A Utah Consumer Privacy Act (UCPA, Utah Code § 13-61-101) tem o processo de DSAR mais simples entre as leis estaduais americanas vigentes.
Esta página cobre uma parte do quadro. Para o escopo completo da UCPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da UCPA e cookies.
Quatro direitos. Nenhum processo de apelação formal. Sem distinção de autenticação entre opt-out e outros direitos. E o prazo de resposta é o mesmo para todos: 45 dias.
Mas existem particularidades que merecem atenção: o direito de exclusão é mais restrito do que em outras leis, e a UCPA tem regras específicas sobre cobrança de taxa e proteção contra fraude em solicitações.
Este artigo cobre tudo isso.
DSAR é a sigla para Data Subject Access Request, Solicitação de Direitos do Titular dos Dados. É qualquer pedido formal de um consumidor residente do Utah para exercer os direitos que a UCPA garante sobre os próprios dados.
Conforme Utah Code § 13-61-202(1), o consumidor exerce seus direitos submetendo uma solicitação ao controlador, pelos meios prescritos pelo controlador, especificando qual direito pretende exercer.
Se você já conhece o portal do titular da LGPD, a estrutura é familiar, mas simplificada. A UCPA não tem processo de apelação formal e o escopo de alguns direitos é mais restrito.
Conforme Utah Code § 13-61-201, os residentes do Utah têm quatro direitos:
O consumidor pode confirmar se o controlador está processando seus dados pessoais e acessar esses dados (§ 13-61-201(1)).
A resposta precisa ser fornecida em formato acessível dentro de 45 dias.
O consumidor pode solicitar a exclusão dos dados pessoais que forneceu ao controlador (§ 13-61-201(2)).
Atenção ao escopo restrito: a UCPA limita o direito de exclusão a dados que o consumidor forneceu ao controlador. Dados que o controlador obteve de outras fontes, como data brokers, listas de terceiros, ou inferências criadas a partir de outros dados, não precisam ser excluídos por força da UCPA.
Isso é substancialmente diferente de leis como OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte, incluindo dados derivados.
O consumidor pode obter uma cópia dos dados pessoais que forneceu ao controlador, em formato portátil quando tecnicamente viável e praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 13-61-201(3)).
O escopo é também limitado a dados que o consumidor forneceu, não a todos os dados que o controlador possui sobre o consumidor.
O consumidor pode recusar o processamento de seus dados para publicidade direcionada ou venda de dados pessoais (§ 13-61-201(4)).
O que a UCPA não inclui no opt-out: perfilamento. A UCPA não garante opt-out de perfilamento para decisões com efeitos legais ou significativos, ao contrário de OCPA, VCDPA e CTDPA. O opt-out cobre apenas publicidade direcionada e venda de dados.
Para empresas que já processam DSARs para outras jurisdições, vale destacar o que a UCPA não prevê:
Sem direito de correção. A UCPA não garante o direito de corrigir dados imprecisos. Leis como CPRA, OCPA, VCDPA e CTDPA todas incluem esse direito.
Sem processo de apelação formal. Quando o controlador nega uma solicitação, a UCPA não exige um processo de apelação estruturado. O consumidor pode registrar reclamação na Division of Consumer Protection.
Sem opt-out de perfilamento. A UCPA cobre apenas publicidade direcionada e venda de dados no opt-out, excluindo perfilamento para decisões com efeitos legais.
Exclusão limitada a dados fornecidos pelo consumidor. Dados de terceiros e dados derivados não precisam ser excluídos.
Conforme Utah Code § 13-61-203:
45 dias para responder a partir do recebimento da solicitação (§ 13-61-203(2)(a)).
Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor antes do prazo inicial expirar (§ 13-61-203(2)(b)(c)).
Se o controlador suspeitar razoavelmente que a solicitação é fraudulenta e não conseguir autenticar dentro do prazo, o prazo de 45 dias não se aplica até a autenticação ser concluída (§ 13-61-203(2)(d)).
Gratuito para a primeira solicitação de cada consumidor por período de 12 meses (§ 13-61-203(4)(a)).
Utah Code § 13-61-203(4)(b) permite ao controlador cobrar taxa razoável ou recusar agir se a solicitação:
For excessiva, repetitiva, tecnicamente inviável ou manifestamente infundada.
O controlador razoavelmente acreditar que o objetivo principal de submeter a solicitação é algo diferente de exercer um direito.
A solicitação, individualmente ou como parte de esforço organizado, assediar, interromper ou impor carga indevida sobre os recursos da empresa.
O controlador que cobrar taxa ou recusar agir com base nesses critérios assume o ônus de demonstrar que a solicitação satisfaz um dos critérios listados.
Uma diferença importante da UCPA em relação à OCPA: a UCPA não tem regra especial de autenticação para opt-out. Conforme § 13-61-203(5), se o controlador não conseguir autenticar a solicitação usando esforços comercialmente razoáveis, não é obrigado a cumprir, mas pode pedir informações adicionais razoavelmente necessárias para autenticar.
Essa regra se aplica igualmente a todos os tipos de solicitação, incluindo opt-out. Isso difere da OCPA, que proíbe exigir autenticação para opt-out de publicidade direcionada.
Conforme Utah Code § 13-61-203(1) e 302(1)(a)(iii), o controlador precisa estabelecer meios pelos quais os consumidores podem submeter solicitações, e descrever esses meios no aviso de privacidade.
O controlador não pode exigir que o consumidor crie uma nova conta apenas para exercer um direito. A lei permite usar conta existente (§ 13-61-202(1) refere ao uso dos "meios prescritos pelo controlador").
Um Portal do Titular bem estruturado para a UCPA inclui:
Formulário com as quatro categorias de direitos.
Processo de verificação de identidade proporcional.
Confirmação de recebimento.
Registro da solicitação, ação tomada, e resposta enviada.
O consentimento no site e o Portal do Titular precisam estar integrados para que as preferências de opt-out sejam refletidas nos sistemas da empresa.
Conforme Utah Code § 13-61-202(2), no caso de processamento de dados pessoais de uma criança conhecida, o pai ou responsável legal deve exercer os direitos em nome da criança.
Conforme § 13-61-202(3), no caso de processamento de dados de um consumidor sob tutela, curatela ou outro arranjo de proteção, o tutor ou curador exerce os direitos em nome do consumidor.
Para dados de crianças conhecidas, a empresa precisa cumprir os requisitos da COPPA (§ 13-61-102(3)), incluindo consentimento parental verificável antes de qualquer coleta de dados.
Conforme Utah Code § 13-61-203(3), o controlador que decidir não agir sobre uma solicitação deve informar o consumidor dentro de 45 dias, com as razões para não tomar ação.
A UCPA não descreve um processo formal de apelação. Não há prazo específico para apelação, nem obrigação de informar sobre como contatar o regulador em caso de negativa.
O consumidor pode registrar reclamação na Division of Consumer Protection, que poderá investigar e, se encontrar evidências substanciais de violação, encaminhar ao Attorney General.
Receba e autentique com esforços comercialmente razoáveis.
Confirme se os dados do consumidor estão sendo processados.
Localize os dados pessoais do consumidor nos sistemas relevantes.
Prepare resposta em formato acessível dentro de 45 dias.
Receba e autentique.
Identifique quais dados o consumidor forneceu diretamente.
Verifique se há exceção legal que justifica a retenção.
Exclua os dados identificados dos sistemas relevantes.
Nota importante: dados que o controlador obteve de fontes que não o próprio consumidor (data brokers, listas de terceiros, dados derivados) não precisam ser excluídos sob a UCPA.
Receba e autentique.
Identifique quais dados o consumidor forneceu diretamente.
Prepare resposta em formato portátil e utilizável.
Entregue ao consumidor dentro de 45 dias.
Receba a solicitação pelo canal designado.
Autentique com esforços comercialmente razoáveis.
Cesse o processamento para as finalidades indicadas.
Atualize os sistemas de rastreamento correspondentes.
Informe o consumidor dentro de 45 dias.
Utah Code § 13-61-302(4) proíbe discriminação contra consumidores que exercem seus direitos, incluindo negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.
A exceção são programas de fidelidade voluntários e situações onde o consumidor optou por sair da publicidade direcionada e a empresa ajustou o preço em consequência (desde que o preço diferente seja razoavelmente relacionado ao valor que os dados representam para a empresa).
Cada solicitação processada precisa estar documentada. Isso inclui:
Data e hora de recebimento.
Tipo de direito solicitado.
Processo de autenticação realizado.
Ação tomada.
Data e forma de resposta ao consumidor.
Em caso de recusa: justificativa registrada.
Essa documentação é o que protege a empresa quando a Division of Consumer Protection investigar reclamações ou quando o caso for encaminhado ao Attorney General.
Antes de iniciar qualquer ação, o Attorney General deve notificar o controlador e conceder 30 dias para correção (§ 13-61-402(3)). Esse prazo é garantido permanentemente.
Empresas sem processo estruturado para DSARs têm dificuldade de implementar em 30 dias o que deveria estar em vigor desde o início. O cure period é uma garantia, não uma estratégia de conformidade.
