DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Referência · Estados Unidos

O rastreador de leis de privacidade estaduais

Vinte e quatro estados têm leis de privacidade abrangentes, e vinte estão em vigor. Esta é a lista completa, o que cada uma faz de diferente e as mudanças de 2026 que mais pesam.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com

O Congresso nunca aprovou uma lei de privacidade abrangente, então os estados construíram uma vinte e quatro vezes. Em setembro de 2026, vinte leis estaduais estão em vigor, três delas (Indiana, Kentucky, Rhode Island) novas desde 1º de janeiro, e mais quatro chegam em um cronograma já publicado: Luisiana e Oklahoma em 1º de janeiro de 2027, Alabama em 1º de maio de 2027, e Vermont em 1º de janeiro de 2028. Quase todas copiam a Virgínia: direitos de opt-out para venda, publicidade direcionada e perfilamento; consentimento opt-in para dados sensíveis; aplicação pela procuradoria-geral com multas em torno de US$ 7.500 por violação; nenhuma ação judicial privada fora da Califórnia.

Vários desenvolvimentos de 2026 importam mais do que os novos estados. O pacote de regulamentos da Califórnia entrou em vigor em 1º de janeiro, com os próprios direitos sobre decisões automatizadas operantes a partir de 1º de janeiro de 2027, e o mecanismo de exclusão DROP do Delete Act entrou em operação para corretores de dados em 1º de agosto. A aplicação da lei também se intensificou, e o acordo conjunto de US$ 12,75 milhões com a General Motors em maio, sobre dados de condução e localização vendidos a corretores, é agora o maior já firmado sob a CCPA. Sacramento encerrou sua sessão enviando ao governador seu maior pacote de privacidade até hoje. Em 27 de setembro, ele vetou a AB 1542, a proibição total da venda ou do compartilhamento de informações pessoais sensíveis, considerando que uma proibição categórica ia longe demais, e sancionou a SB 923, que estende a exclusão aos dados obtidos de terceiros, e a AB 883 sobre exclusão por corretores de dados, ambas em vigor a partir de 1º de janeiro de 2027. A SB 690, a reforma da CIPA que encerraria as ações privadas sobre rastreamento por pen register, ainda aguardava sua decisão no prazo de 30 de setembro. As alterações de Connecticut de 1º de julho passaram a abranger qualquer empresa que trate dados sensíveis ou venda dados pessoais, e sua SB 4 proíbe a venda de dados de geolocalização precisa a partir de 1º de outubro. A onda voltada a menores também está no auge. A ACTOPPA do Arkansas estendeu regras no estilo COPPA a adolescentes em 1º de julho (o Arkansas não tem lei geral de consumidor), a Virgínia proibiu a venda de geolocalização precisa, e a Califórnia substituiu seu Age-Appropriate Design Code, bloqueado pela justiça, pela AB 2246, já sancionada. E os períodos de correção continuam desaparecendo: o de Delaware expirou em 31 de dezembro de 2025, o de Montana em 1º de abril de 2026, e Rhode Island começou sem nenhum.

Em vigor (20 estados)

EstadoLeiVigênciaDestaques
CalifórniaCCPA/CPRA1º jan. 2020 (CPRA 1º jan. 2023)O caso à parte: agência CPPA, aplicação do GPC, regulamentos de 2025 em vigor desde 1º jan. 2026 (direitos sobre ADMT operantes a partir de 1º jan. 2027; certificações de auditoria cibernética a partir de abr. de 2028), exclusão de corretores pelo DROP do Delete Act em operação desde 1º ago. 2026, direito de ação privada limitado para violações.
VirgíniaVCDPA1º jan. 2023A lei-modelo que a maioria dos estados copiou. Opt-in para dados sensíveis, opt-out para venda/segmentação/perfilamento, aplicação pela procuradoria-geral, período de correção de 30 dias; uma proibição da venda de dados de geolocalização precisa entrou em vigor em 1º jul. 2026.
ColoradoCPA1º jul. 2023Exige-se o respeito a um mecanismo universal de opt-out; a autoridade regulamentadora é usada ativamente; alterações de 2025 acrescentaram disposições sobre dados biométricos e sobre menores.
ConnecticutCTDPA1º jul. 2023As alterações de 1º jul. 2026 reduziram o limiar para 35.000 residentes, passaram a abranger qualquer empresa que trate dados sensíveis ou venda dados pessoais, e acrescentaram avaliações de impacto do perfilamento. A SB 4, sancionada em 27 de maio de 2026, proíbe a venda de dados de geolocalização precisa a partir de 1º out. 2026; projetos de lei complementares restringem a precificação por vigilância e acrescentam o registro de corretores de dados a partir de 1º jan. 2027.
UtahUCPA31 dez. 2023O mais favorável às empresas da onda: direitos mais restritos, apenas opt-out, alterações em vigor desde 1º jul. 2026.
TexasTDPSA1º jul. 2024Aplica-se a quase todas as empresas que não são pequenas, independentemente de limiares de receita; a procuradoria-geral do Texas mantém uma equipe dedicada e atuante na aplicação da lei.
OregonOCPA1º jul. 2024Inclui o direito a uma lista dos terceiros específicos que receberam seus dados, uma divulgação que falta na maioria das leis.
MontanaMTCDPA1º out. 2024Limiares baixos para um estado pequeno; o período de correção se encerra em 1º abr. 2026; alterações de 2025 tornaram mais rígidos os deveres relativos a menores.
FlóridaFDBR1º jul. 2024Mais restrita do que parece: os deveres centrais vinculam apenas empresas com receita superior a US$ 1 bilhão que atendam a critérios de plataforma tecnológica, embora algumas disposições alcancem mais além.
IowaICDPA1º jan. 2025No estilo de Utah, mais leve: sem opt-out de perfilamento, opt-out (não opt-in) para dados sensíveis mediante aviso.
DelawareDPDPA1º jan. 2025Limiares baixos (35 mil consumidores); o período de correção expirou em 31 dez. 2025, de modo que a aplicação agora pode seguir direto para as penalidades.
NebraskaNDPA1º jan. 2025Aplicabilidade no estilo do Texas: abrange a maioria das empresas que não são pequenas, sem limiares de receita.
Nova HampshireNHDPA1º jan. 2025Modelo da Virgínia, com limite de 35 mil consumidores.
Nova JérseiNJDPA15 jan. 2025Inclui dados financeiros nas categorias sensíveis; exige-se o respeito a um opt-out universal; a discricionariedade de correção termina em meados de 2026.
TennesseeTIPA1º jul. 2025Defesa afirmativa exclusiva baseada no arcabouço de privacidade do NIST para programas documentados.
MinnesotaMCDPA31 jul. 2025Acrescenta o direito de questionar resultados de perfilamento e deveres de inventário de dados incomuns entre as leis estaduais.
MarylandMODPA1º out. 2025A mais rígida desde a Califórnia: minimização de dados por padrão, venda de dados sensíveis totalmente proibida, publicidade direcionada a menores de 18 anos proibida.
IndianaINCDPA1º jan. 2026Modelo da Virgínia; o período de correção de 30 dias é permanente.
KentuckyKCDPA1º jan. 2026Modelo da Virgínia; aplicação pela procuradoria-geral, com período de correção permanente.
Rhode IslandRIDTPPA1º jan. 2026Um dos menores limiares do país (35 mil consumidores) e nenhum período de correção; os deveres de divulgação são incomumente específicos.

Promulgada, com data de vigência futura (4 estados)

EstadoLeiVigênciaDestaques
AlabamaLei de Privacidade do Consumidor do Alabama1º de maio de 2027Parte da onda legislativa de 2026; estrutura no modelo da Virgínia.
LuisianaLei de Privacidade do Consumidor da Luisiana1º jan. 2027Parte da onda de 2026; acrescenta aviso específico antes de vender dados sensíveis ou biométricos e deveres de autenticação para solicitações de consumidores.
OklahomaLei de Privacidade do Consumidor de Oklahoma1º jan. 2027Parte da onda de 2026; modelo da Virgínia.
VermontLei de Privacidade de Dados de Vermont1º jan. 2028Parte da onda de 2026; tentativas anteriores de Vermont fracassaram por causa de disputas sobre o direito de ação privada, e a versão promulgada chega mais restrita.

O que ainda vincula todos em nível federal

A camada setorial se aplica em todo o país, independentemente do estado: a COPPA para crianças menores de 13 anos (com a norma revisada da FTC sendo implementada gradualmente), a HIPAA para entidades de saúde abrangidas, a GLBA para instituições financeiras, a FCRA para relatórios de consumidores, a regra de opt-in da TCPA para ligações e mensagens de marketing, a regra de opt-out da CAN-SPAM para e-mail, e a Seção 5 do FTC Act, que a Comissão usa contra corretores de dados, vendedores de dados de localização sensível e dark patterns. A My Health My Data Act de Washington merece menção à parte. Ela alcança inferências sobre saúde do consumidor muito além da HIPAA e prevê direito de ação privada, o que torna a segmentação relacionada a bem-estar a categoria isolada de maior risco no marketing nos EUA.

As consequências para o planejamento estão na página dos Estados Unidos e no mapa de consentimento.

Cite esta página: "Rastreador de Leis de Privacidade Estaduais dos EUA." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/us-states.html. Acessado em [data].