O RGPD está prestes a mudar pela primeira vez desde 2018, e a razão é a IA. O Omnibus Digital da Comissão Europeia, proposto a 19 de novembro de 2025, reconheceria o desenvolvimento de IA como interesse legítimo e reduziria o que conta como dado pessoal. As negociações foram retomadas em setembro de 2026 sob a presidência irlandesa do Conselho, e é improvável uma adoção final antes do fim de 2026.
Nada disto é ainda lei. Mas mostra para onde caminha a proteção de dados na Europa, e qualquer empresa que desenvolva ou compre IA deve preparar-se desde já. Os nossos artigos anteriores tratam das propostas sobre o registo de atividades e os cookies e do debate mais amplo sobre a simplificação. Este é sobre IA.
O que a Comissão propôs para a IA
O pacote toca várias regras do RGPD que importam para a IA:
| Proposta | O que faria |
|---|---|
| Treino de IA como interesse legítimo (novo artigo 88.º-C) | Permitir que as organizações se baseiem no interesse legítimo para desenvolver e operar modelos de IA, com «garantias reforçadas» e um direito de oposição incondicional para as pessoas |
| Dados sensíveis «residuais» (novo artigo 9.º, n.º 2, alínea k) | Tolerar os dados de categorias especiais que acabem por acidente nos conjuntos de treino, se o responsável tentar evitar a sua recolha, os remover prontamente e impedir que apareçam nos resultados |
| Definição mais estreita de dado pessoal | Os dados na posse de uma organização sem meios razoáveis para identificar a pessoa ficariam fora do RGPD para essa organização |
| Notificação de violações | 96 horas em vez de 72, só seriam notificadas as violações de risco elevado, e um único portal da UE para avisos do RGPD, NIS2, DORA e eIDAS |
| Cookies e sinais do navegador (novo artigo 88.º-A) | As regras sobre cookies passam para o RGPD, e os sítios web teriam de respeitar os sinais de consentimento legíveis por máquina enviados pelos navegadores |
Em que ponto estão as negociações
As disposições sobre IA são a parte mais contestada do pacote. Um texto de compromisso divulgado da presidência irlandesa, publicado em setembro pela organização de privacidade noyb, renumera o artigo sobre IA como artigo 88.º-bis e vai mais longe do que a Comissão: presumiria que tratar dados pessoais para treinar e operar um sistema de IA é um interesse legítimo. Os grupos de privacidade avisam que isto transforma uma ponderação caso a caso num aval generalizado.
As alterações do Parlamento vão da eliminação dos artigos sobre IA ao reforço das garantias, e o CEPD e a AEPD manifestaram preocupação com uma proteção mais fraca. Isto inverte também o quadro de junho, quando o texto sobre IA parecia parado no Conselho. O texto final ainda pode ser muito diferente dos projetos atuais.
O que não vai mudar é a direção: as autoridades aceitam que a IA seja treinada com dados pessoais, e o debate é agora sobre que garantias a tornam lícita.
Porque é que importa mesmo que nunca treine um modelo
A maioria das pequenas e médias empresas não constrói modelos de base. Mas muitas ajustam modelos, introduzem dados de clientes em ferramentas de IA ou compram software a fornecedores que o fazem. O Omnibus afeta-as de três formas.
- O interesse legítimo continua a exigir documentação. Mesmo uma presunção não elimina a necessidade de uma avaliação documentada, de garantias e de um mecanismo de oposição que funcione. Em qualquer versão do texto, a documentação passa a ser a condição para usar esta base, não um obstáculo.
- Os fornecedores vão apoiar-se nas novas regras. Espere que os fornecedores de IA citem o Omnibus nos seus termos e avisos de privacidade. Não aceite «a lei está a mudar a nosso favor» como resposta. Pergunte como tratam as oposições, como lidam com dados sensíveis que entram nos conjuntos de treino e se os seus dados treinam os modelos deles.
- O RGPD atual continua a aplicar-se. Até o Omnibus ser adotado e entrar em vigor, as autoridades aplicam o texto vigente, como mostram as coimas de 2026. Os projetos de orientações do CEPD sobre web scraping, em consulta até 30 de outubro, já veem no interesse legítimo a base realista para os dados de treino, mas só com garantias sólidas. Veja o nosso guia sobre dados de treino de IA.
A definição mais estreita de dado pessoal merece um aviso à parte. É tentador lê-la como licença para deixar de se preocupar com dados pseudonimizados. Não é: um teste baseado nos meios do próprio detentor é frágil, porque, assim que os dados são partilhados, combinados ou expostos, a resposta pode mudar. Encare-a como uma possível simplificação futura, não como um plano.
O GDPRChat é um widget de chat com clientes baseado em IA, construído com portas de consentimento nos termos do artigo 7.º e eliminação automática de dados — a conformidade está integrada na arquitetura, e não acrescentada depois de um regulador começar a fazer perguntas.
O que fazer agora
- Mapeie onde entram dados pessoais nas suas ferramentas de IA, incluindo prompts, ficheiros carregados, dados de ajuste fino e históricos de conversas.
- Escreva ou atualize uma avaliação de interesse legítimo para cada uso de IA: a finalidade, porque é que a IA é necessária e porque é que os direitos das pessoas não prevalecem.
- Crie uma via de oposição simples para clientes e colaboradores cujos dados possam ser usados em IA, e teste se funciona.
- Mantenha o plano de resposta a violações no prazo de 72 horas. As 96 horas são uma proposta; não planeie com base nelas.
- Acrescente perguntas sobre IA à diligência devida de fornecedores: uso para treino, conservação, subcontratantes e tratamento de dados sensíveis. Veja porque é que as funcionalidades de IA exigem uma AIPD.
- Registe as suas decisões. Seja qual for o texto adotado, as autoridades perguntarão o que sabia e quando agiu.
Em resumo
O Omnibus Digital é um sinal, não um passe livre. As empresas que documentam bem hoje o seu tratamento com IA estarão preparadas para qualquer versão final do texto, e muito melhor posicionadas do que as que esperam que a lei estabilize para começar.
Marque uma consulta gratuita com a GDPRGard → e ajudamos a identificar onde a IA toca dados pessoais no seu negócio.
Fontes
- noyb sobre o texto da presidência irlandesa relativo ao artigo 88.º-bis (via Resultsense, 21 set. 2026)
- EDRi: carta ao Conselho sobre o Omnibus Digital (dados), setembro de 2026
- Trending Topics: a UE poderá legitimar o uso de dados pessoais para treinar IA
- CEPD: Orientações 03/2026 sobre web scraping para IA generativa (consulta até 30 out. 2026)
- Reed Smith: orientações do CEPD sobre web scraping para IA
Leia também:
- Por dentro do Digital Omnibus da UE: o que está mesmo a mudar no RGPD, e o que ficou encravado
- RGPD em 2026: porque «simplificação» não significa que pode descontrair
- A desculpa "era público" acabou: o RGPD agora cobre formalmente os dados de treino da IA