RGPD vs. CCPA: Principais Diferenças Explicadas (2026)

Por Equipe Editorial da Recording Law28 min de leitura
RGPD vs. CCPA: Principais Diferenças Explicadas (2026)

Perguntas frequentes

A CCPA/CPRA se aplica a empresas fora da Califórnia?

Sim. A CCPA/CPRA se aplica a qualquer empresa com fins lucrativos que colete informações pessoais de residentes da Califórnia e atenda a pelo menos um dos três critérios (receita superior a US$ 25 milhões, dados de 100.000 ou mais consumidores por ano, ou 50% ou mais da receita proveniente da venda ou compartilhamento de dados), independentemente de onde a empresa esteja localizada. Uma empresa sem presença física na Califórnia, mas com clientes na Califórnia e um site que atenda aos critérios, pode estar sujeita à lei.

Uma empresa pode estar sujeita tanto ao RGPD quanto à CCPA/CPRA?

Sim. Qualquer empresa que trate dados pessoais de indivíduos da UE/EEE e colete informações pessoais de residentes da Califórnia que atendam aos limites da CCPA deve cumprir ambas as leis. Muitas empresas multinacionais constroem programas unificados de privacidade ancorados nas exigências do RGPD e, sobre eles, acrescentam as obrigações específicas da CCPA/CPRA.

Qual lei tem penalidades mais rigorosas?

O RGPD tem penalidades máximas muito mais altas: 20 milhões de euros ou 4% da receita global anual, o que for maior. As penalidades da CCPA/CPRA têm teto de US$ 7.500 por violação intencional. No entanto, ações coletivas com base no direito de ação privada da CCPA podem gerar danos agregados substanciais, e a fiscalização ativa da CPPA já resultou em acordos de sete dígitos.

O RGPD exige consentimento prévio para todo tratamento de dados?

Não. O consentimento é uma das seis bases jurídicas previstas no Artigo 6 do RGPD. As empresas também podem se apoiar na execução de contrato, obrigação legal, interesses vitais, exercício de função pública ou interesses legítimos. No entanto, quando o consentimento é a base escolhida, ele deve ser livre, específico, informado e inequívoco. Para dados de categoria especial, exige-se consentimento explícito, salvo se outra condição do Artigo 9 for aplicável.

O que é a regulamentação de ADMT da CPPA e quando entra em vigor?

A CPPA finalizou as regulamentações sobre tecnologia de tomada de decisão automatizada (ADMT) em 22 de setembro de 2025, com data geral de vigência em 1º de janeiro de 2026. As empresas que utilizam ADMT para tomar decisões significativas que afetem os consumidores (como elegibilidade para emprego, aprovação de crédito, moradia e decisões de saúde) devem cumprir os direitos de recusa e de acesso do consumidor a partir de 1º de janeiro de 2027. Empresas que utilizam ADMT para segmentação publicitária têm um cronograma de conformidade separado.

Qual é a maior diferença prática entre a conformidade com o RGPD e com a CCPA/CPRA?

O modelo de consentimento. O RGPD exige uma base jurídica documentada antes do início do tratamento de dados, o que geralmente significa obter consentimento prévio (opt-in) desde o início. A CCPA/CPRA permite a coleta de dados por padrão, mas exige que as empresas atendam às solicitações de recusa, publiquem um link de 'Não Vender ou Compartilhar Minhas Informações Pessoais' e (sob as regulamentações de 2025) ofereçam avisos de recusa e acesso à ADMT. Essa diferença fundamental molda o design do site, os banners de cookies, os avisos de privacidade e a governança interna de dados.

A conformidade com o RGPD atende às exigências da CCPA/CPRA?

Em grande parte, mas não totalmente. Um programa em conformidade com o RGPD atende à maioria das exigências básicas da CCPA/CPRA, já que o RGPD costuma ser o marco mais rigoroso. No entanto, várias obrigações específicas da CCPA/CPRA não têm equivalente no RGPD: o link 'Não Vender ou Compartilhar', as divulgações de incentivos financeiros, o direito de recusa de ADMT, as exigências de avaliação de risco e auditoria de cibersegurança das regulamentações de 2025, e a linguagem contratual específica da CCPA para prestadores de serviço.

Atualizações

Ampliado para cobrir integralmente as alterações da CPRA; adicionadas as regulamentações da CPPA de 2025 sobre ADMT, auditorias de cibersegurança e avaliações de risco (em vigor a partir de 1º de janeiro de 2026 / 1º de janeiro de 2027); atualizada a seção de fiscalização com os acordos da Honda, Tractor Supply e Todd Snyder; adicionado contexto sobre o panorama das leis estaduais de privacidade nos EUA; atualizadas as perguntas frequentes e a lista de fontes.

Fontes e referências

  1. RGPD - Regulamento (UE) 2016/679, Texto Integral (EUR-Lex)(eur-lex.europa.eu).gov
  2. RGPD Artigo 3 - Âmbito de Aplicação Territorial(gdpr-info.eu)
  3. RGPD Artigo 6 - Licitude do Tratamento(gdpr-info.eu)
  4. RGPD Artigo 9 - Categorias Especiais de Dados Pessoais(gdpr-info.eu)
  5. RGPD Artigo 17 - Direito ao Apagamento(gdpr-info.eu)
  6. RGPD Artigo 22 - Decisões Individuais Automatizadas(gdpr-info.eu)
  7. RGPD Artigo 37 - Designação do Encarregado de Proteção de Dados(gdpr-info.eu)
  8. RGPD Artigo 83 - Condições Gerais para a Aplicação de Coimas(gdpr-info.eu)
  9. Comissão Europeia - Proteção de Dados na UE(commission.europa.eu).gov
  10. Comitê Europeu para a Proteção de Dados - Diretrizes(edpb.europa.eu).gov
  11. California Consumer Privacy Act - Texto Integral (Cal. Civ. Code 1798.100 e seguintes)(leginfo.legislature.ca.gov).gov
  12. Cal. Civ. Code 1798.150 - Direito de Ação Privada(leginfo.legislature.ca.gov).gov
  13. Procurador-Geral da Califórnia - Informações sobre a CCPA/CPRA(oag.ca.gov).gov
  14. CPPA - Atualizações da CCPA, Auditorias de Cibersegurança, Avaliações de Risco, Regulamentações de ADMT(cppa.ca.gov).gov
  15. Comunicado da CPPA: Califórnia Finaliza Regulamentações para Reforçar a Privacidade dos Consumidores (22 de setembro de 2025)(cppa.ca.gov).gov
  16. CPPA: Honda Firma Acordo por Violações de Privacidade - Multa de US$ 632.500(cppa.ca.gov).gov
  17. CPPA Determina que a Todd Snyder Pague Multa de US$ 345.178 e Reformule suas Práticas de Privacidade(cppa.ca.gov).gov
Compartilhar: