Prefere ouvir? Carregue em play para ouvir a narração por IA

Cada ferramenta de IA que a sua empresa utiliza ou desenvolve tem dois lados. Um é o modelo. O outro são os dados por detrás dele: e-mails de clientes, registos de CRM, tickets de suporte, fotografias e publicações extraídas da web pública. Quando algum desses dados se refere a uma pessoa identificável, aplica-se o Regulamento Geral sobre a Proteção de Dados (RGPD).

Isso não é novo. O que é novo é tudo o que reguladores, tribunais e legisladores já disseram sobre o assunto. Com as orientações do Comité Europeu para a Proteção de Dados (CEPD), os acórdãos do Tribunal de Justiça da UE e o Regulamento da IA a entrar em aplicação por fases, «tratamos da privacidade mais tarde» deixou de ser uma opção em 2026.

Porque é que o RGPD se aplica à IA em todas as fases

O RGPD (Regulamento (UE) 2016/679) abrange qualquer «tratamento» de dados pessoais, e os sistemas de IA tratam-nos em três momentos:

O próprio modelo também pode estar abrangido. No Parecer 28/2024, adotado em 17 de dezembro de 2024, o CEPD afirmou que os modelos de IA treinados com dados pessoais não podem ser automaticamente considerados anónimos. Um modelo só é anónimo se a probabilidade de extrair dados pessoais dele, ou de os obter através de consultas, for «insignificante». Avalia-se caso a caso, e o ónus de o documentar recai sobre si.

Nos termos do artigo 6.º do RGPD, todo o tratamento necessita de um fundamento de licitude. Para o treino de IA, as opções realistas são normalmente o consentimento (art. 6.º, n.º 1, alínea a) e o interesse legítimo (art. 6.º, n.º 1, alínea f).

O consentimento tem de ser livre, específico, informado e fácil de retirar, o que raramente funciona em grande escala ou com dados extraídos da web. Por isso, a maioria dos grandes desenvolvedores recorre ao interesse legítimo. O CEPD confirmou que pode ser um fundamento válido, mas só depois de um teste documentado em três passos:

  1. Interesse legítimo. Lícito, claramente formulado, real e atual (os exemplos do CEPD incluem criar um agente conversacional ou detetar fraude).
  2. Necessidade. O tratamento tem de servir realmente esse interesse e não pode existir uma forma menos intrusiva de o alcançar, o que coloca a minimização de dados no centro.
  3. Ponderação. Os direitos e as expectativas razoáveis das pessoas não devem prevalecer sobre esse interesse. Garantias como a filtragem e a oposição fácil podem fazer pender a balança.

A Meta é um bom exemplo. Em junho de 2024 suspendeu os planos de treinar os seus modelos com publicações públicas de utilizadores da UE depois de a Comissão de Proteção de Dados da Irlanda (DPC) levantar preocupações. Após o parecer do CEPD, a Meta acrescentou garantias como a desidentificação e formulários de oposição e fixou 27 de maio de 2025 como data de início, assente no interesse legítimo. A DPC não proibiu o tratamento e, em 23 de maio de 2025, o Tribunal Regional Superior de Colónia rejeitou o pedido de providência cautelar urgente de uma associação de consumidores.

As categorias especiais de dados, como os dados de saúde ou biométricos, são ainda mais exigentes: o artigo 9.º exige uma exceção específica e o interesse legítimo, por si só, não basta.

Os princípios fundamentais aplicados à IA

O artigo 5.º do RGPD enuncia os princípios a que os reguladores voltam sempre:

Decisões automatizadas e artigo 22.º

O artigo 22.º confere às pessoas o direito de não ficarem sujeitas a uma decisão tomada exclusivamente com base no tratamento automatizado, incluindo a definição de perfis, que produza efeitos jurídicos ou as afete significativamente de forma similar. Pense na aprovação de empréstimos ou na triagem de CV. Essas decisões só são permitidas em exceções específicas (contrato, lei ou consentimento explícito), e as pessoas devem poder obter intervenção humana e contestar o resultado.

O Tribunal de Justiça da UE interpreta esta disposição de forma ampla:

Para as equipas de produto, isto significa uma revisão humana real das decisões de grande impacto e explicações que as pessoas consigam realmente compreender. Os reguladores aplicam-no agora com coimas elevadas: em agosto de 2026, a autoridade neerlandesa multou a Uber em cerca de 825 milhões de euros por desativar contas de motoristas (o nosso artigo sobre o caso Uber).

Direitos dos titulares nos sistemas de IA

O RGPD dá às pessoas o direito de aceder aos seus dados (art. 15.º), retificá-los (art. 16.º), apagá-los (art. 17.º) e opor-se ao tratamento (art. 21.º). Estes direitos são fáceis de cumprir numa base de dados e muito mais difíceis num modelo treinado.

