Nova Jersey se Junta ao Mosaico de Leis Estaduais de Privacidade

A Lei de Privacidade de Dados do Consumidor de Nova Jersey, formalmente citada como PL 2023, c. 266 (NJDPL), coloca o estado entre um número crescente de jurisdições que concedem aos residentes controle formal sobre seus dados pessoais. De acordo com a análise jurídica da Stauss PLLC, o estatuto geralmente reflete a estrutura da lei de privacidade da Virgínia, um dos modelos mais antigos e mais amplamente copiados no país. Mas a mesma análise aponta algo que merece atenção: parágrafos e disposições inteiras encontradas em leis como a de Connecticut estão ausentes na versão de Nova Jersey.

Essa distinção é importante. À medida que mais estados aprovam suas próprias leis de privacidade de dados do consumidor, os detalhes sobre quem é coberto, quais direitos existem e com que rigor esses direitos são aplicados variam significativamente de estado para estado. A abordagem de Nova Jersey mostra como até mesmo leis construídas sobre a mesma estrutura básica podem divergir de maneiras importantes quando finalizadas. Os estados continuam a se juntar a esse mosaico em ritmo constante. A Louisiana tornou-se recentemente o 22º estado a promulgar legislação abrangente de privacidade, ressaltando a rapidez com que essa área do direito está se expandindo e quão desiguais as obrigações de conformidade se tornaram para empresas que operam em vários estados.

Quem Deve Cumprir: Limites que Acionam a Lei

Como a maioria dos estatutos estaduais de privacidade, a lei de Nova Jersey não se aplica a todas as empresas. Ela estabelece limites específicos que determinam se uma empresa se qualifica como um "controlador" sujeito aos requisitos da lei. Geralmente, a lei se aplica a entidades que processam os dados pessoais de pelo menos 100.000 consumidores de Nova Jersey, excluindo dados processados exclusivamente para concluir uma transação de pagamento. Também se aplica a empresas menores, aquelas que processam dados de pelo menos 25.000 consumidores, se obtiverem receita com a venda desses dados pessoais.

Uma característica notável: a lei de Nova Jersey não inclui um limite de receita para controladores, diferentemente da lei de privacidade da Califórnia, que estabelece um valor monetário específico para cobertura. Isso significa que a receita total de uma empresa não é, por si só, um fator para determinar se a lei de Nova Jersey se aplica. Em vez disso, o foco permanece no volume de dados do consumidor sendo processados e se esses dados estão sendo vendidos.

Direitos do Consumidor Sob a NJDPL, e o que Está Faltando

Os consumidores de Nova Jersey sob esta lei geralmente obtêm direitos que ecoam outros estatutos estaduais de privacidade: a capacidade de confirmar se uma empresa está processando seus dados, acessar esses dados, corrigir imprecisões, solicitar exclusão e obter uma cópia portátil de suas informações. Os consumidores também podem, normalmente, optar por não ter seus dados usados para publicidade direcionada, vendidos a terceiros ou usados em certos tipos de criação de perfil que acarretem efeitos jurídicos ou similarmente significativos.

O que se torna mais matizado está nos detalhes que a análise da Stauss PLLC sinaliza como ausentes em comparação com o estatuto de Connecticut. A lei de Connecticut é frequentemente citada por advogados de privacidade como contendo proteções ao consumidor e requisitos processuais mais granulares do que alguns de seus estados pares. O fato de a lei de Nova Jersey deixar de fora disposições que Connecticut inclui sugere que, embora os consumidores de Nova Jersey tenham direitos significativos, os mecanismos de aplicação e as proteções específicas podem não ser tão abrangentes quanto o que os residentes de outros estados com leis mais novas ou mais detalhadas recebem.

O Que Isso Significa Para Você

Se você mora em Nova Jersey, esta lei lhe concede direitos reais e utilizáveis sobre seus dados pessoais pela primeira vez em nível estadual. Você pode perguntar às empresas o que elas estão fazendo com suas informações, solicitar correções ou exclusão e optar por não ter seus dados vendidos ou usados para anúncios direcionados, desde que a empresa atenda aos limites descritos acima. Empresas menores que não vendem dados e não atingem a marca de 100.000 consumidores podem ficar totalmente fora do escopo da lei, portanto, nem toda empresa com a qual você interage será obrigada a responder a essas solicitações.

Também vale a pena entender que as proteções de Nova Jersey, embora reais, não são a versão mais forte de uma lei de privacidade de dados do consumidor atualmente em vigor nacionalmente. Se você estiver comparando seus direitos aqui com o que um amigo ou familiar tem em um estado como Connecticut, não se surpreenda se a lei deles detalhar procedimentos ou proteções mais específicos. A natureza de mosaico da lei de privacidade dos EUA significa que seus direitos podem genuinamente diferir dependendo do seu CEP, pelo menos até que uma legislação federal, se chegar algum dia, padronize a linha de base.

Medidas Acionáveis

Para os residentes de Nova Jersey, o passo mais útil é simplesmente aprender o que pedir: solicite acesso aos seus dados, peça às empresas para excluir o que não precisam mais e opte por não participar da venda de dados ou publicidade direcionada quando uma empresa for legalmente obrigada a honrar essa solicitação. Para empresas que operam em Nova Jersey, agora é o momento de confirmar se você atende a qualquer um dos limites de processamento e revisar como suas práticas se comparam à estrutura do modelo da Virgínia que a lei segue, já que lacunas em comparação com estados mais rigorosos como Connecticut não significam necessariamente obrigações de conformidade mais leves em outros lugares. À medida que mais estados aprovam suas próprias versões de uma lei de privacidade de dados do consumidor, manter-se informado sobre as disposições específicas do seu estado, e seus limites, continua sendo a melhor maneira de realmente usar os direitos que lhe foram concedidos.