Prefere ouvir? Carregue em play para ouvir a narração por IA

O RGPD está prestes a mudar pela primeira vez desde 2018, e a razão é a IA. O Omnibus Digital da Comissão Europeia, proposto a 19 de novembro de 2025, reconheceria o desenvolvimento de IA como interesse legítimo e reduziria o que conta como dado pessoal. As negociações foram retomadas em setembro de 2026 sob a presidência irlandesa do Conselho, e é improvável uma adoção final antes do fim de 2026.

Nada disto é ainda lei. Mas mostra para onde caminha a proteção de dados na Europa, e qualquer empresa que desenvolva ou compre IA deve preparar-se desde já. Os nossos artigos anteriores tratam das propostas sobre o registo de atividades e os cookies e do debate mais amplo sobre a simplificação. Este é sobre IA.

O que a Comissão propôs para a IA

O pacote toca várias regras do RGPD que importam para a IA:

PropostaO que faria
Treino de IA como interesse legítimo (novo artigo 88.º-C)Permitir que as organizações se baseiem no interesse legítimo para desenvolver e operar modelos de IA, com «garantias reforçadas» e um direito de oposição incondicional para as pessoas
Dados sensíveis «residuais» (novo artigo 9.º, n.º 2, alínea k)Tolerar os dados de categorias especiais que acabem por acidente nos conjuntos de treino, se o responsável tentar evitar a sua recolha, os remover prontamente e impedir que apareçam nos resultados
Definição mais estreita de dado pessoalOs dados na posse de uma organização sem meios razoáveis para identificar a pessoa ficariam fora do RGPD para essa organização
Notificação de violações96 horas em vez de 72, só seriam notificadas as violações de risco elevado, e um único portal da UE para avisos do RGPD, NIS2, DORA e eIDAS
Cookies e sinais do navegador (novo artigo 88.º-A)As regras sobre cookies passam para o RGPD, e os sítios web teriam de respeitar os sinais de consentimento legíveis por máquina enviados pelos navegadores

Em que ponto estão as negociações

As disposições sobre IA são a parte mais contestada do pacote. Um texto de compromisso divulgado da presidência irlandesa, publicado em setembro pela organização de privacidade noyb, renumera o artigo sobre IA como artigo 88.º-bis e vai mais longe do que a Comissão: presumiria que tratar dados pessoais para treinar e operar um sistema de IA é um interesse legítimo. Os grupos de privacidade avisam que isto transforma uma ponderação caso a caso num aval generalizado.

As alterações do Parlamento vão da eliminação dos artigos sobre IA ao reforço das garantias, e o CEPD e a AEPD manifestaram preocupação com uma proteção mais fraca. Isto inverte também o quadro de junho, quando o texto sobre IA parecia parado no Conselho. O texto final ainda pode ser muito diferente dos projetos atuais.

19 nov. 2025
Omnibus Digital proposto pela Comissão
Art. 88.º-C
Interesse legítimo para a IA, renumerado 88.º-bis no texto do Conselho
72 h
Prazo de notificação de violações ainda em vigor
30 out. 2026
Fim da consulta do CEPD sobre web scraping

O que não vai mudar é a direção: as autoridades aceitam que a IA seja treinada com dados pessoais, e o debate é agora sobre que garantias a tornam lícita.

Porque é que importa mesmo que nunca treine um modelo

A maioria das pequenas e médias empresas não constrói modelos de base. Mas muitas ajustam modelos, introduzem dados de clientes em ferramentas de IA ou compram software a fornecedores que o fazem. O Omnibus afeta-as de três formas.

A definição mais estreita de dado pessoal merece um aviso à parte. É tentador lê-la como licença para deixar de se preocupar com dados pseudonimizados. Não é: um teste baseado nos meios do próprio detentor é frágil, porque, assim que os dados são partilhados, combinados ou expostos, a resposta pode mudar. Encare-a como uma possível simplificação futura, não como um plano.

💬
Produto GDPRGard
Conversas de clientes a passar pela IA? Comece pelas bases do RGPD

O GDPRChat é um widget de chat com clientes baseado em IA, construído com portas de consentimento nos termos do artigo 7.º e eliminação automática de dados — a conformidade está integrada na arquitetura, e não acrescentada depois de um regulador começar a fazer perguntas.

Ver o GDPRChat →

O que fazer agora

  1. Mapeie onde entram dados pessoais nas suas ferramentas de IA, incluindo prompts, ficheiros carregados, dados de ajuste fino e históricos de conversas.
  2. Escreva ou atualize uma avaliação de interesse legítimo para cada uso de IA: a finalidade, porque é que a IA é necessária e porque é que os direitos das pessoas não prevalecem.
  3. Crie uma via de oposição simples para clientes e colaboradores cujos dados possam ser usados em IA, e teste se funciona.
  4. Mantenha o plano de resposta a violações no prazo de 72 horas. As 96 horas são uma proposta; não planeie com base nelas.
  5. Acrescente perguntas sobre IA à diligência devida de fornecedores: uso para treino, conservação, subcontratantes e tratamento de dados sensíveis. Veja porque é que as funcionalidades de IA exigem uma AIPD.
  6. Registe as suas decisões. Seja qual for o texto adotado, as autoridades perguntarão o que sabia e quando agiu.

Em resumo

O Omnibus Digital é um sinal, não um passe livre. As empresas que documentam bem hoje o seu tratamento com IA estarão preparadas para qualquer versão final do texto, e muito melhor posicionadas do que as que esperam que a lei estabilize para começar.

Marque uma consulta gratuita com a GDPRGard → e ajudamos a identificar onde a IA toca dados pessoais no seu negócio.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.