Guias

Um guia prático de HIPAA, CCPA e GDPR comparados

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •9 min de leitura
Um guia prático de HIPAA, CCPA e GDPR comparadosUm guia prático de HIPAA, CCPA e GDPR comparados

TL;DR, Resposta rápida

9 min de leitura

GDPR é uma lei ampla de dados pessoais EU, CCPA/CPRA é uma lei de privacidade do consumidor da Califórnia e HIPAA é uma estrutura de dados de saúde U.S. para entidades cobertas e parceiros de negócios. A análise de sites pode acionar obrigações em todos os três, dependendo dos dados, do contexto e do público-alvo.

Três siglas, três lógicas distintas: com HIPAA, CCPA e GDPR comparados lado a lado, fica claro que a pergunta não é qual delas é mais rígida, e sim qual se aplica a você.

HIPAA, CCPA e GDPR são frequentemente agrupados como “leis de privacidade”, mas resolvem problemas diferentes. Tratá-los como intercambiáveis leva a decisões erradas de conformidade.

A questão prática não é “Qual lei é mais rigorosa?” É "Qual lei se aplica a este fluxo de dados, para esta organização, neste contexto?"

Uma lei ou três perguntas
Tratadas como uma única lei de privacidade
  • Uma lista de verificação única para tudo
  • Um mesmo conjunto de direitos aplicado em todos os lugares
  • Um único modelo de risco para cada fluxo de dados
Três perguntas distintas
  • Este dado se refere a uma pessoa na UE/EEE segundo o GDPR?
  • Este dado se refere a um consumidor da Califórnia segundo a CCPA/CPRA?
  • Esses dados são tratados por uma entidade coberta ou um associado de negócios segundo a HIPAA?
A pergunta prática não é qual lei é mais rígida, mas sim qual lei se aplica a este fluxo de dados, para esta organização, neste contexto.

GDPR: Ampla proteção de dados pessoais

A GDPR aplica-se a dados pessoais relativos a pessoas da EU/EEA quando o tratamento se enquadra no seu âmbito territorial. Os dados pessoais são amplos: se as informações puderem identificar uma pessoa direta ou indiretamente, são dados pessoais.

GDPR se concentra em:

  • Base legal para processamento
  • Transparência
  • Limitação de finalidade
  • Minimização de dados
  • Precisão
  • Limitação de armazenamento
  • Segurança
  • Direitos do titular dos dados
  • Transferências internacionais
  • Responsabilidade

A Comissão Europeia resume os direitos individuais sob GDPR, incluindo acesso, retificação, apagamento, restrição, portabilidade e objeção (Visão geral dos direitos da Comissão Europeia).

Para análise, as perguntas GDPR incluem se os cookies exigem consentimento, se os endereços ou identificadores IP são dados pessoais, se a ferramenta transfere dados internacionalmente e se os dados coletados são necessários.

Um laptop exibindo um aviso de consentimento de cookies, ilustrando a questão da CCPA sobre se o compartilhamento de dados de analytics conta como venda.

CCPA/CPRA: Direitos do consumidor na Califórnia

A Lei de Privacidade do Consumidor da Califórnia, alterada pela CPRA, concede aos residentes da Califórnia direitos sobre informações pessoais e impõe obrigações às empresas cobertas. A visão geral CCPA do Procurador Geral da Califórnia explica direitos como conhecer, excluir, corrigir, cancelar a venda ou compartilhamento e limitar o uso de informações pessoais confidenciais.

CCPA é especialmente importante para:

  • Avisos ao consumidor
  • Obrigações de “Não vender ou compartilhar”
  • Informações pessoais confidenciais
  • Atividade do corretor de dados
  • Controle Global de Privacidade em alguns contextos
  • Contratos de fornecedores e prestadores de serviços

Para análise, a grande questão é se o compartilhamento de dados com fornecedores de tecnologia de publicidade ou de análise conta como venda ou compartilhamento de acordo com a lei da Califórnia, especialmente para publicidade comportamental em vários contextos.

Um balcão de recepção de clínica com um computador, representando os ambientes de saúde em que a HIPAA regula os dados compartilhados com fornecedores de rastreamento.

HIPAA: Informações de saúde em relacionamentos específicos

HIPAA é mais estreito do que muitas pessoas imaginam. Não cobre todos os sites ou aplicativos de bem-estar relacionados à saúde. Aplica-se a entidades cobertas e parceiros comerciais que lidam com informações de saúde protegidas.

O HHS explica que a Regra de Privacidade HIPAA protege registros médicos e outras informações de saúde individualmente identificáveis mantidas por entidades cobertas e concede aos indivíduos direitos sobre essas informações (Regra de Privacidade HHS HIPAA).

HIPAA é importante para análise quando o site ou aplicativo de uma entidade regulamentada envia informações identificáveis relacionadas à saúde para um fornecedor de rastreamento. O HHS OCR emitiu orientações sobre tecnologias de rastreamento online porque pixels, cookies e ferramentas semelhantes podem divulgar informações de saúde protegidas em determinados contextos. Advertência importante para 2024: o HHS observa que um tribunal federal anulou parte desse boletim conforme aplicado à teoria de que um endereço IP mais uma visita a certas páginas da web públicas não autenticadas acionam automaticamente obrigações HIPAA.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Exemplo: uma página de consulta hospitalar que envia a página URL, o endereço IP e dados de cliques para uma plataforma de anúncios pode criar um risco muito diferente de um blog genérico de fitness usando análises agregadas.

Principais diferenças

GDPR é amplo e baseado em princípios. Abrange muitos tipos de dados pessoais e requer uma base legal para o processamento.

CCPA/CPRA tem foco nos direitos do consumidor. Ele enfatiza aviso, acesso, exclusão, correção, cancelamento de venda/compartilhamento e limites ao uso de dados confidenciais.

HIPAA é específico do setor. Protege informações de saúde mantidas por entidades cobertas e parceiros comerciais, com regras detalhadas sobre usos e divulgações permitidas.

O mesmo evento analítico pode, portanto, ser:

  • Dados pessoais GDPR se estiverem relacionados a um visitante EU
  • CCPA informações pessoais se estiverem relacionadas a um consumidor da Califórnia
  • HIPAA informações de saúde protegidas se coletadas por uma entidade coberta ou associado comercial em um contexto relacionado a cuidados, pagamentos, serviços autenticados ou informações de saúde divulgadas

O contexto muda tudo.

Lista de verificação de conformidade analítica

Para cada site ou aplicativo:

  1. Identifique quem é o público.
  2. Identifique se a organização é uma entidade coberta, associada comercial, empresa coberta, controladora ou processadora.
  3. Liste fornecedores e tags de análise.
  4. Registre quais dados cada tag coleta.
  5. Verifique se URLs revela conteúdo confidencial, como páginas de condições ou caminhos de compromissos.
  6. Determine se é necessário consentimento, cancelamento ou autorização.
  7. Minimize os dados antes de enviá-los aos fornecedores.
  8. Atualizar avisos e contratos.

Lista de verificação de mapeamento da estrutura

Mapeie cada fluxo de dados analíticos por função da organização, localização do visitante, tipo de dados, contexto da página, finalidade e destino. Em HIPAA, separe a medição da educação pública não autenticada dos fluxos de trabalho de agendamento, portal, entrada, pagamento, específicos de condição e autenticados. Em CCPA/CPRA, verifique venda/compartilhamento e informações pessoais confidenciais. Em GDPR, verifique a base legal, consentimento ePrivacy, transferências, minimização e risco de categoria especial.

Se o mesmo evento criar obrigações sob mais de uma estrutura, projete o controle prático mais rigoroso: colete menos, remova o contexto sensível, evite a reutilização de publicidade, reduza a retenção e mantenha os contratos alinhados com o fluxo real de dados.

O resultado final

HIPAA, CCPA e GDPR se sobrepõem, mas não são iguais. Uma configuração de análise que prioriza a privacidade ajuda em todos os três porque reduz a coleta de dados pessoais, limita o compartilhamento de fornecedores e mantém a medição mais próxima das necessidades agregadas de negócios. Quanto menos sinais confidenciais seu site enviar a terceiros, mais fácil se tornará cada estrutura.

Minimizando dados de analytics
1
Audite os sinais. Verifique o endereço IP completo, a localização precisa, o ID da conta, o e-mail, o ID do agendamento, o ID de clique em anúncio e os campos de busca em texto livre quanto à sensibilidade.
2
Descarte o que não pode viajar com segurança. Remova os dados antes da coleta em vez de corrigi-los depois no painel.
3
Envie menos identidade. Mantenha menos destinos de terceiros e limites de finalidade mais claros.
4
Fique no agregado. Mantenha a medição mais próxima das necessidades agregadas do negócio sob HIPAA, CCPA e GDPR ao mesmo tempo.
Uma configuração de analytics focada em privacidade ajuda a cumprir HIPAA, CCPA e GDPR ao mesmo tempo.

Casos de análise de site Edge

Os casos mais difíceis não são formulários de contato óbvios. Eles são URLs comuns, referenciadores, termos de pesquisa e nomes de eventos que revelam o contexto. Um caminho de página de clínica como /appointments/cardiology, a página inicial de um escritório de advocacia sobre falência ou um artigo de suporte sobre violência doméstica podem se tornar confidenciais quando enviados a um fornecedor de análise ou publicidade. Sob HIPAA, o OCR alertou que as entidades regulamentadas devem ter cuidado com tecnologias de rastreamento online. Em GDPR e CCPA/CPRA, sinais semelhantes criam questões de dados pessoais, dados confidenciais, venda/compartilhamento ou consentimento, dependendo do contexto.

Uma revisão prática deve incluir três colunas: elemento de dados, sensibilidade e destino. Endereço IP completo, localização precisa, ID da conta, e-mail, ID de compromisso, ID de clique no anúncio e campos de pesquisa de texto livre merecem um exame especial. Se um fornecedor não puder receber os dados com segurança sob todos os regimes aplicáveis, descarte-os antes da coleta, em vez de tentar corrigi-los posteriormente no painel. A análise que prioriza a privacidade ajuda porque começa com menos identidade, menos destinos de terceiros e limites de propósito mais claros.

Perguntas Frequentes

O mesmo evento de analytics pode acionar GDPR, CCPA e HIPAA ao mesmo tempo?

Sim. Um mesmo evento de analytics é dado pessoal sob o GDPR quando se relaciona a uma pessoa na UE, informação pessoal sob a CCPA quando se relaciona a um consumidor da Califórnia, e informação de saúde protegida sob a HIPAA quando uma entidade coberta ou um associado de negócios o coleta em um contexto de saúde. O contexto decide quais estruturas se aplicam, não o evento em si.

A HIPAA se aplica a todo site de saúde?

Não. A HIPAA só se aplica a entidades cobertas e associados de negócios que lidam com informações de saúde protegidas, então um blog de bem-estar genérico com analytics agregado é tratado de forma bem diferente de uma página de agendamento de hospital que envia dados de saúde identificáveis a uma plataforma de anúncios.

O que aconteceu com a orientação do HHS sobre pixels de rastreamento?

A orientação da OCR do HHS antes tratava um endereço IP somado à visita a certas páginas públicas não autenticadas como um possível gatilho para a HIPAA. Em 2024 um tribunal federal anulou parte desse boletim conforme aplicado a essa teoria específica, embora pixels e cookies ainda possam divulgar informações de saúde protegidas em outros contextos, como portais, admissão ou páginas de agendamento.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Enviar dados de analytics para um fornecedor de ad-tech conta como venda sob a CCPA?

Enviar dados de analytics para um fornecedor de ad-tech conta como venda quando o compartilhamento se enquadra como publicidade comportamental entre contextos ou outra forma de venda ou compartilhamento sob a lei da Califórnia. Essa é a questão central de analytics sob a CCPA/CPRA, à parte de o GDPR ou a HIPAA também se aplicarem aos mesmos dados.

Quais direitos os titulares de dados têm sob o GDPR?

A Comissão Europeia lista acesso, retificação, apagamento, restrição, portabilidade e oposição como direitos centrais sob o GDPR. Eles se aplicam quando dados pessoais de alguém na UE/EEE entram no escopo territorial do regulamento, independentemente do setor que os coletou.

Quais direitos os consumidores da Califórnia têm sob a CCPA/CPRA?

A visão geral do procurador-geral da Califórnia cobre o direito de saber quais informações pessoais são coletadas, apagá-las e corrigi-las. Os consumidores também podem optar por não participar da venda ou do compartilhamento dessas informações e limitar o uso de informações pessoais sensíveis. Esses direitos se aplicam a empresas cobertas, não apenas a organizações focadas em saúde ou na UE.

Quem conta como entidade coberta ou associado de negócios sob a HIPAA?

A condição de entidade coberta é a primeira pergunta da lista de verificação, porque a HIPAA protege informações de saúde apenas quando estão em posse de uma entidade coberta ou de um associado de negócios agindo em seu nome. Uma organização que não é nenhum dos dois, como um blog de fitness genérico, fica fora da HIPAA mesmo que trate de temas de saúde.

Quais elementos de dados merecem mais atenção em uma revisão de analytics?

Endereço IP completo, localização precisa, ID de conta, e-mail, ID de agendamento, ID de clique em anúncio e campos de busca em texto livre merecem atenção especial em uma revisão de elementos de dados. Uma revisão prática lista cada elemento junto com sua sensibilidade e destino antes de decidir se um fornecedor deve recebê-lo.

O que deve acontecer se um fornecedor não puder receber dados de analytics com segurança?

Remova o dado antes da coleta em vez de tentar corrigi-lo depois no painel. Essa é a regra prática para elementos de dados que não passam ao mesmo tempo nas verificações de HIPAA, CCPA e GDPR.

Como a lista de verificação de mapeamento da estrutura separa o tráfego de analytics da HIPAA?

A lista de verificação de mapeamento da estrutura separa a medição de conteúdo educativo público não autenticado dos fluxos de agendamento, portal, admissão, pagamento, conteúdo específico de condição e sessões autenticadas. Essa separação importa porque um blog de fitness genérico e uma página de agendamento de hospital enviam um risco muito diferente mesmo que ambos contem como analytics relacionado à saúde.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados