Plataforma DROP da Califórnia obriga mais de 500 corretores de dados a atender solicitações de exclusão em 45 dias

Pela primeira vez, um consumidor americano pode enviar uma única solicitação que se propaga legalmente para todos os corretores de dados registrados em um estado. A Plataforma de Solicitação de Exclusão e Exclusão de Venda da Califórnia, conhecida como DROP, foi lançada em 1º de janeiro de 2026, e desde 1º de agosto tem poder real de aplicação: corretores registrados devem verificar a plataforma pelo menos a cada 45 dias e processar solicitações de exclusão verificadas dentro dessa janela.
Este é um modelo significativamente diferente do cenário de exclusão anterior — dezenas de solicitações separadas para dezenas de empresas separadas. A questão real é se o DROP realmente afeta uma indústria estimada em US$ 200-300 bilhões globalmente.
Como o DROP realmente funciona
O Delete Act, promulgado na Califórnia em outubro de 2023, exigiu que o regulador de privacidade do estado (CPPA) construísse um mecanismo de exclusão universal até 1º de janeiro de 2026. O DROP é esse mecanismo. Um consumidor da Califórnia envia uma solicitação verificada através da plataforma, e isso direciona todos os corretores de dados atualmente registrados — mais de 500 a partir do lançamento de 2026 — a excluir as informações pessoais do consumidor e parar de vendê-las ou compartilhá-las.
O marco de aplicação de 1º de agosto é o que transforma o DROP de uma interface agradável em algo com poder real. A partir dessa data, os corretores devem: acessar o DROP pelo menos uma vez a cada 45 dias, processar cada solicitação de exclusão verificada dentro dessa janela de 45 dias, e tratar solicitações não verificadas como exclusões gerais de venda ou compartilhamento.
Onde ainda existem lacunas
- Apenas corretores registrados são cobertos.
- Protege apenas residentes da Califórnia.
- Verificação e solicitações não verificadas recebem tratamento diferente.
As penalidades são reais, mas não enormes em relação ao tamanho da indústria: até US$ 7.988 por violação intencional da CCPA, e US$ 200 por dia para cada solicitação não atendida do Delete Act.
Fontes: documentação DROP da Agência de Proteção à Privacidade da Califórnia, texto estatutário do Delete Act da Califórnia, e tabelas de penalidades de aplicação da CCPA.