Proteção hoje, tranquilidade sempre.
Proteção de dados • Brasil • Califórnia • União Europeia

LGPD, CCPA/CPRA e GDPR.

Esta página reúne, em linguagem clara, os principais conceitos de três regimes relevantes de proteção de dados. Para a Cotrare, a LGPD é a referência central no Brasil. CCPA e GDPR são considerados quando suas regras de aplicação territorial e material forem efetivamente atendidas.

Última atualização: 20 de setembro de 2026
LGPDBrasilÉ o principal marco de proteção de dados aplicável às operações da Cotrare realizadas no Brasil.
CCPACalifórniaProtege residentes da Califórnia e alcança apenas empresas que atendam aos critérios legais de aplicação.
GDPRUnião Europeia / EEEPode alcançar organizações fora da Europa em hipóteses específicas de oferta de bens, serviços ou monitoramento.
IMPORTANTEAplicação não é automáticaA presença desta página não significa que todos os três regimes se apliquem a todas as operações da Cotrare.

Este documento é um guia institucional de transparência e deve ser lido junto com a Política de Privacidade e os Termos de Uso. Em caso de conflito, prevalecem a legislação aplicável, as orientações das autoridades competentes e os documentos específicos do produto ou serviço contratado.

01

Objetivo e escopo desta página

A Cotrare atua no Brasil e utiliza a LGPD como referência principal para o tratamento de dados pessoais em seus canais próprios. CCPA e GDPR são apresentados aqui porque determinadas interações internacionais podem exigir análise adicional de jurisdição, perfil do titular, localização, finalidade do tratamento e características da operação.

A simples possibilidade de acessar o site da Cotrare a partir de outro país não significa, por si só, que uma legislação estrangeira seja automaticamente aplicável. A análise depende dos requisitos específicos previstos em cada regime.

Transparência, não promessa genérica de jurisdição. Esta página não declara que toda operação da Cotrare está simultaneamente sujeita à LGPD, ao CCPA e ao GDPR.
02

Três regimes, contextos diferentes.

LGPD

Lei nº 13.709/2018

Protege dados pessoais no Brasil e disciplina operações de tratamento realizadas por pessoas naturais ou jurídicas, públicas ou privadas, nas hipóteses previstas em lei.

CCPA / CPRA

Califórnia

O CCPA, conforme alterado pelo CPRA, concede direitos específicos a residentes da Califórnia e alcança empresas que atendam aos critérios legais de enquadramento.

GDPR

Regulamento (UE) 2016/679

Regula o tratamento de dados pessoais no contexto europeu e pode alcançar organizações fora da União Europeia em hipóteses previstas no artigo 3º.

RegimeQuem protegeQuando pode ser relevanteAutoridade / referência
LGPDTitulares de dados pessoais no contexto abrangido pela lei brasileira.Tratamentos alcançados pelo escopo territorial e material da LGPD.ANPD e legislação brasileira.
CCPA, conforme alterado pelo CPRAResidentes da Califórnia.Empresas com atividade na Califórnia que atendam aos critérios legais de enquadramento.California Privacy Protection Agency e California Attorney General.
GDPRPessoas cujos dados estejam dentro do escopo do regulamento europeu.Estabelecimento na União Europeia ou, fora dela, oferta direcionada de bens/serviços ou monitoramento de comportamento de pessoas na União.Autoridades nacionais de proteção de dados, EDPB e legislação da União Europeia.
03

LGPD — referência central para a Cotrare no Brasil

A Lei Geral de Proteção de Dados Pessoais estabelece princípios, hipóteses legais, direitos dos titulares e obrigações para agentes de tratamento. O tratamento de dados deve possuir finalidade legítima, ser compatível com o contexto informado e observar necessidade, transparência, segurança, prevenção, não discriminação e responsabilização.

Bases legais

Dependendo da operação, o tratamento pode estar fundamentado em consentimento, execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção do crédito, legítimo interesse ou outras hipóteses previstas na LGPD. Dados sensíveis exigem atenção às bases específicas do artigo 11.

Direitos

Entre os direitos previstos na legislação estão confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação em determinadas hipóteses, informação sobre compartilhamentos, revogação do consentimento, oposição quando cabível e revisão de decisões automatizadas que afetem interesses do titular.

A Cotrare pode precisar conservar determinados dados mesmo após um pedido de eliminação quando existir fundamento legal para retenção, como obrigação regulatória, exercício regular de direitos ou outra hipótese prevista em lei.
04

CCPA/CPRA — direitos de residentes da Califórnia

O California Consumer Privacy Act (CCPA), conforme alterado pelo California Privacy Rights Act (CPRA), concede direitos a residentes da Califórnia. O CPRA não é tratado pelas autoridades californianas como uma lei separada: ele alterou e ampliou o CCPA.

Aplicabilidade

O CCPA não se aplica a toda empresa que receba uma visita de alguém localizado na Califórnia. Em termos gerais, a lei alcança determinados negócios com fins lucrativos que fazem negócios na Califórnia e atingem pelo menos um dos critérios previstos em lei.

  • Em 2026, o patamar monetário ajustado para a receita bruta anual na definição de “business” é de US$ 26.625.000, conforme atualização oficial vigente desde 1º de janeiro de 2025.
  • Outro critério considera a compra, venda ou compartilhamento de informações pessoais de 100.000 ou mais residentes ou domicílios da Califórnia.
  • Também existe critério relacionado à obtenção de 50% ou mais da receita anual com a venda ou compartilhamento de informações pessoais, conforme a legislação aplicável.

Direitos principais

Saber quais informações pessoais são coletadas, usadas e compartilhadas.
Solicitar exclusão, observadas as exceções legais.
Solicitar correção de informações pessoais inexatas.
Optar por não permitir venda ou compartilhamento de informações pessoais, inclusive por sinais de preferência reconhecidos quando aplicável.
Limitar determinados usos e divulgações de informações pessoais sensíveis.
Não sofrer discriminação pelo exercício dos direitos assegurados pelo CCPA.

Atualização regulatória relevante em 2026

A California Privacy Protection Agency concluiu em 2025 um novo pacote regulatório que entrou em vigor em 1º de janeiro de 2026, incluindo regras sobre avaliações de risco, auditorias de cibersegurança e tecnologias de decisão automatizada. Algumas obrigações possuem cronogramas próprios; por exemplo, requisitos relacionados a ADMT em decisões significativas têm marco de conformidade a partir de 1º de janeiro de 2027.

Aplicação condicionada. A Cotrare somente tratará solicitações especificamente baseadas no CCPA como direitos legais desse regime quando a relação e a operação estiverem dentro do escopo aplicável. Isso não impede que solicitações gerais de privacidade sejam analisadas pelos canais da Cotrare.
05

GDPR — proteção de dados na União Europeia

O General Data Protection Regulation (GDPR) se aplica ao tratamento realizado no contexto das atividades de um estabelecimento de controlador ou operador na União Europeia, independentemente de onde o processamento ocorra.

O regulamento também pode alcançar controlador ou operador não estabelecido na União quando as atividades de tratamento estiverem relacionadas à oferta de bens ou serviços a pessoas na União ou ao monitoramento do comportamento dessas pessoas enquanto o comportamento ocorrer na União.

Princípios e direitos

O GDPR exige legalidade, lealdade e transparência, limitação de finalidade, minimização, exatidão, limitação de armazenamento, integridade, confidencialidade e responsabilização. Os titulares podem ter direitos de informação, acesso, retificação, apagamento, restrição, portabilidade, oposição e proteção em relação a determinadas decisões automatizadas.

A mera possibilidade técnica de acessar um site brasileiro a partir da Europa não substitui a análise do artigo 3º do GDPR. É necessário verificar o contexto concreto da atividade.
06

Direitos de privacidade: o que existe em comum

Embora os regimes tenham terminologias e requisitos diferentes, há temas recorrentes de proteção ao titular:

Ser informado sobre o tratamento de dados.
Acessar informações pessoais mantidas sobre você, quando aplicável.
Corrigir dados incorretos ou desatualizados.
Solicitar exclusão ou apagamento em hipóteses previstas em lei.
Controlar determinados compartilhamentos, vendas ou usos de marketing quando a legislação assegurar esse direito.
Questionar ou solicitar revisão de determinados usos automatizados, quando houver previsão legal.

Cada pedido é analisado de acordo com a legislação efetivamente aplicável, a identidade do solicitante, a natureza do dado, a finalidade do tratamento e as exceções legais existentes.

07

Dados sensíveis e informações de maior risco

Algumas modalidades de seguro, assistência ou plano de saúde podem envolver dados classificados como sensíveis pela LGPD ou como categorias especiais / informações sensíveis em outros regimes. Exemplos podem incluir dados de saúde, biometria, origem racial ou étnica e outras informações protegidas conforme a jurisdição.

Quando esse tratamento for necessário, a Cotrare busca limitar a coleta ao que for pertinente ao produto ou finalidade e aplicar salvaguardas compatíveis com o risco. Seguradoras, operadoras de saúde e outros destinatários podem atuar como controladores independentes em seus próprios processos.

08

Cookies, publicidade, analytics e marketing

O site pode utilizar cookies e tecnologias semelhantes para funcionamento técnico, segurança, medição de audiência, melhoria de experiência e, quando configurado, publicidade ou mensuração de campanhas.

A base legal, a necessidade de consentimento e os mecanismos de preferência variam conforme a tecnologia utilizada e a legislação aplicável. Quando exigido, devem existir mecanismos adequados de escolha, revogação ou opt-out.

Nos contextos em que o CCPA seja aplicável, sinais de preferência de opt-out reconhecidos pela regulamentação, como o Global Privacy Control, devem ser considerados conforme as regras vigentes.

09

Automação, perfilamento e inteligência artificial

A Cotrare pode utilizar recursos tecnológicos para organizar atendimentos, encaminhar solicitações, classificar informações ou apoiar processos operacionais. O uso de automação não elimina os direitos de privacidade aplicáveis nem autoriza decisões incompatíveis com a legislação.

Se uma operação envolver decisão tomada unicamente com base em tratamento automatizado e produzir efeitos relevantes sobre o titular, serão observadas as garantias previstas no regime jurídico aplicável. No GDPR, existem direitos específicos relacionados a decisões automatizadas; na LGPD, o titular pode solicitar revisão de decisões unicamente automatizadas que afetem seus interesses; e, na Califórnia, as novas regras sobre ADMT possuem implementação escalonada.

10

Transferências internacionais de dados

Fornecedores de hospedagem, nuvem, comunicação, analytics, segurança, atendimento ou outros serviços podem utilizar infraestrutura localizada fora do Brasil. Quando houver transferência internacional de dados pessoais sujeita à LGPD, devem ser observados os mecanismos previstos em lei e na regulamentação da ANPD.

A Resolução CD/ANPD nº 19/2024 regulamentou transferências internacionais e aprovou cláusulas-padrão contratuais brasileiras. O regulamento também exige transparência sobre determinados aspectos das transferências.

Quando GDPR ou CCPA forem aplicáveis, requisitos adicionais de transferência, contratos, transparência ou relações com prestadores podem ser necessários conforme o caso.

11

Segurança da informação e incidentes

A Cotrare busca adotar medidas técnicas e administrativas compatíveis com a natureza dos dados e os riscos do tratamento. Nenhum ambiente digital, entretanto, pode ser considerado absolutamente invulnerável.

LGPD / ANPDIncidentes que possam acarretar risco ou dano relevante devem seguir o regulamento da ANPD. A comunicação à ANPD e aos titulares, quando exigida, possui prazo regulatório de três dias úteis, ressalvadas regras específicas.
GDPRQuando aplicável, a notificação à autoridade supervisora deve ocorrer sem demora indevida e, quando viável, em até 72 horas após a ciência, salvo se o incidente for improvável de gerar risco aos direitos e liberdades.
CCPAO regime californiano possui obrigações de segurança e regras específicas, inclusive direito privado de ação em determinadas violações de segurança. Requisitos regulatórios adicionais podem alcançar empresas enquadradas.
12

Seguradoras, operadoras e fornecedores

Para viabilizar cotações, propostas, contratação, atendimento, assistência, sinistros, benefícios e demais serviços, dados podem ser compartilhados com seguradoras, operadoras de saúde, prestadores de assistência, parceiros comerciais e fornecedores tecnológicos quando necessário e permitido.

Essas organizações podem atuar como operadores ou como controladores independentes, conforme sua função, autonomia decisória e obrigações legais. Ao acessar ambientes externos, também podem se aplicar as políticas e termos próprios do respectivo fornecedor.

13

Crianças e adolescentes

Os canais da Cotrare não são direcionados a crianças para fins de marketing autônomo. Alguns produtos podem, entretanto, envolver menores como dependentes, beneficiários ou integrantes de grupos segurados.

Nessas situações, o tratamento deve observar as regras aplicáveis à jurisdição e ao produto, com atenção especial à finalidade, necessidade, segurança e ao melhor interesse de crianças e adolescentes quando exigido.

14

Como exercer seus direitos

Solicitações de privacidade podem ser enviadas pelos canais abaixo. Para proteger o titular, a Cotrare poderá solicitar informações razoáveis para confirmar a identidade do solicitante antes de disponibilizar, corrigir ou excluir dados.

Pedidos serão tratados conforme a legislação efetivamente aplicável. Direitos, prazos, exceções e métodos de verificação podem variar entre LGPD, CCPA e GDPR.
15

Atualizações, referências oficiais e interpretação

As regras de privacidade evoluem por leis, regulamentos, decisões administrativas e orientações das autoridades. Esta página poderá ser atualizada sempre que houver mudança relevante no ambiente regulatório ou nas operações da Cotrare.

Para casos específicos, a legislação e as fontes oficiais devem prevalecer sobre qualquer resumo apresentado nesta página. Este conteúdo possui finalidade informativa e institucional e não substitui análise jurídica individualizada.

Privacidade precisa ser compreensível.

Consulte a Política de Privacidade para saber como a Cotrare trata dados em seus canais ou fale conosco para exercer seus direitos.