Resumo: Colorado Privacy Act (CPA)
- A Colorado Privacy Act (CPA) entrou em vigor em 1 de julho de 2023, aplicando-se a empresas que processam dados pessoais de 100.000+ residentes do Colorado ou 25.000+ residentes enquanto obtêm receita da venda de dados.
- A CPA acompanha de perto o framework CCPA/CPRA mas acrescenta requisitos específicos sobre mecanismos universais de opt-out, sobre os quais o Procurador-Geral do Colorado tem autoridade explícita de regulamentação.
- A conformidade de sites exige o tratamento de sinais de opt-out (Global Privacy Control), um contrato de processamento de dados com cada fornecedor de script de terceiros e uma postura de minimização de dados que a maioria dos programas de privacidade falha em aplicar no lado do cliente.
Resumo Rápido
- O que é a CPA? A Colorado Privacy Act (CPA) é uma lei estadual abrangente de privacidade (a terceira do país, depois da Califórnia e da Virgínia) que garante aos residentes do Colorado direitos sobre os seus dados pessoais e exige consentimento opt-in para informações sensíveis.
- A quem se aplica a CPA? A CPA aplica-se a entidades (incluindo organizações sem fins lucrativos) que fazem negócios no Colorado ou direcionam produtos ou serviços a residentes do Colorado e processam dados de mais de 100.000 consumidores por ano, ou obtêm receita com a venda de dados e processam dados de mais de 25.000 consumidores. Não existe limiar de receita.
- O que diferencia a CPA de outras leis estaduais? O Colorado foi o primeiro estado a exigir que as empresas reconheçam mecanismos universais de opt-out, como o Global Privacy Control. A lei também consolida as avaliações de proteção de dados e adota padrões de consentimento ao estilo do RGPD que rejeitam práticas de consentimento obscuras.
- Por que o lado do cliente importa para a CPA? Ao abrigo da CPA, a conformidade com opt-out e o tratamento de dados sensíveis são prioridades de fiscalização. Os scripts de terceiros em execução no seu site representam um risco de privacidade e segurança que pode levar ao incumprimento da CPA.
- Por que a CPA importa para as empresas? As empresas elegíveis ao abrigo da Colorado Privacy Act que não cumprirem os requisitos podem enfrentar penalidades financeiras até 20.000 dólares ou ações legais de reguladores estaduais. A CPA reflete uma mudança dos consumidores em direção à valorização da privacidade. Ignorar essa expectativa arrisca perder a fidelidade e a confiança do consumidor.

O Colorado não esperou para ver como a regulação de privacidade se desenvolveria noutros estados. Em julho de 2021, o estado tornou-se o terceiro nos EUA a promulgar uma lei abrangente de privacidade. E em alguns aspetos, foi mais longe do que a Califórnia ou a Virgínia.
A lei torna obrigatório que as empresas reconheçam sinais universais de opt-out, uma primeira entre os estados norte-americanos quando foi aprovada. Exige um consentimento ao estilo do RGPD que proíbe explicitamente dark patterns. E, ao contrário da maioria das leis estaduais de privacidade, abrange organizações sem fins lucrativos.
Consequentemente, estes requisitos criam um desafio para os operadores de sites: visibilidade sobre como os dados são processados quando os utilizadores visitam o seu site.
Scripts de terceiros, pixels de rastreio e ferramentas de análise operam fora do seu controlo. No entanto, ao abrigo da CPA, continua a ser responsável pelo que estes recolhem e por respeitarem ou não as solicitações de opt-out.
Este guia aborda a quem a CPA se aplica, o que exige e onde e como a visibilidade do lado do cliente se encaixa na conformidade.
O que é a Colorado Privacy Act?
A Colorado Privacy Act [SB 21-190] estabelece direitos de privacidade para os residentes do Colorado e obrigações correspondentes para as empresas que recolhem os seus dados. O governador Jared Polis sancionou-a em 7 de julho de 2021, embora a maioria das disposições só tenha entrado em vigor em 1 de julho de 2023.
A lei concede aos consumidores cinco direitos principais:
- Acesso - Confirmar se uma empresa possui os seus dados e obter uma cópia
- Correção - Corrigir dados pessoais imprecisos
- Eliminação - Solicitar a remoção dos seus dados pessoais
- Portabilidade - Receber os seus dados num formato utilizável
- Opt-out - Recusar publicidade direcionada, venda de dados e determinados tipos de perfilamento
Tal como todos os outros frameworks de privacidade, a CPA espera que as empresas demonstrem transparência, minimização de dados, limitação de finalidade e segurança no processamento de dados pessoais. Isto inclui exibir avisos de privacidade claros, obter consentimento válido antes de processar dados sensíveis, realizar avaliações de risco para o processamento de dados sensíveis e respeitar solicitações de opt-out, como as que provêm de sinais universais do navegador.
As violações podem ser tratadas como práticas comerciais enganosas ao abrigo da lei do Colorado. As penalidades chegam aos 20.000 dólares por violação e podem ser muito superiores se o caso envolver uma série de violações.
Como saber se a CPA se aplica à minha organização?
A CPA aplica-se a qualquer entidade (com ou sem fins lucrativos) que cumpra ambas as condições seguintes:
1) Vínculo ao Colorado
Realiza negócios no Colorado ou produz ou entrega produtos ou serviços comerciais intencionalmente direcionados a residentes do Colorado.
2) Limiar de volume de dados (cumprir qualquer um)
- Processa dados pessoais de 100.000 ou mais consumidores do Colorado por ano
- Obtém receita (ou recebe descontos) com a venda de dados pessoais e processa dados de 25.000 ou mais consumidores
Alguns pontos a ter em conta.
- Não existe limiar de receita. Ao contrário da CCPA da Califórnia, que isenta empresas com receita anual inferior a 25 milhões de dólares, a CPA não tem esse patamar mínimo. Uma pequena empresa que processe dados de consumidores suficientes está dentro do âmbito.
- As organizações sem fins lucrativos estão abrangidas. A maioria das leis estaduais de privacidade isenta organizações sem fins lucrativos; o Colorado não isenta.
- O Consumidor é definido de forma restrita. A CPA protege residentes do Colorado que atuam a título pessoal ou doméstico; não funcionários, candidatos a emprego ou contactos B2B.
Isenções à CPA
- Agências governamentais ou instituições de ensino superior, como universidades
- Entidades já reguladas ao abrigo da GLBA (instituições financeiras), HIPAA (saúde) ou da Fair Credit Reporting Act
- Transportadoras aéreas sujeitas à regulação da FAA
- Dados já regidos pela COPPA, FERPA ou determinadas proteções federais de investigação
As isenções aplicam-se ao nível dos dados, caso a sua organização lide com dados sob múltiplos regimes regulatórios. Ainda assim, pode ter obrigações ao abrigo da CPA relativamente a dados de consumidores que não estejam cobertos por outros frameworks regulatórios.
Quais são os principais requisitos da CPA?
1. Avisos de privacidade claros e informativos
A CPA exige um aviso de privacidade "razoavelmente acessível, claro e significativo". Linguagem genérica não é suficiente.
O seu aviso deve incluir:
- Categorias de dados pessoais que recolhe
- Finalidades do processamento
- Como os consumidores podem exercer os seus direitos (e recorrer de recusas)
- Categorias de dados partilhados com terceiros
- Quem são esses terceiros, por categoria
Deve divulgar claramente se vende dados ou os utiliza para publicidade direcionada, bem como explicar como os consumidores podem fazer opt-out.
2. Consentimento explícito para a recolha de dados sensíveis
Antes de processar dados sensíveis, precisa de consentimento opt-in. A CPA considera dados como "sensíveis" se revelarem:
- Origem racial ou étnica,
- Crenças religiosas,
- Condições de saúde mental ou física,
- Vida sexual ou orientação sexual,
- Cidadania ou estatuto de imigração,
- Dados genéticos,
- Identificadores biométricos para identificação, e
- Dados de crianças com menos de 13 anos.
O consentimento ao abrigo da CPA deve ser "livremente dado, específico, informado e inequívoco". Esta linguagem foi importada do RGPD.
Aceitar os termos gerais de serviço não constitui consentimento. Tampouco passar o cursor por cima, silenciar ou fechar conteúdo.
Isto é mais rigoroso do que a maioria das leis estaduais dos EUA. Ao abrigo da CPA, caixas pré-marcadas, interfaces confusas ou divulgações enterradas no texto não fornecerão base legal para o processamento de informações sensíveis.
3. Sistemas universais de opt-out
Desde 1 de julho de 2024, os controladores devem respeitar sinais universais de opt-out, como o Global Privacy Control (GPC).
Quando o navegador de um utilizador envia um sinal GPC, deve tratá-lo como uma solicitação válida de opt-out para publicidade direcionada ou venda de dados pessoais.
O Departamento de Direito do Colorado mantém uma lista de mecanismos de opt-out reconhecidos. As empresas são obrigadas a explicar como lidam com estes sinais no seu aviso de privacidade.
4. Avaliações de proteção de dados
Deve realizar e documentar uma avaliação de proteção de dados para atividades de processamento consideradas de alto risco. A avaliação deve ser feita antes de qualquer processamento se iniciar.
A avaliação deve ponderar os benefícios face aos potenciais danos e documentar as salvaguardas implementadas. Estes registos devem ser conservados e podem ser solicitados pelo Procurador-Geral durante uma investigação.
5. Contratos com processadores
A maioria dos sites modernos utiliza fornecedores (processadores) para tratar dados pessoais. Estes incluem chatbots, ferramentas de análise, ferramentas de publicidade e até bibliotecas de desenvolvimento que os programadores adicionam a um site. Para estes processadores, precisa de contratos escritos que especifiquem:
- A natureza e a finalidade do processamento
- O tipo de dados envolvidos
- A duração do processamento
- Obrigações de confidencialidade, segurança e gestão de subprocessadores
A maioria das ferramentas de sites (Meta, Google Analytics, Cloudflare) tem "DPAs" ou Acordos de Processamento de Dados padronizados que pode consultar sem ter de criar contratos individuais para cada uma. Continua, ainda assim, a ser sua responsabilidade garantir que essas ferramentas de sites se comportam efetivamente da forma como afirmam, o que nem sempre acontece devido a injeções de código malicioso ou configurações incorretas.
O lado do cliente é uma superfície de risco moderna para a CPA

O lado do cliente é uma superfície de risco primária para violações da Colorado Privacy Act (CPA), uma vez que a maior parte da recolha de dados pessoais ocorre agora diretamente no navegador do utilizador, fora do alcance dos softwares tradicionais de gestão de privacidade.
Os scripts de terceiros são um risco de conformidade de privacidade sob a CPA:
Ao abrigo da CPA, é o Controlador dos scripts no seu site. Isto coloca sobre si a responsabilidade por todas as ferramentas que adiciona ao seu site. Espera-se que demonstre compreensão e controlo sobre como estes scripts interagem com dados pessoais.
- Os sites modernos servem vários scripts de terceiros aos seus utilizadores: chatbots, ferramentas de análise, bibliotecas de desenvolvimento que carregam nos navegadores, entre outros.
- Estes scripts geralmente funcionam sem qualquer revisão de privacidade ou segurança, recolhendo endereços IP, identificadores, dados introduzidos em formulários ou sinais comportamentais que contam como dados pessoais.
- Ao abrigo da CPA, a organização é o "controlador" porque decide usar esses scripts e beneficia deles.
- Se os scripts recolherem dados para além do que está divulgado no aviso de privacidade, a sua organização está a violar as regras de limitação de finalidade e transparência da CPA, incluindo "publicidade direcionada" ou "venda de dados" não intencionais.
Os ataques no lado do cliente são um risco de violação de dados ao abrigo da CPA
- Os ataques no lado do cliente (como Magecart ou a injeção de código JavaScript) ameaçam diretamente a conformidade com a CPA, pois roubam dados pessoais.
- A CPA exige explicitamente "práticas razoáveis de segurança de dados administrativas, técnicas e físicas". Não monitorizar o lado do cliente falha este requisito legal.
- Multas importantes por violação de privacidade, como a multa de 20 milhões de libras aplicada à British Airways ao abrigo do RGPD, resultaram de uma violação de dados num site.
- A segurança do seu servidor, a encriptação e os controlos de acesso internos não o protegem contra ataques no lado do cliente. Este vetor de ataque envolve a injeção de código no seu site que exfiltra dados para servidores de atacantes sem que as ferramentas de segurança tradicionais o notem.
Os banners de cookies são suficientes para a conformidade com a Colorado Privacy Act?
Não. Os banners são uma peça importante na conformidade de privacidade de sites, mas por si só não satisfazem todos os requisitos. Os banners de cookies não monitorizam como os scripts de terceiros se comportam em tempo de execução e têm capacidades de aplicação limitadas. As ferramentas de gestão de consentimento também não foram concebidas para se defenderem contra ataques no lado do cliente nem para servirem como salvaguardas técnicas contra violações de dados.
Onde ocorrem tipicamente as falhas de conformidade com a CPA

Ignorar opt-outs baseados no navegador
A falha mais comum entre frameworks de privacidade como a CPA ocorre quando os sites oferecem opções de opt-out, mas na prática não interrompem a recolha de dados quando essas opções são exercidas.
Isto é mais provável de acontecer devido a uma configuração técnica incorreta do que a uma má intenção do proprietário do site.
Quando um utilizador ativa o GPC, o seu banner de cookies pode detetá-lo e registá-lo, mas os seus pixels publicitários e scripts de terceiros continuam a funcionar mesmo assim, porque não foram configurados para respeitar o sinal.
Isto conta como uma violação ao abrigo da CPA.
Um exemplo a observar é o acordo de 1,2 milhões de dólares da Califórnia com a Sephora, em 2022, que se centrou precisamente nesta questão. Isto ocorreu ao abrigo da CPRA (uma lei californiana diferente), mas as expectativas legais subjacentes são as mesmas. A Sephora informou os utilizadores de que podiam fazer opt-out da venda de dados, mas continuou a partilhar dados com parceiros de publicidade de qualquer forma. O Colorado está a aplicar o mesmo princípio.
Fuga de dados sensíveis através de scripts
Informações de saúde, dados de localização e outras categorias sensíveis acabam frequentemente em locais onde não deveriam estar. Na maioria das vezes, não porque alguém as partilhou intencionalmente, mas porque um pixel de rastreio capturou dados introduzidos em formulários ou um script de terceiros acedeu a conteúdo da página que não deveria.
As ações da FTC contra a GoodRx e a BetterHelp mostram o padrão. Ambas as empresas utilizavam pixels de publicidade padrão nas suas plataformas, mas esses pixels captavam informações relacionadas com a saúde e transmitiam-nas a redes publicitárias. Nenhuma das empresas pretendia isto, mas ambas enfrentaram ações de fiscalização e penalidades significativas.
Ao abrigo da CPA, o processamento de dados sensíveis sem consentimento constitui uma violação independentemente da intenção. É responsável se scripts no seu site estiverem a capturar informações sensíveis.
Avisos de privacidade incompletos ou enganosos
Não quer que o seu aviso de privacidade diga que recolhe apenas dados para análises necessárias enquanto o seu gestor de tags carrega dezenas de scripts que rastreiam utilizadores por toda a web.
Esta discrepância cria dois problemas:
- O seu aviso não descreve com precisão as suas práticas de dados (violação de transparência)
- Pode estar a processar dados para finalidades às quais os consumidores nunca deram o seu acordo (violação da limitação de finalidade)
A CPA exige que as suas divulgações correspondam à realidade. A maioria das equipas de sites não sabe quais scripts de terceiros têm acesso a dados nem como se comportam nos bastidores.
Os scripts de terceiros mudam o seu comportamento com frequência à medida que os fornecedores atualizam o código. Infelizmente, essas mudanças não são visíveis diretamente. O âmbito do processamento de dados no seu site pode mudar, tornando as suas divulgações de privacidade imprecisas sem que a sua equipa se aperceba.
Recursos oficiais da CPA e ligações governamentais
- Procurador-Geral do Colorado - Página Principal da CPA - Visão geral, perguntas frequentes, cartas de fiscalização e mecanismos universais de opt-out reconhecidos
- Colorado Revised Statutes § 6-1-1301 et seq. - Texto legal completo
- Regras da CPA (4 CCR 904-3) - Regulamentos de implementação com especificações técnicas
Lista de Mecanismos Universais de Opt-Out - Mecanismos reconhecidos que os controladores devem respeitar
Como o cside ajuda as organizações a cumprir a Colorado Privacy Act
O cside Privacy Watch monitoriza uma superfície de risco que os softwares tradicionais de gestão de privacidade não conseguem ver: o que é efetivamente executado no navegador do utilizador. A recolha de dados por fornecedores terceiros é monitorizada de perto e a sua equipa é alertada no momento em que ocorre uma alteração que possa levar a uma violação de privacidade ou a uma exposição a violação de dados.
Supervisão de ferramentas de terceiros
- Muitas falhas de conformidade têm origem em fornecedores terceiros. O cside valida que os scripts de terceiros se comportam da forma pretendida, dentro das suas expectativas de privacidade.
Visibilidade sobre a recolha de dados do site
- O cside proporciona uma visão clara de quais scripts operam no seu site, a que dados acedem e para onde esses dados são enviados. Isto ajuda as equipas a manter registos precisos da recolha de dados e apoia divulgações de privacidade claras e atualizadas.
Minimização de dados e limitação de finalidade
- À medida que as ferramentas de terceiros mudam ao longo do tempo, podem começar a recolher mais dados do que o originalmente pretendido. O código do fornecedor é atualizado sem que a sua equipa se aperceba. O cside deteta estas alterações, permitindo-lhe identificar recolhas de dados desnecessárias.
Prova de salvaguardas de segurança razoáveis
- A CPA exige que as organizações implementem medidas razoáveis para proteger os dados pessoais. O cside monitoriza comportamentos suspeitos de scripts, alterações não autorizadas e padrões de exfiltração de dados, para prevenir fugas de dados resultantes de ataques no lado do cliente.
Preparação de documentação com assistência de IA
- O cside mantém registos detalhados da atividade de scripts, alterações de configuração e comportamento de tratamento de dados. A IA é utilizada para reduzir a documentação manual das equipas de conformidade, moldando estes dados em formatos específicos para cada regulação.
Pode começar com o nosso plano gratuito ou agendar uma demonstração para ver como a visibilidade do lado do cliente apoia o seu programa de conformidade com a CPA.
Como o cside ajuda as organizações a cumprir a Colorado Privacy Act

O cside Privacy Watch monitoriza uma superfície de risco que os softwares tradicionais de gestão de privacidade não conseguem ver: o que é efetivamente executado no navegador do utilizador. A recolha de dados por fornecedores terceiros é monitorizada de perto e a sua equipa é alertada no momento em que ocorre uma alteração que possa levar a uma violação de privacidade ou a uma exposição a violação de dados.
Supervisão de ferramentas de terceiros
- Muitas falhas de conformidade têm origem em fornecedores terceiros. O cside valida que os scripts de terceiros se comportam da forma pretendida, dentro das suas expectativas de privacidade.
Visibilidade sobre a recolha de dados do site
- O cside proporciona uma visão clara de quais scripts operam no seu site, a que dados acedem e para onde esses dados são enviados. Isto ajuda as equipas a manter registos precisos da recolha de dados e apoia divulgações de privacidade claras e atualizadas.
Minimização de dados e limitação de finalidade
- À medida que as ferramentas de terceiros mudam ao longo do tempo, podem começar a recolher mais dados do que o originalmente pretendido. O código do fornecedor é atualizado sem que a sua equipa se aperceba. O cside deteta estas alterações, permitindo-lhe identificar recolhas de dados desnecessárias.
Prova de salvaguardas de segurança razoáveis
- A CPA exige que as organizações implementem medidas razoáveis para proteger os dados pessoais. O cside monitoriza comportamentos suspeitos de scripts, alterações não autorizadas e padrões de exfiltração de dados, para prevenir fugas de dados resultantes de ataques no lado do cliente.
Preparação de documentação com assistência de IA
- O cside mantém registos detalhados da atividade de scripts, alterações de configuração e comportamento de tratamento de dados. A IA é utilizada para reduzir a documentação manual das equipas de conformidade, moldando estes dados em formatos específicos para cada regulação.
Conformidade automatizada de privacidade para sites com o cside
Pode começar com o nosso plano gratuito ou agendar uma demonstração para ver como a visibilidade do lado do cliente apoia o seu programa de conformidade com a CPA.
Outras leis estaduais de privacidade dos EUA com requisitos semelhantes relativos a scripts de terceiros incluem a New Jersey Data Privacy Act. Consulte o nosso guia de requisitos e conformidade de sites para a NJDPA para mais detalhes.
O que a Colorado Privacy Act (CPA) exige
A Colorado Privacy Act (CPA), em vigor desde julho de 2023 e alterada pelo requisito do Mecanismo Universal de Opt-Out em julho de 2024, aplica-se a qualquer empresa que processe dados pessoais de mais de 100.000 residentes do Colorado anualmente, ou que processe dados de mais de 25.000 residentes enquanto obtém receita da venda de dados pessoais.
Requisitos da CPA num relance:
- Fornecer um aviso de privacidade claro que cubra categorias de dados, finalidades do processamento, práticas de partilha e direitos do consumidor.
- Respeitar o Mecanismo Universal de Opt-Out (UOOM), um sinal do navegador como o Global Privacy Control (GPC), que deve ser respeitado como um sinal de opt-out da publicidade direcionada e da venda de dados pessoais.
- Realizar uma Avaliação de Proteção de Dados para processamento que apresente "risco elevado de dano", perfilamento, venda de dados pessoais ou processamento de dados sensíveis.
- Responder às solicitações de direitos do consumidor (acesso, correção, eliminação, portabilidade, opt-out) no prazo de 45 dias.
O Mecanismo Universal de Opt-Out é onde se concentra atualmente a maior parte da fiscalização da Colorado Privacy Act. Se o seu site carregar qualquer script de terceiros que defina cookies de rastreio ou partilhe dados com redes publicitárias, este deve respeitar o sinal GPC. O Privacy Watch da cside pode verificar se o comportamento dos scripts de terceiros corresponde às suas configurações de consentimento + UOOM.









