EUA avançam em privacidade
Congresso, DHS e CISA avançam em regras sobre dados, IA e incidentes. Empresas com operações na América Latina podem ser afetadas.
O Congresso dos Estados Unidos avançou com novos projetos sobre privacidade de dados e reporte de informações, enquanto a CISA segue trabalhando na regra final da CIRCIA. Ao mesmo tempo, o Senado mantém em tramitação uma iniciativa para que viajantes possam recusar o reconhecimento facial da TSA, e análises indicam impacto em empresas com operações transfronteiriças, incluindo filiais e fluxos de dados com a América Latina.
O Congresso dos Estados Unidos e o aparato regulatório federal seguiram em movimento em setembro de 2026 sobre privacidade, biometria e reporte de incidentes cibernéticos. Em paralelo, várias fontes especializadas afirmam que a regra final da CIRCIA ainda não está em vigor, embora possa começar a exigir reportes de entidades de infraestrutura crítica no fim de 2026 ou no início de 2027, conforme a data efetiva que a norma definir.
¿Qué proyecto avanzó en privacidad educativa?
H.R.10449 foi apresentado na Câmara dos Representantes em 16 de setembro de 2026 pela deputada Mary E. Miller e encaminhado ao House Committee on Education and Workforce. O projeto propõe estabelecer uma proibição para certas divulgações de informações pessoalmente identificáveis sob a Family Educational Rights and Privacy Act de 1974.
A iniciativa se soma a uma série de movimentos legislativos na Câmara ligados a dados pessoais e proteção da informação. Um dia antes, em 15 de setembro de 2026, a Câmara deu andamento a H.Res.1530, uma resolução que define o procedimento para considerar, entre outras propostas, H.R.10326, voltado a melhorar o compartilhamento de informações entre agências federais e estaduais para detectar, investigar e processar fraudes em certos programas federais, com disposições específicas para proteger a privacidade individual.
¿Qué sigue pasando con el reporte de incidentes bajo CIRCIA?
A CISA mantém setembro de 2026 como meta para publicar a regra final que implementa a CIRCIA, mas essa obrigação ainda não está em vigor. Segundo análises do The Legal 500, Law.com e outros veículos do setor, as entidades cobertas em 16 setores de infraestrutura crítica só passariam a ser alcançadas quando a norma final for publicada e entrar em vigor, algo que vários estudos situam no fim de 2026 ou no começo de 2027.
O calendário vem sendo adiado. A Tech Insider registrou que o marco original era outubro de 2025, depois foi para maio de 2026 e, por fim, para setembro de 2026. Além disso, fontes da indústria apontam que, por causa da revisão do Congressional Review Act, costuma haver pelo menos 60 dias entre a publicação no Federal Register e a entrada em vigor.
¿Cómo se cuentan los plazos de 72 y 24 horas?
A contagem regressiva de 72 horas para reportar um incidente coberto pela CIRCIA começaria no momento em que a organização acredita de forma razoável que o incidente ocorreu, e não na confirmação definitiva. Para pagamentos de ransomware, o prazo de 24 horas passaria a contar quando os fundos saem do controle da entidade, segundo uma análise jurídica citada pela Fedlaws.org.
Esse desenho reforça a necessidade de processos internos de detecção precoce e decisões rápidas, algo que artigos voltados a executivos de infraestrutura crítica já descrevem como o primeiro esquema federal amplo de reporte de incidentes para 16 setores. Outras análises acrescentam que a definição de covered cyber incident e a noção de discovery são críticas para grupos com operações globais, inclusive quando o evento é detectado em filiais no exterior que afetam ativos de infraestrutura crítica nos Estados Unidos.
¿Qué otras iniciativas federales aparecen en agenda?
No Senado, segue pendente o Traveler Privacy Protection Act of 2025, S.1691, um projeto bipartidário que busca dar aos viajantes a opção de não usar sistemas de reconhecimento facial da TSA em aeroportos, impedir que sofram tratamento desfavorável por exercer essa opção e limitar a retenção e os usos secundários dos dados biométricos faciais.
No campo da inteligência artificial, a OpenRepublic lista projetos tecnológicos como o AI Incident Reporting Act e outras propostas de privacidade e segurança de dados para fornecedores de chatbots, com foco em reportes de incidentes e medidas de proteção durante o desenvolvimento e a operação de modelos. Esse movimento legislativo se cruza com a discussão sobre dados pessoais, porque também há iniciativas que visam restringir certas divulgações de informações pessoalmente identificáveis sob marcos como a FERPA.
