CiberLATAMbywhalemate

EUA avançam em privacidade

Congresso, DHS e CISA avançam em regras sobre dados, IA e incidentes. Empresas com operações na América Latina podem ser afetadas.

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

O Congresso dos Estados Unidos avançou com novos projetos sobre privacidade de dados e reporte de informações, enquanto a CISA segue trabalhando na regra final da CIRCIA. Ao mesmo tempo, o Senado mantém em tramitação uma iniciativa para que viajantes possam recusar o reconhecimento facial da TSA, e análises indicam impacto em empresas com operações transfronteiriças, incluindo filiais e fluxos de dados com a América Latina.

O Congresso dos Estados Unidos e o aparato regulatório federal seguiram em movimento em setembro de 2026 sobre privacidade, biometria e reporte de incidentes cibernéticos. Em paralelo, várias fontes especializadas afirmam que a regra final da CIRCIA ainda não está em vigor, embora possa começar a exigir reportes de entidades de infraestrutura crítica no fim de 2026 ou no início de 2027, conforme a data efetiva que a norma definir.

¿Qué proyecto avanzó en privacidad educativa?

H.R.10449 foi apresentado na Câmara dos Representantes em 16 de setembro de 2026 pela deputada Mary E. Miller e encaminhado ao House Committee on Education and Workforce. O projeto propõe estabelecer uma proibição para certas divulgações de informações pessoalmente identificáveis sob a Family Educational Rights and Privacy Act de 1974.

A iniciativa se soma a uma série de movimentos legislativos na Câmara ligados a dados pessoais e proteção da informação. Um dia antes, em 15 de setembro de 2026, a Câmara deu andamento a H.Res.1530, uma resolução que define o procedimento para considerar, entre outras propostas, H.R.10326, voltado a melhorar o compartilhamento de informações entre agências federais e estaduais para detectar, investigar e processar fraudes em certos programas federais, com disposições específicas para proteger a privacidade individual.

¿Qué sigue pasando con el reporte de incidentes bajo CIRCIA?

A CISA mantém setembro de 2026 como meta para publicar a regra final que implementa a CIRCIA, mas essa obrigação ainda não está em vigor. Segundo análises do The Legal 500, Law.com e outros veículos do setor, as entidades cobertas em 16 setores de infraestrutura crítica só passariam a ser alcançadas quando a norma final for publicada e entrar em vigor, algo que vários estudos situam no fim de 2026 ou no começo de 2027.

O calendário vem sendo adiado. A Tech Insider registrou que o marco original era outubro de 2025, depois foi para maio de 2026 e, por fim, para setembro de 2026. Além disso, fontes da indústria apontam que, por causa da revisão do Congressional Review Act, costuma haver pelo menos 60 dias entre a publicação no Federal Register e a entrada em vigor.

¿Cómo se cuentan los plazos de 72 y 24 horas?

A contagem regressiva de 72 horas para reportar um incidente coberto pela CIRCIA começaria no momento em que a organização acredita de forma razoável que o incidente ocorreu, e não na confirmação definitiva. Para pagamentos de ransomware, o prazo de 24 horas passaria a contar quando os fundos saem do controle da entidade, segundo uma análise jurídica citada pela Fedlaws.org.

Esse desenho reforça a necessidade de processos internos de detecção precoce e decisões rápidas, algo que artigos voltados a executivos de infraestrutura crítica já descrevem como o primeiro esquema federal amplo de reporte de incidentes para 16 setores. Outras análises acrescentam que a definição de covered cyber incident e a noção de discovery são críticas para grupos com operações globais, inclusive quando o evento é detectado em filiais no exterior que afetam ativos de infraestrutura crítica nos Estados Unidos.

¿Qué otras iniciativas federales aparecen en agenda?

No Senado, segue pendente o Traveler Privacy Protection Act of 2025, S.1691, um projeto bipartidário que busca dar aos viajantes a opção de não usar sistemas de reconhecimento facial da TSA em aeroportos, impedir que sofram tratamento desfavorável por exercer essa opção e limitar a retenção e os usos secundários dos dados biométricos faciais.

No campo da inteligência artificial, a OpenRepublic lista projetos tecnológicos como o AI Incident Reporting Act e outras propostas de privacidade e segurança de dados para fornecedores de chatbots, com foco em reportes de incidentes e medidas de proteção durante o desenvolvimento e a operação de modelos. Esse movimento legislativo se cruza com a discussão sobre dados pessoais, porque também há iniciativas que visam restringir certas divulgações de informações pessoalmente identificáveis sob marcos como a FERPA.

¿Por qué este cuadro preocupa a empresas con operaciones en América Latina?

Porque as fontes consultadas veem um ecossistema regulatório que começa a se alinhar a janelas de reporte cada vez mais rígidas. A Sysdig, a Finrep.ai e outras análises sustentam que a CIRCIA será coordenada com obrigações de reporte da SEC e marcos europeus, e que multinacionais precisarão de procedimentos unificados para cumprir prazos diferentes diante de um mesmo incidente.

A Mailgun acrescenta que, se o American Data Privacy Protection Act avançar com um período de adaptação de dois anos, empresas com operações transfronteiriças deveriam antecipar minimização de dados, restrições a usos secundários e possíveis regras de transferência, inclusive para fluxos para e da América Latina. A mesma análise sustenta que a convivência com regimes estaduais rígidos, como o da Califórnia, empurraria as multinacionais para um padrão corporativo homogêneo para dados de usuários nos Estados Unidos, na UE e na América Latina.

Diversos comentários de especialistas citados no material também indicam que os novos marcos americanos de reporte de incidentes e as iniciativas de regulação de IA estão sendo pensados para se encaixar em um ambiente global em que as empresas já enfrentam prazos exigentes na Europa. Nesse contexto, grupos com presença regional teriam de elevar suas capacidades de monitoramento e registro de incidentes para cumprir requisitos dos Estados Unidos, mesmo quando o evento se origina fora do país.

Fontes

Ver todas