A lei de privacidade do consumidor do Delaware aplicar-se-á a muito mais empresas a partir de 1 de janeiro de 2027, após os legisladores terem reduzido o limite de cobertura geral de 35.000 consumidores para 10.000. O Projeto de Lei 380 também reduz o limite para as empresas que obtêm mais de 20% das suas receitas com a venda de dados de 10.000 para 5.000 consumidores, de acordo com o texto da lei.

O governador Matt Meyer sancionou a Lei HB 380 e uma medida complementar de privacidade a 2 de setembro. O governo afirmou que o pacote oferece aos residentes novas proteções quando os dados pessoais são utilizados em decisões automatizadas que envolvem empréstimos, habitação ou emprego. O anúncio destacou ainda novas salvaguardas para a origem nacional, cidadania, estatuto imigratório e identidade de género.

Os limites mais baixos são apenas uma parte da expansão. A Lei HB 380 inclui expressamente terceiros que adquirem dados pessoais de um responsável pelo tratamento no âmbito da legislação e estabelece obrigações para esses destinatários. Um terceiro sem o contrato necessário não pode continuar a tratar os dados; os destinatários devem cumprir os termos do contrato e fornecer as informações necessárias para as avaliações de risco e para a diligência prévia. Duas análises jurídicas independentes, da Troutman e da Squire Patton, identificaram estas obrigações de terceiros como uma característica notável da abordagem do Delaware.

Mais dados se tornam sensíveis

A lei alarga o conceito de “dados sensíveis” para abranger dados neurais, credenciais de contas financeiras, determinados números de identificação governamentais e inferências utilizadas para identificar características ou condições protegidas. Estas características incluem a origem nacional ou étnica, o estado de saúde, a gravidez, a identidade de género ou não binária, a cidadania e a situação de imigração. Os responsáveis ​​pelo tratamento devem geralmente obter o consentimento antes de tratar os dados sensíveis, e a venda desses dados exige um aviso claro, um consentimento expresso e um registo do consentimento com validade de cinco anos, de acordo com a análise jurídica.

Os sistemas de tomada de decisão automatizados recebem especial atenção. A lei alarga o direito de optar por não participar na criação de perfis em decisões com efeitos legais ou similares, mesmo quando a criação de perfis é apenas uma componente e não a única base. Quando uma empresa fornece um relatório utilizado para tal decisão, os contratos devem exigir a notificação de uma ação adversa e identificar os dados utilizados. Sempre que tecnicamente viável, os residentes devem ter a oportunidade de revisão humana. O projeto de lei define decisões significativas de forma suficientemente ampla para incluir empréstimos, habitação, seguros, educação, emprego, cuidados de saúde e acesso a bens ou serviços essenciais.

As empresas que ultrapassarem os novos limites estarão também sujeitas a um gatilho menor para as avaliações de proteção de dados: 50.000 consumidores em vez de 100.000, excluindo o processamento exclusivo de pagamentos. As empresas que utilizam a criação de perfis para decisões automatizadas significativas devem documentar as utilizações pretendidas, os danos previsíveis, os limites de desempenho, as salvaguardas e a monitorização pós-implementação. O Procurador-Geral poderá obter estas avaliações durante uma investigação, embora os documentos permaneçam confidenciais e não sejam do domínio público.

O resultado é uma alteração significativa na conformidade para as empresas que eram demasiado pequenas para se enquadrarem no limite anterior de 35.000 consumidores, bem como para as afiliadas do setor financeiro que se baseavam numa isenção mais ampla. A lei não proíbe a tomada de decisões automatizada ou o comércio de dados. Em vez disso, alarga o âmbito de quem deve cumprir a lei e acrescenta requisitos de consentimento, contratação, transparência e avaliação antes que os dados abrangidos possam ser utilizados de formas de maior risco.