AIO APEX

A plataforma de exclusão de dados de corretores da Califórnia finalmente ganhou dentes, e a maioria dos corretores não está pronta

Compartilhar:
A plataforma de exclusão de dados de corretores da Califórnia finalmente ganhou dentes, e a maioria dos corretores não está pronta

A Delete Request and Opt-Out Platform da Califórnia, conhecida como DROP, entrou no ar em janeiro de 2026 como um portal único onde um consumidor pode solicitar que seus dados pessoais sejam excluídos de todos os corretores de dados registrados no estado de uma só vez. No papel, soava como um recurso de conveniência. A partir de 1º de agosto de 2026, tornou-se algo mais próximo de um campo minado jurídico para a indústria de corretores de dados: corretores registrados agora são obrigados a processar solicitações de exclusão da DROP, e não fazer isso desencadeia uma penalidade de US$200 por solicitação, por dia, que se acumula para cada solicitação mal tratada ou ignorada.

Como a DROP realmente funciona

A mecânica importa porque explica por que a conformidade é mais difícil do que parece. Um consumidor se autentica por meio de um gateway de identidade ou do Login.gov e envia uma solicitação de exclusão. Os corretores de dados não recebem essa solicitação em tempo real — eles são obrigados a consultar e recuperar solicitações pendentes pelo menos a cada 45 dias usando identificadores padronizados de consumidor, e depois concluir o processamento em até 90 dias após a recuperação. A California Privacy Protection Agency (CalPrivacy) fornece uma API e um ambiente de sandbox para que os corretores integrem a recuperação da DROP em seus pipelines de dados existentes, junto com requisitos de lista de supressão para evitar que registros previamente excluídos sejam readicionados por meio de nova aquisição de dados.

Esse requisito de consulta a cada 45 dias é a parte que pega os corretores de surpresa. Ele pressupõe que a exclusão é uma operação de pipeline rotineira e automatizável. Para corretores cujo backend nunca foi construído em torno da exclusão em nível individual — muitos negócios de corretagem de dados são arquitetados em torno de aquisição e revenda em massa, não remoção granular por registro —, adaptar essa capacidade sob pressão de prazo legal é um projeto de engenharia real, não apenas uma caixa de seleção de política.

A estrutura de penalidades foi projetada para doer

Falhas de registro isoladamente já acarretavam uma penalidade de US$200 por dia desde 2024, além dos custos de investigação da CalPrivacy. A nova penalidade de processamento de exclusão se soma a isso, e como se aplica por solicitação por dia, a exposição escala diretamente com quantos consumidores da Califórnia enviam solicitações DROP e quão lentamente um corretor as processa. Para um corretor de dados que possui registros de milhões de californianos, um lançamento lento da infraestrutura de exclusão não é uma pequena lacuna de conformidade — é um passivo que se acumula diária e publicamente, já que as ações de fiscalização da CalPrivacy são de registro público.

Isso não é mais coisa só da Califórnia

A Califórnia é a implementação mais madura, mas não está sozinha. Texas e Oregon adicionaram requisitos de registro de corretores de dados em nível estadual, junto com Vermont, que chegou antes a esse espaço. O Global Privacy Control — um sinal de opt-out em nível de navegador — agora deve ser legalmente respeitado na Califórnia e tem peso semelhante nas leis abrangentes de privacidade de Colorado, Connecticut, Montana e do próprio Oregon. Para qualquer empresa que opere um negócio de corretagem de dados — ou qualquer empresa que ocasionalmente venda ou compartilhe dados de consumidores de formas que atendam à definição de corretor de um estado, que é mais ampla do que a maioria das empresas presume —, isso não é mais um problema de conformidade de um único estado. É um mosaico multiestadual que só vai adicionar jurisdições.

Uma indústria de conformidade está se formando em torno dessa lacuna

Sempre que um prazo regulatório cria exposição financeira real e complexidade de engenharia real, um mercado surge para fechar essa lacuna. Fornecedores de conformidade de privacidade estão construindo ferramentas de integração com a DROP especificamente para o ciclo de consulta de 45 dias e o requisito de manutenção da lista de supressão, se posicionando como a camada entre o pipeline de dados legado de um corretor e a API da CalPrivacy. Esse é um padrão previsível — auditores SOC 2, consultores de GDPR e plataformas de conformidade CCPA surgiram todos da mesma forma depois que seus respectivos prazos criaram um passivo que as equipes internas não tinham pessoal para lidar sozinhas.

O que isso significa se a privacidade de dados afeta o seu negócio

Se você opera qualquer coisa que possa se enquadrar na definição de corretor de dados da Califórnia, Texas, Oregon ou Vermont — e as definições são mais amplas do que "vendemos dados de consumidores como nosso negócio principal", muitas vezes incluindo qualquer venda ou licenciamento regular de informações pessoais coletadas sobre pessoas com as quais você não tem relacionamento direto —, audite seu status de registro agora, não depois de uma carta de fiscalização. Se você já está registrado, verifique se seu pipeline de recuperação da DROP está realmente consultando em um ciclo inferior a 45 dias e se a conclusão da exclusão está registrada e auditável; o tratamento manual de exclusão baseado em e-mail não sobreviverá ao escrutínio assim que o relógio da penalidade diária estiver correndo. E se você é um consumidor que quer que seus próprios dados sejam removidos, a DROP é genuinamente útil precisamente por causa dessa pressão de fiscalização — envie uma única solicitação pela plataforma da CalPrivacy em vez de perseguir opt-outs individuais em dezenas de corretores, e espere que ela realmente seja processada agora que ignorá-la custa dinheiro real aos corretores.

Compartilhar:
A plataforma de exclusão de dados de corretores da Califórnia finalmente ganhou dentes, e a maioria dos corretores não está pronta | AIO APEX