Prefere ouvir? Carregue em play para ouvir a narração por IA

A 21 de setembro de 2026, a Comissão de Proteção de Dados da Irlanda (Data Protection Commission, DPC) anunciou uma coima de 403 milhões de euros à Google Ireland Limited. O inquérito incidiu sobre a forma como a Google tratou dados de localização através de três funcionalidades que a maioria dos utilizadores de Android e de contas Google já tocou sem pensar: Atividade na Web e em Aplicações, Histórico de localizações e Precisão da localização.

É fácil ler isto como uma história de Big Tech sem relação com uma empresa de dez ou cinquenta pessoas. Tem relação. A DPC não inventou nenhuma regra nova. Aplicou o essencial do RGPD: uma base legal válida, explicações honestas, um limite ao tempo de conservação e a capacidade de provar o cumprimento. Esses princípios aplicam-se a qualquer sítio, app e escritório que toque em dados de localização.

O que a DPC concluiu realmente

A DPC abriu o inquérito em fevereiro de 2020, por iniciativa própria, como autoridade de controlo principal da Google na UE. Analisou o período de 25 de maio de 2018 a 4 de fevereiro de 2020 e demorou mais de seis anos a decidir. Segundo o resumo do CEPD, foram apuradas quatro espécies de infração:

Além da coima, a Google tem seis meses para pôr o seu tratamento em conformidade. A decisão foi assinada pelos comissários Des Hogan, Dale Sunderland e Niamh Sweeney.

«A conservação dos dados de localização dos utilizadores por mais tempo do que o necessário agravou esta perda de controlo.»

Foi assim que o comissário adjunto da DPC, Graham Doyle, descreveu o dano. O seu argumento: as pessoas podiam não saber que a sua localização era usada para as influenciar com publicidade ou para deduzir os seus interesses, e podiam perder o controlo dos seus dados pessoais.

403 M€
Coima à Google Ireland, DPC irlandesa, 21 set. 2026
3
Funcionalidades de localização analisadas
4
Espécies de infração ao RGPD apuradas
6 meses
Prazo para pôr o tratamento em conformidade

As três funcionalidades, em palavras simples

Atividade na Web e em Aplicações guarda numa conta Google a atividade dos serviços e apps da Google, incluindo pesquisas, navegação e sinais de localização. Histórico de localizações é o rastreio opcional que alimentava o Google Maps Timeline, um registo dos locais e trajetos visitados. Precisão da localização é uma funcionalidade Android que usa sinais além do GPS, como redes próximas, para situar melhor um dispositivo, e funcionava independentemente do que o utilizador tivesse feito nas definições da conta.

O padrão nas três é o mesmo que os reguladores encontram vezes sem conta. Recolhiam-se dados para um fim e depois usavam-se para outro (personalização de anúncios e dedução de interesses). As explicações não eram claras o suficiente para as pessoas o perceberem. E os dados ficavam mais tempo do que qualquer necessidade concreta podia justificar.

«Políticas históricas» não é defesa

A resposta da Google é que o caso diz respeito a políticas históricas entretanto atualizadas. A empresa refere opções de eliminação automática (de três a 36 meses), dados da Timeline guardados no dispositivo e controlos de personalização de anúncios mais simples. Segundo a imprensa, a Google poderá recorrer de partes da decisão por motivos jurídicos.

As duas coisas podem ser verdade, e a lição para as empresas é a mesma. A conduta em causa terminou no início de 2020 e a decisão chegou no fim de 2026. Uma prática que corrigiu há três anos ainda pode ser examinada, e uma coima calcula-se sobre o que aconteceu, não só sobre o que faz hoje. Corrigir em silêncio não encerra o processo.

As queixas que estão na origem do caso também merecem atenção. Oito organizações de consumidores da Noruega, Países Baixos, Grécia, Chéquia, Eslovénia, Polónia, Suécia e Dinamarca apresentaram queixas coordenadas através da organização europeia de consumidores BEUC. As queixas coordenadas de associações são hoje uma forma habitual de iniciar um caso de proteção de dados, tal como os 171 motoristas por detrás da decisão sobre a Uber.

