Allen, Dyer, Doppelt + Gilchrist, PA — Intellectual Property Law

Proteção ao Consumidor

Assuntos da Florida Security of Communications Act

Pedidos de Interceptação de Comunicações em Websites Sob o Fla. Stat. § 934.01 et seq. — Pixels de Rastreamento, Session Replay e Widgets de Chat nos Tribunais da Flórida

A era digital provocou uma onda de litígios sobre interceptação de comunicações, e essa onda chegou à Flórida. A Florida Security of Communications Act (FSCA), promulgada em 1969 para proteger contra a interceptação não autorizada de comunicações por fio e orais, agora está sendo aplicada ao software que roda um website comum de comércio eletrônico — pixels de rastreamento que relatam a atividade de um comprador a plataformas de publicidade, ferramentas de session replay que registram cliques e teclas digitadas, e widgets de chat cujas transcrições ficam armazenadas no servidor de um fornecedor. Entre março de 2022 e março de 2026, 586 ações sobre interceptação de comunicações em websites foram ajuizadas na Flórida, o segundo maior número do país, atrás apenas da Califórnia, e o ritmo se acelerou fortemente após uma decisão federal de março de 2025 que permitiu que uma ação coletiva sobre pixel de rastreamento contra uma rede hospitalar prosseguisse. A razão está no remédio previsto pelo estatuto: danos liquidados de US$ 1.000 por violação ou US$ 100 por dia, o que for maior, sem necessidade de prova de dano efetivo, além de danos punitivos e honorários advocatícios — multiplicados ao longo de uma classe formada por todo visitante da Flórida que acesse o site.

Nossos advogados de propriedade intelectual em Miami defendem vendedores de comércio eletrônico, prestadores de serviços de saúde, empresas de serviços financeiros e plataformas de marketing contra cartas de notificação extrajudicial, ações coletivas e a onda mais recente de ações de pequenas causas movidas por autores “testadores” nos termos da FSCA, e auditam os arranjos de rastreamento, consentimento e fornecedores que determinam se um site está exposto, em primeiro lugar.

O Que a FSCA Proíbe — e o Que Ela Paga

Um estatuto de interceptação que exige o consentimento de todas as partes, com danos liquidados, danos punitivos e transferência de honorários em uma única via

A Seção 934.03(1) dos Florida Statutes torna ilícito interceptar intencionalmente, tentar interceptar, ou obter que outra pessoa intercepte qualquer comunicação por fio, oral ou eletrônica; divulgar intencionalmente o conteúdo de uma comunicação sabendo que ela foi obtida por meio de interceptação ilícita; ou utilizar intencionalmente esse conteúdo. A Flórida é um estado que exige o consentimento de todas as partes: a exceção para partes privadas prevista no § 934.03(2)(d) aplica-se somente quando todas as partes da comunicação tiverem dado consentimento prévio, diferentemente da federal Wiretap Act, que exige o consentimento de apenas uma delas. O estatuto foi modelado com base na lei federal e acompanha de perto a Invasion of Privacy Act (CIPA) da Califórnia, cujo remédio de US$ 5.000 por violação deu início à onda nacional de ações sobre rastreamento em websites; o desenho do remédio da Flórida é o que a tornou o segundo foro mais ativo.

