O Congresso nunca aprovou uma lei de privacidade abrangente, então os estados construíram uma vinte e quatro vezes. Em setembro de 2026, vinte leis estaduais estão em vigor, três delas (Indiana, Kentucky, Rhode Island) novas desde 1º de janeiro, e mais quatro chegam em um cronograma já publicado: Luisiana e Oklahoma em 1º de janeiro de 2027, Alabama em 1º de maio de 2027, e Vermont em 1º de janeiro de 2028. Quase todas copiam a Virgínia: direitos de opt-out para venda, publicidade direcionada e perfilamento; consentimento opt-in para dados sensíveis; aplicação pela procuradoria-geral com multas em torno de US$ 7.500 por violação; nenhuma ação judicial privada fora da Califórnia.
Vários desenvolvimentos de 2026 importam mais do que os novos estados. O pacote de regulamentos da Califórnia entrou em vigor em 1º de janeiro, com os próprios direitos sobre decisões automatizadas operantes a partir de 1º de janeiro de 2027, e o mecanismo de exclusão DROP do Delete Act entrou em operação para corretores de dados em 1º de agosto. A aplicação da lei também se intensificou, e o acordo conjunto de US$ 12,75 milhões com a General Motors em maio, sobre dados de condução e localização vendidos a corretores, é agora o maior já firmado sob a CCPA. Sacramento encerrou sua sessão enviando ao governador seu maior pacote de privacidade até hoje. Em 27 de setembro, ele vetou a AB 1542, a proibição total da venda ou do compartilhamento de informações pessoais sensíveis, considerando que uma proibição categórica ia longe demais, e sancionou a SB 923, que estende a exclusão aos dados obtidos de terceiros, e a AB 883 sobre exclusão por corretores de dados, ambas em vigor a partir de 1º de janeiro de 2027. A SB 690, a reforma da CIPA que encerraria as ações privadas sobre rastreamento por pen register, ainda aguardava sua decisão no prazo de 30 de setembro. As alterações de Connecticut de 1º de julho passaram a abranger qualquer empresa que trate dados sensíveis ou venda dados pessoais, e sua SB 4 proíbe a venda de dados de geolocalização precisa a partir de 1º de outubro. A onda voltada a menores também está no auge. A ACTOPPA do Arkansas estendeu regras no estilo COPPA a adolescentes em 1º de julho (o Arkansas não tem lei geral de consumidor), a Virgínia proibiu a venda de geolocalização precisa, e a Califórnia substituiu seu Age-Appropriate Design Code, bloqueado pela justiça, pela AB 2246, já sancionada. E os períodos de correção continuam desaparecendo: o de Delaware expirou em 31 de dezembro de 2025, o de Montana em 1º de abril de 2026, e Rhode Island começou sem nenhum.
Em vigor (20 estados)
| Estado | Lei | Vigência | Destaques |
|---|---|---|---|
| Califórnia | CCPA/CPRA | 1º jan. 2020 (CPRA 1º jan. 2023) | O caso à parte: agência CPPA, aplicação do GPC, regulamentos de 2025 em vigor desde 1º jan. 2026 (direitos sobre ADMT operantes a partir de 1º jan. 2027; certificações de auditoria cibernética a partir de abr. de 2028), exclusão de corretores pelo DROP do Delete Act em operação desde 1º ago. 2026, direito de ação privada limitado para violações. |
| Virgínia | VCDPA | 1º jan. 2023 | A lei-modelo que a maioria dos estados copiou. Opt-in para dados sensíveis, opt-out para venda/segmentação/perfilamento, aplicação pela procuradoria-geral, período de correção de 30 dias; uma proibição da venda de dados de geolocalização precisa entrou em vigor em 1º jul. 2026. |
| Colorado | CPA | 1º jul. 2023 | Exige-se o respeito a um mecanismo universal de opt-out; a autoridade regulamentadora é usada ativamente; alterações de 2025 acrescentaram disposições sobre dados biométricos e sobre menores. |
| Connecticut | CTDPA | 1º jul. 2023 | As alterações de 1º jul. 2026 reduziram o limiar para 35.000 residentes, passaram a abranger qualquer empresa que trate dados sensíveis ou venda dados pessoais, e acrescentaram avaliações de impacto do perfilamento. A SB 4, sancionada em 27 de maio de 2026, proíbe a venda de dados de geolocalização precisa a partir de 1º out. 2026; projetos de lei complementares restringem a precificação por vigilância e acrescentam o registro de corretores de dados a partir de 1º jan. 2027. |
| Utah | UCPA | 31 dez. 2023 | O mais favorável às empresas da onda: direitos mais restritos, apenas opt-out, alterações em vigor desde 1º jul. 2026. |
