Serviços de IA
Carta de Direitos Digitais da Flórida
Quais Empresas Devem se Preocupar? — Fla. Stat. § 501.701 et seq.
A Florida Digital Bill of Rights (FDBR) foi criada para regular as Big Techs, não a empresa típica da Flórida — mas sua exigência de consentimento alcança mais longe do que sugerem seus limiares de destaque, e dois anos de dados de fiscalização do Procurador-Geral agora mostram exatamente como a lei vem sendo efetivamente aplicada.
Nossa equipe em Miami assessora tanto as empresas impactadas que atendem aos limiares de controlador da FDBR quanto o grupo muito mais amplo de empresas da Flórida que ainda assim deveriam considerar seu padrão de consentimento.
Estrutura da FDBR: Quais Empresas Devem se Preocupar?
Uma estrutura regulatória voltada a uma fatia muito específica da economia
A Florida Digital Bill of Rights cria uma estrutura regulatória voltada a um grupo seleto de empresas que fazem negócios na Flórida. Nos termos da lei, os consumidores da Flórida têm o direito de optar por não participar (opt out) de perfilamento (profiling) exclusivamente automatizado e o direito de acessar seus dados pessoais. Como resultado, as empresas abrangidas são obrigadas a obter o consentimento do consumidor antes de processar esses dados.
Contudo, apenas os controladores com fins lucrativos estão sujeitos às obrigações centrais da lei. Para ser considerada controladora, uma empresa deve:
O Teste de “Controlador” da FDBR
- Fazer negócios na Flórida, ou produzir produtos ou serviços direcionados a residentes da Flórida;
- Determinar a finalidade e os meios de processamento de dados pessoais;
- Gerar mais de US$ 1 bilhão em receita global anual; E
- Obter ao menos 50% da receita de vendas de publicidade on-line, OU operar uma loja de aplicativos com pelo menos 250.000 aplicativos disponíveis para download, OU operar um alto-falante inteligente para consumidor ou serviço de comando de voz com assistente virtual integrado conectado à computação em nuvem.
Entidades sem fins lucrativos, entidades abrangidas pela HIPAA, instituições financeiras abrangidas pela GLBA, e instituições de ensino pós-secundário são expressamente isentas, assim como aproximadamente 21 categorias de informação, incluindo prontuários de saúde, relatórios de consumo, e dados de contato de emergência. Devido a esses limiares exigentes, a FDBR funciona quase inteiramente como um estatuto voltado às Big Techs, abrangendo apenas plataformas que se assemelham, em receita e modelo de negócio, a empresas como Meta, Google e Amazon — as mesmas empresas que hoje impulsionam grande parte da indústria de IA. A maioria das empresas da Flórida, incluindo empresas de médio porte e até mesmo grandes empresas regionais, fica totalmente fora do alcance da FDBR.
Histórico Legislativo
De um projeto de lei sobre transparência tecnológica a um programa de fiscalização ativo
| Data | Evento |
|---|---|
| Mar. de 2023 | O Senate Bill 262 (“transparência tecnológica”) é apresentado no Senado da Flórida |
| 4 de mai. de 2023 | O Senado e a Câmara da Flórida aprovam o SB 262 |
| 6 de jun. de 2023 | O Governador DeSantis sanciona o SB 262, convertendo-o no Chapter 2023-201, Laws of Florida, criando a Florida Digital Bill of Rights (Fla. Stat. §§ 501.701–.721) juntamente com disposições correlatas sobre redes sociais e segurança on-line de crianças |
| 1º de jul. de 2023 | Entram em vigor a proibição de moderação de conteúdo de redes sociais direcionada pelo governo e as disposições sobre segurança on-line de crianças; as obrigações de avaliação de proteção de dados passam a se aplicar à atividade de processamento a partir dessa data |
| 1º de jul. de 2024 | Entram em vigor as disposições centrais de privacidade do consumidor da FDBR — os deveres de controlador/processador e os direitos do consumidor discutidos abaixo — após um prazo de adaptação de um ano |
| Sessão de 2024 | A Legislatura da Flórida promulga o Fla. Stat. § 501.1736 (HB 3), relacionado mas distinto, restringindo recursos de design de plataformas de redes sociais direcionados a menores |
| 1º de fev. de 2025 | O Procurador-Geral da Flórida publica o primeiro Relatório Anual de Fiscalização da FDBR, cobrindo os seis primeiros meses de vigência da lei e relatando aproximadamente 800 reclamações de consumidores |
| Out. de 2025 | O Procurador-Geral ajuíza a primeira ação de fiscalização relatada nos termos da FDBR, contra a Roku, Inc., alegando coleta e venda não autorizadas de dados sensíveis de crianças |
| 25 de nov. de 2025 | O Eleventh Circuit revoga uma liminar de instância inferior contra o § 501.1736 em NetChoice v. Uthmeier, concluindo que a Flórida apresentou uma demonstração inicial sólida de que a lei é neutra quanto ao conteúdo |
| 1º de fev. de 2026 | O Procurador-Geral publica o segundo Relatório Anual de Fiscalização, cobrindo todo o ano de 2025: 1.496 reclamações de consumidores, 186 Notificações de Suposta Violação, 1 litígio ativo, e US$ 0 em multas arrecadadas até o momento |
A federal TAKE IT DOWN Act, sancionada em 19 de maio de 2025, tendo a Deputada Federal da Flórida Maria Salazar como uma das principais patrocinadoras na Câmara, segue uma via paralela voltada a imagens íntimas geradas por IA — veja nossa página sobre a Brooke’s Law para saber como essa lei federal interage com o próprio estatuto estadual de deepfake da Flórida.
Direitos do Consumidor Sob a FDBR
O que um consumidor da Flórida pode efetivamente exigir de um controlador abrangido
A FDBR permite que um consumidor da Flórida submeta um pedido a um controlador especificando os direitos que busca exercer. Entre eles, o consumidor tem direito a:
- Confirmar se um controlador está processando seus dados pessoais, e acessar esses dados;
- Corrigir imprecisões em seus dados pessoais;
- Excluir qualquer ou a totalidade dos dados pessoais fornecidos por, ou obtidos sobre, o consumidor;
- Obter uma cópia de seus dados pessoais em formato portátil e prontamente utilizável, na medida do tecnicamente viável, caso existam em formato digital;
- Optar por não participar (opt out) do processamento para fins de venda, publicidade direcionada, ou perfilamento;
- Optar por não participar da coleta ou processamento de dados sensíveis, incluindo geolocalização precisa; e
- Optar por não participar da coleta de dados pessoais por meio de um recurso de reconhecimento de voz ou reconhecimento facial.
A lei proíbe, separadamente, o uso do reconhecimento de voz, reconhecimento facial, ou outro recurso de coleta de dados de um dispositivo para fins de vigilância quando o consumidor não tiver ativado afirmativamente esses recursos.
Os controladores devem responder aos pedidos autenticados dos consumidores em até 45 dias (prorrogáveis), e devem oferecer um mecanismo de recurso interno caso o pedido seja negado. Como questão de política pública, esses direitos são irrenunciáveis — uma empresa não pode usar seus termos de serviço para contorná-los contratualmente.
Deveres do Controlador e do Processador
Consentimento, minimização, e duas divulgações obrigatórias de venda
A lei impõe deveres aos controladores quanto à forma como coletam e disseminam dados pessoais, que incluem qualquer informação vinculada ou razoavelmente vinculável a um consumidor — podendo incluir origem racial ou étnica, crenças religiosas, status migratório, dados biométricos, e dados de geolocalização, entre outros.
Para proteger a confidencialidade desses dados, os controladores devem desenvolver e manter um sistema administrativo razoável, proporcional ao volume e à natureza dos dados que tratam. Devem limitar a coleta ao que for razoável e relevante para as finalidades de processamento divulgadas, e não podem processar os dados sem consentimento, nem discriminar um consumidor por exercer qualquer direito previsto na FDBR. O próprio consentimento deve consistir em um ato afirmativo claro e inequívoco — não pode ser inferido a partir de passar o cursor sobre, ou pausar, um conteúdo, e não pode estar escondido em termos de uso amplos e genéricos.
Os avisos de privacidade devem ser claros e razoavelmente acessíveis, descrevendo a finalidade e as categorias de dados pessoais processados e compartilhados com terceiros, e a forma como os consumidores podem exercer seus direitos. Uma empresa que venda esses dados deve publicar dois avisos distintos, na linguagem prescrita pelo estatuto: um informando que dados sensíveis podem ser vendidos, e outro, separado, informando que dados biométricos podem ser vendidos.
Os processadores, como o nome sugere, processam dados pessoais em nome de um controlador. Seus principais deveres são auxiliar os controladores a cumprir suas obrigações sob a FDBR e celebrar contratos de processamento de dados que atendam às exigências do estatuto, incluindo termos detalhados que descrevam como os dados serão processados.
Embora esses deveres vinculem apenas uma fatia restrita de grandes empresas, as empresas que ficam fora dos limiares de receita da FDBR ainda assim deveriam considerar a conformidade voluntária com, ao menos, o padrão de consentimento — essa obrigação específica se aplica de forma mais ampla a qualquer entidade com fins lucrativos que faça negócios na Flórida e que processe esse tipo de dado, não apenas aos maiores agentes, alcançando uma parcela consideravelmente mais ampla de empresas do que o restante do estatuto.
Fiscalização: Risco Regulatório, Não Risco de Litígio
Nenhum autor privado — apenas o Procurador-Geral
Embora a lei vise fortalecer a proteção ao consumidor, ela não cria uma ação privada. Funciona, em vez disso, como um instrumento regulatório fiscalizado exclusivamente pelo Florida Department of Legal Affairs. Um consumidor da Flórida cujos direitos sob a FDBR sejam violados não pode processar diretamente o controlador com base no estatuto — a única via do consumidor é apresentar uma reclamação ao Departamento, que então decide, a seu próprio critério, se investiga e ajuíza uma ação.
O Departamento tem discricionariedade para conceder ao controlador um prazo de 45 dias para sanar a violação antes de iniciar uma ação, embora esse prazo de saneamento não esteja disponível para violações envolvendo uma criança. Uma vez que o Departamento atue, ele pode cobrar uma multa civil de até US$ 50.000 por violação, e as multas podem ser triplicadas quando a violação envolver um consumidor da Flórida que seja criança, quando um controlador deixar de atender a um pedido de exclusão ou correção, ou por continuar a vender ou compartilhar dados pessoais depois que o consumidor tiver optado por não participar.
Em suma, a exposição sob a FDBR é inteiramente regulatória. A opção deliberada da Flórida de se afastar de um modelo de litígio privado distingue sua abordagem como consideravelmente mais favorável às empresas do que jurisdições como Illinois, onde um direito de ação privada tem gerado enorme exposição a ações coletivas nos termos da Biometric Information Privacy Act (BIPA).
O Impacto da FDBR na Flórida: Os Dados
O que os próprios relatórios de fiscalização do Procurador-Geral mostram
A FDBR exige que o Procurador-Geral publique um relatório anual de fiscalização, e dois anos de dados reais já estão registrados. Nos primeiros seis meses de vigência da lei, o Departamento recebeu quase 800 reclamações de consumidores. O segundo relatório de ano completo, cobrindo todo o ano calendário de 2025, mostra que o programa cresceu substancialmente:
1.496
Reclamações/consultas de consumidores recebidas pelo Procurador-Geral da Flórida em 2025.
186
Notificações de Suposta Violação emitidas a controladores em 2025.
US$ 0
Multas civis efetivamente arrecadadas pelo Departamento em 2025.
Das 1.496 reclamações recebidas em 2025, 685 foram encerradas por estarem fora do escopo da FDBR e 811 foram colocadas em análise ativa. As categorias mais frequentemente invocadas pelos consumidores se distribuem da seguinte forma (algumas reclamações alegaram mais de uma categoria):
| Direito Exercido | Reclamações que o Alegam (jan.–dez. de 2025) |
|---|---|
| Confirmar processamento e acessar dados pessoais | 730 |
| Excluir dados pessoais | 97 |
| Corrigir imprecisões | 74 |
| Obter cópia portátil de dados pessoais | 60 |
| Optar por não participar do processamento (venda/publicidade direcionada/perfilamento) | 53 |
| Optar por não participar da coleta/processamento de dados sensíveis | 35 |
| Optar por não participar da coleta de dados de reconhecimento de voz/facial | 15 |
No que se refere à fiscalização, o Departamento realizou 60 consultas iniciais para determinar se uma empresa sequer se qualifica como controladora abrangida, emitiu 186 Notificações de Suposta Violação, resolveu 64 delas sem litígio, e tinha 1 processo em litígio ativo na data do relatório — sem nenhuma multa civil arrecadada até então. A conclusão para as empresas da Flórida: uma atividade regulatória real está em andamento, o volume de reclamações está crescendo, e os pedidos de acesso e exclusão de dados pessoais dominam o que os consumidores de fato demandam — mas a fiscalização, até agora, tem enfatizado a resolução negociada em detrimento da arrecadação de multas, pelo menos nos primeiros dezoito meses do programa.
FDBR vs. FIPA: Dois Estatutos de Privacidade Diferentes da Flórida
A lei que abrange as Big Techs, e a lei que abrange quase todos os demais
É essencial distinguir a FDBR da Florida Information Protection Act (FIPA), uma lei de notificação de violação de dados promulgada em 2014 que se aplica amplamente a praticamente qualquer entidade que processe dados pessoais, independentemente do porte. Na prática, a FIPA é o estatuto que de fato alcança a maioria das empresas da Flórida, já que os limiares da FDBR realmente só capturam as Big Techs.
| FDBR | FIPA | |
|---|---|---|
| Citação | Fla. Stat. § 501.701 et seq. | Fla. Stat. § 501.171 |
| Promulgação | 2023 (SB 262) | 2014 (SB 1524) |
| Quem é abrangido | Somente “controladores” que atendam ao limiar de receita global de US$ 1 bi+ e a um teste de receita publicitária, loja de aplicativos, ou alto-falante inteligente | Praticamente qualquer entidade que trate dados pessoais de um residente da Flórida, independentemente do porte |
| Foco central | Direitos contínuos do consumidor: acesso, correção, exclusão, portabilidade, e opt-outs | Salvaguardas de segurança de dados e notificação de violação |
| O que aciona uma obrigação | Atividade rotineira de processamento de dados | Ocorrência de uma violação de segurança de dados |
| Fiscalização | Florida Department of Legal Affairs, como prática comercial desleal ou enganosa | Florida Department of Legal Affairs, como prática comercial desleal ou enganosa |
| Multa civil | Até US$ 50.000 por violação (triplicável em certas circunstâncias) | Até US$ 500.000 para violações continuadas |
| Direito de ação privada | Nenhum | Nenhum |
| Alcance prático na Flórida | Uma fatia restrita das Big Techs | Praticamente toda empresa da Flórida que processa dados pessoais |
Conclusões Práticas
O que a maioria das empresas da Flórida realmente precisa fazer
- Empresas com receita global inferior a US$ 1 bilhão não serão afetadas pela maior parte dos deveres e obrigações da FDBR.
- Independentemente do porte, as empresas devem confirmar de forma independente sua conformidade com a exigência de consentimento da FDBR, caso processem dados pessoais, já que essa exigência específica não está limitada ao patamar de US$ 1 bilhão.
- Não há exposição a ações judiciais privadas nos termos da FDBR ou da FIPA. O risco real, e crescente, sob a FDBR é regulatório — como os próprios números de 2025 do Procurador-Geral agora confirmam.
Capacidade Plena