Regulamento CCPA: o que muda para a IA até 2027

Regulamento CCPA: calendário das obrigações de ADMT, avaliações de risco e auditorias de cibersegurança

O essencial

  • O regulamento CCPA foi reescrito com efeitos a 1 de janeiro de 2026, com artigos novos sobre auditorias de cibersegurança, avaliações de risco, tecnologia de decisão automatizada (ADMT) e seguradoras.
  • Quem já usa ADMT em decisões significativas sobre consumidores, candidatos ou trabalhadores precisa, até 1 de janeiro de 2027, de aviso prévio, opt-out ou exceção válida e processo de acesso.
  • As avaliações de risco do regulamento CCPA já se aplicam a novos tratamentos de risco elevado; os anteriores a 2026 têm de ser avaliados até 31 de dezembro de 2027, com declaração de um dirigente até 1 de abril de 2028.
  • A primeira certificação de auditoria de cibersegurança independente chega a 1 de abril de 2028 para receitas acima de 100 milhões de dólares; as empresas menores seguem em 2029 e 2030.
  • As coimas de 2026 puniram obstáculos ao opt-out e recolha excessiva, o que as novas regras vão testar. Uma base de conformidade da IA serve também o RGPD e o Regulamento da IA.

Regulamento CCPA: o que é e o que mudou a 1 de janeiro de 2026

O regulamento CCPA reúne as normas do Título 11 do California Code of Regulations que tornam operacional o California Consumer Privacy Act, alterado pelo CPRA. Redige-o e aplica-o a California Privacy Protection Agency, hoje CalPrivacy, em paralelo com o Procurador-Geral da Califórnia. Ao contrário da CNPD, este regulador escreve as próprias regras de execução. O Office of Administrative Law aprovou o texto a 22 de setembro de 2025 (Latham & Watkins), a agência anunciou-o no dia seguinte e as regras vigoram desde 1 de janeiro de 2026 (anúncio da CPPA). Os artigos novos são o 9, auditorias de cibersegurança (secções 7120 a 7124); o 10, avaliações de risco (secções 7150 a 7157); o 11, ADMT (secções 7200 a 7222); e o 12, seguradoras (texto aprovado). Outras regras do regulamento CCPA mudaram. Fechar um banner de cookies já não é consentimento, o opt-out não pode ter mais passos do que o opt-in, e a empresa tem de mostrar que o opt-out, incluindo um sinal Global Privacy Control, foi respeitado (Greenberg Traurig). As informações pessoais sensíveis incluem agora os dados neurais e as informações de consumidores que a empresa sabe terem menos de 16 anos. O regulamento CCPA aplica-se a empresas com fins lucrativos que exerçam atividade na Califórnia e cumpram um critério: receitas brutas anuais acima de 26.625.000 dólares (valor atualizado em 2025); compra, venda ou partilha de informações pessoais de 100.000 ou mais consumidores ou agregados familiares; ou metade das receitas vinda dessa venda ou partilha (atualização CPI da CalPrivacy). Desde 2023, trabalhadores, candidatos e contactos profissionais são «consumidores», pelo que um empregador sem produto de consumo pode estar abrangido. Veja também o nosso mapa global das leis de IA em 2026.

