Utah é o estado mais business-friendly do cenário de privacidade nos EUA.
A Utah Consumer Privacy Act (UCPA), Utah Code § 13-61-101 et seq., entrou em vigor em 31 de dezembro de 2023. Ela é a lei estadual de proteção de dados pessoais mais enxuta entre as aprovadas até agora nos EUA, com menos obrigações para as empresas e mais proteção para o modelo de negócios tradicional.
Mas "enxuta" não significa ignorável. O threshold de receita de US$ 25 milhões cria um escopo bem definido, e o Attorney General do Utah tem autoridade exclusiva de enforcement.
A Utah Consumer Privacy Act é a lei estadual de proteção de dados pessoais do Utah. Ela garante direitos básicos aos residentes do estado e cria obrigações para as empresas que processam seus dados.
A fiscalização segue um modelo de dois estágios: a Division of Consumer Protection recebe e investiga reclamações de consumidores. Se encontrar violação substancial, encaminha ao Attorney General do Utah, que tem autoridade exclusiva para iniciar ações de enforcement.
Não há direito de ação privada.
Em 31 de dezembro de 2023.
Conforme Utah Code § 13-61-102(1), a lei se aplica a controladores ou processadores que:
Conduzem negócios no Utah ou produzem produtos ou serviços direcionados a consumidores residentes do estado;
Têm receita anual de US$ 25.000.000 ou mais; e
Atendem a pelo menos um dos seguintes critérios:
Controlam ou processam dados pessoais de 100.000 ou mais consumidores durante um ano civil; ou
Derivam mais de 50% da receita bruta da venda de dados pessoais e controlam ou processam dados pessoais de 25.000 ou mais consumidores.
O diferencial em relação a outras leis: a UCPA exige que a empresa satisfaça o requisito de receita de US$ 25 milhões E pelo menos um dos thresholds de volume de dados. Outras leis estaduais usam um ou outro. Aqui é necessário os dois. Isso reduz significativamente o número de empresas no escopo.
Entender a distinção entre controlador e operador é fundamental para definir as responsabilidades de cada parte.
Conforme Utah Code § 13-61-102(2), estão isentos:
Entidades governamentais e terceiros contratados agindo em seu nome.
Tribos indígenas.
Instituições de ensino superior.
Organizações sem fins lucrativos.
Entidades cobertas (covered entities) e associadas de negócios (business associates) sob a HIPAA.
Informações protegidas pela HIPAA e dados relacionados à saúde em situações específicas.
Informações de pesquisa clínica regulada.
Dados de crédito ao consumidor regulados pelo Fair Credit Reporting Act.
Instituições financeiras e dados regulados pelo Gramm-Leach-Bliley Act.
Dados regulados pelo Driver's Privacy Protection Act.
Dados regulados pelo FERPA.
Dados regulados pelo Farm Credit Act.
Dados de funcionários, candidatos a emprego e agentes em contexto de emprego.
Dados processados para uso pessoal ou doméstico.
Transportadoras aéreas.
Conforme Utah Code § 13-61-101(24), dado pessoal é qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável.
Não são dados pessoais: dados desidentificados, dados agregados, e informações publicamente disponíveis.
A UCPA também define dados pseudonimizados (§ 13-61-101(28)) como dados pessoais que não podem ser atribuídos a um indivíduo específico sem o uso de informações adicionais mantidas separadas e sob medidas técnicas e organizacionais adequadas. Dados pseudonimizados têm proteção limitada sob a UCPA.
Conforme Utah Code § 13-61-101(32), dados sensíveis incluem:
Dados pessoais que revelam origem racial ou étnica, crenças religiosas, orientação sexual, cidadania ou status de imigração, ou informações sobre histórico médico, condição de saúde física ou mental, ou tratamento ou diagnóstico médico.
Processamento de dados genéticos pessoais ou dados biométricos, quando o processamento é para identificar um indivíduo específico.
Dados de geolocalização específica.
Atenção ao modelo de dados sensíveis da UCPA: ao contrário da CPRA e de várias outras leis estaduais, a UCPA não exige consentimento para processar dados sensíveis. Ela exige apenas que a empresa apresente um aviso claro e ofereça uma oportunidade de opt-out antes de processar. Esse é um dos aspectos que tornam a UCPA mais favorável às empresas do que outras leis estaduais.
Para dados de crianças conhecidas, a empresa precisa cumprir os requisitos da COPPA (§ 13-61-102(3)).
Conforme Utah Code § 13-61-101(33), dados de geolocalização específica são informações derivadas de tecnologia, incluindo coordenadas GPS, que identificam diretamente a localização específica de um indivíduo com precisão de 1.750 pés ou menos.
Conforme Utah Code § 13-61-201, os residentes do Utah têm quatro direitos:
Direito de confirmação e acesso: confirmar se o controlador está processando dados pessoais e acessar esses dados (§ 13-61-201(1)).
Direito de exclusão: solicitar a exclusão dos dados pessoais que o consumidor forneceu ao controlador. Atenção: a UCPA limita o direito de exclusão a dados que o consumidor forneceu. Dados que o controlador obteve de outras fontes não precisam ser excluídos por força da lei (§ 13-61-201(2)).
Direito de portabilidade: obter uma cópia dos dados em formato portátil e utilizável, quando tecnicamente viável e praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 13-61-201(3)).
Direito de opt-out: recusar o processamento de dados pessoais para fins de publicidade direcionada ou venda de dados pessoais (§ 13-61-201(4)).
Não há direito de correção de dados imprecisos. A UCPA não garante esse direito, ao contrário de CPRA, OCPA, VCDPA e outras leis.
Não há direito de opt-out de perfilamento. A UCPA cobre apenas publicidade direcionada e venda de dados.
Não há direito de apelação formal estruturado. A lei não define um processo de apelação de decisões do controlador.
Conforme Utah Code § 13-61-203:
45 dias para responder a partir do recebimento da solicitação.
Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.
Gratuito para a primeira solicitação de cada consumidor por período de 12 meses (§ 13-61-203(4)(a)).
A partir da segunda solicitação no mesmo período de 12 meses, pode cobrar taxa razoável ou recusar, se o pedido for excessivo, repetitivo, tecnicamente inviável, manifestamente infundado, ou se o controlador razoavelmente acreditar que o objetivo principal não é exercer um direito.
O ônus de demonstrar o caráter excessivo é da empresa.
Este é um dos pontos mais importantes da UCPA para empresas que já estão adequadas a outras leis.
Conforme Utah Code § 13-61-302(3), o controlador não pode processar dados sensíveis coletados de um consumidor sem antes:
Apresentar ao consumidor um aviso claro; e
Oferecer ao consumidor a oportunidade de opt-out do processamento.
Esse modelo de opt-out para dados sensíveis é substancialmente menos restritivo do que o modelo de opt-in (consentimento prévio) exigido pela CPRA, OCPA, CTDPA e VCDPA. Empresas que já cumprem as leis mais restritivas estarão automaticamente em conformidade com a UCPA nesse ponto.
Conforme Utah Code § 13-61-302, o controlador precisa:
Privacidade notice: fornecer um aviso de privacidade razoavelmente acessível e claro que inclua: categorias de dados pessoais processados, finalidades do processamento, como os consumidores podem exercer seus direitos, categorias de dados compartilhados com terceiros (se houver), e categorias de terceiros com quem os dados são compartilhados.
Segurança de dados: estabelecer, implementar e manter práticas razoáveis de segurança administrativa, técnica e física, proporcionais ao volume e natureza dos dados.
Divulgação de venda e publicidade direcionada: se a empresa vende dados ou usa dados para publicidade direcionada, precisa informar o consumidor de forma clara e conspícua e oferecer mecanismo de opt-out.
Não discriminação: não pode discriminar consumidores que exercem seus direitos negando bens ou serviços, cobrando preços diferentes, ou oferecendo qualidade diferente.
Contratos com processadores: antes de contratar processadores, o controlador precisa firmar contrato que inclua instruções de processamento, natureza e finalidade, tipo de dados, duração, direitos e obrigações, e requisitos de confidencialidade.
Cookies que coletam dados pessoais ou permitem identificação de usuários estão no escopo da UCPA.
O site precisa exibir um aviso de cookies claro, disponibilizar opt-out de publicidade direcionada e venda de dados, e descrever no aviso de privacidade como os consumidores podem exercer seus direitos.
A categorização correta de tags é o que permite identificar quais cookies configuram publicidade direcionada ou venda de dados.
A UCPA define publicidade direcionada em § 13-61-101(34) como anúncios selecionados com base em dados obtidos das atividades do consumidor ao longo do tempo e em sites ou aplicações não afiliados. Anúncios baseados em atividades dentro do próprio site do controlador não se enquadram.
A UCPA não exige GPC. Diferentemente da CPRA (Califórnia) e da CTDPA (Connecticut), a UCPA não menciona a obrigação de honrar sinais de opt-out universal como o Global Privacy Control. No entanto, implementar o GPC é uma boa prática que já cobre os requisitos de outras jurisdições.
Conforme Utah Code § 13-61-402, o Attorney General do Utah tem autoridade exclusiva de enforcement.
O processo segue dois estágios:
Estágio 1: o consumidor registra reclamação na Division of Consumer Protection. A Division investiga e, se encontrar evidências substanciais de violação, encaminha ao Attorney General.
Estágio 2: o Attorney General notifica o controlador por escrito, identificando as violações e fornecendo 30 dias garantidos para correção.
Se o controlador corrigir a violação dentro dos 30 dias e fornecer declaração escrita de que a violação foi sanada e não se repetirá, nenhuma ação é iniciada.
Se a violação continuar ou o controlador descumprir a declaração fornecida, o AG pode iniciar ação e recuperar:
Danos reais ao consumidor.
