Cada ferramenta de IA que a sua empresa utiliza ou desenvolve tem dois lados. Um é o modelo. O outro são os dados por detrás dele: e-mails de clientes, registos de CRM, tickets de suporte, fotografias e publicações extraídas da web pública. Quando algum desses dados se refere a uma pessoa identificável, aplica-se o Regulamento Geral sobre a Proteção de Dados (RGPD).
Isso não é novo. O que é novo é tudo o que reguladores, tribunais e legisladores já disseram sobre o assunto. Com as orientações do Comité Europeu para a Proteção de Dados (CEPD), os acórdãos do Tribunal de Justiça da UE e o Regulamento da IA a entrar em aplicação por fases, «tratamos da privacidade mais tarde» deixou de ser uma opção em 2026.
Porque é que o RGPD se aplica à IA em todas as fases
O RGPD (Regulamento (UE) 2016/679) abrange qualquer «tratamento» de dados pessoais, e os sistemas de IA tratam-nos em três momentos:
- Treino. Os conjuntos de dados contêm muitas vezes nomes, rostos, vozes ou dados comportamentais, recolhidos diretamente ou extraídos da web.
- Inferência. Os pedidos escritos num chatbot, ou os dados de clientes enviados para um modelo de scoring, são tratados sempre que o sistema funciona.
- Resultados. Um modelo pode gerar afirmações sobre pessoas reais, incluindo falsas.
O próprio modelo também pode estar abrangido. No Parecer 28/2024, adotado em 17 de dezembro de 2024, o CEPD afirmou que os modelos de IA treinados com dados pessoais não podem ser automaticamente considerados anónimos. Um modelo só é anónimo se a probabilidade de extrair dados pessoais dele, ou de os obter através de consultas, for «insignificante». Avalia-se caso a caso, e o ónus de o documentar recai sobre si.
Fundamentos de licitude para o treino: interesse legítimo ou consentimento
Nos termos do artigo 6.º do RGPD, todo o tratamento necessita de um fundamento de licitude. Para o treino de IA, as opções realistas são normalmente o consentimento (art. 6.º, n.º 1, alínea a) e o interesse legítimo (art. 6.º, n.º 1, alínea f).
O consentimento tem de ser livre, específico, informado e fácil de retirar, o que raramente funciona em grande escala ou com dados extraídos da web. Por isso, a maioria dos grandes desenvolvedores recorre ao interesse legítimo. O CEPD confirmou que pode ser um fundamento válido, mas só depois de um teste documentado em três passos:
- Interesse legítimo. Lícito, claramente formulado, real e atual (os exemplos do CEPD incluem criar um agente conversacional ou detetar fraude).
- Necessidade. O tratamento tem de servir realmente esse interesse e não pode existir uma forma menos intrusiva de o alcançar, o que coloca a minimização de dados no centro.
- Ponderação. Os direitos e as expectativas razoáveis das pessoas não devem prevalecer sobre esse interesse. Garantias como a filtragem e a oposição fácil podem fazer pender a balança.
A Meta é um bom exemplo. Em junho de 2024 suspendeu os planos de treinar os seus modelos com publicações públicas de utilizadores da UE depois de a Comissão de Proteção de Dados da Irlanda (DPC) levantar preocupações. Após o parecer do CEPD, a Meta acrescentou garantias como a desidentificação e formulários de oposição e fixou 27 de maio de 2025 como data de início, assente no interesse legítimo. A DPC não proibiu o tratamento e, em 23 de maio de 2025, o Tribunal Regional Superior de Colónia rejeitou o pedido de providência cautelar urgente de uma associação de consumidores.
As categorias especiais de dados, como os dados de saúde ou biométricos, são ainda mais exigentes: o artigo 9.º exige uma exceção específica e o interesse legítimo, por si só, não basta.
Os princípios fundamentais aplicados à IA
O artigo 5.º do RGPD enuncia os princípios a que os reguladores voltam sempre:
- Limitação das finalidades. Os dados recolhidos para prestar um serviço não podem ser reutilizados automaticamente para treino. A reutilização exige uma avaliação de compatibilidade ou um novo fundamento de licitude.
- Minimização dos dados. «Recolher tudo por precaução» é o oposto do que a lei exige. Filtre os conjuntos de dados e pseudonimize sempre que possível.
- Transparência. Os artigos 13.º e 14.º obrigam a informar as pessoas sobre como os seus dados são utilizados, incluindo aquelas cujos dados obteve indiretamente.
- Exatidão. A IA generativa pode «alucinar» factos falsos sobre pessoas reais, e os dados pessoais inexatos têm de ser retificados ou apagados.
Decisões automatizadas e artigo 22.º
O artigo 22.º confere às pessoas o direito de não ficarem sujeitas a uma decisão tomada exclusivamente com base no tratamento automatizado, incluindo a definição de perfis, que produza efeitos jurídicos ou as afete significativamente de forma similar. Pense na aprovação de empréstimos ou na triagem de CV. Essas decisões só são permitidas em exceções específicas (contrato, lei ou consentimento explícito), e as pessoas devem poder obter intervenção humana e contestar o resultado.
O Tribunal de Justiça da UE interpreta esta disposição de forma ampla:
- No acórdão SCHUFA (C-634/21, 7 de dezembro de 2023), decidiu que uma pontuação de crédito calculada automaticamente pode ser, por si só, uma «decisão automatizada» quando um credor se apoia fortemente nela, mesmo que formalmente seja o credor a tomar a decisão final.
- No acórdão Dun & Bradstreet Austria (C-203/22, 27 de fevereiro de 2025), decidiu que as pessoas têm um verdadeiro direito a uma explicação do «procedimento e dos princípios efetivamente aplicados». Entregar uma fórmula não basta, e o segredo comercial não justifica uma recusa generalizada; qualquer conflito é ponderado pela autoridade ou por um tribunal.
Para as equipas de produto, isto significa uma revisão humana real das decisões de grande impacto e explicações que as pessoas consigam realmente compreender. Os reguladores aplicam-no agora com coimas elevadas: em agosto de 2026, a autoridade neerlandesa multou a Uber em cerca de 825 milhões de euros por desativar contas de motoristas (o nosso artigo sobre o caso Uber).
Direitos dos titulares nos sistemas de IA
O RGPD dá às pessoas o direito de aceder aos seus dados (art. 15.º), retificá-los (art. 16.º), apagá-los (art. 17.º) e opor-se ao tratamento (art. 21.º). Estes direitos são fáceis de cumprir numa base de dados e muito mais difíceis num modelo treinado.
Depois de os dados terem moldado os parâmetros de um modelo, retirar as informações de uma pessoa pode exigir filtros de saída, novo treino ou técnicas de «desaprendizagem automática» ainda em maturação. A dificuldade técnica não elimina a obrigação. Os reguladores esperam garantias desde o início: dados de treino limpos, filtros de saída, canais de pedido claros e documentação do que é viável. O CEPD também alertou que um modelo desenvolvido com dados tratados ilicitamente pode afetar a licitude da sua utilização posterior, a menos que tenha sido efetivamente anonimizado.
AIPD: obrigatória, não opcional
O artigo 35.º exige uma avaliação de impacto sobre a proteção de dados (AIPD) quando o tratamento for suscetível de resultar num elevado risco para as pessoas, em particular com novas tecnologias, avaliação sistemática de pessoas ou dados sensíveis em grande escala. A maioria dos projetos de IA importantes cumpre estas condições.
Uma boa AIPD descreve o tratamento, testa a necessidade e a proporcionalidade e regista riscos e medidas de mitigação. É geralmente o primeiro documento que um regulador pede. Veja o nosso guia para fazer uma AIPD antes de lançar funcionalidades de IA.
O GDPRChat é um widget de chat com clientes baseado em IA, construído com portas de consentimento nos termos do artigo 7.º e eliminação automática de dados — a conformidade está integrada na arquitetura, e não acrescentada depois de um regulador começar a fazer perguntas.