Regulamento CCPA por datas: o calendário de 2026 a 2030

O regulamento CCPA aplica-se por fases até 2030. A tabela reúne os marcos que verificámos no texto e nos anúncios da agência, à data de 16 de setembro de 2026. <table header-row=”true”> <tr> <td>Data</td> <td>O que se aplica</td> <td>Quem</td> </tr> <tr> <td>1 jan. 2026</td> <td>Regulamento CCPA revisto em vigor; avaliação de risco antes de novo tratamento de risco elevado</td> <td>Empresas abrangidas</td> </tr> <tr> <td>1 ago. 2026</td> <td>Pedidos de eliminação DROP tratados pelo menos a cada 45 dias</td> <td>Corretores de dados</td> </tr> <tr> <td>1 jan. 2027</td> <td>Aviso prévio, opt-out e acesso para ADMT em decisões significativas</td> <td>Empresas que usam ADMT</td> </tr> <tr> <td>1 jan. 2027</td> <td>Sinal de preferência de opt-out nos browsers (AB 566); atualização CPI de limiares e coimas; taxa de corretor de dados de 9.500 dólares</td> <td>Browsers, empresas, corretores</td> </tr> <tr> <td>31 dez. 2027</td> <td>Avaliações de risco dos tratamentos iniciados antes de 2026 e ainda em curso</td> <td>Empresas abrangidas</td> </tr> <tr> <td>1 abr. 2028</td> <td>Primeira submissão e declaração das avaliações; primeira certificação de auditoria (receitas de 2026 acima de 100 milhões de dólares)</td> <td>Empresas abrangidas; as maiores</td> </tr> <tr> <td>1 abr. 2029</td> <td>Primeira certificação para receitas de 2027 entre 50 e 100 milhões de dólares</td> <td>Empresas médias</td> </tr> <tr> <td>1 abr. 2030</td> <td>Primeira certificação para receitas abaixo de 50 milhões de dólares</td> <td>Empresas menores</td> </tr> </table> O calendário do regulamento CCPA tem duas leituras. Primeiro, 1 de janeiro de 2027 é o único prazo firme à vista e coincide com as leis de IA do Colorado e da Califórnia (veja o guia sobre a lei do Colorado e a ADMT). Segundo, as avaliações em atraso e a primeira auditoria correm em 2027, e é essa evidência que será declarada em 2028. Na UE, o risco elevado do Anexo III do Regulamento da IA passou para 2 de dezembro de 2027.

ADMT no regulamento CCPA: o que é devido até 1 de janeiro de 2027

O Artigo 11 é a parte do regulamento CCPA que mais diretamente regula a IA. Pela secção 7200(b), a ADMT já usada em decisões significativas tem de cumprir até 1 de janeiro de 2027; a nova, antes da primeira utilização.

É ADMT? O teste da intervenção humana

No regulamento CCPA, ADMT é qualquer tecnologia que trate informações pessoais e use computação para substituir, ou substituir substancialmente, a decisão humana (secção 7001(e)). Há substituição substancial, salvo se um revisor souber interpretar e usar o resultado, o analisar com outras informações relevantes e tiver autoridade para tomar ou alterar a decisão. Clicar em «aprovar» numa lista ordenada, sem contexto nem autoridade, não chega. A definição de perfis conta quando substitui o juízo humano; folhas de cálculo, filtros de spam, firewalls e bases de dados não. Só contam as decisões significativas (secção 7001(ddd)): serviços financeiros ou de crédito, habitação, inscrição ou oportunidades de educação, emprego ou contratação e remuneração, e cuidados de saúde. O emprego inclui recrutamento, atribuição de trabalho, salário e prémios, promoção, despromoção, suspensão e despedimento; a publicidade está excluída. Veja os nossos guias sobre inteligência artificial no recrutamento e supervisão humana.

O aviso prévio à utilização

A secção 7220 do regulamento CCPA exige um aviso na recolha ou antes dela, ou antes de reaproveitar dados para ADMT. Indica a finalidade específica («tomar uma decisão significativa» não basta), o opt-out ou a exceção invocada, o direito de acesso, a proibição de retaliação e o funcionamento da ADMT: categorias de informações pessoais que pesam no resultado, tipo de resultado, uso na decisão e processo alternativo para quem recusa. Segredos comerciais e detalhes de segurança podem ser omitidos; avisos consolidados são admitidos. Os textos sobre a lógica subjacente dos artigos 13.º e 14.º do RGPD servem de base.

O opt-out e as suas três exceções

A secção 7221 do regulamento CCPA dá o direito de recusar a ADMT em decisões significativas, com pelo menos dois métodos de pedido, um deles no canal habitual de interação; um banner de cookies não serve. O tratamento cessa em 15 dias úteis, os prestadores de serviços são avisados e a empresa espera 12 meses antes de voltar a pedir a aceitação. O opt-out pode ser substituído por uma de três exceções:

  1. Recurso humano. O consumidor recorre para um revisor com formação e autoridade para revogar a decisão, que pondera o que ele apresentar.
  2. Admissão, aceitação ou contratação. A ADMT serve só para avaliar a capacidade de desempenho no trabalho ou num programa educativo e funciona para esse fim sem discriminação ilícita.
  3. Atribuição de trabalho e remuneração. Uso exclusivo para esse fim, na mesma condição.

As exceções 2 e 3 têm custo: «funciona e não discrimina ilicitamente» é uma afirmação de facto, que o regulamento CCPA obriga, na prática, a sustentar com validação e testes de enviesamento. A primeira aproveita a supervisão humana que o Regulamento da IA também exige.

Pedidos de acesso

Pela secção 7222 do regulamento CCPA, o consumidor pode saber como a ADMT foi usada a seu respeito: finalidade específica, lógica em termos compreensíveis (eventualmente com os parâmetros e o seu resultado) e desfecho, incluindo se o resultado foi o único fator e qual o papel humano. Com mais de quatro utilizações sobre a mesma pessoa em 12 meses, basta uma resposta agregada. Os prestadores de serviços têm de colaborar.

Avaliações de risco: os tratamentos antigos a avaliar até 31 de dezembro de 2027

O Artigo 10 é a obrigação do regulamento CCPA com efeitos mais longos. A secção 7150 exige uma avaliação antes de seis atividades:

  • vender ou partilhar informações pessoais;
  • tratar informações pessoais sensíveis (com exceção estreita para salários, benefícios, adaptações e autorização de trabalho);
  • usar ADMT para uma decisão significativa;
  • inferir automaticamente características de candidatos, estudantes, trabalhadores ou prestadores independentes por observação sistemática;
  • inferir características pela presença de um consumidor num local sensível;
  • treinar ADMT para decisões significativas ou tecnologias de reconhecimento facial, de emoções, de identificação ou biométricas.

A secção 7152 do regulamento CCPA fixa o conteúdo: finalidade específica; categorias e mínimo necessário de informações pessoais; elementos operacionais (fontes, conservação, número de consumidores, destinatários); para a ADMT, a lógica e o uso do resultado; benefícios; impactos negativos (segurança, discriminação, perda de controlo, coação, danos económicos, físicos, reputacionais e psicológicos); salvaguardas; decisão de avançar; contribuidores; e aprovadores com autoridade, nomes e datas. A secção 7154 é clara: restringir ou proibir o tratamento se os riscos para a privacidade superarem os benefícios. A lógica é a da avaliação de impacto sobre a proteção de dados (AIPD) do artigo 35.º do RGPD, e a secção 7156 permite reutilizar uma AIPD ou uma avaliação do Colorado, da Virgínia ou do Connecticut, completando o que faltar, bem como agrupar tratamentos comparáveis. Pelo regulamento CCPA, a revisão é pelo menos trienal, a atualização ocorre em 45 dias de calendário após uma alteração material, e a conservação dura enquanto o tratamento continuar ou cinco anos após o fim, o que for mais tarde (secção 7155). Veja os nossos guias de avaliação de impacto sobre a privacidade e de avaliação de impacto da IA. Pela secção 7153 do regulamento CCPA, quem disponibiliza ADMT a terceiros tem de lhes dar todos os factos necessários às suas próprias avaliações: uma cláusula para qualquer questionário de due diligence de fornecedores de IA. A submissão é onde o regulamento CCPA mais aperta. Até 1 de abril de 2028, e depois a cada 1 de abril, a empresa comunica o número de avaliações por atividade, as categorias de informações pessoais e uma declaração, sob pena de perjúrio, de um dirigente diretamente responsável (secção 7157). A agência ou o Procurador-Geral podem exigir os relatórios completos, a entregar em 30 dias de calendário. O RGPD não prevê nenhuma declaração anual deste tipo.

Auditorias de cibersegurança: quem, quando e com que independência

O Artigo 9 do regulamento CCPA abrange as empresas com metade ou mais das receitas vindas da venda ou partilha de informações pessoais e as que, acima do limiar de receitas, trataram no ano anterior informações pessoais de 250.000 ou mais consumidores ou agregados familiares, ou informações sensíveis de 50.000 ou mais consumidores (secção 7120). No regulamento CCPA, o prazo depende das receitas (secção 7121): acima de 100 milhões de dólares em 2026, audita-se 2027 e certifica-se até 1 de abril de 2028; entre 50 e 100 milhões, até 1 de abril de 2029; abaixo de 50 milhões, até 1 de abril de 2030. Depois, a auditoria é anual. A independência (secção 7122) pesa mais do que as datas. O auditor pode ser interno, mas o responsável pela auditoria interna reporta a um dirigente sem responsabilidade pelo programa de cibersegurança, que fixa a sua remuneração e avaliação. O auditor não pode ter concebido nem gerido os controlos auditados, nem basear as conclusões sobretudo em declarações da gestão. A certificação (secção 7124) é assinada sob pena de perjúrio. Se a sua auditoria de IA também revê cibersegurança, verifique já a linha hierárquica.

Fiscalização em 2026: o que as coimas revelam

Os casos de 2026 mostram onde o regulamento CCPA vai ser testado a seguir, na ADMT e nas avaliações de risco.

  • Disney, 2,75 milhões de dólares (Procurador-Geral, 11 de fevereiro de 2026). Opt-out limitado a um serviço ou dispositivo e Global Privacy Control não respeitado em toda a conta (Hunton).
  • PlayOn Sports, 1,1 milhões de dólares (CalPrivacy, 3 de março de 2026). Estudantes obrigados a aceitar ser rastreados para usar os bilhetes; a decisão impõe avaliações de risco (Hunton).
  • Ford, 375.703 dólares (CalPrivacy, 5 de março de 2026). Confirmação de um endereço de correio eletrónico exigida antes do opt-out (CalPrivacy).
  • General Motors, 12,75 milhões de dólares (Procurador-Geral com a CalPrivacy e quatro procuradores distritais, 8 de maio de 2026). O maior acordo da CCPA até hoje e o primeiro caso de minimização de dados: dados de condução e localização vendidos a corretores (Procurador-Geral da Califórnia).
  • LocateSmarter, 116.490 dólares (CalPrivacy, 11 de agosto de 2026). Primeira ação contra um corretor de dados ao abrigo da CCPA e do Delete Act, por exigir dígitos do número da Segurança Social antes do opt-out (CalPrivacy).

O padrão é claro: fricção no exercício de direitos e dados a mais para a finalidade. As coimas administrativas vão até 2.663 dólares por infração e 7.988 dólares por infração dolosa ou que envolva menores de 16 anos, mas cada consumidor afetado pode contar como infração autónoma, daí os acordos de sete e oito dígitos. Ao contrário do RGPD, a exposição cresce com o número de pessoas. Em 6 e 7 de agosto de 2026, o conselho da CalPrivacy mandou preparar um processo normativo formal para inscrever o Global Privacy Control no regulamento (Wilson Sonsini), e a partir de 1 de janeiro de 2027 os browsers têm de oferecer ao utilizador um sinal de preferência de opt-out (AB 566, CalPrivacy). Testar estes mecanismos exige monitorização contínua da conformidade.

Uma avaliação, quatro regimes: CCPA, RGPD, Regulamento da IA e outros estados

Para um grupo presente na Califórnia e na Europa, o regulamento CCPA sobrepõe-se a obrigações que já cumpre. Estruturamos os controlos assim, para que uma evidência responda a vários reguladores. <table header-row=”true”> <tr> <td>Obrigação do regulamento CCPA</td> <td>RGPD</td> <td>Regulamento da IA</td> <td>Outros estados dos EUA</td> </tr> <tr> <td>Avaliação de risco (secções 7150 a 7157)</td> <td>AIPD, artigo 35.º</td> <td>Avaliação de impacto sobre os direitos fundamentais, artigo 27.º, para certos responsáveis pela implantação a partir de 2 de dezembro de 2027</td> <td>Avaliações de proteção de dados: Colorado, Virgínia, Connecticut</td> </tr> <tr> <td>Opt-out da ADMT ou recurso humano (secção 7221)</td> <td>Artigo 22.º, direito de obter intervenção humana</td> <td>Supervisão humana, artigos 14.º e 26.º</td> <td>Lei de IA do Colorado: revisão humana e reapreciação</td> </tr> <tr> <td>Acesso à ADMT: lógica e desfecho (secção 7222)</td> <td>Artigos 13.º a 15.º, informações úteis sobre a lógica subjacente</td> <td>Direito a explicações, artigo 86.º</td> <td>Lei de IA do Colorado: informação em 30 dias após um resultado desfavorável</td> </tr> <tr> <td>Auditoria de cibersegurança (secções 7120 a 7124)</td> <td>Artigo 32.º, segurança do tratamento</td> <td>Exatidão, solidez e cibersegurança, artigo 15.º</td> <td>NYDFS Part 500, entidades reguladas</td> </tr> </table> As datas europeias seguem o Regulamento (UE) 2026/1744, que alterou o Regulamento (UE) 2024/1689 e adiou para 2 de dezembro de 2027 o risco elevado do Anexo III e a avaliação do artigo 27.º (EUR-Lex). Em Portugal, a CNPD fiscaliza o RGPD e a ANACOM é a autoridade de fiscalização do mercado designada para o Regulamento da IA. Como a ADMT californiana chega onze meses antes, o aviso, o recurso e a explicação da lógica feitos para o regulamento CCPA são o primeiro rascunho do seu dossiê europeu de responsável pela implantação. Para a classificação, veja o guia do sistema de IA de risco elevado no AI Act.

O dossiê de evidências que a CalPrivacy pode exigir

Com relatórios exigíveis em 30 dias e declarações sob pena de perjúrio, o regulamento CCPA é, no fundo, uma obrigação de manter registos. Tenha prontos:

  1. Inventário da ADMT, com a categoria de decisão significativa e a data da primeira utilização.
  2. Todas as versões dos avisos prévios, com datas e canais.
  3. Registos de opt-out e de recurso: receção, cessação em 15 dias úteis, avisos aos prestadores de serviços.
  4. Registos dos revisores: quem revê, formação, autoridade e resultados.
  5. Testes de validação e não discriminação da ADMT que invoca as exceções de contratação ou de trabalho.
  6. Modelos e exemplos de respostas de acesso sobre lógica e desfecho.
  7. Relatórios de avaliação de risco com aprovadores, datas de revisão e factos desencadeadores, guardados pelo menos cinco anos.
  8. Informação recebida dos fornecedores ao abrigo da secção 7153 do regulamento CCPA e cláusulas que a exigem.
  9. Comprovativos de submissão e declarações assinadas.
  10. Relatórios de auditoria, provas de independência do auditor (linha hierárquica, remuneração, avaliação) e certificação.

É a estrutura de um registo de responsabilidade da IA, mantido atual por monitorização contínua da conformidade. Os pontos 1, 6 e 7 alimentam também o registo das atividades de tratamento.

Um plano de 107 dias até 1 de janeiro de 2027

A 16 de setembro de 2026, faltam 107 dias para as obrigações de ADMT do regulamento CCPA. Um plano realista:

  1. Semanas 1 a 3: inventário. Liste as ferramentas que pontuam, ordenam, filtram ou recomendam em recrutamento, gestão de pessoas, crédito, habitação, educação ou saúde, e aplique com honestidade o teste da intervenção humana.
  2. Semanas 4 a 6: escolher o caminho. Opt-out com processo alternativo, recurso humano ou uma das duas exceções estreitas, com justificação escrita.
  3. Semanas 7 a 10: construir e testar. Avisos prévios, dois métodos de opt-out, modelo de resposta de acesso, formação dos revisores e pedido dos factos da secção 7153 aos fornecedores.
  4. Semanas 11 a 15: avaliar e documentar. Avaliações de risco da ADMT primeiro, reutilizando AIPD, e calendário dos tratamentos anteriores a 2026 ao longo de 2027. Corrija a linha hierárquica da auditoria interna se o Artigo 9 do regulamento CCPA se aplicar.

Integre o plano no seu quadro de governação de dados: o próximo prazo estadual ou europeu acrescentará linhas, não um programa novo.

Perguntas frequentes

Quais são os novos requisitos da CCPA para 2026? O regulamento CCPA revisto vigora desde 1 de janeiro de 2026. Exige avaliações de risco antes de tratamentos de risco elevado, aviso, opt-out e acesso para a ADMT a partir de 1 de janeiro de 2027, e auditorias de cibersegurança independentes a partir de 2028. Fechar um banner de cookies deixou de ser consentimento, e os opt-outs, incluindo os sinais Global Privacy Control, têm de ser confirmados de forma visível. A CCPA continua em vigor? Sim. A CCPA, alterada pelo CPRA, e o regulamento CCPA que a executa estão em vigor, aplicados pela CalPrivacy e pelo Procurador-Geral. A fiscalização acelerou em 2026, com o acordo de 12,75 milhões de dólares com a General Motors em maio e a primeira ação contra um corretor de dados em agosto. Os limiares e as coimas voltam a ser atualizados pela inflação a 1 de janeiro de 2027. Quem tem de cumprir o regulamento CCPA? Empresas com fins lucrativos que exercem atividade na Califórnia e têm receitas brutas anuais acima de 26.625.000 dólares, compram, vendem ou partilham informações pessoais de 100.000 ou mais consumidores ou agregados familiares, ou obtêm metade das receitas dessa venda ou partilha. A sede fora da Califórnia não isenta, e trabalhadores e candidatos contam como consumidores. Um grupo português com clientes ou equipa na Califórnia deve testar os limiares. Qual é a diferença entre a CCPA e o RGPD? O RGPD exige um fundamento de licitude para qualquer tratamento; a CCPA regula sobretudo a informação, os direitos dos consumidores e a venda ou partilha. O regulamento CCPA aproxima os dois: as avaliações de risco lembram as AIPD e os direitos sobre ADMT lembram o artigo 22.º do RGPD. A CCPA usa limiares de receitas e de volume; o RGPD aplica-se a quase todas as organizações que tratam dados pessoais na UE. As regras de ADMT do regulamento CCPA abrangem a IA generativa e os chatbots? Só quando a ferramenta toma uma decisão significativa sobre uma pessoa, ou substitui substancialmente um humano nessa decisão, como na triagem de candidatos ou na aprovação de um empréstimo. Um chatbot de apoio ao cliente ou um assistente de redação não é ADMT, salvo se o seu resultado determinar esse desfecho sem intervenção humana real. Como no Anexo III do Regulamento da IA, conta a finalidade de utilização, não a tecnologia. Uma empresa europeia tem de cumprir o regulamento CCPA? Sim, se exercer atividade na Califórnia e ultrapassar um limiar, por exemplo com clientes californianos, uma filial nos Estados Unidos ou trabalhadores na Califórnia. O trabalho sobrepõe-se em grande parte às AIPD do RGPD e às obrigações de responsável pela implantação no Regulamento da IA, pelo que um modelo único de avaliação com anexo californiano é normalmente o caminho mais eficiente, com evidências reutilizáveis perante a CNPD e a ANACOM.

Conclusão

O regulamento CCPA já não é uma proposta a acompanhar. Aplica-se desde 1 de janeiro de 2026, a ADMT tem prazo a 1 de janeiro de 2027 e, até 1 de abril de 2028, um dirigente assinará, sob pena de perjúrio, que as avaliações de risco existem. As coimas de 2026 mostram o que se testa primeiro: se um direito é fácil de exercer e se o uso dos dados corresponde à finalidade. Use os próximos 107 dias para inventariar as ferramentas de decisão, escolher um caminho lícito para cada uma e abrir o dossiê de evidências da declaração de 2028. Cruzado com o RGPD e o Regulamento da IA, esse dossiê serve a CalPrivacy, a CNPD e a ANACOM. Para várias jurisdições, comece pelo mapa global das leis de IA em 2026.

Regulamento CCPA: o que muda para a IA até 2027

O regulamento CCPA impõe regras de ADMT a 1 de janeiro de 2027, avaliações de risco e auditorias. Veja o calendário, as coimas de 2026 e a ligação ao RGPD.

O que é a IA adversarial? Ataques, defesas e governança

A IA adversarial engana modelos de machine learning com envenenamento, evasão e injeção de prompts. Tipos de ataque, defesas e o que exige a Lei da IA.

Leis de IA na Califórnia: quem tem de cumprir e até quando

Leis de IA na Califórnia por papel e prazo: SB 53, SB 942, SB 243, regras da CCPA sobre ADMT e as leis assinadas por Newsom em setembro de 2026.

Lei TRAIGA: o direito texano da IA já em aplicação

A lei TRAIGA vigora desde janeiro de 2026. O que o direito texano proíbe, como funciona a defesa baseada no NIST AI RMF e que provas importa conservar.

Avaliação de fornecedores de IA: as doze perguntas em falta

A avaliação de fornecedores foi criada para uma cadeia de fornecimento sem IA. Eis as doze perguntas em falta e a obrigação legal que as impõe.

Gestão do risco de modelos para a IA e o machine learning

A gestão do risco de modelos muda com a IA. SR 26-2, Regulamento IA, ISO 42001 e NIST AI RMF: o quadro para o machine learning e a IA generativa.