A AdOpt registra cada interação de consentimento e opt-out com timestamp e identificador único. Quando o consumidor exerce o opt-out de publicidade direcionada, o sistema atualiza automaticamente os rastreadores correspondentes.
O log auditável da AdOpt serve como evidência de conformidade para a Division of Consumer Protection e o Attorney General. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Quer estruturar o Portal do Titular do seu site em conformidade com a UCPA? Fale com a nossa equipe.
Canal de submissão de solicitações descrito no aviso de privacidade (§ 13-61-302(1)(a)(iii)).
Cobertura dos 4 direitos: confirmação/acesso, exclusão (dados fornecidos pelo consumidor), portabilidade, opt-out de publicidade direcionada e venda.
Ausência de exigência de criação de nova conta para exercer direitos.
Prazo de 45 dias para resposta (+45 ext. com notificação) (§ 13-61-203(2)).
Autenticação com esforços comercialmente razoáveis para todos os tipos de solicitação (§ 13-61-203(5)).
Gratuidade para a primeira solicitação por período de 12 meses (§ 13-61-203(4)(a)).
Registro documentado de cada solicitação, ação tomada e resposta enviada.
Proteção para crianças: pais/responsáveis exercem direitos por crianças conhecidas (§ 13-61-202(2)).
Conformidade com COPPA para dados de crianças menores de 13 anos (§ 13-61-102(3)).
Proteção contra discriminação de consumidores que exercem direitos (§ 13-61-302(4)).
| Tipo de solicitação | Prazo de resposta | Extensão possível |
|---|---|---|
| Acesso, exclusão, portabilidade | 45 dias | +45 dias com notificação |
| Opt-out (publicidade direcionada e venda) | 45 dias | +45 dias com notificação |
| Apelação de decisão | Não estruturado pela UCPA | Não se aplica |
| Cure period para violações | 30 dias garantidos | Não há extensão |
1. Por que o direito de exclusão da UCPA é mais restrito do que em outras leis?
Utah Code § 13-61-201(2) limita o direito de exclusão a "dados pessoais que o consumidor forneceu ao controlador." Isso exclui dados que o controlador obteve de terceiros, dados inferidos ou derivados a partir de outros dados, e dados obtidos de fontes que não o próprio consumidor. Em contraste, leis como OCPA e CTDPA exigem exclusão de dados obtidos de qualquer fonte. A UCPA reflete a filosofia do legislativo do Utah de proteger consumidores sem criar obrigações excessivamente onerosas para as empresas.
2. A UCPA tem processo formal de apelação quando o controlador nega uma solicitação?
Não. Ao contrário da OCPA (45 dias para apelação), CTDPA (60 dias) e VCDPA (60 dias), a UCPA não define um processo de apelação estruturado. Quando o controlador nega uma solicitação, deve informar o consumidor das razões dentro de 45 dias (§ 13-61-203(3)). O consumidor pode então registrar reclamação na Division of Consumer Protection, que poderá investigar e encaminhar ao Attorney General se encontrar evidências substanciais de violação.
3. A UCPA exige opt-out de perfilamento?
Não. O direito de opt-out da UCPA cobre apenas publicidade direcionada e venda de dados (§ 13-61-201(4)). Leis como VCDPA, OCPA e CTDPA incluem opt-out de perfilamento para decisões com efeitos legais ou significativos. A UCPA é a única entre as principais leis estaduais americanas que não inclui esse direito.
4. O Portal do Titular precisa diferir o processo de opt-out do processo de outros direitos?
Não de forma especial. Ao contrário da OCPA, que proíbe exigir autenticação para opt-out, a UCPA usa o mesmo padrão de autenticação com "esforços comercialmente razoáveis" para todos os tipos de solicitação (§ 13-61-203(5)). O opt-out não precisa de um fluxo de autenticação separado ou mais simples do que o acesso ou a exclusão.
5. O que acontece se o controlador suspeitar que uma solicitação é fraudulenta?
Utah Code § 13-61-203(2)(d) estabelece que o prazo de 45 dias não se aplica se o controlador razoavelmente suspeitar que a solicitação é fraudulenta e não conseguir autenticar antes do prazo expirar. O controlador pode solicitar informações adicionais para autenticação (§ 13-61-203(5)(b)). Se a suspeita de fraude for razoável e documentada, o controlador pode cobrar taxa ou recusar agir, assumindo o ônus de demonstrar o caráter fraudulento.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!
Desenvolva sua agência 360 para ser realmente eficaz.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.
As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.
Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".
Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
Certamente você já deve ter visto aquelas previsões alarmistas de multas e sanções que a LGPD trouxe consigo, certo? Mas, qual o significado, faz sentido mesmo?
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
09 Jun 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações