Lei nº 13.709/2018
Protege dados pessoais no Brasil e disciplina operações de tratamento realizadas por pessoas naturais ou jurídicas, públicas ou privadas, nas hipóteses previstas em lei.
Esta página reúne, em linguagem clara, os principais conceitos de três regimes relevantes de proteção de dados. Para a Cotrare, a LGPD é a referência central no Brasil. CCPA e GDPR são considerados quando suas regras de aplicação territorial e material forem efetivamente atendidas.
Este documento é um guia institucional de transparência e deve ser lido junto com a Política de Privacidade e os Termos de Uso. Em caso de conflito, prevalecem a legislação aplicável, as orientações das autoridades competentes e os documentos específicos do produto ou serviço contratado.
A Cotrare atua no Brasil e utiliza a LGPD como referência principal para o tratamento de dados pessoais em seus canais próprios. CCPA e GDPR são apresentados aqui porque determinadas interações internacionais podem exigir análise adicional de jurisdição, perfil do titular, localização, finalidade do tratamento e características da operação.
A simples possibilidade de acessar o site da Cotrare a partir de outro país não significa, por si só, que uma legislação estrangeira seja automaticamente aplicável. A análise depende dos requisitos específicos previstos em cada regime.
Protege dados pessoais no Brasil e disciplina operações de tratamento realizadas por pessoas naturais ou jurídicas, públicas ou privadas, nas hipóteses previstas em lei.
O CCPA, conforme alterado pelo CPRA, concede direitos específicos a residentes da Califórnia e alcança empresas que atendam aos critérios legais de enquadramento.
Regula o tratamento de dados pessoais no contexto europeu e pode alcançar organizações fora da União Europeia em hipóteses previstas no artigo 3º.
| Regime | Quem protege | Quando pode ser relevante | Autoridade / referência |
|---|---|---|---|
| LGPD | Titulares de dados pessoais no contexto abrangido pela lei brasileira. | Tratamentos alcançados pelo escopo territorial e material da LGPD. | ANPD e legislação brasileira. |
| CCPA, conforme alterado pelo CPRA | Residentes da Califórnia. | Empresas com atividade na Califórnia que atendam aos critérios legais de enquadramento. | California Privacy Protection Agency e California Attorney General. |
| GDPR | Pessoas cujos dados estejam dentro do escopo do regulamento europeu. | Estabelecimento na União Europeia ou, fora dela, oferta direcionada de bens/serviços ou monitoramento de comportamento de pessoas na União. | Autoridades nacionais de proteção de dados, EDPB e legislação da União Europeia. |
A Lei Geral de Proteção de Dados Pessoais estabelece princípios, hipóteses legais, direitos dos titulares e obrigações para agentes de tratamento. O tratamento de dados deve possuir finalidade legítima, ser compatível com o contexto informado e observar necessidade, transparência, segurança, prevenção, não discriminação e responsabilização.
Dependendo da operação, o tratamento pode estar fundamentado em consentimento, execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, proteção do crédito, legítimo interesse ou outras hipóteses previstas na LGPD. Dados sensíveis exigem atenção às bases específicas do artigo 11.
Entre os direitos previstos na legislação estão confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação em determinadas hipóteses, informação sobre compartilhamentos, revogação do consentimento, oposição quando cabível e revisão de decisões automatizadas que afetem interesses do titular.
O California Consumer Privacy Act (CCPA), conforme alterado pelo California Privacy Rights Act (CPRA), concede direitos a residentes da Califórnia. O CPRA não é tratado pelas autoridades californianas como uma lei separada: ele alterou e ampliou o CCPA.
O CCPA não se aplica a toda empresa que receba uma visita de alguém localizado na Califórnia. Em termos gerais, a lei alcança determinados negócios com fins lucrativos que fazem negócios na Califórnia e atingem pelo menos um dos critérios previstos em lei.
A California Privacy Protection Agency concluiu em 2025 um novo pacote regulatório que entrou em vigor em 1º de janeiro de 2026, incluindo regras sobre avaliações de risco, auditorias de cibersegurança e tecnologias de decisão automatizada. Algumas obrigações possuem cronogramas próprios; por exemplo, requisitos relacionados a ADMT em decisões significativas têm marco de conformidade a partir de 1º de janeiro de 2027.
O General Data Protection Regulation (GDPR) se aplica ao tratamento realizado no contexto das atividades de um estabelecimento de controlador ou operador na União Europeia, independentemente de onde o processamento ocorra.
O regulamento também pode alcançar controlador ou operador não estabelecido na União quando as atividades de tratamento estiverem relacionadas à oferta de bens ou serviços a pessoas na União ou ao monitoramento do comportamento dessas pessoas enquanto o comportamento ocorrer na União.
O GDPR exige legalidade, lealdade e transparência, limitação de finalidade, minimização, exatidão, limitação de armazenamento, integridade, confidencialidade e responsabilização. Os titulares podem ter direitos de informação, acesso, retificação, apagamento, restrição, portabilidade, oposição e proteção em relação a determinadas decisões automatizadas.
