DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Américas · Em vigor · Opt-out

🇺🇸 Leis de Privacidade de Dados: Estados Unidos

Os Estados Unidos são a grande exceção opt-out do mundo. Sem uma lei federal abrangente, os anunciantes geralmente podem direcionar anúncios a adultos usando dados pessoais sem consentimento prévio, sujeitos a um mosaico crescente de direitos estaduais de opt-out. Esse resumo vale para o planejamento de mídia global, e é nas exceções que hoje se concentra a aplicação da lei nos EUA.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com
Status
Em vigor
Modelo de consentimento
Opt-out
Lei principal
Nenhuma lei federal abrangente; 24 leis estaduais abrangentes (20 em vigor) + leis setoriais (COPPA, HIPAA, GLBA, FCRA, TCPA, CAN-SPAM)
Ano
2020
Autoridade
FTC (Seção 5) + Procuradores-Gerais estaduais + Agência de Proteção da Privacidade da Califórnia
Consentimento para marketing
A publicidade direcionada e a venda de dados funcionam no modelo opt-out para adultos e dados não sensíveis. O opt-in é exigido para dados sensíveis na maioria das leis estaduais, para dados de crianças e para ligações e mensagens segundo a TCPA.
Transferências
Não há restrições gerais à saída de dados dos EUA; o Data Privacy Framework UE-EUA rege os dados da UE que entram no país.
Sanções
Ações de Procuradores-Gerais estaduais tipicamente de $7.500 por violação ($2.500-$7.500 sob a CCPA); acordos de consentimento da FTC; indenizações legais da TCPA de $500-$1.500 por ligação ou mensagem de texto.

O marco legal

Comece pela estrutura. O Congresso nunca aprovou uma lei abrangente de privacidade do consumidor; a Lei Americana de Direitos de Privacidade não avançou em 2024, como todas as suas predecessoras. O que existe em nível federal é setorial: a HIPAA para entidades de saúde abrangidas, a GLBA para instituições financeiras, a FCRA para relatórios de consumidor, a COPPA para crianças com menos de 13 anos, a TCPA para ligações e mensagens de texto, a CAN-SPAM para e-mail, e a Seção 5 do FTC Act para práticas desleais ou enganosas, que a FTC tem utilizado de forma ampliada para atuar contra corretores de dados, localização sensível e dark patterns.

Os estados preencheram o vácuo. Desde que a CCPA entrou em vigor em 2020, vinte e quatro estados promulgaram leis abrangentes, e vinte estão em vigor em 2026, com Indiana, Kentucky e Rhode Island como os mais recentes, a partir de 1º de janeiro de 2026. Quase todos seguem o modelo da Virgínia: deveres de notificação, direitos de acesso e exclusão, opt-outs para venda, publicidade direcionada e perfilamento, consentimento opt-in para dados sensíveis, aplicação pelos Procuradores-Gerais em torno de $7.500 por violação, e ausência de direito de ação privada fora da disposição sobre vazamentos de dados da Califórnia. Os prazos de correção estão se extinguindo: o de Delaware terminou em 31 de dezembro de 2025; o de Montana, em 1º de abril de 2026; e Rhode Island já entrou em vigor sem nenhum. A onda de 2026 segue um cronograma já publicado: Luisiana e Oklahoma em 1º de janeiro de 2027, Alabama em 1º de maio de 2027, Vermont em 1º de janeiro de 2028.

A Califórnia continua sendo a exceção que se comporta como uma jurisdição centrada no regulador. A CCPA/CPRA acrescenta uma agência dedicada (a CPPA), a aplicação do Global Privacy Control e um pacote de regulamentos que entrou em vigor em 1º de janeiro de 2026, com os próprios direitos relativos a decisões automatizadas (aviso prévio ao uso, acesso, opt-out) em vigor a partir de 1º de janeiro de 2027 e as certificações de auditoria de cibersegurança sendo implementadas gradualmente a partir de abril de 2028. A plataforma DROP, da Lei de Exclusão de Dados (Delete Act), entrou em operação em 1º de agosto de 2026, junto com o registro ampliado de corretores de dados, e a aplicação da lei tem se intensificado rapidamente, passando da decisão da CPPA contra a Tractor Supply, de $1,35 milhão, em 2025, para um acordo conjunto de $12,75 milhões com a General Motors em maio de 2026, por dados de condução e localização vendidos a corretores sem consentimento. Em seguida, a sessão legislativa de 2026 enviou ao governador o maior pacote de projetos já aprovado por Sacramento. Em 27 de setembro, ele vetou o AB 1542, que teria proibido totalmente a venda ou o compartilhamento de informações pessoais sensíveis, considerando que uma proibição categórica ia longe demais quando os consumidores já têm o direito de limitar seu uso, e sancionou o SB 923, que amplia a exclusão para dados coletados sobre você junto a terceiros, e o AB 883 sobre exclusão por corretores de dados, ambos em vigor a partir de 1º de janeiro de 2027. O SB 690, que encerraria as ações judiciais privadas de pen register que transformaram o rastreamento em sites em uma indústria de ações coletivas sob a CIPA, e o AB 2561, que impediria que sistemas operacionais e aplicativos substituíssem as configurações de privacidade dos usuários, aguardavam sua decisão com prazo até 30 de setembro.

Na prática, opt-out significa que, para um adulto nos EUA e dados não sensíveis, uma marca pode coletar, modelar e direcionar anúncios sem pedir permissão antes; ela deve respeitar os opt-outs (incluindo o sinal do navegador GPC em um número crescente de estados), publicar avisos, e não discriminar usuários que exerceram o opt-out. As exceções de opt-in são reais: categorias sensíveis (saúde, geolocalização precisa, raça, religião, orientação sexual, dados biométricos) exigem consentimento na maioria dos estados; a Lei Minha Saúde, Meus Dados (MHMD), do estado de Washington, alcança inferências sobre saúde do consumidor, com direito de ação privada; Maryland proíbe totalmente a venda de dados sensíveis e impõe minimização de dados por padrão; e tudo o que envolve menores identificados como tal está migrando para o opt-in, com vários estados restringindo totalmente a publicidade direcionada a adolescentes.

Os EUA estão longe de ser opt-out em tudo. Ligações e mensagens de texto sob a TCPA exigem consentimento prévio, expresso e por escrito para fins de marketing, com indenizações legais de $500 a $1.500 por violação, razão pela qual a conformidade em SMS é uma verdadeira indústria de litígios. O e-mail é opt-out sob a CAN-SPAM, a mais permissiva das principais leis de e-mail do mundo. Saber qual canal segue qual regra é o que decide tudo.

Principais instrumentos

CCPA/CPRA da Califórnia

2018/2020 · Em vigor; regulamentos de 2025 em vigor a partir de 1º de janeiro de 2026, direitos de ADMT em vigor a partir de 1º de janeiro de 2027, certificações de auditoria de cibersegurança a partir de abril de 2028

O regime estadual mais rígido: opt-out de venda/compartilhamento, direitos de limitação de dados sensíveis, respeito ao sinal GPC, regulamentação e aplicação pela CPPA, exclusão de corretores de dados pela Lei de Exclusão de Dados (plataforma DROP), com prazo de processamento em 1º de agosto de 2026.

Fonte oficial →

A CDPA da Virgínia e as 18 leis por ela inspiradas

2021-2026 · Em vigor em 20 estados

O modelo copiado pela maioria dos estados: direitos do consumidor, opt-outs para venda/publicidade direcionada/perfilamento, opt-in para dados sensíveis, aplicação pelos Procuradores-Gerais, prazos de correção de 30 dias que vêm se extinguindo progressivamente.

TCPA (Lei de Proteção ao Consumidor Telefônico)

1991 · Em vigor

Consentimento prévio, expresso e por escrito para ligações e mensagens de marketing com discadores automáticos ou voz pré-gravada; indenizações legais de $500-$1.500 por violação, sem teto; o motivo pelo qual o marketing por SMS nos EUA é opt-in.

Fonte oficial →

Lei CAN-SPAM

2003 · Em vigor

Regime de e-mail opt-out: não exige consentimento prévio, mas exige cabeçalhos verdadeiros, identificação, endereço postal e um mecanismo de cancelamento de inscrição funcional, atendido em até 10 dias úteis.

Fonte oficial →

COPPA

1998 · Em vigor; regra revisada da FTC sendo implementada entre 2025 e 2026

Consentimento parental verificável antes de coletar informações pessoais de crianças com menos de 13 anos; a regra revisada torna mais rígidos os usos relacionados a publicidade e as divulgações a terceiros.

Fonte oficial →

Marketing e publicidade

A publicidade direcionada e a venda de dados funcionam em regime de opt-out para adultos e dados não sensíveis. O opt-in é exigido para dados sensíveis na maioria das leis estaduais, para dados de crianças e para ligações e mensagens de texto sob a TCPA. A maioria das decisões de canal aqui decorre dessa regra de consentimento.

Para um planejador de mídia, as regras operacionais são: respeitar os opt-outs e o sinal GPC nos estados com lei própria, tratar o direcionamento por categoria sensível e temas próximos à saúde como território de opt-in (e verificar a MHMD de Washington antes de lidar com dados de bem-estar), manter os programas de SMS baseados em consentimento prévio, expresso e por escrito devidamente documentado, conduzir o e-mail seguindo as boas práticas da CAN-SPAM, e manter qualquer pessoa com menos de 18 anos totalmente fora da publicidade direcionada. Feito isso, os EUA continuam sendo o mercado publicitário mais permissivo entre os grandes mercados do mundo.

Transferências internacionais

Não há restrições gerais à saída de dados dos EUA; o Data Privacy Framework UE-EUA rege os dados da UE que entram no país.

Fiscalização e sanções

Ações de Procuradores-Gerais estaduais tipicamente de $7.500 por violação ($2.500-$7.500 sob a CCPA); acordos de consentimento da FTC; indenizações legais da TCPA de $500-$1.500 por ligação ou mensagem de texto.

Fontes primárias

Citar esta página: "Leis de Privacidade de Dados: Estados Unidos." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/united-states.html. Acesso em: [data].