| Texas | TDPSA | 1º jul. 2024 | Aplica-se a quase todas as empresas que não são pequenas, independentemente de limiares de receita; a procuradoria-geral do Texas mantém uma equipe dedicada e atuante na aplicação da lei. |
| Oregon | OCPA | 1º jul. 2024 | Inclui o direito a uma lista dos terceiros específicos que receberam seus dados, uma divulgação que falta na maioria das leis. |
| Montana | MTCDPA | 1º out. 2024 | Limiares baixos para um estado pequeno; o período de correção se encerra em 1º abr. 2026; alterações de 2025 tornaram mais rígidos os deveres relativos a menores. |
| Flórida | FDBR | 1º jul. 2024 | Mais restrita do que parece: os deveres centrais vinculam apenas empresas com receita superior a US$ 1 bilhão que atendam a critérios de plataforma tecnológica, embora algumas disposições alcancem mais além. |
| Iowa | ICDPA | 1º jan. 2025 | No estilo de Utah, mais leve: sem opt-out de perfilamento, opt-out (não opt-in) para dados sensíveis mediante aviso. |
| Delaware | DPDPA | 1º jan. 2025 | Limiares baixos (35 mil consumidores); o período de correção expirou em 31 dez. 2025, de modo que a aplicação agora pode seguir direto para as penalidades. |
| Nebraska | NDPA | 1º jan. 2025 | Aplicabilidade no estilo do Texas: abrange a maioria das empresas que não são pequenas, sem limiares de receita. |
| Nova Hampshire | NHDPA | 1º jan. 2025 | Modelo da Virgínia, com limite de 35 mil consumidores. |
| Nova Jérsei | NJDPA | 15 jan. 2025 | Inclui dados financeiros nas categorias sensíveis; exige-se o respeito a um opt-out universal; a discricionariedade de correção termina em meados de 2026. |
| Tennessee | TIPA | 1º jul. 2025 | Defesa afirmativa exclusiva baseada no arcabouço de privacidade do NIST para programas documentados. |
| Minnesota | MCDPA | 31 jul. 2025 | Acrescenta o direito de questionar resultados de perfilamento e deveres de inventário de dados incomuns entre as leis estaduais. |
| Maryland | MODPA | 1º out. 2025 | A mais rígida desde a Califórnia: minimização de dados por padrão, venda de dados sensíveis totalmente proibida, publicidade direcionada a menores de 18 anos proibida. |
| Indiana | INCDPA | 1º jan. 2026 | Modelo da Virgínia; o período de correção de 30 dias é permanente. |
| Kentucky | KCDPA | 1º jan. 2026 | Modelo da Virgínia; aplicação pela procuradoria-geral, com período de correção permanente. |
| Rhode Island | RIDTPPA | 1º jan. 2026 | Um dos menores limiares do país (35 mil consumidores) e nenhum período de correção; os deveres de divulgação são incomumente específicos. |
Promulgada, com data de vigência futura (4 estados)
| Estado | Lei | Vigência | Destaques |
|---|---|---|---|
| Alabama | Lei de Privacidade do Consumidor do Alabama | 1º de maio de 2027 | Parte da onda legislativa de 2026; estrutura no modelo da Virgínia. |
| Luisiana | Lei de Privacidade do Consumidor da Luisiana | 1º jan. 2027 | Parte da onda de 2026; acrescenta aviso específico antes de vender dados sensíveis ou biométricos e deveres de autenticação para solicitações de consumidores. |
| Oklahoma | Lei de Privacidade do Consumidor de Oklahoma | 1º jan. 2027 | Parte da onda de 2026; modelo da Virgínia. |
| Vermont | Lei de Privacidade de Dados de Vermont | 1º jan. 2028 | Parte da onda de 2026; tentativas anteriores de Vermont fracassaram por causa de disputas sobre o direito de ação privada, e a versão promulgada chega mais restrita. |
O que ainda vincula todos em nível federal
A camada setorial se aplica em todo o país, independentemente do estado: a COPPA para crianças menores de 13 anos (com a norma revisada da FTC sendo implementada gradualmente), a HIPAA para entidades de saúde abrangidas, a GLBA para instituições financeiras, a FCRA para relatórios de consumidores, a regra de opt-in da TCPA para ligações e mensagens de marketing, a regra de opt-out da CAN-SPAM para e-mail, e a Seção 5 do FTC Act, que a Comissão usa contra corretores de dados, vendedores de dados de localização sensível e dark patterns. A My Health My Data Act de Washington merece menção à parte. Ela alcança inferências sobre saúde do consumidor muito além da HIPAA e prevê direito de ação privada, o que torna a segmentação relacionada a bem-estar a categoria isolada de maior risco no marketing nos EUA.
As consequências para o planejamento estão na página dos Estados Unidos e no mapa de consentimento.