Embora os regimes tenham terminologias e requisitos diferentes, há temas recorrentes de proteção ao titular:
Cada pedido é analisado de acordo com a legislação efetivamente aplicável, a identidade do solicitante, a natureza do dado, a finalidade do tratamento e as exceções legais existentes.
Algumas modalidades de seguro, assistência ou plano de saúde podem envolver dados classificados como sensíveis pela LGPD ou como categorias especiais / informações sensíveis em outros regimes. Exemplos podem incluir dados de saúde, biometria, origem racial ou étnica e outras informações protegidas conforme a jurisdição.
Quando esse tratamento for necessário, a Cotrare busca limitar a coleta ao que for pertinente ao produto ou finalidade e aplicar salvaguardas compatíveis com o risco. Seguradoras, operadoras de saúde e outros destinatários podem atuar como controladores independentes em seus próprios processos.
O site pode utilizar cookies e tecnologias semelhantes para funcionamento técnico, segurança, medição de audiência, melhoria de experiência e, quando configurado, publicidade ou mensuração de campanhas.
A base legal, a necessidade de consentimento e os mecanismos de preferência variam conforme a tecnologia utilizada e a legislação aplicável. Quando exigido, devem existir mecanismos adequados de escolha, revogação ou opt-out.
Nos contextos em que o CCPA seja aplicável, sinais de preferência de opt-out reconhecidos pela regulamentação, como o Global Privacy Control, devem ser considerados conforme as regras vigentes.
A Cotrare pode utilizar recursos tecnológicos para organizar atendimentos, encaminhar solicitações, classificar informações ou apoiar processos operacionais. O uso de automação não elimina os direitos de privacidade aplicáveis nem autoriza decisões incompatíveis com a legislação.
Se uma operação envolver decisão tomada unicamente com base em tratamento automatizado e produzir efeitos relevantes sobre o titular, serão observadas as garantias previstas no regime jurídico aplicável. No GDPR, existem direitos específicos relacionados a decisões automatizadas; na LGPD, o titular pode solicitar revisão de decisões unicamente automatizadas que afetem seus interesses; e, na Califórnia, as novas regras sobre ADMT possuem implementação escalonada.
Fornecedores de hospedagem, nuvem, comunicação, analytics, segurança, atendimento ou outros serviços podem utilizar infraestrutura localizada fora do Brasil. Quando houver transferência internacional de dados pessoais sujeita à LGPD, devem ser observados os mecanismos previstos em lei e na regulamentação da ANPD.
A Resolução CD/ANPD nº 19/2024 regulamentou transferências internacionais e aprovou cláusulas-padrão contratuais brasileiras. O regulamento também exige transparência sobre determinados aspectos das transferências.
Quando GDPR ou CCPA forem aplicáveis, requisitos adicionais de transferência, contratos, transparência ou relações com prestadores podem ser necessários conforme o caso.
A Cotrare busca adotar medidas técnicas e administrativas compatíveis com a natureza dos dados e os riscos do tratamento. Nenhum ambiente digital, entretanto, pode ser considerado absolutamente invulnerável.
Para viabilizar cotações, propostas, contratação, atendimento, assistência, sinistros, benefícios e demais serviços, dados podem ser compartilhados com seguradoras, operadoras de saúde, prestadores de assistência, parceiros comerciais e fornecedores tecnológicos quando necessário e permitido.
Essas organizações podem atuar como operadores ou como controladores independentes, conforme sua função, autonomia decisória e obrigações legais. Ao acessar ambientes externos, também podem se aplicar as políticas e termos próprios do respectivo fornecedor.
Os canais da Cotrare não são direcionados a crianças para fins de marketing autônomo. Alguns produtos podem, entretanto, envolver menores como dependentes, beneficiários ou integrantes de grupos segurados.
Nessas situações, o tratamento deve observar as regras aplicáveis à jurisdição e ao produto, com atenção especial à finalidade, necessidade, segurança e ao melhor interesse de crianças e adolescentes quando exigido.
Solicitações de privacidade podem ser enviadas pelos canais abaixo. Para proteger o titular, a Cotrare poderá solicitar informações razoáveis para confirmar a identidade do solicitante antes de disponibilizar, corrigir ou excluir dados.
As regras de privacidade evoluem por leis, regulamentos, decisões administrativas e orientações das autoridades. Esta página poderá ser atualizada sempre que houver mudança relevante no ambiente regulatório ou nas operações da Cotrare.
Para casos específicos, a legislação e as fontes oficiais devem prevalecer sobre qualquer resumo apresentado nesta página. Este conteúdo possui finalidade informativa e institucional e não substitui análise jurídica individualizada.
Consulte a Política de Privacidade para saber como a Cotrare trata dados em seus canais ou fale conosco para exercer seus direitos.