Prefere ouvir? Carregue em play para ouvir a narração por IA

A 8 de julho de 2026, o Comité Europeu para a Proteção de Dados (CEPD) anunciou o seu projeto de Orientações 02/2026 sobre anonimização, uma atualização do parecer de 2014 em que as empresas se apoiam há anos. Os comentários estão abertos até 30 de outubro de 2026. O tema parece técnico, mas decide algo de que toda a organização depende: o ponto em que os dados deixam de ser dados pessoais e o RGPD deixa de se aplicar.

Se partilha análises com parceiros, publica estatísticas, guarda exportações de clientes «anonimizadas» ou treina ou ajusta IA com dados de clientes, este projeto altera a segurança com que pode usar a palavra «anónimo».

O que o CEPD publicou realmente

O projeto segue o acórdão do Tribunal de Justiça no processo EDPS v SRB (C-413/23 P, 4 de setembro de 2025), segundo o qual os dados pseudonimizados não são automaticamente dados pessoais para todos os destinatários. O mesmo conjunto de dados pode ser pessoal numa organização e anónimo noutra. As orientações do CEPD transformam esse princípio num método de trabalho e admitem com franqueza que a resposta «pode variar de uma entidade para outra».

O CEPD anunciou-as juntamente com orientações distintas sobre web scraping para IA generativa, ambas abertas a consulta até à mesma data de 30 de outubro. Tratámos o lado do scraping no nosso artigo sobre o RGPD e os dados de treino de IA. Este artigo trata da outra metade: quando é que dados, ou um modelo, podem honestamente chamar-se anónimos.

3
Critérios a cumprir: sem individualização, sem associação, sem inferência
2
Formas de aplicar o teste: contextual ou simplificada
30 out.
Prazo da consulta, 2026
2014
Ano do parecer que este projeto atualiza

«Anónimo» passa a depender de quem detém os dados

Segundo o projeto, os dados são anónimos se não se referirem a uma pessoa identificada ou identificável. Uma pessoa é identificável se puder ser distinguida das outras num contexto específico através de meios razoavelmente suscetíveis de serem utilizados, avaliados da perspetiva da «entidade relevante» e de todos os fatores objetivos. Nas análises de escritórios de advogados publicadas desde julho destacam-se três consequências:

O CEPD oferece ainda duas formas de conduzir a avaliação. A abordagem contextual examina o que cada entidade relevante poderia realmente fazer. A abordagem simplificada ignora essas diferenças. É mais cómoda e dá mais confiança, mas pode tratar os dados como não anónimos mesmo quando o seriam para algumas entidades. A Ashurst refere que o CEPD sugere começar pela abordagem simplificada e passar à contextual quando for necessária uma resposta mais precisa.

O teste em três partes

O quadro do CEPD usa três critérios. Se os três forem cumpridos, os dados podem ser considerados com segurança anónimos. Se um falhar, isso não torna automaticamente os dados pessoais, mas exige mais análise.

O risco zero não é a norma. Os resumos dos escritórios descrevem o teste como o de saber se a probabilidade de distinguir uma pessoa é insignificante na prática. A Ashurst acrescenta um ponto que surpreende muitas empresas: o teste olha para a capacidade, não para a motivação, pelo que «ninguém se daria ao trabalho» não é defesa.

Onde a IA muda a resposta

Os comentadores notam que o projeto reconhece que a IA, em particular a IA agêntica, está a reduzir o custo da reidentificação. Um conjunto de dados anónimo hoje pode não continuar a sê-lo. Isso tem três efeitos práticos:

Se ajusta um modelo com conversas de clientes, ou alimenta com pedidos de suporte uma ferramenta que «aprende», não parta do princípio de que o resultado é anónimo só porque os nomes foram retirados. O nosso artigo sobre porque é que o seu chatbot de IA não anonimiza nada mostra com que rapidez esse pressuposto falha.

O que não desaparece quando os dados são anonimizados

Há um elemento tranquilizador. A Ashurst assinala que as organizações que já avaliaram conjuntos de dados como anónimos nos termos do parecer de 2014 não têm de os reavaliar apenas por causa deste projeto.

📋
Kit de ferramentas GDPRGard
Uma alegação de «anónimo» precisa de documentação por trás

Pacote editável de contrato de subcontratação, kit de resposta a pedidos de titulares e registo de atividades de tratamento do artigo 30.º: os documentos que mostram que dados detém, porquê e como os avaliou. 39-59 € cada ou 99 € pelos três.

Ver os modelos →

Uma lista prática antes de 30 de outubro

  1. Liste todos os conjuntos de dados que chama anónimos. Exportações, estatísticas partilhadas, painéis, conjuntos de treino de machine learning, dados de teste.
  2. Identifique as entidades relevantes. Quem poderia obter os dados: o destinatário, os seus parceiros, o seu próprio pessoal, um atacante? Com que poderia cada um combiná-los?
  3. Execute os três testes e registe o resultado. Individualização, associação, inferência. Se tiver dúvidas, comece pela abordagem simplificada, mais conservadora.
  4. Apoie cada cláusula contratual com uma medida técnica. Uma promessa de não reidentificar não sustenta, por si só, a alegação.
  5. Teste os resultados da IA em vez de os declarar anónimos. Se ajusta com dados de clientes, verifique a extração e a regurgitação, guarde os resultados e inclua-o na sua AIPD.
  6. Defina uma data de reavaliação e pondere comentar. Marque uma revisão no calendário e, se isto afetar o seu setor, envie contributos através da página de consulta pública do CEPD antes de 30 de outubro. As associações setoriais são o canal habitual para as empresas mais pequenas.

Lembre-se de que se trata de um projeto. O texto final pode mudar, e nada aqui acrescenta obrigações para além do que o RGPD e a jurisprudência do Tribunal já exigem. O que mostra é como os reguladores lerão uma alegação de anonimato.

Em resumo

A direção é clara, mesmo com os detalhes em aberto. O anonimato não é um carimbo que se aplica uma vez. É uma conclusão a que se chega para um detentor concreto dos dados, testada com três critérios, documentada e revista à medida que a tecnologia melhora. As organizações que conseguirem mostrar esse trabalho ficarão muito melhor posicionadas do que as que se limitam a escrever «anónimo» no processo.

Marque uma consulta gratuita com a GDPRGard → e ajudamo-lo a rever quais dos seus conjuntos de dados e ferramentas de IA se qualificam realmente.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.