A 21 de setembro de 2026, a Comissão de Proteção de Dados da Irlanda (Data Protection Commission, DPC) anunciou uma coima de 403 milhões de euros à Google Ireland Limited. O inquérito incidiu sobre a forma como a Google tratou dados de localização através de três funcionalidades que a maioria dos utilizadores de Android e de contas Google já tocou sem pensar: Atividade na Web e em Aplicações, Histórico de localizações e Precisão da localização.
É fácil ler isto como uma história de Big Tech sem relação com uma empresa de dez ou cinquenta pessoas. Tem relação. A DPC não inventou nenhuma regra nova. Aplicou o essencial do RGPD: uma base legal válida, explicações honestas, um limite ao tempo de conservação e a capacidade de provar o cumprimento. Esses princípios aplicam-se a qualquer sítio, app e escritório que toque em dados de localização.
O que a DPC concluiu realmente
A DPC abriu o inquérito em fevereiro de 2020, por iniciativa própria, como autoridade de controlo principal da Google na UE. Analisou o período de 25 de maio de 2018 a 4 de fevereiro de 2020 e demorou mais de seis anos a decidir. Segundo o resumo do CEPD, foram apuradas quatro espécies de infração:
- Tratamento ilícito e desleal (artigos 5.º e 6.º) na Atividade na Web e em Aplicações e no Histórico de localizações.
- Falta de demonstração do cumprimento (responsabilidade, artigo 5.º) na Precisão da localização.
- Transparência insuficiente (artigos 12.º e 13.º) nas três funcionalidades.
- Conservação de dados de localização além do necessário (limitação da conservação, artigo 5.º) na Atividade na Web e em Aplicações e no Histórico de localizações.
Além da coima, a Google tem seis meses para pôr o seu tratamento em conformidade. A decisão foi assinada pelos comissários Des Hogan, Dale Sunderland e Niamh Sweeney.
«A conservação dos dados de localização dos utilizadores por mais tempo do que o necessário agravou esta perda de controlo.»
Foi assim que o comissário adjunto da DPC, Graham Doyle, descreveu o dano. O seu argumento: as pessoas podiam não saber que a sua localização era usada para as influenciar com publicidade ou para deduzir os seus interesses, e podiam perder o controlo dos seus dados pessoais.
As três funcionalidades, em palavras simples
Atividade na Web e em Aplicações guarda numa conta Google a atividade dos serviços e apps da Google, incluindo pesquisas, navegação e sinais de localização. Histórico de localizações é o rastreio opcional que alimentava o Google Maps Timeline, um registo dos locais e trajetos visitados. Precisão da localização é uma funcionalidade Android que usa sinais além do GPS, como redes próximas, para situar melhor um dispositivo, e funcionava independentemente do que o utilizador tivesse feito nas definições da conta.
O padrão nas três é o mesmo que os reguladores encontram vezes sem conta. Recolhiam-se dados para um fim e depois usavam-se para outro (personalização de anúncios e dedução de interesses). As explicações não eram claras o suficiente para as pessoas o perceberem. E os dados ficavam mais tempo do que qualquer necessidade concreta podia justificar.
«Políticas históricas» não é defesa
A resposta da Google é que o caso diz respeito a políticas históricas entretanto atualizadas. A empresa refere opções de eliminação automática (de três a 36 meses), dados da Timeline guardados no dispositivo e controlos de personalização de anúncios mais simples. Segundo a imprensa, a Google poderá recorrer de partes da decisão por motivos jurídicos.
As duas coisas podem ser verdade, e a lição para as empresas é a mesma. A conduta em causa terminou no início de 2020 e a decisão chegou no fim de 2026. Uma prática que corrigiu há três anos ainda pode ser examinada, e uma coima calcula-se sobre o que aconteceu, não só sobre o que faz hoje. Corrigir em silêncio não encerra o processo.
As queixas que estão na origem do caso também merecem atenção. Oito organizações de consumidores da Noruega, Países Baixos, Grécia, Chéquia, Eslovénia, Polónia, Suécia e Dinamarca apresentaram queixas coordenadas através da organização europeia de consumidores BEUC. As queixas coordenadas de associações são hoje uma forma habitual de iniciar um caso de proteção de dados, tal como os 171 motoristas por detrás da decisão sobre a Uber.
«Nós não somos a Google» é a leitura errada
O valor da coima reflete a dimensão da Google. As obrigações em que assenta não dependem da dimensão. Sempre que o seu negócio recolhe, deduz ou guarda onde as pessoas estão, responde às mesmas perguntas que a DPC fez. Situações típicas em que as pequenas e médias empresas o fazem:
- Apps de entregas, assistência em campo e frotas que registam trajetos GPS de clientes ou colaboradores, muitas vezes durante mais tempo do que o trabalho exige.
- Localizadores de lojas, ferramentas de reservas e de transporte que pedem a localização exata quando bastava um código postal.
- SDK de análise e publicidade dentro da sua app móvel que captam sinais de localização que nunca quis recolher.
- Sítios web e plataformas publicitárias que usam localização por IP ou deduzida para criar audiências e perfilar interesses.
- Monitorização de colaboradores em veículos e telefones, onde o desequilíbrio de poder torna o consentimento uma base legal frágil.
Recorrer a um fornecedor de plataforma não transfere a responsabilidade. Se decidir ativar uma funcionalidade de rastreio para os seus clientes ou colaboradores, é o responsável por esse tratamento e cabe-lhe explicá-lo e justificar durante quanto tempo os dados ficam.
Responda a algumas perguntas na nossa árvore de decisão do RGPD para ver que obrigações se aplicam a um uso concreto de dados pessoais, incluindo a localização.
Onde isto se encaixa no panorama sancionatório
Os 403 milhões de euros são a quarta coima mais alta que a DPC aplicou a uma grande tecnológica, logo abaixo dos 405 milhões do Instagram e atrás da TikTok (530 milhões) e da Meta (1,2 mil milhões). A DPC disse também que outros três grandes inquéritos à Google estão em fase avançada, pelo que dificilmente será a última decisão deste tipo.
Chega ainda num mês agitado para a aplicação das regras. O CEPD adotou o seu primeiro método harmonizado de cálculo de coimas, que explicamos em a nova metodologia de coimas do CEPD, e a decisão de 825 milhões de euros da autoridade neerlandesa contra a Uber tem apenas cerca de um mês. A direção é coerente: os reguladores escrevem decisões maiores, coordenam-se entre países e olham de perto para a transparência e a conservação, não apenas para as violações de dados.
Uma lista prática para esta semana
- Encontre os seus dados de localização. Liste cada app, SDK, formulário, dispositivo e fornecedor que recolhe localização precisa ou deduzida, incluindo a baseada em IP. A maioria das empresas descobre duas ou três fontes esquecidas.
- Escolha uma base legal e registe-a. O consentimento tem de ser específico e livre. Na monitorização de colaboradores raramente serve, por isso documente a necessidade.
- Recolha o mínimo. Use a cidade ou o código postal em vez do GPS quando bastar e desative o rastreio em segundo plano de que nenhuma funcionalidade precisa.
- Fixe um prazo de conservação e cumpra-o. Os rastos de localização devem ser apagados ou anonimizados segundo um calendário, não guardados indefinidamente «por precaução». Automatize a eliminação.
- Explique em linguagem clara. Diga o que recolhe, porquê e para que mais é usado, no momento em que o utilizador vê o pedido de permissão, não apenas na política de privacidade.
- Guarde provas. Registe as suas decisões, os registos de consentimento e as eliminações executadas. A responsabilidade foi uma das quatro conclusões contra a Google: significa saber provar o cumprimento.
Verifique também os erros de banners de cookies e rastreadores que os reguladores continuam a encontrar, pois muitos sinais de localização chegam aos anunciantes pelos mesmos scripts.
Em resumo
A coima à Google trata de deveres comuns aplicados a um volume extraordinário: uma base legal, explicações claras, conservação limitada e provas. A decisão demorou seis anos, a conduta é de 2018 a 2020 e o prazo de conformidade corre agora por mais seis meses. As empresas que tratam a localização como «mais um campo» costumam descobrir que é um dos dados mais sensíveis que têm.
Marque uma consulta gratuita com a GDPRGard → e ajudamo-lo a identificar onde a sua empresa recolhe dados de localização e o que tem de mudar.
Fontes
- Data Protection Commission: fines Google €403 million following inquiry into its processing of location data (21 Sep 2026)
- EDPB: The Irish DPC fines Google €403,000,000 following an inquiry
- The Irish Times: Irish data protection watchdog fines Google €403m over GDPR breaches
- RTÉ: Google fined €403m by DPC
- BleepingComputer: Google fined €403 million over location data privacy violations
Leia também:
- Coima de 825 M€ à Uber: quando «foi o algoritmo que decidiu» se torna responsabilidade
- O CEPD acabou de padronizar como cada autoridade calcula a sua coima
- Os 5 erros mais comuns em banners de cookies — e como corrigi-los