Depois de os dados terem moldado os parâmetros de um modelo, retirar as informações de uma pessoa pode exigir filtros de saída, novo treino ou técnicas de «desaprendizagem automática» ainda em maturação. A dificuldade técnica não elimina a obrigação. Os reguladores esperam garantias desde o início: dados de treino limpos, filtros de saída, canais de pedido claros e documentação do que é viável. O CEPD também alertou que um modelo desenvolvido com dados tratados ilicitamente pode afetar a licitude da sua utilização posterior, a menos que tenha sido efetivamente anonimizado.

AIPD: obrigatória, não opcional

O artigo 35.º exige uma avaliação de impacto sobre a proteção de dados (AIPD) quando o tratamento for suscetível de resultar num elevado risco para as pessoas, em particular com novas tecnologias, avaliação sistemática de pessoas ou dados sensíveis em grande escala. A maioria dos projetos de IA importantes cumpre estas condições.

Uma boa AIPD descreve o tratamento, testa a necessidade e a proporcionalidade e regista riscos e medidas de mitigação. É geralmente o primeiro documento que um regulador pede. Veja o nosso guia para fazer uma AIPD antes de lançar funcionalidades de IA.

💬
Produto GDPRGard
IA com dados de clientes? Comece pela AIPD

O GDPRChat é um widget de chat com clientes baseado em IA, construído com portas de consentimento nos termos do artigo 7.º e eliminação automática de dados — a conformidade está integrada na arquitetura, e não acrescentada depois de um regulador começar a fazer perguntas.

Ver o GDPRChat →

Como se articulam o RGPD e o Regulamento da IA

O Regulamento da IA (Regulamento (UE) 2024/1689) acresce ao RGPD sem o substituir, e afirma expressamente que não afeta o direito da UE em matéria de proteção de dados. O RGPD protege os dados pessoais. O Regulamento da IA regula os riscos dos próprios sistemas de IA.

O calendário do Regulamento da IA é importante:

Em 2026, a UE ajustou este calendário. O Omnibus Digital sobre IA, Regulamento (UE) 2026/1744, foi publicado em 24 de julho e entrou em vigor em 27 de julho de 2026. Adiou as obrigações de alto risco para 2 de dezembro de 2027 nos sistemas autónomos (por exemplo, em recrutamento, scoring de crédito ou educação) e para 2 de agosto de 2028 na IA integrada em produtos regulamentados. Acrescentou ainda, a partir de 2 de dezembro de 2026, a proibição de IA que gere conteúdo íntimo não consentido ou material de abuso sexual de crianças, e suavizou a literacia em IA: as empresas devem tomar medidas para a promover entre o pessoal, mas já não têm de garantir um nível específico. Veja o nosso calendário de conformidade 2026 a 2028.

Outra parte do pacote Omnibus Digital, apresentada pela Comissão em novembro de 2025, propõe alterações ao próprio RGPD, incluindo esclarecer quando o interesse legítimo pode ser usado no desenvolvimento de IA. No início de outubro de 2026, essa proposta não é lei. O Conselho e o Parlamento Europeu continuam a negociá-la. Por agora, o RGPD aplica-se na íntegra.

Aplicação: o que os casos ensinam

A lição: os riscos de fundo são reais, mas o processo, incluindo qual a autoridade que lidera um caso, pode ser igualmente decisivo.

Lista de verificação prática para empresas que usam ou desenvolvem IA

Uma nota para os leitores brasileiros

O RGPD tem alcance extraterritorial. Nos termos do artigo 3.º, n.º 2, aplica-se a empresas fora da UE que oferecem bens ou serviços a pessoas na UE ou monitorizam o seu comportamento. A LGPD brasileira (Lei 13.709/2018) segue uma lógica semelhante. O seu artigo 20 também dá o direito de pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado. Em julho de 2024, a ANPD ordenou à Meta que suspendesse o uso de dados pessoais para treinar IA generativa no Brasil, sob pena de multa diária de 50.000 R$.

Conclusão

O RGPD não proíbe a IA. Exige que a IA seja construída com cuidado. As empresas que se saírem bem tratarão a proteção de dados como parte do design do produto e não como uma verificação jurídica de última hora: um fundamento de licitude claro, dados limpos, transparência, supervisão humana e boa documentação. O Regulamento da IA acrescentará requisitos, e algumas regras ainda poderão ser simplificadas, mas os princípios fundamentais do RGPD vieram para ficar. Cumpri-los bem é a forma mais segura de construir IA em que os clientes confiam.

Marque uma consulta gratuita com a GDPRGard → e ajudamos a mapear os fluxos de dados da sua IA.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.