Prefere ouvir? Carregue em play para ouvir a narração por IA

Em 21 de setembro de 2026, o Comité Europeu para a Proteção de Dados (CEPD) fez algo que nunca tinha feito nos oito anos de história do RGPD: disse a cada autoridade nacional de proteção de dados, num único documento vinculativo, exatamente como calcular uma coima. Até agora, a DPC irlandesa, a AEPD espanhola e os dezasseis reguladores regionais alemães podiam aplicar cada um a sua própria lógica à mesma infração e chegar a valores radicalmente diferentes. Essa inconsistência deveria agora ter desaparecido.

Para uma pequena ou média empresa, isto não é burocracia de Bruxelas. Uma metodologia harmonizada significa que a coima calculada pela sua autoridade local já não depende de qual autoridade calhou — é uma fórmula, aplicada da mesma forma de Dublin a Varsóvia. Vale a pena perceber isto antes de ser testado em si, não depois.

O teste em cinco etapas, explicado

As novas diretrizes do CEPD substituem as antigas diretrizes do GT29 de 2018 por uma sequência harmonizada que todas as autoridades têm agora de seguir antes de aplicar uma sanção. Vêm acompanhadas de 14 exemplos práticos que cobrem cenários reais, e estão abertas a consulta pública até 13 de novembro de 2026, antes de serem finalizadas.

5
Etapas obrigatórias do novo teste
14
Exemplos práticos publicados
403 M€
Coima da DPC irlandesa à Google, mesma semana
13 nov.
Prazo de consulta de 2026
EtapaO que a autoridade tem agora de verificar
1. Admissibilidade legalSe uma coima é sequer legalmente permitida para esta constatação concreta, antes de sequer discutir um valor
2. ResponsabilidadeQuem é legalmente responsável — o responsável pelo tratamento, o subcontratante, ou ambos — e em que medida
3. Intenção ou negligênciaSe a infração foi deliberada, imprudente ou uma falha de processo de boa-fé — isto altera substancialmente o ponto de partida
4. Circunstâncias agravantes e atenuantesInfrações anteriores, cooperação com a investigação, medidas corretivas já tomadas e as categorias de dados envolvidas
5. Verificação de proporcionalidadeUm teste final de que a coima resultante é «eficaz, proporcionada e dissuasiva» — não simplesmente o valor mais alto que a fórmula permite

Duas coisas destacam-se em particular para as empresas mais pequenas. Primeiro, a intenção e a negligência estão agora explicitamente no centro do cálculo — um esforço de conformidade documentado e de boa-fé que, ainda assim, ficou aquém é tratado de forma diferente de um tratamento sem qualquer base legal. Segundo, a cooperação e as medidas corretivas são circunstâncias atenuantes formais, não meros gestos de boa vontade. Uma empresa que se autodenuncia, corrige a falha e coopera de forma construtiva com a sua autoridade tem, segundo esta metodologia, um resultado estruturalmente melhor do que uma que permanece em silêncio.

As diretrizes DSA-RGPD chegaram no mesmo dia

Na mesma sessão plenária, o CEPD também finalizou diretrizes sobre a forma como o Regulamento dos Serviços Digitais (DSA) e o RGPD interagem quando prestadores de serviços intermediários tratam dados pessoais — pense em mercados online, lojas de aplicações e plataformas de alojamento que moderam conteúdo gerado por utilizadores que inclui dados pessoais. Se a sua empresa opera qualquer tipo de plataforma, serviço de anúncios ou funcionalidade de conteúdo gerado por utilizadores, são agora estas diretrizes que determinam qual o conjunto de regras aplicável quando os dois se sobrepõem. A maioria das PME não estará diretamente abrangida, mas qualquer empresa que venda através de um mercado online ou integre widgets de terceiros com conteúdo de utilizadores deve verificar se a postura de conformidade do seu parceiro de plataforma mudou.

Porque é que o momento importa: um caso de 403 milhões de euros, na mesma semana

Dois dias antes de o CEPD adotar a sua nova metodologia, a DPC irlandesa encerrou uma investigação de seis anos às funcionalidades Web & App Activity, Histórico de Localizações e Precisão de Localização da Google com uma coima de 403 milhões de euros — uma das maiores sanções individuais de RGPD já aplicadas. A constatação não foi uma violação dramática: foi tratamento ilícito e desleal, transparência inadequada e retenção excessiva de dados de localização recolhidos entre maio de 2018 e fevereiro de 2020. A Google tem agora seis meses para adequar o seu tratamento.

Sem ataque informático, sem fuga de dados, sem dark pattern. Apenas dados retidos por mais tempo do que a finalidade exigia, e um aviso que não dizia o suficiente sobre isso — os dois padrões de falha que mais surgem nas conclusões das autoridades contra empresas de todas as dimensões.

Essa combinação — retenção excessiva mais transparência insuficiente — é exatamente o tipo de constatação para a qual o novo teste em cinco etapas foi concebido, de modo a harmonizar uma sanção. É uma antevisão útil daquilo por que o «tratamento documentado e proporcionado» é agora medido em toda a UE, não apenas para uma empresa do tamanho da Google.

📋
Kit de ferramentas GDPRGard
Retenção e transparência corrigem-se no primeiro dia, não ao fim de seis anos de investigação

Pacote editável de contrato de subcontratação, kit de resposta a pedidos de titulares e registo de atividades de tratamento do artigo 30.º — os documentos que demonstram exatamente os fatores de «intenção», «atenuação» e «correção» que a nova metodologia valoriza a seu favor. 39-59 € cada ou 99 € pelos três.

Ver os modelos →

O que fazer mesmo agora

  1. Verifique o seu calendário de retenção de dados em relação à finalidade declarada. A forma mais rápida de falhar na etapa de proporcionalidade do novo teste é reter dados para além do que o seu aviso de privacidade indica. Se não tiver um calendário de retenção por escrito, esse é o primeiro documento a redigir.
  2. Garanta que o seu aviso de privacidade corresponde ao que realmente recolhe e retém. As falhas de transparência são a outra metade de quase todas as grandes coimas de 2026, incluindo a da Google. Um aviso que era exato em 2018 e nunca foi revisto desde então é um risco, não uma formalidade.
  3. Documente o seu esforço de conformidade, não apenas o seu estado de conformidade. Segundo a nova metodologia, um processo demonstrável e de boa-fé — auditorias realizadas, falhas registadas, correções acompanhadas — é uma circunstância atenuante se, ainda assim, algo correr mal. Uma postura não documentada de «no geral estamos bem» não beneficia de nenhuma dessas vantagens.
  4. Envie contributos ou acompanhe a consulta se isto afetar o seu setor. A metodologia está aberta a comentários públicos até 13 de novembro de 2026 — associações setoriais e grupos da indústria são o canal habitual para as PME contribuírem para este tipo de diretrizes que moldam a aplicação da lei.
  5. Faça já uma autoavaliação rápida, em vez de esperar que chegue uma notificação. A nossa auditoria gratuita de 30 segundos assinala as falhas de retenção e transparência que mais surgem nas conclusões das autoridades.

Conclusão

Uma metodologia de sanção harmonizada funciona nos dois sentidos. Elimina a lotaria de saber qual autoridade acabará por investigar a sua empresa, mas também significa que todas as autoridades da UE trabalham agora com o mesmo manual — e esse manual recompensa explicitamente a conformidade documentada e de boa-fé em vez do silêncio. As empresas mais bem posicionadas perante este novo teste são as que conseguem mostrar o seu trabalho: o que recolhem, porquê, durante quanto tempo, e o que fizeram quando encontraram uma falha. Essa é uma fasquia mais baixa do que a conformidade perfeita, e muito mais alcançável antes de 13 de novembro.

Marque uma consulta gratuita com a GDPRGard →

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.