«Nós não somos a Google» é a leitura errada

O valor da coima reflete a dimensão da Google. As obrigações em que assenta não dependem da dimensão. Sempre que o seu negócio recolhe, deduz ou guarda onde as pessoas estão, responde às mesmas perguntas que a DPC fez. Situações típicas em que as pequenas e médias empresas o fazem:

Recorrer a um fornecedor de plataforma não transfere a responsabilidade. Se decidir ativar uma funcionalidade de rastreio para os seus clientes ou colaboradores, é o responsável por esse tratamento e cabe-lhe explicá-lo e justificar durante quanto tempo os dados ficam.

🧭
Ferramenta GDPRGard
Não sabe o que o seu rastreio exige legalmente?

Responda a algumas perguntas na nossa árvore de decisão do RGPD para ver que obrigações se aplicam a um uso concreto de dados pessoais, incluindo a localização.

Abrir a árvore de decisão →

Onde isto se encaixa no panorama sancionatório

Os 403 milhões de euros são a quarta coima mais alta que a DPC aplicou a uma grande tecnológica, logo abaixo dos 405 milhões do Instagram e atrás da TikTok (530 milhões) e da Meta (1,2 mil milhões). A DPC disse também que outros três grandes inquéritos à Google estão em fase avançada, pelo que dificilmente será a última decisão deste tipo.

Chega ainda num mês agitado para a aplicação das regras. O CEPD adotou o seu primeiro método harmonizado de cálculo de coimas, que explicamos em a nova metodologia de coimas do CEPD, e a decisão de 825 milhões de euros da autoridade neerlandesa contra a Uber tem apenas cerca de um mês. A direção é coerente: os reguladores escrevem decisões maiores, coordenam-se entre países e olham de perto para a transparência e a conservação, não apenas para as violações de dados.

Uma lista prática para esta semana

  1. Encontre os seus dados de localização. Liste cada app, SDK, formulário, dispositivo e fornecedor que recolhe localização precisa ou deduzida, incluindo a baseada em IP. A maioria das empresas descobre duas ou três fontes esquecidas.
  2. Escolha uma base legal e registe-a. O consentimento tem de ser específico e livre. Na monitorização de colaboradores raramente serve, por isso documente a necessidade.
  3. Recolha o mínimo. Use a cidade ou o código postal em vez do GPS quando bastar e desative o rastreio em segundo plano de que nenhuma funcionalidade precisa.
  4. Fixe um prazo de conservação e cumpra-o. Os rastos de localização devem ser apagados ou anonimizados segundo um calendário, não guardados indefinidamente «por precaução». Automatize a eliminação.
  5. Explique em linguagem clara. Diga o que recolhe, porquê e para que mais é usado, no momento em que o utilizador vê o pedido de permissão, não apenas na política de privacidade.
  6. Guarde provas. Registe as suas decisões, os registos de consentimento e as eliminações executadas. A responsabilidade foi uma das quatro conclusões contra a Google: significa saber provar o cumprimento.

Verifique também os erros de banners de cookies e rastreadores que os reguladores continuam a encontrar, pois muitos sinais de localização chegam aos anunciantes pelos mesmos scripts.

Em resumo

A coima à Google trata de deveres comuns aplicados a um volume extraordinário: uma base legal, explicações claras, conservação limitada e provas. A decisão demorou seis anos, a conduta é de 2018 a 2020 e o prazo de conformidade corre agora por mais seis meses. As empresas que tratam a localização como «mais um campo» costumam descobrir que é um dos dados mais sensíveis que têm.

Marque uma consulta gratuita com a GDPRGard → e ajudamo-lo a identificar onde a sua empresa recolhe dados de localização e o que tem de mudar.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.