Como se articulam o RGPD e o Regulamento da IA
O Regulamento da IA (Regulamento (UE) 2024/1689) acresce ao RGPD sem o substituir, e afirma expressamente que não afeta o direito da UE em matéria de proteção de dados. O RGPD protege os dados pessoais. O Regulamento da IA regula os riscos dos próprios sistemas de IA.
O calendário do Regulamento da IA é importante:
- 1 de agosto de 2024: entrada em vigor.
- 2 de fevereiro de 2025: aplicam-se as proibições de práticas proibidas e a obrigação de literacia em matéria de IA.
- 2 de agosto de 2025: aplicam-se as obrigações dos fornecedores de modelos de IA de finalidade geral.
- 2 de agosto de 2026: data geral de aplicação, incluindo a maioria das obrigações de transparência. A marcação legível por máquina dos conteúdos gerados por IA (art. 50.º, n.º 2) tem um período de tolerância até 2 de dezembro de 2026 para os sistemas generativos já no mercado.
Em 2026, a UE ajustou este calendário. O Omnibus Digital sobre IA, Regulamento (UE) 2026/1744, foi publicado em 24 de julho e entrou em vigor em 27 de julho de 2026. Adiou as obrigações de alto risco para 2 de dezembro de 2027 nos sistemas autónomos (por exemplo, em recrutamento, scoring de crédito ou educação) e para 2 de agosto de 2028 na IA integrada em produtos regulamentados. Acrescentou ainda, a partir de 2 de dezembro de 2026, a proibição de IA que gere conteúdo íntimo não consentido ou material de abuso sexual de crianças, e suavizou a literacia em IA: as empresas devem tomar medidas para a promover entre o pessoal, mas já não têm de garantir um nível específico. Veja o nosso calendário de conformidade 2026 a 2028.
Outra parte do pacote Omnibus Digital, apresentada pela Comissão em novembro de 2025, propõe alterações ao próprio RGPD, incluindo esclarecer quando o interesse legítimo pode ser usado no desenvolvimento de IA. No início de outubro de 2026, essa proposta não é lei. O Conselho e o Parlamento Europeu continuam a negociá-la. Por agora, o RGPD aplica-se na íntegra.
Aplicação: o que os casos ensinam
- Clearview AI. A empresa de reconhecimento facial extraiu milhares de milhões de fotografias da internet. A CNIL francesa multou-a em 20 milhões de euros em outubro de 2022. A AP neerlandesa multou-a em 30,5 milhões de euros em setembro de 2024, mais até 5,1 milhões de euros em sanções pecuniárias por incumprimento, e avisou que as organizações neerlandesas que usem a Clearview também poderão ser multadas. No Reino Unido, o Upper Tribunal decidiu em outubro de 2025 que o ICO tinha jurisdição sobre o caso e devolveu-o a um tribunal inferior para decidir quanto ao mérito.
- OpenAI (Itália). Em dezembro de 2024, a Garante italiana anunciou uma coima de 15 milhões de euros por causa do ChatGPT, citando, entre outras coisas, a falta de um fundamento de licitude válido para o treino e a transparência insuficiente. Em 18 de março de 2026, o Tribunal de Roma anulou a decisão. Não se pronunciou sobre as alegadas infrações, mas concluiu que a Garante não tinha competência porque o estabelecimento irlandês da OpenAI fazia da DPC irlandesa a autoridade principal ao abrigo do mecanismo de «balcão único» do RGPD.
A lição: os riscos de fundo são reais, mas o processo, incluindo qual a autoridade que lidera um caso, pode ser igualmente decisivo.
Lista de verificação prática para empresas que usam ou desenvolvem IA
- Mapeie os seus dados: saiba que dados pessoais entram no treino, nos pedidos e nos resultados.
- Escolha e documente um fundamento de licitude para cada finalidade. Se for o interesse legítimo, registe o teste em três passos.
- Identifique categorias especiais (art. 9.º) e remova-as sempre que possível.
- Minimize: filtre os conjuntos de dados, pseudonimize e defina prazos de conservação.
- Atualize as políticas de privacidade para explicarem o uso de IA em linguagem simples, incluindo às pessoas cujos dados foram recolhidos indiretamente.
- Faça uma AIPD antes do lançamento e reveja-a quando o modelo ou o caso de uso mudar.
- Acrescente revisão humana às decisões com efeitos jurídicos ou significativos e prepare explicações claras.
- Crie um fluxo para pedidos de direitos (acesso, retificação, apagamento, oposição) que abranja modelos e resultados.
- Avalie os fornecedores: pergunte como os modelos foram treinados e assine acordos de subcontratação.
- Classifique os seus sistemas ao abrigo do Regulamento da IA e planeie face aos prazos atuais, incluindo dezembro de 2027 para os sistemas autónomos de alto risco.
- Promova a literacia em IA. Forme a sua equipa e guarde registo; o Regulamento da IA exige medidas para a promover desde fevereiro de 2025.
Uma nota para os leitores brasileiros
O RGPD tem alcance extraterritorial. Nos termos do artigo 3.º, n.º 2, aplica-se a empresas fora da UE que oferecem bens ou serviços a pessoas na UE ou monitorizam o seu comportamento. A LGPD brasileira (Lei 13.709/2018) segue uma lógica semelhante. O seu artigo 20 também dá o direito de pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado. Em julho de 2024, a ANPD ordenou à Meta que suspendesse o uso de dados pessoais para treinar IA generativa no Brasil, sob pena de multa diária de 50.000 R$.
Conclusão
O RGPD não proíbe a IA. Exige que a IA seja construída com cuidado. As empresas que se saírem bem tratarão a proteção de dados como parte do design do produto e não como uma verificação jurídica de última hora: um fundamento de licitude claro, dados limpos, transparência, supervisão humana e boa documentação. O Regulamento da IA acrescentará requisitos, e algumas regras ainda poderão ser simplificadas, mas os princípios fundamentais do RGPD vieram para ficar. Cumpri-los bem é a forma mais segura de construir IA em que os clientes confiam.
Marque uma consulta gratuita com a GDPRGard → e ajudamos a mapear os fluxos de dados da sua IA.
Fontes
- RGPD, Regulamento (UE) 2016/679, EUR-Lex
- CEPD, Parecer 28/2024 sobre proteção de dados em modelos de IA (17 dez. 2024)
- Regulamento da IA, Regulamento (UE) 2024/1689, EUR-Lex
- Parlamento Europeu, Legislative Train: Digital Omnibus on AI
- TJUE, processo C-634/21, SCHUFA Holding (Scoring), 7 dez. 2023
- TJUE, processo C-203/22, Dun & Bradstreet Austria, 27 fev. 2025 (comunicado de imprensa)
- Autoriteit Persoonsgegevens, coima à Clearview AI (3 set. 2024)
- UK Upper Tribunal, ICO v Clearview AI Inc [2025] UKUT 319 (AAC)
- CNIL, sanção de 20 milhões de euros à Clearview AI
- Reuters, tribunal italiano anula a coima de 15 milhões de euros à OpenAI (19 mar. 2026)
- ICTLC, o caso OpenAI: o Tribunal de Roma anula a decisão da Garante
- Data Protection Commission (Irlanda), declaração sobre a Meta AI (21 mai. 2025)
- Taylor Wessing, a Meta pode continuar a treinar IA com dados de utilizadores (Colónia, 23 mai. 2025)
- ANPD, Despacho Decisório nº 20/2024/PR/ANPD (Meta)
- Brasil, LGPD, Lei n.º 13.709/2018
Leia também:
- Esqueça o regulamento da IA — o RGPD já está a multar empresas por erros de IA
- A desculpa "era público" acabou: o RGPD agora cobre formalmente os dados de treino da IA
- O regulamento da IA já se aplica aos sistemas de alto risco. Agora responde perante dois reguladores.