DisposiçãoO Que DizPor Que Importa
Proibição — § 934.03(1)Nenhuma pessoa pode interceptar, divulgar ou utilizar intencionalmente o conteúdo de uma comunicação por fio, oral ou eletrônica sem autorização.A interceptação, a divulgação e o uso são cada um deles separadamente acionáveis; um website que tanto captura quanto encaminha dados a um fornecedor enfrenta múltiplas teses jurídicas.
Consentimento de todas as partes — § 934.03(2)(d)A interceptação é lícita quando todas as partes da comunicação tiverem dado consentimento prévio.O simples conhecimento do operador do website não é suficiente; o visitante deve consentir antes que a ferramenta seja acionada — razão pela qual os banners de cookies e a redação das políticas de privacidade são o campo de batalha.
Definições — § 934.02“Comunicação eletrônica” significa qualquer transferência de sinais, símbolos, escrita, imagens, sons, dados ou informações por fio, rádio, sistema eletromagnético ou similar; “conteúdo” significa qualquer informação relativa à substância, ao propósito ou ao significado da comunicação; “interceptar” significa a aquisição de conteúdo por meio de qualquer dispositivo eletrônico, mecânico ou outro.Se uma ferramenta de rastreamento captura “conteúdo” ou apenas dados de roteamento e movimento é o elemento sobre o qual gira a maioria das decisões da Flórida.
Remédios civis — § 934.10(1)Tutela injuntiva preliminar e outra reparação equitativa ou declaratória; danos efetivos, nunca inferiores a danos liquidados calculados em US$ 100 por dia de violação ou US$ 1.000, o que for maior; danos punitivos; honorários advocatícios razoáveis e custas processuais.Não é exigida prova de dano efetivo; o piso de US$ 1.000 aplica-se por autor, por violação, e é o número que os advogados de autores multiplicam pelo tamanho de uma classe da Flórida.
Defesa de boa-fé — § 934.10(2)Defesa completa para quem age de boa-fé com base em ordem judicial, intimação, autorização legislativa ou autorização legal.Raramente disponível a um website comercial; as defesas que realmente importam são os próprios elementos do ilícito.
Prazo prescricional — § 934.10(4)A ação deve ser ajuizada em até dois anos após o autor ter, pela primeira vez, uma oportunidade razoável de descobrir a violação.Curto e baseado na descoberta; um rastreador que opera há anos ainda pode ser acionável quanto às visitas dentro do prazo.
Honorários advocatíciosDisponíveis somente ao autor vencedor; nenhuma concessão de honorários a um réu vencedor.A assimetria que impulsiona as cartas de notificação extrajudicial — um réu que vence não recupera nada, e as propostas de acordo do § 768.79 são o principal contrapeso.
Comunicações armazenadas — §§ 934.21–.28Proibição separada de acesso não autorizado a comunicações eletrônicas armazenadas, com remédio civil próprio no § 934.27.O acesso a uma mensagem já entregue e em repouso não é uma “interceptação”; os dois regimes são alegados em conjunto, mas provados de forma diferente.

Juntas, essas características produzem a economia de litígio que define essa área de atuação: um autor “testador” não precisa provar um único dólar de prejuízo; o piso legal é de US$ 1.000; a transferência de honorários corre em uma única via; e uma classe de visitantes de websites da Flórida pode transformar uma única configuração de pixel em uma exposição teórica na casa das dezenas de milhões de dólares. Acordos realistas de classe de médio porte variaram de valores baixos a médios na casa das sete cifras, e as cartas de notificação extrajudicial pré-processuais tipicamente começam na faixa de US$ 15.000 a US$ 50.000.

O Panorama Jurídico: Como a Flórida se Tornou o Segundo Foro Mais Movimentado de Interceptação de Comunicações

De Jacome e Goldstein a Orlando Health, Cobbs, e a onda de ações de pequenas causas movidas por “testadores”

Durante os primeiros três anos da onda nacional, os tribunais da Flórida foram inóspitos aos pedidos de interceptação de comunicações em websites. Em Jacome v. Spirit Airlines, Inc., No. 2021-000947-CA-01 (Fla. 11th Cir. Ct. 17 de junho de 2021), um juiz do circuit court de Miami-Dade rejeitou um pedido sob a FSCA envolvendo software de session replay, entendendo que cliques do mouse, teclas digitadas, páginas visualizadas e interações semelhantes apenas rastreavam o movimento de uma comunicação, em vez de interceptar sua substância, e, portanto, não eram “conteúdo.” Tribunais federais do Distrito Sul chegaram à mesma conclusão em Goldstein v. Costco Wholesale Corp., 559 F. Supp. 3d 1318 (S.D. Fla. 2021), e Goldstein v. Luxottica of America, Inc. (S.D. Fla. 2021), e os pedidos, em grande parte, deixaram de ser ajuizados.

Isso mudou em 6 de março de 2025. Em W.W. v. Orlando Health, Inc., No. 6:24-cv-1068 (M.D. Fla.), o tribunal recusou-se a rejeitar uma ação coletiva putativa que alegava que o website e o portal de pacientes de uma rede hospitalar incorporavam pixels de rastreamento da Meta e do Google que transmitiam a essas plataformas as buscas dos pacientes por consultas, prestadores e condições de saúde. O tribunal distinguiu Jacome e Goldstein: o session replay registra como um usuário se movimenta em um site, mas um pixel que encaminha a substância da consulta de um paciente — uma busca por um especialista ou por uma condição — comunica uma mensagem substantiva, e se a tecnologia efetivamente fez isso era uma “questão altamente técnica” não resolvível apenas com base nas petições. O autor desistiu voluntariamente do caso em fevereiro de 2026, mas a decisão já havia reaberto o foro.

Em 14 de janeiro de 2026, o Distrito Sul foi além em Cobbs v. PetMed Express, Inc., 824 F. Supp. 3d 1257 (S.D. Fla. 2026), uma ação coletiva putativa de âmbito nacional movida por consumidores da Califórnia com base na federal Wiretap Act e na CIPA contra uma farmácia on-line sediada na Flórida. O tribunal entendeu que URLs, termos de busca, dados inseridos em formulários e cliques em botões, transmitidos em tempo real a ferramentas de terceiros, podem constituir “conteúdo”; que as alegações de interceptação satisfaziam a legitimidade ativa sem qualquer prejuízo financeiro; e que uma política de privacidade, isoladamente, não podia estabelecer consentimento na fase de petições. Dois meses antes, Magenheim v. Nike, Inc., No. 9:25-cv-81573 (S.D. Fla.), havia sido ajuizada em nome de “centenas de milhares” de visitantes da Flórida, alegando que o site da Nike instalava software de rastreamento, ignorava os sinais de opt-out do Global Privacy Control, e continuava coletando dados após os usuários optarem por sair; o tribunal marcou julgamento para novembro de 2026, e a Nike fez um acordo, tendo o caso sido extinto com prejuízo em 12 de março de 2026, antes que sua moção de rejeição fosse decidida.

Por baixo das ações coletivas corre uma segunda corrente, de volume ainda maior. Desde 2025, autores “testadores” representados por um pequeno número de escritórios ajuizaram centenas de ações quase idênticas nos county courts e nos tribunais de pequenas causas da Flórida, alegando que o widget de chat ao vivo de um website gravou sua conversa sem consentimento, e enviaram milhares de cartas de notificação extrajudicial — incluindo uma tese mais recente de “trap and trace” voltada à tecnologia de rastreamento de abertura (open-tracking) em e-mails de marketing. Como o piso legal é de US$ 1.000 e os honorários são recuperáveis, cada caso é precificado para ser resolvido por um valor inferior ao custo de uma defesa. Quatro escritórios de autores foram identificados como responsáveis pela maior parte da atividade na Flórida.

DecisãoTribunal / DataTecnologiaResultado do Pedido Sob a FSCA (ou CIPA)
Jacome v. Spirit Airlines, Inc.Fla. 11th Cir. Ct. (Miami-Dade), 17 de junho de 2021Session replayRejeitado — cliques, teclas digitadas e páginas visualizadas são dados de movimento, não “conteúdo”
Goldstein v. Costco Wholesale Corp., 559 F. Supp. 3d 1318S.D. Fla. 2021Session replayRejeitado — “informações inseridas” e “páginas visualizadas” insuficientes para alegar interceptação de conteúdo
Goldstein v. Luxottica of America, Inc.S.D. Fla. 2021Session replayRejeitado com base no mesmo fundamento
W.W. v. Orlando Health, Inc., No. 6:24-cv-1068M.D. Fla., 6 de mar. de 2025Pixels da Meta e do Google no website e portal de pacientes de um hospitalMoção de rejeição negada — o pixel que encaminha a substância das buscas dos pacientes plausivelmente intercepta conteúdo; extinto voluntariamente em fev. de 2026
Magenheim v. Nike, Inc., No. 9:25-cv-81573S.D. Fla., ajuizada em 16 de dez. de 2025Software de rastreamento; sinais do Global Privacy Control ignoradosJulgamento marcado para 2 de nov. de 2026; acordo firmado e caso extinto com prejuízo em 12 de mar. de 2026
Cobbs v. PetMed Express, Inc., 824 F. Supp. 3d 1257S.D. Fla., 14 de jan. de 2026Ferramentas de rastreamento de terceiros capturando termos de busca, URLs, dados de formulários (pedidos sob a ECPA e a CIPA)Moção de rejeição negada quanto aos pedidos centrais de interceptação — conteúdo plausivelmente alegado; nenhum prejuízo financeiro exigido; política de privacidade não constitui consentimento como questão de direito

As Tecnologias em Questão: Session Replay, Widgets de Chat e Pixels de Rastreamento

O que cada ferramenta captura, para onde os dados vão, e como os tribunais da Flórida as têm tratado

Todo site de comércio eletrônico opera alguma combinação de três tecnologias, cada uma com um perfil de risco diferente sob o elemento “conteúdo.” Um estudo de Princeton de 2017 encontrou scripts de gravação de sessão de sete grandes fornecedores em aproximadamente um em cada dez dos um milhão de websites mais visitados; pixels de rastreamento aparecem em aproximadamente trinta por cento dos 100.000 sites mais populares, com o pixel da Meta, isoladamente, presente em cerca de nove por cento de todos os websites; e os widgets de chat, sejam operados por uma pessoa, um agente de IA, ou ambos, hoje são padrão em sites de varejo, saúde e serviços financeiros.

TecnologiaO Que É e O Que CapturaPara Onde os Dados VãoPerfil de Risco Sob a FSCA
Session replaySoftware de análise que registra a interação de um visitante com o site: movimentos e passagem do mouse (hovering), cliques em botões, links e filtros, teclas digitadas em barras de busca e campos de checkout, profundidade de rolagem, a sequência de páginas e produtos visualizados, adições e remoções do carrinho, e dados inseridos em formulários de envio, cobrança e conta.Os servidores do fornecedor (FullStory, Hotjar, Clicktale, SmartLook e similares), onde as sessões são armazenadas e reproduzidas para fins analíticos.O mais baixo sob a lei atual da Flórida — Jacome e Goldstein tratam os dados de movimento e navegação como não sendo conteúdo — a menos que os campos de formulário capturem nomes, endereços, informações de saúde ou de pagamento, o que desloca a análise em direção ao conteúdo.
Widgets de chatA interface no canto inferior por meio da qual um visitante envia mensagens ao atendimento ao cliente — um agente ao vivo, um chatbot de IA, ou um modelo híbrido — perguntando sobre pedidos, tamanhos, devoluções ou produtos. As mensagens são roteadas por, e tipicamente armazenadas em, uma plataforma terceirizada (LiveChat, Drift, Intercom, Zendesk, Salesforce), que frequentemente conserva as transcrições completas para controle de qualidade, resolução de disputas, ou treinamento de IA.Os servidores do fornecedor de chat; as transcrições podem incluir dados pessoais, informações de pedidos e de conta, e qualquer outra coisa que o visitante tenha digitado.O mais alto para ações de pequenas causas e ações de “testadores” — a conversa digitada é inequivocamente “conteúdo,” de modo que o caso gira em torno do consentimento, de saber se o fornecedor é um interceptador independente ou apenas a própria ferramenta de gravação do operador, e de saber se algum ser humano ou sistema além do operador recebeu a transcrição.
Pixels de rastreamentoUma imagem transparente de 1×1 pixel ou um trecho de JavaScript que dispara uma requisição HTTP a uma plataforma de publicidade (Meta, Google, TikTok, LinkedIn) no momento em que uma página carrega, transmitindo metadados do dispositivo, identificadores de sessão, e “eventos” configurados: visualizações de página e conteúdo, eventos de adição ao carrinho com ID do produto, categoria, preço e quantidade, início de checkout e compras, envios de formulário e cadastros, IDs de clique como fbclid e gclid que vinculam uma compra a um anúncio específico, e interações em nível de botão.Os servidores da plataforma de publicidade em tempo real, associados à conta do visitante na plataforma, quando possível.O mais alto para ações coletivas após Orlando Health e Cobbs — quando o evento disparado revela a substância do que o visitante buscava (uma condição, um prestador, uma prescrição, um termo de busca), os tribunais agora tratam a transmissão como interceptação de conteúdo.

Elementos de um Pedido Sob a FSCA — e as Defesas Que o Derrotam

Quatro elementos, cada um com uma defesa embutida

ElementoO Que o Autor Deve DemonstrarOnde Reside a Defesa
1. Uma comunicação eletrônicaUma transferência de dados por fio ou sistema eletrônico — requisições de website, mensagens de chat, envios de formulário e e-mail se qualificam.Raramente contestado; a disputa gira em torno de qual parte da transferência foi adquirida.
2. Interceptação do conteúdoAquisição contemporânea, por meio de um dispositivo, de informação relativa à substância, ao propósito ou ao significado da comunicação — não apenas ao fato, ao momento ou à rota dela.O elemento decisivo. Dados de movimento, navegação e roteamento (Jacome, Goldstein) não são conteúdo; buscas, mensagens e dados de formulário que transmitem o que o visitante disse ou buscou (Orlando Health, Cobbs) são. O acesso a dados armazenados após a transmissão não constitui interceptação alguma. Um fornecedor que apenas grava em nome do operador, sem uso independente dos dados, é arguivelmente o próprio gravador do operador, e não um interceptador terceiro.
3. DoloA interceptação foi intencional — deliberadamente configurada, não acidental ou negligente.A captura inadvertida, um evento mal configurado, ou uma configuração padrão do fornecedor que o operador não escolheu nem conhecia podem derrubar o elemento, embora a ignorância “deliberada” sobre o que uma ferramenta coleta seja uma posição frágil.
4. Ausência de consentimento de todas as partesNenhuma parte consentiu, ou o visitante não consentiu antes de a ferramenta ser acionada.O consentimento obtido por meio de um banner de opt-in funcional antes de os rastreadores carregarem, uma divulgação reconhecida no chat, ou termos explícitos aceitos antes da comunicação, constitui defesa completa; uma política de privacidade vinculada no rodapé não constitui (Cobbs).

Defesas além dos elementos

  • Legitimidade ativa e dano fabricado. Um “testador” que visita um site para gerar um pedido pode carecer de um dano concreto nos termos de TransUnion LLC v. Ramirez, 594 U.S. 413 (2021), e o histórico de litígios de um autor é passível de descoberta (discovery) — embora Cobbs demonstre que os tribunais federais da Flórida não exigirão prejuízo financeiro.
  • Arbitragem e renúncia a ações coletivas. Termos de uso aceitos na criação de uma conta ou no checkout podem impor arbitragem individual e eliminar a exposição de classe que dá a esses casos sua força — caso os termos tenham sido apresentados e aceitos de uma forma que os tribunais da Flórida reconheçam como exequível.
  • O prazo prescricional de dois anos. A Seção 934.10(4) começa a correr a partir da primeira oportunidade razoável do autor de descobrir a violação; um rastreador divulgado em uma política de privacidade ou banner pode iniciar a contagem já na primeira visita.
  • Propostas de acordo. Como a FSCA transfere honorários apenas a um autor vencedor, uma proposta tempestiva nos termos do § 768.79 é o principal meio de que dispõe o réu para criar exposição a honorários do outro lado e precificar de forma realista um pedido de caráter oportunista (nuisance claim).
  • Remoção para o foro federal e argumentos de preempção. Quando um autor alega uma classe de âmbito nacional ou pedidos federais de interceptação, a remoção para o tribunal federal nos termos da CAFA e os padrões de petição do Eleventh Circuit podem mudar a trajetória do caso; a regra federal de consentimento de uma única parte não afasta (preempt) a FSCA, mas restringe o pedido federal complementar.

Entendendo Suas Obrigações: Um Programa de Conformidade para Websites

Consentimento antes da captura, e um rastro documental que o comprove

Em meio à incerteza e ao volume de pedidos, os vendedores de comércio eletrônico e toda empresa cujo website colete interações de visitantes devem tratar a conformidade com a FSCA como um programa contínuo, e não como uma correção pontual. Os websites mudam a cada campanha de marketing e a cada atualização de plataforma, e um rastreador adicionado por um fornecedor ou por uma agência é responsabilidade do operador. Os controles que importam:

  • Faça o inventário de sua estrutura de rastreamento. Realize uma revisão minuciosa de toda ferramenta de análise, publicidade, replay e chat presente no site, dos dados que cada uma captura, dos eventos configurados para disparar, e de se cada uma é essencial para as operações do negócio. Mantenha uma lista atualizada de todo servidor terceirizado que interaja com o site e de como cada um armazena os dados dos visitantes.
  • Consentimento antes da captura. Implemente um mecanismo de consentimento por opt-in que bloqueie rastreadores, scripts de replay e gravação de chat até que o visitante concorde afirmativamente; respeite o Global Privacy Control e outros sinais de opt-out; e mantenha registros de consentimento — data e hora, mecanismo, e versão da divulgação — como escudo contra uma carta de notificação extrajudicial. Divulgações passivas e políticas de privacidade no rodapé não estabelecem consentimento.
  • Divulgue os três “quês”. Revise as divulgações de privacidade para identificar especificamente as tecnologias de captura de dados, identificar os terceiros que recebem os dados, e explicar o que é coletado, quem coleta e para onde é enviado. Para o chat, apresente uma divulgação sobre gravação e sobre o fornecedor antes da primeira mensagem.
  • Minimize a captura de conteúdo. Configure os pixels para excluir termos de busca, dados de formulário, e campos de saúde, financeiros e de conta; mascare as teclas digitadas no session replay; e nunca implemente rastreamento em portais de pacientes, páginas de conta, ou checkout sem uma revisão jurídica específica. Quanto menos “conteúdo” uma ferramenta adquire, mais fraco fica o segundo elemento.
  • Contrate com fornecedores. Exija que os fornecedores divulguem suas práticas de dados, permitam auditorias, restrinjam seu próprio uso dos dados (o que também sustenta a defesa da “gravação do próprio operador”), e indenizem a empresa contra pedidos de terceiros decorrentes de suas ferramentas; revise esses termos sempre que um fornecedor alterar suas configurações padrão.
  • Prepare o roteiro de resposta. Preserve a configuração do site ao receber uma notificação; recupere os registros de consentimento; avalie o histórico de ações do autor; e decida em poucos dias se a resposta será uma moção, uma proposta de acordo, ou uma resolução negociada. A mesma disciplina dos primeiros dias que rege uma ação sobre websites nos termos da ADA rege um pedido sob a FSCA.

A FSCA é um dos vários regimes de privacidade sobrepostos da Flórida; como ela se encaixa junto aos ilícitos de privacidade de common law, à FDUTPA, e ao Digital Bill of Rights é comparado em nosso resumo de Assuntos de Direito à Privacidade, e o uso comercial não autorizado do nome ou da imagem de um visitante é tratado em nosso resumo de Assuntos de Direito de Imagem. Operadores de websites que enfrentam a onda paralela de ações sobre acessibilidade devem consultar nosso resumo de Websites e Conformidade com a ADA.

Capacidade Plena

Nossos Serviços de FSCA e Privacidade de Websites Incluem

Resposta a cartas de notificação extrajudicial e negociação pré-processual sob a FSCA
Defesa em ações coletivas no S.D. Fla., M.D. Fla. e tribunais estaduais da Flórida
Estratégia de defesa em ações de pequenas causas movidas por “testadores”
Moções de rejeição com base em conteúdo, interceptação, dolo e consentimento
Auditorias de tecnologia de rastreamento e avaliações de risco
Redação de banners de consentimento, divulgações de chat e políticas de privacidade
Revisão de contratos e indenização com fornecedores e plataformas de publicidade
Execução de arbitragem, renúncia a ações coletivas e termos de uso
Propostas de acordo nos termos do § 768.79 e estratégia de honorários
Defesa em pedidos complementares sob a federal Wiretap Act e a CIPA
Conformidade de rastreamento em websites de saúde e financeiros
Programas de monitoramento contínuo para mudanças de marketing e análise

Entre em Contato

rthornburg@allendyer.com