Pular para o conteúdo principal

Leis de Privacidade Estaduais 2026: Regras de Indiana, Kentucky, Rhode Island e Texas que Pequenas Empresas Precisam Conhecer

Publicado Última atualização 12 min para lerMike ThriftMike Thrift
Leis de Privacidade Estaduais 2026: Regras de Indiana, Kentucky, Rhode Island e Texas que Pequenas Empresas Precisam Conhecer

Se você administra um site com um formulário de contato, uma lista de e-mail ou um CRM que armazena números de telefone de clientes, você está coletando dados pessoais. Desde 1º de janeiro de 2026, esse simples fato é suficiente para colocá-lo sob uma lei de privacidade abrangente em pelo menos um estado dos EUA — possivelmente vários ao mesmo tempo, se você vende para clientes em diferentes estados.

Vinte estados agora têm leis de privacidade do consumidor abrangentes em vigor, e três deles — Indiana, Kentucky e Rhode Island — ativaram a chave em 1º de janeiro de 2026. O Texas, cuja Lei de Privacidade e Segurança de Dados (TDPSA) está ativa desde meados de 2024, adicionou uma emenda específica para IA no mesmo dia. Por anos, os proprietários de pequenas empresas podiam razoavelmente presumir que essas leis eram um "problema de grandes empresas" — a CCPA da Califórnia, afinal, só se aplica a empresas com receita de US$ 25 milhões ou mais. Essa suposição não se mantém mais em todos os lugares. Duas das três novas leis de 2026 não têm nenhum limite de receita, e o Texas nunca teve um para começar.

Isso não é uma lista de verificação de conformidade que você pode terceirizar inteiramente para um advogado e esquecer. Se essas leis se aplicam a você muitas vezes se resume a números que você já deve estar acompanhando em seus livros contábeis: quantos registros de clientes você possui e — criticamente — qual parcela de sua receita vem da venda ou compartilhamento de dados pessoais. Se a sua contabilidade não consegue responder a essa segunda pergunta de forma clara, você tem um problema maior do que a lei de privacidade.

As Três Novas Leis de 2026, em Linguagem Simples

Lei de Proteção de Dados do Consumidor de Indiana (INCDPA) se aplica a empresas com fins lucrativos que:

  • Controlam ou processam dados pessoais de 100.000+ residentes de Indiana em um ano civil, ou
  • Obtêm mais de 50% da receita bruta da venda de dados pessoais e processam dados de 25.000+ residentes de Indiana.

Lei de Proteção de Dados do Consumidor de Kentucky (KCDPA) espelha os limites de Indiana quase exatamente — o mesmo piso de 100.000 consumidores, o mesmo teste alternativo de 50% da receita de vendas de dados para 25.000 consumidores. Ambos os estatutos são primos próximos da lei da Virgínia de 2023, portanto, se você já construiu conformidade para Virgínia ou Colorado, a maior parte do trabalho de base é transferível.

Lei de Transparência de Dados e Proteção de Privacidade de Rhode Island (RIDTPPA) estabelece um limite visivelmente mais baixo:

  • Controla ou processa dados de 35.000+ residentes de Rhode Island, ou
  • Controla ou processa dados de 10.000+ residentes e obtém 20% ou mais da receita bruta da venda de dados pessoais.

Rhode Island também pula o período de cura de 30 dias que Indiana e Kentucky concedem aos infratores — uma primeira infração lá pode ir diretamente para uma ação de execução do Procurador-Geral, com multas de até US10.000porviolac\ca~o(contraUS 10.000 por violação (contra US 7.500 em Indiana e Kentucky).

Lei de Privacidade e Segurança de Dados do Texas (TDPSA) é a exceção que vale a pena sinalizar separadamente: não tem nenhum limite de contagem de consumidores ou receita. Em vez disso, usa uma isenção para pequenas empresas vinculada aos padrões de porte da Administração de Pequenas Empresas dos EUA (que variam por setor — uma empresa de software se qualifica com um número de funcionários diferente de um fabricante). A pegadinha: essa isenção desaparece no momento em que uma empresa "pequena" vende dados pessoais sensíveis — informações de saúde, geolocalização precisa, identificadores biométricos e categorias semelhantes. Muitas pequenas empresas de e-commerce e marketing-tech acionam esse gatilho sem perceber, porque "vender dados" sob essas leis é definido amplamente o suficiente para capturar algumas integrações de ad-tech e análises, não apenas a corretagem literal de dados.

Por Que o Limite de Receita é a Parte que a Maioria dos Proprietários Entende Errado

A maneira mais comum de as pequenas empresas calcularem mal sua exposição não é a contagem de consumidores — é o percentual de receita. "50% da receita bruta proveniente da venda de dados pessoais" parece que se aplica apenas a corretores de dados. Mas a definição legal de "venda" na maioria desses estatutos inclui o compartilhamento de dados pessoais por contraprestação monetária ou outra contraprestação valiosa — o que pode incluir participações em receitas de redes de anúncios, acordos de co-marketing e até mesmo algumas estruturas de afiliados onde os dados do cliente fluem junto com a transação.

Aqui está o problema prático: se seu plano de contas agrupa "receita de anúncios", "receita de afiliados" e "receita de produtos" em uma única linha de renda indiferenciada, você não consegue responder à pergunta que essas leis estão fazendo. Você precisa que seus livros contábeis separem os fluxos de receita com clareza suficiente para dizer, com um número, se alguma categoria ligada a acordos de compartilhamento de dados ultrapassa 20% (Rhode Island) ou 50% (Indiana, Kentucky) da receita total. Esperar até que um escritório do Procurador-Geral pergunte é o momento errado para descobrir que sua contabilidade não consegue produzir esse detalhamento.

Este é um caso onde "útil de saber" e "útil de provar" são o mesmo exercício. Um livro-razão em texto simples, com controle de versão, onde cada conta de receita é marcada por fonte — Renda:Publicidade, Renda:CompartilhamentoAfiliados, Renda:VendasProdutos — permite que você calcule esse percentual em minutos, em vez de reconstruí-lo a partir de um ano de extratos bancários e faturas.

Uma Lista de Verificação de Conformidade Prática

Você não precisa de um consultor jurídico interno para acertar o básico. Siga estes passos em ordem:

  1. Conte seus registros, não seus clientes. Obtenha uma contagem aproximada de indivíduos únicos cujos dados pessoais você armazena ou processa em um ano civil — visitantes do site com cookies de rastreamento, assinantes de e-mail, contatos de CRM e registros de transações contam na definição da maioria dos estados, não apenas clientes pagantes.
  2. Verifique onde essas pessoas moram. Essas leis são acionadas pela residência estadual do consumidor, não por onde sua empresa está sediada. Uma empresa com sede em Delaware, remota e que vende nacionalmente, pode estar sujeita à lei de Indiana mesmo sem ter nenhum funcionário em Indiana.
  3. Separe qualquer receita de compartilhamento de dados. Se qualquer parte de sua renda envolve o compartilhamento de dados de clientes com uma rede de anúncios, cooperativa de dados ou parceiro — mesmo que indiretamente — isole essa receita em sua própria conta e calcule-a como uma porcentagem do bruto.
  4. Publique um aviso de privacidade real. Todos os quatro estados exigem um aviso claro e acessível descrevendo quais dados você coleta, por que e como os consumidores podem exercer seus direitos (acesso, correção, exclusão e exclusão de publicidade direcionada ou venda de dados). Um modelo genérico copiado de outro site com a data de vigência errada ou nome da empresa errado é pior do que nada — os reguladores sinalizaram especificamente avisos de privacidade desatualizados como uma violação fácil de ser detectada à primeira vista.
  5. Construa o mecanismo de exclusão antes de precisar dele. Os consumidores em todos os três novos estados têm o direito de optar por não participar de publicidade direcionada, venda de dados e certos perfis. Se o seu site não tem um link funcional "Não Venda ou Compartilhe Minhas Informações Pessoais" ou um centro de preferências equivalente, essa é a correção mais rápida desta lista e a que tem maior probabilidade de ser sinalizada primeiro.
  6. Use o período de cura, se você tiver um. Indiana e Kentucky dão 30 dias para corrigir uma violação após notificação do Procurador-Geral antes que as multas sejam aplicadas. Rhode Island não dá — o que torna acertar os passos 1–5 antes do tráfego de 1º de janeiro aumentar consideravelmente mais valioso lá do que nos outros dois estados.
  7. Recalcule anualmente. Os limites são avaliados continuamente, normalmente por ano civil. Uma empresa que estava isenta em 2025 por permanecer abaixo de 100.000 registros pode cruzar a linha de cobertura no momento em que o crescimento (ou um acordo de compartilhamento de dados) a ultrapassar — esta é uma verificação contábil recorrente, não uma auditoria única.

Onde Pequenas Empresas São Pegas de Surpresa

Dois pontos cegos aparecem repetidamente nas primeiras orientações sobre as leis de 2026:

  • "Somos muito pequenos" não é uma defesa universal. O Texas não tem nenhum piso, e sua isenção para pequenas empresas desaparece no instante em que dados sensíveis são vendidos — uma armadilha comum para empresas que usam análises de terceiros ou pixels de anúncios sem auditar quais dados essas ferramentas realmente transmitem.
  • A aplicação é conduzida pelo Procurador-Geral do estado, não por ações judiciais privadas (na maioria dos casos). Nenhuma das três novas leis de 2026 inclui um amplo direito de ação privada, o que é genuinamente uma boa notícia — significa que um consumidor individual geralmente não pode processar sua empresa diretamente por uma violação de privacidade. Mas também significa que a discrição de aplicação está nas mãos de um escritório do Procurador-Geral estadual que tem todo o incentivo para fazer um exemplo inicial e visível de uma empresa que ignorou uma lei nova e claramente datada.

Como as Quatro Leis se Compara

IndianaKentuckyRhode IslandTexas
Data de vigência1º jan. 20261º jan. 20261º jan. 2026Ativa desde 2024; emenda de IA em 1º jan. 2026
Aplica-se a100.000+ residentes, ou 25.000+ com 50%+ da receita de vendas de dados100.000+ residentes, ou 25.000+ com 50%+ da receita de vendas de dados35.000+ residentes, ou 10.000+ com 20%+ da receita de vendas de dadosSem piso — pequenas empresas do porte SBA isentas, a menos que vendam dados sensíveis
Período de cura30 dias30 diasNenhum30 dias
Multa máximaUS$ 7.500/violaçãoUS$ 7.500/violaçãoUS$ 10.000/violaçãoAté US$ 7.500/violação
Ações judiciais privadasNão — apenas AGNão — apenas AGNão — apenas AGNão — apenas AG

O padrão que vale a pena notar: a combinação de Rhode Island de um piso baixo de consumidores, um gatilho de baixo percentual de receita e período de cura zero o torna o menos indulgente dos quatro para uma pequena empresa em rápido crescimento que ultrapassa a linha sem perceber. O Texas tem a forma oposta de risco — a maioria das pequenas empresas começa isenta, mas uma única nova integração de ad-tech que compartilha dados sensíveis pode apagar essa isenção da noite para o dia.

Perguntas Frequentes

Isso se aplica ao meu negócio se eu não estiver fisicamente localizado em nenhum desses estados? Sim. Todas as quatro leis são acionadas pelo local onde seus clientes ou visitantes do site moram, não onde sua empresa está registrada ou sediada. Uma empresa sem funcionários ou escritórios em Indiana ainda pode estar sujeita à INCDPA se processar dados pertencentes a 100.000+ residentes de Indiana.

Eu uso Google Analytics e um pixel de anúncio do Facebook — isso conta como "vender" dados? Potencialmente. A maioria desses estatutos define "venda" amplamente o suficiente para incluir o compartilhamento de dados por algo de valor, não apenas uma transação direta em dinheiro. Integrações de ad-tech que passam dados de clientes para terceiros para publicidade direcionada são exatamente o tipo de arranjo que os reguladores sinalizaram como dentro do escopo — vale uma auditoria honesta do que seus pixels de rastreamento realmente transmitem, em vez de assumir que "não vendemos uma lista" resolve a questão.

O que acontece se eu não fizer nada? Em Indiana e Kentucky, o Procurador-Geral geralmente deve notificá-lo e dar 30 dias para corrigir uma violação antes que as multas sejam aplicadas — portanto, uma empresa de boa-fé que corrige os problemas prontamente após a notificação tem uma rede de segurança real. Rhode Island não oferece esse período de carência, portanto, esperar para agir é uma aposta materialmente mais arriscada lá do que nos outros dois estados de 2026.

Preciso de um advogado para estar em conformidade? Para uma pequena empresa direta — uma empresa de serviços, uma loja online, um produto SaaS com uma lista de clientes normal — a lista de verificação acima (aviso de privacidade, link de exclusão, inventário de dados, rastreamento de fonte de receita) cobre a maior parte da exposição prática sem necessidade de elaboração jurídica personalizada. Se sua empresa compartilha dados com redes de anúncios, corretores de dados ou parceiros de maneiras que são difíceis de descrever em uma frase, essa complexidade é exatamente quando um consultor jurídico externo ganha seu honorário.

Mantenha Seus Registros Limpos o Suficiente para Responder às Perguntas Difíceis

A conformidade com a privacidade e a manutenção de registros financeiros acabam sendo mais conectadas do que a maioria dos proprietários espera: ambas se resumem a se seus dados — dados de clientes de um lado, dados de receita do outro — estão organizados bem o suficiente para produzir uma resposta clara sob escrutínio. Se seus livros contábeis atualmente não conseguem lhe dizer qual percentual da receita vem de uma fonte específica, vale a pena corrigir isso independentemente de qual lei de privacidade estadual se aplica a você.

O Beancount.io oferece contabilidade em texto simples que lhe dá total transparência e controle sobre seus dados financeiros — cada fluxo de receita etiquetado, com controle de versão e consultável, sem software de caixa-preta entre você e os números que os reguladores (ou sua própria diligência devida) podem solicitar. Comece gratuitamente e veja por que desenvolvedores e proprietários de empresas com mentalidade financeira estão migrando para a contabilidade em texto simples.

Partilhar este artigo