Leis de Privacidade de Dados da UE: GDPR, Lei de IA e as Reformas Digitais de 2025-2026

Por Equipe Editorial da Recording Law24 min de leitura
Leis de Privacidade de Dados da UE: GDPR, Lei de IA e as Reformas Digitais de 2025-2026

Perguntas frequentes

O GDPR se aplica a empresas fora da União Europeia?

Sim. O GDPR se aplica a qualquer organização no mundo que ofereça bens ou serviços a indivíduos na UE, ou que monitore o comportamento de pessoas localizadas na UE. Uma empresa não precisa ter presença física na Europa para estar sujeita ao GDPR. O Artigo 3 estabelece esse amplo âmbito territorial, e as Diretrizes 3/2018 do EDPB sobre o Âmbito Territorial esclarecem como ele se aplica a organizações fora da UE.

Qual é a multa máxima prevista no GDPR?

A multa máxima é de 20 milhões de euros ou 4% do faturamento anual mundial total da organização no exercício financeiro anterior, o que for maior. Essa penalidade de nível superior aplica-se a violações dos princípios centrais de tratamento, dos direitos dos titulares de dados e das regras de transferência internacional. A maior multa individual até hoje é de 1,2 bilhão de euros, aplicada à Meta em 2023 pela Comissão de Proteção de Dados da Irlanda, por transferências ilícitas de dados de usuários da UE para os Estados Unidos.

O Regulamento ePrivacy ainda está por vir?

Não. A Comissão Europeia retirou formalmente a proposta de Regulamento ePrivacy em fevereiro de 2025, como parte de seu Programa de Trabalho de 2025. A proposta estava paralisada desde 2017. A atual Diretiva ePrivacy (2002/58/CE) e suas transposições nacionais permanecem em vigor. Algumas questões de ePrivacy estão sendo tratadas por meio da proposta de Digital Omnibus de novembro de 2025, que propõe mover as regras de consentimento de cookies para o marco do GDPR.

O que é o Regulamento Processual do GDPR?

O Regulamento (UE) 2025/2518 é um novo regulamento da UE que agiliza a fiscalização transfronteiriça do GDPR no âmbito do mecanismo de balcão único. Entrou em vigor em 1º de janeiro de 2026 e será aplicável a partir de 2 de abril de 2027. Introduz prazos vinculantes de 15 meses para investigação, padrões unificados de admissibilidade de reclamações em todos os Estados-membros, um mecanismo de resolução antecipada, e direitos processuais reforçados para as partes e os reclamantes.

O que é o Digital Omnibus da UE e como ele afeta o GDPR?

O Digital Omnibus é uma proposta da Comissão Europeia publicada em 19 de novembro de 2025, como parte de um Pacote Digital. Para o GDPR, as principais propostas incluem mover as regras de consentimento de cookies da Diretiva ePrivacy para o GDPR, harmonizar as listas de exigência de DPIA em nível da UE, e criar um ponto único de notificação para violações de dados e incidentes de cibersegurança. O Omnibus também propõe prorrogações de prazo da Lei de IA e simplificações para PMEs e pequenas empresas de média capitalização. Encontra-se em negociações de trílogo em meados de 2026.

Quais países podem receber dados pessoais da UE sem salvaguardas adicionais?

Em maio de 2026, a Comissão Europeia havia concedido decisões de adequação aos seguintes destinos: Andorra, Argentina, Brasil, Canadá (organizações comerciais), Ilhas Faroé, Guernsey, Israel, Ilha de Man, Japão, Jersey, Nova Zelândia, República da Coreia, Suíça, Reino Unido, Estados Unidos (apenas organizações certificadas pelo Data Privacy Framework entre UE e EUA), Uruguai e Organização Europeia de Patentes. Os dados pessoais podem fluir para esses destinos sem Cláusulas Contratuais-Padrão ou outros mecanismos adicionais.

Como a Lei de IA da UE interage com o GDPR?

A Lei de IA da UE e o GDPR aplicam-se simultaneamente a sistemas de IA que tratam dados pessoais. A Lei de IA impõe obrigações de classificação de risco, transparência, registro de eventos e avaliação de conformidade a fornecedores e implementadores de IA. Quando um sistema de IA trata dados pessoais, também se aplicam os requisitos do GDPR, incluindo base legal, minimização de dados, limitação de finalidade e DPIAs para tratamentos de alto risco. O EDPB e a Comissão estão desenvolvendo diretrizes conjuntas sobre a interação entre os dois instrumentos, com adoção prevista para 2026.

Atualizações

Expansão importante: adicionado o cronograma faseado da Lei de IA da UE, a Diretiva ePrivacy e a proposta retirada de Regulamento ePrivacy, o Regulamento Processual do GDPR (UE) 2025/2518, a proposta de Digital Omnibus de novembro de 2025, o acordo político sobre a Lei de IA de maio de 2026, o marco regulatório digital mais amplo da UE (Data Act, DGA, DSA, DMA), o diretório de Estados-membros e subpáginas, e dados de fiscalização atualizados.

Fontes e referências

  1. Texto Integral do GDPR: Regulamento (UE) 2016/679(eur-lex.europa.eu).gov
  2. Comissão Europeia: Proteção de Dados na UE(commission.europa.eu).gov
  3. Diretrizes 3/2018 do EDPB sobre o Âmbito Territorial (Artigo 3)(edpb.europa.eu).gov
  4. Diretrizes 1/2024 do EDPB sobre Legítimo Interesse(edpb.europa.eu).gov
  5. Comissão Europeia: Decisões de Adequação para Transferências Internacionais de Dados(commission.europa.eu).gov
  6. Decisão de Adequação do Data Privacy Framework entre UE e EUA (Julho de 2023)(ec.europa.eu).gov
  7. Comitê Europeu para a Proteção de Dados (EDPB)(edpb.europa.eu).gov
  8. EDPB: Multa de 1,2 Bilhão de Euros ao Facebook (Decisão Vinculante)(edpb.europa.eu).gov
  9. CEF 2026 do EDPB: Fiscalização Coordenada sobre Transparência(edpb.europa.eu).gov
  10. GDPR Enforcement Tracker: Base de Dados de Multas e Penalidades(enforcementtracker.com)
  11. Diretiva ePrivacy 2002/58/CE: Texto Integral(eur-lex.europa.eu).gov
  12. Lei de IA da UE: Texto Integral do Regulamento (UE) 2024/1689(eur-lex.europa.eu).gov
  13. Lei de IA da UE: Estratégia Digital da Comissão Europeia(digital-strategy.ec.europa.eu).gov
  14. Conselho da UE: Acordo Político de Simplificação da Lei de IA (Maio de 2026)(consilium.europa.eu).gov
  15. Pacote Digital da UE: Visão Geral da Comissão(digital-strategy.ec.europa.eu).gov
  16. Data Act da UE: Regulamento (UE) 2023/2854(digital-strategy.ec.europa.eu).gov
  17. Regulamento de Governança de Dados: Regulamento (UE) 2022/868(digital-strategy.ec.europa.eu).gov
  18. Regulamento de Serviços Digitais: Comissão Europeia(commission.europa.eu).gov
  19. Regulamento de Mercados Digitais: Comissão Europeia(commission.europa.eu).gov
Compartilhar: