Privacidade

Um guia prático de CCPA e proteção de dados

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •9 min de leitura
Um guia prático de CCPA e proteção de dadosUm guia prático de CCPA e proteção de dados

TL;DR, Resposta rápida

9 min de leitura

As amplas regras de compartilhamento de dados do CCPA impactam diretamente a análise e o marketing da web. O caso da Sephora provou que atividades analíticas de rotina podem desencadear violações e acordos milionários.

Nem todo dado de analytics escapa da definição californiana, e é aí que CCPA e proteção de dados encostam direto no seu banner e nas suas tags.

A Lei de Privacidade do Consumidor da Califórnia não é uma “lei de cookies” no sentido europeu. Não diz que todo cookie analítico precisa de consentimento de aceitação. Mas afeta absolutamente cookies, pixels, tags de publicidade e fornecedores de análises porque dá aos californianos direitos sobre a venda e compartilhamento de informações pessoais.

Para as equipes de marketing, a questão prática não é “usamos cookies?” É "estamos divulgando, vendendo, compartilhando ou permitindo publicidade comportamental em vários contextos com informações pessoais?"

Por que os dados analíticos podem ser informações pessoais

A Califórnia define informações pessoais de forma ampla. A lei abrange informações que identificam, se relacionam, descrevem, são razoavelmente capazes de serem associadas ou podem ser razoavelmente associadas a um consumidor ou agregado familiar. Os materiais CCPA do Procurador Geral da Califórnia incluem identificadores online e endereços IP dentro deste amplo enquadramento.

Isso é importante porque muitas ferramentas rotineiras da web coletam identificadores mesmo quando o proprietário do site nunca vê um nome. Uma plataforma analítica ou de anúncios de terceiros pode receber:

  • biscoito IDs
  • localização derivada de IP
  • informações do dispositivo e do navegador
  • página URLs
  • dados de referência
  • identificadores de clique no anúncio
  • eventos de conversão
  • e-mails com hash ou cliente IDs, em algumas configurações

Se esses dados forem usados ​​para publicidade comportamental em vários contextos, medição entre clientes, construção de público ou enriquecimento de plataforma, poderão ser aplicadas obrigações CCPA.

Como dados comuns de análise viram uma questão de CCPA
1
Um identificador é coletado. Uma tag capta IDs de cookies, localização derivada do IP ou dados do dispositivo.
2
É enviado a um terceiro. Uma plataforma de análise ou de anúncios recebe URLs de página, dados de referência e eventos de conversão.
3
É usado além do seu site. Os dados servem para publicidade comportamental entre contextos, formação de audiências ou enriquecimento de plataformas.
4
As obrigações da CCPA se aplicam. As regras de venda ou compartilhamento e os direitos de exclusão passam a valer para esses dados.
Assim que dados de análise são usados para publicidade entre contextos ou formação de audiências, obrigações da CCPA podem surgir.

Venda, compartilhamento e a lição da Sephora

A ação de fiscalização da Sephora é o caso que toda equipe de marketing deveria saber. Em 2022, o Procurador-Geral da Califórnia anunciou um acordo de 1,2 milhões de dólares com a Sephora alegando que a Sephora não divulgou que estava a vender informações pessoais, não conseguiu processar pedidos de exclusão enviados através do Global Privacy Control e não conseguiu sanar as alegadas violações.

O detalhe importante é que o caso envolveu práticas comuns de rastreamento online. A California AG descreveu empresas terceirizadas que recebem informações sobre os consumidores, inclusive por meio de análises e tecnologias de publicidade. Isso significa que uma empresa não precisa vender uma planilha a um corretor de dados para criar o risco CCPA. Permitir que rastreadores de terceiros coletem informações pessoais em seu site pode ser suficiente.

Desde as alterações do CPRA, o “compartilhamento” é especialmente importante. Abrange divulgações para publicidade comportamental em vários contextos, mesmo quando o dinheiro não muda de mãos.

O que o acordo com a Sephora alegou
DivulgaçãoNão ter divulgado que informações pessoais estavam sendo vendidas
ExclusãoNão ter processado solicitações de exclusão enviadas pelo Global Privacy Control
CorreçãoNão ter corrigido as violações alegadas
O procurador-geral da Califórnia fechou em 2022 um acordo de US$ 1,2 milhão com a Sephora por esses três pontos.

Uma pessoa ajusta as configurações de privacidade em um navegador no laptop, refletindo como os sites precisam detectar e respeitar sinais de exclusão como o Global Privacy Control.

O controle global de privacidade não é opcional

O Procurador Geral da Califórnia declara que as empresas cobertas pelo CCPA devem honrar um Controle de Privacidade Global habilitado pelo usuário como uma solicitação válida para cancelar a venda ou compartilhamento. A Agência de Proteção à Privacidade da Califórnia também descreve sinais de preferência de exclusão como configurações de navegador ou extensão que enviam automaticamente a opção de exclusão do usuário.

Na prática, isso significa que seu site precisa detectar e agir em relação ao GPC quando aplicável. Um banner de privacidade que ignora o sinal do navegador não é suficiente. Se um visitante tiver o GPC ativado, não carregue pixels de publicidade relacionados a vendas/compartilhamentos e não envie dados a fornecedores para publicidade comportamental em vários contextos, a menos que você tenha um motivo legalmente válido para fazê-lo.

O que isso significa para cookies

Em CCPA, os cookies caem em vários grupos:

Tipo de cookie ou tagPreocupação típica do CCPA
Cookies estritamente necessáriosgeralmente baixo, mas divulga na política de privacidade
Análise agregada própriamenor risco se não for compartilhado ou usado para anúncios
Análise de terceirosrevisar uso, contratos e divulgações do fornecedor
Redirecionando pixelsalto risco para venda/compartilhamento e opt-out
Tags de conversão de anúnciosdepende dos dados enviados e do uso do fornecedor
Sala limpa de dados ou tags de conversão otimizadaalto risco se os dados do cliente forem carregados

A arquitetura analítica mais segura é primária, mínima e com finalidade limitada. Se o seu provedor de análise não usar dados de visitantes de clientes, não criar perfis de anúncios, não definir cookies de rastreamento e não vender ou compartilhar informações pessoais, a conformidade se tornará mais simples.

Uma lista de verificação CCPA para análise de marketing

  1. Mapeie todas as tags de terceiros. Inclua Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, TikTok Pixel, ferramentas de bate-papo, mapas de calor, scripts de afiliados e ferramentas de teste A/B.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

  • Leia os termos do fornecedor. Determine se cada fornecedor atua como prestador de serviços/contratado ou usa dados para seus próprios fins. Os rótulos dos contratos importam menos do que o uso real dos dados.

  • Classifique os fluxos de dados. Observe se a tag recebe identificadores, página URLs, nomes de eventos, hashes de e-mail, endereços IP ou detalhes de transação.

  • Avisos de atualização. Sua política de privacidade deve explicar categorias de informações pessoais coletadas, finalidades, categorias de destinatários, retenção e direitos de exclusão.

  • Implemente controles de exclusão. Forneça um mecanismo "Não venda ou compartilhe minhas informações pessoais" quando necessário e respeite GPC.

  • Gate tags de alto risco. Tags de retargeting e publicidade em contexto cruzado não devem ser acionadas para usuários que optam por não participar.

  • Minimize cargas úteis de eventos. Não envie nomes, e-mails, contas IDs, dados de saúde, detalhes financeiros ou campos de formulário de formato livre para análises.

  • Mantenha evidências. Documente a configuração, as decisões do fornecedor, o comportamento de consentimento/exclusão e os resultados dos testes.

  • CCPA vs GDPR: não misture as regras

    GDPR e a Diretiva de Privacidade Eletrônica exigem consentimento prévio para cookies não essenciais e tecnologias semelhantes na Europa. CCPA se concentra em direitos de notificação, acesso, exclusão, correção e cancelamento, especialmente em relação à venda/compartilhamento. Uma configuração pode ser aceitável sob um regime e não em outro.

    Para um site focado em US, o maior risco de CCPA são tags de marketing de terceiros não controladas. Para um site voltado para EU, as mesmas tags também podem exigir consentimento de aceitação antes de serem carregadas.

    O caminho da privacidade em primeiro lugar

    Uma pilha de análise prática que prioriza a privacidade para conformidade com CCPA deve:

    • evite identificadores de publicidade de terceiros por padrão
    • evite usar dados analíticos para publicidade comportamental em vários contextos
    • coletar apenas métricas agregadas necessárias para melhoria do site
    • honrar GPC quando necessário
    • mantenha a atribuição da campanha nos parâmetros UTM, não nos perfis dos usuários
    • análises separadas do enriquecimento da plataforma de anúncios

    A conformidade com o CCPA é mais fácil quando a análise não faz parte de um pipeline de vigilância publicitária. Avalie o que ajuda você a melhorar o site. Não colete dados simplesmente porque um gerenciador de tags facilita isso.

    Um analista revisa uma planilha na mesa, semelhante ao trabalho de manter atualizado um registro de tags com funções de fornecedores e regras de disparo.

    Controles de tags de marketing

    Recolha separada da venda e partilha. Um banner de cookie pode gerenciar algumas opções de coleta, mas uma opção de exclusão do CCPA também deve abordar se as informações pessoais são vendidas ou compartilhadas para publicidade comportamental em vários contextos. Não permita que tags de retargeting, conversão do lado do servidor APIs ou sincronizações de público sejam acionadas após uma desativação aplicável ou um sinal GPC válido.

    Mantenha um registro de tags com proprietário, finalidade, campos de dados, função do fornecedor, categoria de consentimento, comportamento GPC, regra de disparo e caminho de exclusão. Revise-o sempre que o marketing adicionar uma plataforma ou alterar a medição da campanha.

    Perguntas Frequentes

    A CCPA exige banners de consentimento de cookies como o GDPR?

    A CCPA não é uma lei de cookies no sentido europeu, então não exige consentimento prévio para cada cookie de análise. Em vez disso, ela dá aos californianos direitos sobre a venda e o compartilhamento de informações pessoais, então a questão prática é se uma tag divulga, vende, compartilha ou permite publicidade comportamental entre contextos com esses dados.

    Flowsery
    Flowsery

    Teste gratuito

    Painel em tempo real

    Rastreamento de metas

    Rastreamento sem cookies

    O que conta como informação pessoal em análise segundo a CCPA?

    A Califórnia define informação pessoal de forma ampla: tudo que identifica, se relaciona, descreve ou pode razoavelmente ser vinculado a um consumidor ou domicílio. Os materiais da procuradoria-geral sobre a CCPA incluem identificadores online e endereços IP nessa definição, o que faz com que IDs de cookies, dados de dispositivo e localização derivada do IP coletados por ferramentas de análise possam se enquadrar.

    O que aconteceu no acordo de CCPA com a Sephora?

    Em 2022 o procurador-geral da Califórnia anunciou um acordo de US$ 1,2 milhão com a Sephora. O estado alegou que a empresa deixou de divulgar que vendia informações pessoais, deixou de processar solicitações de exclusão enviadas pelo Global Privacy Control e deixou de corrigir as violações. O caso envolvia ferramentas comuns de rastreamento online, não a venda de dados a um corretor, por isso equipes de marketing o tratam como o caso de referência.

    Precisamos respeitar sinais do Global Privacy Control (GPC)?

    O procurador-geral da Califórnia afirma que empresas cobertas pela CCPA devem tratar um Global Privacy Control ativado pelo usuário como uma solicitação válida de exclusão de venda ou compartilhamento. Um banner de privacidade que ignora esse sinal do navegador não é suficiente. Se um visitante tem o GPC ativado, pixels publicitários ligados a venda ou compartilhamento não devem carregar, a menos que exista uma exceção legalmente válida.

    Qual a diferença entre "venda" e "compartilhamento" na CCPA?

    Desde as emendas da CPRA, "compartilhamento" cobre especificamente divulgações feitas para publicidade comportamental entre contextos, mesmo sem troca de dinheiro. Isso significa que uma empresa não precisa vender uma planilha a um corretor de dados para gerar obrigações de CCPA: basta permitir que rastreadores de terceiros coletem informações pessoais no site.

    Quais cookies trazem o maior risco de CCPA?

    Pixels de retargeting trazem alto risco para obrigações de venda ou compartilhamento e para o tratamento de exclusões. Tags de data clean room ou de conversão aprimorada trazem alto risco quando dados de clientes são enviados a elas. Análises agregadas first-party não compartilhadas nem usadas para anúncios trazem risco menor, enquanto cookies estritamente necessários costumam ter risco baixo, mas ainda precisam ser divulgados na política de privacidade.

    É preciso vender dados a um corretor para gerar obrigações de CCPA?

    Não. O caso Sephora mostra que basta permitir que rastreadores de terceiros, incluindo ferramentas comuns de análise e publicidade, coletem informações pessoais no site para criar risco de CCPA. O procurador-geral da Califórnia descreveu exatamente isso, empresas terceiras recebendo informações de consumidores por meio dessas tecnologias, como parte da violação alegada.

    O que um registro de tags compatível com a CCPA deve incluir?

    Um registro de tags deve trazer, para cada uma, o responsável, o propósito, os campos de dados coletados, o papel do fornecedor, a categoria de consentimento, o comportamento diante do GPC, a regra de disparo e o caminho de exclusão. Ele deve ser revisado sempre que o marketing adicionar uma plataforma ou mudar a medição de campanhas, já que tags de retargeting, APIs de conversão no servidor e sincronizações de audiência precisam parar de disparar após uma exclusão aplicável ou um sinal GPC válido.

    A mesma configuração de cookies pode estar em conformidade com a CCPA mas não com o GDPR?

    Sim. O GDPR e a Diretiva ePrivacy exigem consentimento prévio para cookies não essenciais na Europa, enquanto a CCPA foca principalmente em aviso, acesso, exclusão, correção e direitos de exclusão, especialmente em torno de venda e compartilhamento. Uma configuração pode ser aceitável em um regime e não no outro, então o maior risco de CCPA de um site voltado aos EUA, tags de marketing de terceiros sem controle, também exige consentimento prévio em um site voltado à UE.

    O que torna uma configuração de análise "privacy-first" sob a CCPA?

    Uma arquitetura privacy-first evita por padrão identificadores publicitários de terceiros e evita usar dados de análise para publicidade comportamental entre contextos, coletando apenas as métricas agregadas necessárias para melhorar o site. Ela também respeita o GPC onde exigido, mantém a atribuição de campanhas em parâmetros UTM em vez de perfis de usuário, e separa a análise do enriquecimento para plataformas de anúncios.

    Este artigo foi útil?

    Diga-nos o que pensa!

    Veja-nos mais no Google

    Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

    Antes de ir...

    Flowsery

    Flowsery

    Analytics orientado para receitas para o seu site

    Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

    Painel em tempo real

    Rastreamento de metas

    Rastreamento sem cookies

    Artigos relacionados