¿Por qué este cuadro preocupa a empresas con operaciones en América Latina?
Porque as fontes consultadas veem um ecossistema regulatório que começa a se alinhar a janelas de reporte cada vez mais rígidas. A Sysdig, a Finrep.ai e outras análises sustentam que a CIRCIA será coordenada com obrigações de reporte da SEC e marcos europeus, e que multinacionais precisarão de procedimentos unificados para cumprir prazos diferentes diante de um mesmo incidente.
A Mailgun acrescenta que, se o American Data Privacy Protection Act avançar com um período de adaptação de dois anos, empresas com operações transfronteiriças deveriam antecipar minimização de dados, restrições a usos secundários e possíveis regras de transferência, inclusive para fluxos para e da América Latina. A mesma análise sustenta que a convivência com regimes estaduais rígidos, como o da Califórnia, empurraria as multinacionais para um padrão corporativo homogêneo para dados de usuários nos Estados Unidos, na UE e na América Latina.
Diversos comentários de especialistas citados no material também indicam que os novos marcos americanos de reporte de incidentes e as iniciativas de regulação de IA estão sendo pensados para se encaixar em um ambiente global em que as empresas já enfrentam prazos exigentes na Europa. Nesse contexto, grupos com presença regional teriam de elevar suas capacidades de monitoramento e registro de incidentes para cumprir requisitos dos Estados Unidos, mesmo quando o evento se origina fora do país.
Fontes
- H.Res.1530 - Providing for consideration of several bills including H.R.10326 on fraud detection and privacy protectioncongress.gov· Congress.gov / Library of CongressURL não verificada
- Every regulatory disclosure rule asks the same question. Each calls it something elsesysdig.com· Sysdig
- H.R.10449 - 119th Congress (2025-2026): To establish a prohibition for certain disclosures of personally identifiable information under FERPAcongress.gov· Congress.gov / Library of CongressURL não verificada
- Member profile listing including H.R.9482 Health and Location Data Protection Act of 2026congress.gov· Congress.gov / Library of CongressURL não verificada
- H.R.9917 - AI Kill Switch Act - bill text and legislative statuscongress.gov· Congress.gov / Library of CongressURL não verificada
- H.R.7834 - Safe Cloud Storage Act - bill text and actionscongress.gov· Congress.gov / Library of CongressURL não verificada
- AI disclosure and transparency — U.S. AI Laws by Topic (Traveler Privacy Protection Act of 2025, S.1691)ailawsusa.com· AI Laws USA
- CIRCIA's Looming Deadline Puts Corporate Counsel on the Clocklaw.com· Law.com / Corporate Counsel
- Ne comptez pas sur l'ADPPA et le Privacy Shield 2 pour la conformité RGPDmailgun.com· Mailgun
- Technology Bills (incluyendo AI Incident Reporting Act y proyectos de privacidad para chatbots)openrepublic.com· OpenRepublic
- Workplace Cybersecurity Trends in 2026mtfinstitute.com· MTF Institute
- Ransomware Payment Reporting Under CIRCIA: Deadlines and Penaltiesfedlaws.org· Fedlaws.org
- Cyber Resilience Act: 62% verpassen 24h-Frist [2026]tech-insider.org· Tech Insider
- Cybersecurity · Industry brief — Monday, September 14, 2026morningmail.ai· MorningMail.ai
- Nation-State Cyberattacks and SEC Disclosure: A 2026 Practitioner Walkthroughfinrep.ai· Finrep.ai
- CIRCIA Is Almost Law: What Critical Infrastructure CEOs Must Do Before the Final Rule Dropsadilkaram.com· Adil Karam
- EU Cyber Resilience Act Reporting Obligations 2026globallawexperts.com· GlobalLawExperts
- Cyber Resilience Act 2026: CRA reporting in 24 and 72 hoursacbsec.com· ACBSEC
- New Vulnerability Reporting Requirements Now In Forcelegal500.com· The Legal 500
- Looming Incident Reporting Mandates: Who Needs To Carelegal500.com· The Legal 500
- It's LIVE: The Cyber Resilience Act Reporting Is Mandatory as of Todaylegal500.com· The Legal 500