Até US$ 7.500 por violação.
O período de cura de 30 dias é garantido permanentemente pela UCPA, ao contrário de outras leis como OCPA e CPRA que eliminaram o cure period. Isso torna o enforcement da UCPA mais previsível para as empresas.
A AdOpt registra cada consentimento e opt-out, bloqueia rastreadores antes do aceite, e gera o log auditável que você precisaria apresentar em uma investigação do Attorney General.
O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados necessário para o aviso de privacidade. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Pronto para adequar seu site à UCPA do Utah? Fale com a nossa equipe.
| Lei | Estado | Threshold | Dados Sensíveis | Correção | Cure Period | Vigência |
|---|---|---|---|---|---|---|
| UCPA | Utah | US$ 25M + 100K ou 25K + 50% | Opt-out (aviso prévio) | Não previsto | 30 dias garantidos | Dez 2023 |
| OCPA | Oregon | 100K (excl. pagamentos) ou 25K + 25% | Opt-in (consentimento) | Previsto | Eliminado (jan/2026) | Jul 2024 |
| CTDPA | Connecticut | 100K (excl. pagamentos) ou 25K + 25% | Opt-in (consentimento) | Previsto | Discricionário | Jul 2023 |
| VCDPA | Virgínia | 100K ou 25K + 50% | Opt-in (consentimento) | Previsto | 30 dias garantidos | Jan 2023 |
| CPRA | Califórnia | US$ 25M ou 100K ou 50% | Opt-in + Limitação SPI | Previsto | Eliminado | Jan 2023 |
A adequação à UCPA se apoia em três documentos que precisam conversar entre si: a política de cookies, que declara cada rastreador e sua finalidade; a política de privacidade, que explica o que você faz com os dados; e o portal do titular, onde a pessoa exerce seus direitos e você guarda o registro disso.
1. O que torna a UCPA diferente das outras leis estaduais americanas?
A UCPA é a lei estadual de privacidade mais favorável às empresas entre as aprovadas até agora nos EUA. As principais diferenças: exige receita de US$ 25 milhões E um dos thresholds de volume (operador duplo), enquanto outras leis usam um ou outro; usa opt-out para dados sensíveis, enquanto a maioria das outras leis exige opt-in (consentimento); não tem direito de correção de dados; não tem direito de opt-out de perfilamento; e mantém o período de cura de 30 dias garantido permanentemente, enquanto outras leis estão eliminando esse período.
2. Por que a UCPA usa opt-out para dados sensíveis em vez de opt-in?
A UCPA reflete a filosofia do legislativo do Utah de criar uma lei que proteja consumidores sem criar barreiras excessivas para as empresas. O modelo de opt-out para dados sensíveis (Utah Code § 13-61-302(3)) exige que a empresa informe o consumidor e dê a ele a oportunidade de recusar, mas não exige consentimento prévio ativo. Isso é suficiente para proteger a privacidade na visão do legislativo do Utah, embora seja significativamente menos restritivo do que o padrão de consentimento exigido pela CPRA, OCPA e outras leis.
3. A UCPA tem direito de correção de dados?
Não. Esse é um dos direitos ausentes mais notáveis da UCPA. A lei garante apenas quatro direitos: confirmação/acesso, exclusão (limitada a dados fornecidos pelo consumidor), portabilidade, e opt-out de publicidade direcionada e venda. Correção de dados imprecisos não está entre eles. Isso diferencia a UCPA da VCDPA, OCPA, CTDPA e CPRA, que todas incluem o direito de correção.
4. O que significa a limitação do direito de exclusão da UCPA?
O direito de exclusão da UCPA (§ 13-61-201(2)) se aplica apenas a dados pessoais que o consumidor forneceu ao controlador. Dados que o controlador obteve de outras fontes, como data brokers, listas de terceiros, ou inferências criadas a partir de outros dados, não precisam ser excluídos sob a UCPA. Isso é uma diferença importante em relação à OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.
5. Qual é a penalidade por descumprimento da UCPA?
O Attorney General pode recuperar danos reais ao consumidor e até US$ 7.500 por violação. Antes de iniciar qualquer ação, o AG é obrigado a notificar o controlador e conceder 30 dias para correção (§ 13-61-402(3)). Esse período de 30 dias é garantido permanentemente pela UCPA. Se o controlador corrigir a violação e fornecer declaração escrita, nenhuma ação é iniciada. Não há direito de ação privada para consumidores (§ 13-61-305).
Tá na AdOpt, tá bem.
Quer adequar seu site à UCPA do Utah? Fale com a nossa equipe.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!
Desenvolva sua agência 360 para ser realmente eficaz.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.
As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.
Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".
Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
Certamente você já deve ter visto aquelas previsões alarmistas de multas e sanções que a LGPD trouxe consigo, certo? Mas, qual o significado, faz sentido mesmo?
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
12 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações