Privacidade

Visão geral - CCPA vs GDPR - diferenças

Taras Shynkarenko
Taras Shynkarenko
Atualizado: 10 min de leitura
Visão geral - CCPA vs GDPR - diferençasVisão geral - CCPA vs GDPR - diferenças

TL;DR, Resposta rápida

10 min de leitura

O GDPR é prescritivo e restringe o processamento inicial, enquanto o CCPA capacita os consumidores por meio de direitos de exclusão. Compreender essas diferenças é essencial para organizações que operam em ambas as jurisdições.

Esta visão geral coloca o tema CCPA vs GDPR - diferenças em um contexto útil. Tratar as duas leis como variações regionais do mesmo tema é o erro mais caro: em CCPA vs GDPR muda até quem precisa pedir permissão antes de medir.

CCPA vs GDPR não é uma disputa sobre qual lei é “mais rígida” em todas as situações. A melhor questão é como cada lei muda a maneira como você coleta, usa, compartilha e explica dados pessoais.

Para as equipes de análise, a diferença é importante. Uma configuração que parece administrável sob o modelo de opt-out da Califórnia ainda pode falhar na Europa se definir cookies não essenciais antes do consentimento, transferir dados sem salvaguardas ou criar perfis de visitantes sem uma base legal válida.

A diferença central

O GDPR é construído em torno do processamento legal. Antes de processar dados pessoais, uma organização precisa de uma base jurídica, como consentimento, contrato, obrigação legal, interesses vitais, tarefa pública ou interesses legítimos. Também deve seguir princípios como limitação de finalidade, minimização de dados, precisão, limitação de armazenamento, integridade, confidencialidade e responsabilidade (GDPR Artigo 5 e Artigo 6).

A Lei de Privacidade do Consumidor da Califórnia, conforme alterada pela CPRA, concede aos residentes da Califórnia direitos sobre as informações pessoais coletadas pelas empresas cobertas. O Procurador-Geral da Califórnia resume os direitos, incluindo acesso, exclusão, correção, cancelamento de venda ou compartilhamento e limitação do uso e divulgação de informações pessoais confidenciais (página CCPA da California AG).

Resumindo: GDPR pergunta "o que permite esse processamento?" CCPA frequentemente pergunta "quais direitos e avisos os consumidores devem receber e eles podem optar por não vender ou compartilhar?"

Uma pequena equipe se reúne em torno de um laptop para verificar se as práticas de dados da empresa se enquadram no RGPD ou na CCPA.

Escopo e aplicabilidade

O GDPR pode ser aplicado a organizações fora do EU se elas oferecerem bens ou serviços a pessoas no EU ou monitorarem seu comportamento no EU. Não se limita às grandes empresas. Uma pequena empresa SaaS pode cair na categoria GDPR se atender intencionalmente aos usuários EU.

O CCPA se aplica a empresas com fins lucrativos que fazem negócios na Califórnia e que atendem aos limites legais. Para 2025, o CPPA lista um limiar de receita bruta anual ajustado pela inflação de US$ 26.625.000. Outros limites incluem a compra, venda ou partilha de informações pessoais de 100.000 ou mais residentes ou famílias da Califórnia, ou a obtenção de 50% ou mais da receita anual da venda de informações pessoais de residentes da Califórnia. Organizações sem fins lucrativos e agências governamentais geralmente estão fora do seu escopo.

Essa diferença é importante para as pequenas empresas. Uma startup com clientes EU pode precisar de conformidade com GDPR mesmo que esteja muito abaixo dos limites CCPA.

O que aciona cada lei
O RGPD se aplica se
  • Você oferece bens ou serviços a pessoas na UE
  • Você monitora o comportamento de pessoas na UE
  • Não há tamanho mínimo de empresa nem limite de receita
A CCPA se aplica se (qualquer uma destas)
  • Receita bruta anual acima de $26.625.000
  • Compra, venda ou compartilhamento de dados de 100.000 ou mais residentes ou domicílios da Califórnia
  • 50% ou mais da receita vem da venda de informações pessoais de residentes da Califórnia
Uma pequena empresa SaaS pode estar sujeita ao RGPD mesmo ficando bem abaixo de qualquer limite da CCPA.

Dados pessoais versus informações pessoais

Ambas as leis definem os dados cobertos de forma ampla. Nos termos da GDPR, dados pessoais significam informações relativas a uma pessoa identificada ou identificável. Identificadores online podem ser qualificados, incluindo o cookie IDs e identificadores de dispositivos.

O CCPA usa “informações pessoais” e inclui informações que identificam, se relacionam, descrevem ou podem ser razoavelmente vinculadas a um consumidor ou família. A California AG lista exemplos como histórico de navegação na Internet, dados de geolocalização, impressões digitais e inferências que criam um perfil.

Para análises, isso significa que “não coletamos nomes” não é suficiente. Cliente IDs, cookie IDs, publicidade IDs, localização derivada de IP, históricos de eventos e inferências em nível doméstico podem ser importantes.

Consentimento, cancelamento e cookies

O GDPR nem sempre exige consentimento para todas as atividades de processamento, mas o consentimento é fundamental para muitas práticas analíticas e publicitárias. Na Europa, as regras sobre cookies provêm da estrutura ePrivacy implementada pelos estados membros. Cookies não essenciais e tecnologias de rastreamento semelhantes exigem consentimento prévio.

O consentimento válido do GDPR deve ser dado livremente, específico, informado e inequívoco, e as pessoas devem poder retirá-lo. O CEPD explica que o consentimento requer uma escolha livre genuína, informação suficiente e uma ação afirmativa clara, sem caixas pré-marcadas (orientação sobre consentimento do CEPD).

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O CCPA está mais focado nos direitos de exclusão para venda e compartilhamento, incluindo publicidade comportamental em vários contextos. As empresas devem fornecer avisos claros e respeitar os sinais de exclusão, como o Controle Global de Privacidade, quando aplicável. O consentimento torna-se especialmente importante para menores e alguns usos sensíveis, mas a estrutura padrão não é idêntica ao consentimento do cookie GDPR.

Dados confidenciais

A GDPR proíbe o processamento de categorias especiais de dados pessoais, a menos que se aplique uma exceção do Artigo 9. As categorias especiais incluem dados que revelam a origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, filiação sindical, dados genéticos, dados biométricos utilizados para identificação, dados de saúde e dados relativos à vida sexual ou orientação sexual.

O CCPA dá aos consumidores o direito de limitar o uso e a divulgação de informações pessoais confidenciais. A California AG lista exemplos que incluem identificadores governamentais, credenciais de login de conta, geolocalização precisa, conteúdo de comunicações, dados genéticos, informações biométricas, informações de saúde, vida sexual ou orientação sexual e certas informações raciais, religiosas, filosóficas ou sindicais.

As equipes de análise devem ter cuidado com o contexto da página. Um URL, termo de pesquisa ou nome de evento pode revelar informações confidenciais mesmo quando nenhum formulário é enviado.

Execução e penalidades

As penalidades da GDPR podem atingir até 20 milhões de euros ou 4% do volume de negócios anual mundial, o que for maior, para as infrações mais graves. As autoridades de supervisão também podem ordenar alterações no processamento, suspender transferências e exigir medidas de conformidade.

O CCPA é aplicado pelas autoridades da Califórnia, incluindo a Agência de Proteção à Privacidade da Califórnia e o Procurador-Geral. Também inclui um direito privado limitado de ação para determinadas violações de dados. O risco operacional não é apenas de multas; inclui ordens de execução, ruptura de contrato e perda de confiança.

Quem fiscaliza e como
RGPD
  • Autoridades de supervisão em cada estado membro
  • Multas de até 20 milhões de euros ou 4% do faturamento mundial anual
  • Pode determinar mudanças no processamento ou suspender transferências
CCPA
  • A California Privacy Protection Agency e o Procurador-Geral
  • Direito de ação privada limitado para certas violações de dados
  • O risco inclui ordens de execução e ruptura de contratos, não apenas multas
O RGPD vincula as penalidades ao faturamento mundial, enquanto a fiscalização da CCPA se concentra em ordens da agência e litígios por violação.

Racks de servidores em um data center, o tipo de infraestrutura ao qual se aplicam as regras de transferência internacional do RGPD.

Transferências Internacionais de Dados

O GDPR detalhou restrições à transferência de dados pessoais para fora do EEA. As transferências podem basear-se em decisões de adequação, cláusulas contratuais-tipo, regras empresariais vinculativas ou derrogações específicas. A Comissão Europeia explica que uma decisão de adequação permite que os dados fluam sem salvaguardas adicionais, enquanto outras transferências exigem mecanismos adicionais (Orientações para transferências da Comissão Europeia).

A CCPA não dispõe de regime de transferências transfronteiriças equivalente. É por isso que os fornecedores de análises baseadas em US podem ser um problema muito maior para a conformidade com EU do que para a conformidade na Califórnia.

Lista de verificação analítica para ambas as leis

Use o padrão prático mais rigoroso quando uma configuração atende ambas as regiões: evite cookies e identificadores persistentes, a menos que seja realmente necessário, não envie dados pessoais em URLs ou propriedades personalizadas, forneça avisos claros, respeite as opções de cancelamento e consentimento antes de carregar tags de marketing, separe análises agregadas de sistemas de publicidade, revise contratos de fornecedores e mantenha os períodos de retenção proporcionais.

A arquitetura analítica mais segura é minimizada por dados por padrão. Se você puder responder a perguntas de negócios com medição agregada, sem cookies e própria, você reduzirá o atrito GDPR e CCPA em vez de construir duas máquinas de conformidade separadas.

Lista de verificação de análise de regime duplo

Para a Califórnia, verifique se CCPA se aplica, incluindo o limiar de receita bruta anual de US$ 26.625.000 em vigor em 1º de janeiro de 2025 atualizado do CPPA e analise a venda, o compartilhamento, os dados confidenciais, os avisos, os links de exclusão e o tratamento do Controle de Privacidade Global.

Para a Europa, analise a base legal, o consentimento ou isenção de privacidade eletrônica, as transferências internacionais, os termos do processador e a retenção. Uma configuração de análise compartilhada deve seguir o padrão prático mais rígido: minimizar os dados do evento, evitar identificadores de publicidade, manter os dados pessoais fora do URLs, honrar as escolhas antes que as tags sejam disparadas e reconciliar apenas os resultados de negócios que você realmente precisa.

Perguntas Frequentes

O RGPD se aplica a uma empresa sem presença física na UE?

Sim, se ela oferece bens ou serviços a pessoas na UE ou monitora o comportamento delas. A presença física não importa, o que conta é se a empresa atende intencionalmente usuários da UE. Uma pequena empresa SaaS pode ficar sujeita ao RGPD dessa forma mesmo estando bem abaixo de qualquer limite da CCPA.

O que acontece se minha empresa está abaixo do limite de receita da CCPA mas atende clientes na UE?

Ficar abaixo do limite de receita da CCPA não elimina as obrigações do RGPD, porque os limites da CCPA não afetam a aplicabilidade do RGPD. O limite de receita de $26.625.000, o teste de 100.000 residentes e o teste de 50% da receita vinda da venda de dados são específicos da CCPA. Uma startup com clientes na UE pode precisar cumprir o RGPD mesmo estando bem abaixo dos três números da CCPA.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Uma organização sem fins lucrativos pode ser coberta pela CCPA?

Organizações sem fins lucrativos e agências governamentais geralmente ficam fora do escopo da CCPA. O RGPD não prevê a mesma exceção; ele se aplica conforme a organização processa dados pessoais ligados à oferta de bens ou serviços na UE. Por isso uma organização sem fins lucrativos que opera na Europa pode precisar cumprir o RGPD apesar dessa exceção na CCPA.

Remover nomes dos dados de analytics é suficiente para atender ao RGPD e à CCPA?

Isso não basta por si só. As duas leis definem os dados cobertos de forma ampla, incluindo IDs de cookies, identificadores de dispositivo, localização derivada de IP e inferências no nível do domicílio. IDs de cliente e históricos de eventos podem identificar uma pessoa ou um domicílio mesmo sem um nome associado.

Não para toda atividade de processamento, mas cookies não essenciais e tecnologias de rastreamento semelhantes exigem consentimento prévio segundo o marco da ePrivacy. Um consentimento válido precisa ser livre, específico, informado e inequívoco, com uma ação afirmativa clara e sem caixas pré-marcadas. A CCPA parte de uma base diferente, apoiando-se mais em direitos de exclusão e sinais como o Global Privacy Control.

O que conta como informação sensível sob a CCPA que não é óbvio?

A lista do Procurador-Geral da Califórnia inclui geolocalização precisa, credenciais de login de conta, o conteúdo de comunicações e informações genéticas ou biométricas, além de dados de saúde, raciais, religiosos e sindicais. Uma URL, um termo de busca ou o nome de um evento pode carregar esse tipo de informação mesmo sem o envio de um formulário. Por isso vale revisar o contexto da página separadamente dos campos de formulário.

Quanto as multas do RGPD podem realmente chegar?

Até 20 milhões de euros ou 4% do faturamento mundial anual, o que for maior, para as infrações mais graves. As autoridades de supervisão também podem determinar mudanças no processamento ou suspender transferências além de qualquer multa. A fiscalização da CCPA funciona de forma diferente, concentrada na California Privacy Protection Agency, no Procurador-Geral e em um direito de ação privada limitado para certas violações de dados.

A CCPA dá aos consumidores um direito geral de processar por violações de privacidade?

O direito de ação privada da CCPA se limita a certas violações de dados, não a violações da lei em geral. A maior parte da fiscalização fica a cargo da California Privacy Protection Agency e do Procurador-Geral.

Por que fornecedores de analytics dos EUA criam mais risco para o RGPD do que para a CCPA?

A CCPA não tem um regime equivalente ao de transferência transfronteiriça do RGPD, então mover dados para um fornecedor baseado nos EUA não aciona a mesma exigência sob a CCPA. Sob o RGPD, transferências para fora do EEE precisam de uma base como uma decisão de adequação, cláusulas contratuais padrão, regras corporativas vinculantes ou uma derrogação específica. Essa diferença explica por que a mesma configuração de fornecedor pode ser suficiente para a Califórnia e ainda incompleta para a Europa.

Qual é a forma mais simples de reduzir o risco de RGPD e CCPA em uma única configuração de analytics?

Aplicar o padrão prático mais rígido em todos os pontos: minimizar dados de eventos, evitar identificadores de publicidade, manter dados pessoais fora das URLs e respeitar as escolhas de exclusão e consentimento antes de as tags disparar. Uma medição agregada, sem cookies e first-party responde à maioria das perguntas de negócio sem construir dois sistemas de conformidade separados. Essa abordagem reduz o atrito sob as duas leis em vez de tratá-las como exigências concorrentes.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados