Resumo: conformidade de sites com a tdpsa
- O Texas é a única grande lei estadual de privacidade sem limite de receita ou de número de consumidores. Se presta serviços a residentes do Texas e não é uma pequena empresa segundo a Administração de Pequenas Empresas dos Estados Unidos (SBA), a TDPSA já se aplica, sem necessidade de cálculos de volume.
- As violações da TDPSA acarretam sanções civis de até $7,500 cada e o Procurador-Geral do Texas detém o poder de aplicação exclusivo. O cside Privacy Watch verifica se os opt-outs realmente travam os fluxos de dados do lado do cliente, que foi exatamente onde começou o caso da Allstate movido pelo Procurador-Geral.
- Se o seu mecanismo de opt-out interrompe as chamadas do lado do servidor mas os pixels de rastreio continuam a disparar, está em infração, por muito bem redigida que esteja a sua política de privacidade. Quando a aplicação ao nível do script está instrumentada, um opt-out significa opt-out em todo o lado.
Resumo:
- **O que é a TDPSA?**A Lei de Privacidade e Segurança de Dados do Texas (TDPSA) é uma lei estadual de privacidade que confere aos residentes do Texas direitos sobre os seus dados pessoais e exige que as organizações implementem salvaguardas de segurança razoáveis ao longo de todo o ciclo de vida dos dados, incluindo sites e ferramentas de terceiros.
- **A quem se aplica a TDPSA?**A TDPSA aplica-se a organizações que fazem negócios no Texas ou visam residentes do Texas, tratam ou vendem dados pessoais e não se qualificam como pequena empresa segundo os critérios da SBA.
- **Quais são as causas comuns das falhas de conformidade com a TDPSA?**A maioria das falhas resulta de organizações que não respeitam devidamente os pedidos de opt-out dos consumidores, mantêm divulgações de privacidade incompletas ou desatualizadas, não têm visibilidade sobre o tratamento de dados por scripts de terceiros ou não dispõem de salvaguardas de segurança razoáveis.
- **Por que razão a monitorização de sites é essencial para a conformidade com a TDPSA?**Como os dados pessoais são frequentemente recolhidos, partilhados ou expostos no navegador por scripts que a sua equipa não controla totalmente, monitorizar o lado do cliente e os rastreadores de dados de terceiros é fundamental para prevenir fugas de dados e demonstrar conformidade
Gerir uma empresa hoje em dia significa deter as chaves de muita informação de outras pessoas. Como as violações de dados deixaram de ser raras, os reguladores estão a elevar a fasquia quanto à forma como trata essa informação. A Lei de Privacidade e Segurança de Dados do Texas é um exemplo claro dessa mudança.
Muitas empresas já eram cuidadosas, mas a TDPSA torna a proteção obrigatória e explicita as consequências quando a segurança é ignorada. É de notar que grande parte dos dados sensíveis é acedida, processada ou exposta do lado do cliente, através de navegadores e de scripts de terceiros em execução no seu site. Esta falta de visibilidade deixa a sua organização vulnerável a violações da TDPSA.
Neste artigo, discutimos o que é a TDPSA, se se aplica à sua organização, as razões mais comuns para as violações da TDPSA e por que não pode ignorar a segurança do lado do cliente para estar em plena conformidade com a TDPSA.
O que é a Lei de Privacidade e Segurança de Dados do Texas?
A Lei de Privacidade e Segurança de Dados do Texas (TDPSA) é uma lei de privacidade do consumidor que confere aos residentes do Texas direitos específicos sobre as suas informações pessoais. Foi sancionada em 18 de junho de 2023.
Exige que as organizações (responsáveis pelo tratamento) limitem a recolha de dados apenas ao necessário para uma ou mais "finalidades" específicas. A lei confere aos texanos o direito de saber se e como uma empresa está a usar as suas informações pessoais. Podem também aceder, corrigir, eliminar ou solicitar uma cópia dos seus dados, e optar por não participar em publicidade direcionada, vendas de dados e definição de perfis.
As violações da TDPSA podem resultar em sanções civis de até $7,500 por violação, e a autoridade de aplicação é exclusiva do Procurador-Geral do Texas.
A TDPSA aplica-se à minha organização?
A TDPSA aplica-se à sua organização se cumprir as três condições seguintes:
a. Faz negócios no Texas ou produz bens ou serviços consumidos por residentes do Texas (o que pode incluir produtos/serviços online que alcancem consumidores texanos).
b. Trata ou vende "dados pessoais" desses residentes do Texas. Aqui, dados pessoais significam qualquer informação associada, ou razoavelmente associável, a uma pessoa identificada ou identificável.Ao contrário da CCPA da Califórnia ou da CPA do Colorado, a TDPSA não inclui um limite de receita/número de consumidores para determinar a aplicabilidade.
c. Não é uma "pequena empresa" segundo as regras da Administração de Pequenas Empresas dos Estados Unidos (SBA).
Se responder afirmativamente às três condições acima, as principais proteções de privacidade e obrigações empresariais da TDPSA aplicam-se à sua organização.
Exceções à TPDSA
Existem certas exceções, independentemente destas condições. Estas incluem:
- Agências estatais e subdivisões políticas, organizações sem fins lucrativos, instituições de ensino superior (públicas ou privadas), instituições financeiras reguladas pela Gramm-Leach-Bliley Act, entidades de saúde abrangidas pela HIPAA e os seus associados comerciais, e alguns prestadores de serviços regulados e de utilidade pública.
Quais são os principais requisitos da TDPSA?
Estes são alguns dos requisitos fundamentais para as organizações ao abrigo da TDPSA:
Divulgar claramente as práticas de tratamento de dados pessoais
A TDPSA exige que explique que dados pessoais são recolhidos, por que motivo são recolhidos, como são utilizados e com quem são partilhados.
Deve notificar claramente os clientes sobre como irá utilizar e tratar os seus dados, numa linguagem fácil de compreender.
Obter consentimento afirmativo para o tratamento de dados sensíveis
Deve obter consentimento explícito de opt-in antes de tratar dados sensíveis, como geolocalização precisa ou informação biométrica. A lei proíbe basear-se em consentimento implícito, agrupado ou dissimulado. Por outras palavras, o acordo com o utilizador deve ser específico e inequívoco.
Responder aos pedidos de direitos dos consumidores dentro dos prazos exigidos
A TDPSA permite aos consumidores aceder, corrigir, eliminar ou obter cópias dos seus dados, e optar por não participar em determinados tratamentos. As organizações que recebam qualquer um destes pedidos devem satisfazê-los no prazo de 45 dias, com apenas uma prorrogação limitada quando justificada.
Permitir o opt-out de vendas de dados, publicidade direcionada e definição de perfis
As organizações devem informar claramente os consumidores quando estas atividades ocorrem e disponibilizar um mecanismo de opt-out real e funcional que interrompa o tratamento.
Os mecanismos de opt-out devem funcionar em todos os fluxos de dados, incluindo os despoletados do lado do cliente. Se os scripts de rastreio ou pixels continuarem a enviar dados depois de um opt-out, a organização permanece em violação da TDPSA.
Gerir e monitorizar fornecedores e subcontratantes
As empresas devem estabelecer contratos que limitem a utilização dos dados e supervisionar ativamente o comportamento dos fornecedores. Isto inclui compreender que atividades de tratamento de dados os fornecedores estão a realizar nas sessões dos utilizadores no site.
O lado do cliente é a superfície de risco de privacidade moderna
O lado do cliente tornou-se uma das principais superfícies de risco de privacidade para violações de leis de proteção de dados como a TDPSA. Isto porque a maior parte dos dados pessoais é cada vez mais recolhida e transmitida através do navegador do utilizador.
Os scripts de terceiros são um risco de conformidade de privacidade ao abrigo da TDPSA
Os scripts de terceiros são executados no navegador do utilizador, mas continuam a ser da responsabilidade da organização que os colocou no site.
- As organizações modernas executam vários scripts, a maioria instalados por equipas diferentes para finalidades distintas.
- Estes scripts frequentemente funcionam sem controlo, recolhendo dados pessoais como endereços IP, identificadores, dados introduzidos em formulários ou sinais comportamentais.
- Ao abrigo da TDPSA, a organização é o "responsável pelo tratamento" porque decide utilizar esses scripts e beneficia deles. Mesmo que um fornecedor terceiro recolha os dados, o responsável pelo tratamento continua responsável pela forma como os dados pessoais são "tratados".
- Se os scripts recolherem dados além do que é divulgado no aviso de privacidade, as organizações correm o risco de violar as regras de limitação de finalidade e transparência da TDPSA, incluindo "publicidade direcionada" ou "venda de dados" não intencionais.
Os ataques do lado do cliente são um risco de violação de dados de privacidade ao abrigo da TDPSA
- Os ataques do lado do cliente ocorrem quando código malicioso ou comprometido é executado no navegador. Isto pode acontecer através de uma biblioteca de terceiros comprometida, uma atualização de script corrompida ou uma tag injetada.
- Se uma organização não monitorizar nem controlar o que é executado do lado do cliente, poderá ser incapaz de demonstrar que tomou medidas técnicas razoáveis para proteger os dados pessoais.
- As violações do lado do cliente também dificultam a resposta a pedidos de direitos dos consumidores.
- Além disso, se os dados divulgados não puderem ser rastreados ou eliminados, o responsável pelo tratamento poderá não cumprir as obrigações de acesso, eliminação ou opt-out.
Os banners de cookies são suficientes para a conformidade com a TDPSA?
Não, os banners de cookies por si só não são suficientes para a conformidade com a TDPSA. Um banner pode recolher consentimento, mas tem um controlo limitado sobre o que os scripts realmente fazem depois de a página carregar.
Os banners de cookies também não impedem que cookies e scripts "aceites" recolham mais dados do que o necessário ou os enviem para destinatários inesperados.
As CMP e os banners de cookies são elementos valiosos de uma estratégia de conformidade para sites, mas, por si só, não cobrem os requisitos relacionados com salvaguardas de segurança ou com a manutenção de visibilidade sobre a forma como os dados são partilhados entre diferentes jurisdições.
Onde ocorrem tipicamente as falhas de conformidade com a TDPSA
As falhas de conformidade com a TDPSA geralmente ocorrem quando as organizações assumem que o tratamento de dados é mais simples do que realmente é.
Numa organização típica, os dados pessoais circulam por muitos sistemas, equipas e fornecedores, e cada transferência introduz risco. Sem sistemas e processos claros para armazenar, tratar e cortar o acesso a estes dados, as organizações correm o risco de violar a TDPSA.
Seguem-se algumas razões comuns para as falhas de conformidade com a TDPSA:
1. Tratar dados sensíveis sem obter consentimento prévio
Muitas empresas recolhem ou vendem dados de localização precisa e outras informações sensíveis. Por vezes, isto acontece sem o consentimento explícito do utilizador.
Com a TDPSA, o estado do Texas tentou travar esta prática.
Ao abrigo da lei, a transparência é fundamental. Se os dados forem partilhados com terceiros ou utilizados para finalidades que não sejam claramente divulgadas, a organização deixa de cumprir as suas obrigações, mesmo que a omissão tenha sido involuntária.
Uma das primeiras, e também mais notáveis, ações de aplicação foi quando o Procurador-Geral do estado processou a Allstate e o seu braço de dados, a Arity, por recolher, utilizar e vender dados de localização e movimento dos telemóveis de texanos sem as devidas autorizações.
2. Salvaguardas de segurança inadequadas
A TDPSA exige práticas de segurança razoáveis. Isso inclui compreender onde os dados estão expostos. Muitas organizações concentram os seus esforços de segurança em servidores e bases de dados. No entanto, ignoram integrações, ferramentas de terceiros e elementos do site que lidam com o tratamento de dados dos utilizadores.
Estas superfícies não monitorizadas podem levar à exposição não intencional de dados sensíveis, através de código mal configurado ou de injeções maliciosas que capturam dados pessoais (PII).
As ações e orientações da FTC sobre pixels de rastreio (visíveis nos casos GoodRx e BetterHelp) mostram que a fuga de informação de saúde ou de localização do lado do cliente desencadeia ações de aplicação.
Estes são também precisamente o tipo de falhas técnicas que a TDPSA trata como incumprimento do dever de proteger e limitar adequadamente o tratamento de dados.
3. Falta de transparência sobre vendas de dados e publicidade direcionada
O Procurador-Geral do Texas, Ken Paxton, comentou sobre o incidente com a Allstate:
"Os dados pessoais de milhões de americanos foram vendidos a seguradoras sem o seu conhecimento ou consentimento, em violação da lei. Os texanos merecem melhor e responsabilizaremos todas estas empresas."
Mesmo que troque dados pessoais de consumidores por valor, como análises, segmentação de anúncios ou enriquecimento de dados, isso ainda conta.
Os reguladores querem saber se os consumidores compreendem que o seu comportamento, localização ou outros identificadores estão a ser utilizados para os perfilar ou para lhes apresentar anúncios direcionados. Se uma empresa não divulgar claramente este tratamento e não propuser um mecanismo de opt-out, o Texas trata isso como uma violação, independentemente de a empresa considerar a prática como marketing padrão.
Uma linguagem vaga como "podemos partilhar dados com parceiros" não é suficiente. Se ocorrer publicidade direcionada ou venda de dados, estas devem ser explicitamente divulgadas.
4. Não cumprir os pedidos de opt-out
Os avisos de privacidade podem ser enganosos. Muitos sites informam os utilizadores de que podem optar por não participar em vendas de dados ou publicidade direcionada. No entanto, esses opt-outs podem levar a links quebrados, formulários que não funcionam, ou a sistemas que ignoram sinais baseados no navegador, como o Global Privacy Control.
Os reguladores encaram isto como uma negação dos direitos do consumidor, e não como um problema técnico menor.
A ação de aplicação contra a Sephora na Califórnia ilustra isto claramente.
A Sephora informou os utilizadores de que podiam optar por não participar nas vendas de dados, mas continuou a enviar dados a parceiros de publicidade. Os reguladores trataram isto como uma violação dos direitos do consumidor, exigindo que a marca de beleza pagasse uma multa de $1.2 million.
O Texas também está a aplicar requisitos semelhantes ao abrigo da TDPSA.
Recursos oficiais e links governamentais da TDPSA
Aqui estão os principais recursos oficiais onde pode ler a lei e obter orientação autorizada sobre a Lei de Privacidade e Segurança de Dados do Texas (TDPSA):
- Procurador-Geral do Texas, Página Principal da TDPSA: a página oficial do Gabinete do Procurador-Geral que explica a Lei de Privacidade e Segurança de Dados do Texas. Abrange uma visão geral básica dos direitos, obrigações e de quem deve cumprir a lei.
- Código de Comércio e Negócios do Texas, Capítulo 541 - Texto Estatutário Completo: o texto oficial do estatuto conforme codificado no Texas Business & Commerce Code. Inclui todas as definições, direitos dos consumidores, deveres do responsável pelo tratamento, requisitos de aviso, regras de aplicação e muito mais.
Texas State Law Library, Histórico da TDPSA e Links para o Texto do Projeto de Lei: esta página oferece um resumo da biblioteca pública e remete para o texto real do projeto de lei e as definições no Capítulo 541 do Texas Business and Commerce Code.
Cronologia da TDPSA
18 de junho de 2023: A Lei de Privacidade e Segurança de Dados do Texas (TDPSA) foi sancionada.
1 de julho de 2024: A maioria das disposições da TDPSA entra em vigor. Estas incluem obrigações fundamentais, como deveres de tratamento de dados, avisos de privacidade, respostas a pedidos de direitos dos consumidores, avaliações de proteção de dados e requisitos de segurança.
1 de janeiro de 2025: Os responsáveis pelo tratamento devem reconhecer métodos universais de opt-out que permitam aos consumidores utilizar sinais e ferramentas globais para expressar as suas preferências de privacidade. Estes podem incluir definições do navegador, extensões ou links de opt-out ao nível do dispositivo.
Porque foi introduzida a TDPSA
A TDPSA foi introduzida para proteger os dados pessoais dos residentes do Texas, numa altura em que as violações de dados se tornaram uma realidade quotidiana.
Um relatório do Comité da Câmara do Texas de novembro de 2022 assinala que a ameaça representada por empresas que possuem e comercializam dados de consumidores sem o seu conhecimento é real. O relatório chega mesmo a nomear empresas específicas que tratam mal os dados dos consumidores.
Este relatório analisa as leis de privacidade já aprovadas por outros estados dos EUA, como a Califórnia e a Virgínia, e defende uma legislação semelhante no Texas.
Nas palavras do próprio relatório,
"O Texas deve considerar a aprovação de legislação que dê aos consumidores mais controlo sobre os seus dados. Disposições importantes para uma lei sólida incluiriam o direito dos consumidores a corrigir e eliminar as suas informações."
Como o cside ajuda as organizações a alcançar a conformidade com a TDPSA
O cside Privacy Watch ajuda a fechar uma lacuna de privacidade importante que muitas ferramentas de segurança tradicionais não detetam: o que realmente é executado no navegador do utilizador.
Visibilidade sobre a recolha de dados no site
- O cside fornece uma visão clara sobre quais scripts operam no seu site, que dados acedem e para onde esses dados são enviados. Isto ajuda as equipas a manter registos precisos da recolha de dados e apoia divulgações de privacidade claras e atualizadas.
Minimização de dados através de monitorização contínua
- À medida que as ferramentas de terceiros mudam ao longo do tempo, podem começar a recolher mais dados do que originalmente previsto. O cside identifica estas mudanças à medida que acontecem, permitindo às equipas detetar recolhas de dados desnecessárias.
Suporte para salvaguardas de segurança razoáveis
- A TDPSA exige que as organizações implementem medidas razoáveis para proteger os dados pessoais. O cside monitoriza comportamentos suspeitos de scripts, alterações não autorizadas e padrões de exfiltração de dados, para prevenir fugas de dados provenientes de ataques do lado do cliente.
Supervisão de ferramentas de terceiros
- Muitas falhas de conformidade têm origem em fornecedores terceiros. O cside valida que os scripts de terceiros se comportam da forma pretendida, dentro das suas expectativas de privacidade.
Documentação e evidências prontas para auditoria
- O cside mantém registos detalhados da atividade dos scripts, alterações de configuração e comportamento no tratamento de dados. Estes registos fornecem provas defensáveis nas quais as organizações se podem basear durante auditorias ou investigações regulatórias.
Pode começar com o nosso plano gratuito para sempre ou agendar uma demonstração para saber mais sobre os requisitos do lado do cliente das leis estaduais dos EUA, como a TDPSA.
Para organizações sujeitas a outras leis estaduais de privacidade dos EUA, consulte também o nosso guia de requisitos e conformidade para sites da NJDPA para a New Jersey Data Privacy Act.









