Prefere ouvir? Carregue em play para ouvir a narração por IA

A 21 de agosto de 2026, a autoridade neerlandesa de proteção de dados, a Autoriteit Persoonsgegevens (AP), anunciou uma coima de 824.990.000 € à Uber. É a segunda maior sanção do RGPD de sempre, atrás apenas dos 1,2 mil milhões de euros aplicados à Meta em 2023. A infração não foi uma violação de dados nem um negócio duvidoso com corretores de dados. Foi um software que desativava motoristas sem que um ser humano alguma vez olhasse para o caso.

Se a sua empresa usa qualquer ferramenta que pontua, sinaliza, classifica ou rejeita pessoas automaticamente, esta decisão também lhe diz respeito.

O que a Uber fez realmente de errado

Entre 2018 e 2022, a Uber utilizou um software que acompanhava o comportamento de condução dos motoristas e as avaliações dos clientes. Quando detetava suspeita de fraude, ou quando as avaliações se mantinham demasiado baixas, a conta do motorista era desativada automaticamente, temporariamente no primeiro caso e de forma permanente no segundo. Durante uma desativação, o motorista perdia todo o rendimento proveniente da plataforma. Segundo a AP, nenhum ser humano avaliava estas decisões.

O regulador apurou duas violações. Primeiro, a Uber violou a proibição de decisões totalmente automatizadas com efeitos significativos (artigo 22.º). Segundo, a Uber não informou suficientemente os motoristas sobre a tomada de decisão automatizada que regia o seu sustento.

«Um computador não deve tomar sozinho decisões com consequências graves para si. Essas decisões deviam ter sido primeiro analisadas por uma pessoa.»

Foi assim que a vice-presidente da AP, Monique Verdier, o formulou no comunicado. É um resumo em linguagem simples do artigo 22.º e uma boa frase para afixar sobre qualquer equipa que construa ou compre ferramentas de decisão automatizada.

825 M€
Coima à Uber, autoridade neerlandesa, 21 ago. 2026
n.º 2
Maior coima RGPD de sempre, depois dos 1,2 mil M€ da Meta (2023)
171
Motoristas franceses cuja queixa deu origem ao caso
4 anos
Duração da infração, de 2018 a 2022

Como a queixa de 171 motoristas se tornou uma coima recorde

O caso não começou nos Países Baixos. Em 2020, 171 motoristas franceses, apoiados pela Ligue des droits de l'Homme, queixaram-se ao regulador francês, a CNIL, por terem sido desligados por um algoritmo. Como a sede europeia da Uber fica nos Países Baixos, o mecanismo de balcão único do RGPD tornou a AP a autoridade principal. Investigou em estreita cooperação com a CNIL e alinhou a decisão final com outras autoridades europeias.

Daqui resultam duas lições práticas. As queixas de algumas dezenas de pessoas, ou de uma única organização de defesa, podem escalar entre países. E, uma vez alinhadas várias autoridades, o resultado é uma coima coordenada e não nacional. O valor corresponde a cerca de 1,85 % do volume de negócios mundial da Uber em 2025, aproximadamente 44,5 mil milhões de euros (cálculo nosso a partir dos números da própria AP), ou seja, quase metade do teto de 4 % aplicável a este tipo de infração.

A Uber pôs termo à prática e recorreu da coima. É também a quarta coima da AP contra a empresa, depois de 600.000 € em 2018, 10 milhões de € em 2023 e 290 milhões de € em 2024; a Uber contesta igualmente as duas últimas. A palavra final pode demorar anos, mas a mensagem ao mercado já é clara.

O que o artigo 22.º do RGPD exige realmente

O artigo 22.º dá às pessoas o direito de não ficarem sujeitas a nenhuma decisão tomada exclusivamente com base no tratamento automatizado, incluindo a definição de perfis, que produza efeitos na sua esfera jurídica ou as afete significativamente de forma similar. Perder o rendimento, ver um crédito recusado ou ser excluído de um recrutamento são todos efeitos significativos. A regra tem três componentes:

A jurisprudência recente aponta no mesmo sentido. No processo SCHUFA (C-634/21, dezembro de 2023), o Tribunal de Justiça da UE decidiu que a produção de uma pontuação de crédito pode ser, em si, uma decisão automatizada quando um terceiro nela se apoia de forma determinante. Assim, mesmo que um humano assine a decisão final, uma pontuação da qual não consiga realisticamente afastar-se pode acionar o artigo 22.º.

«Não somos a Uber» é a leitura errada

A escala da Uber determinou o tamanho da coima. Não criou a obrigação. Os mesmos deveres aplicam-se a qualquer empresa, e a exposição é mais ampla do que a maioria dos proprietários supõe:

Comprar a ferramenta a um fornecedor não transfere a responsabilidade. Se decide usá-la com os seus clientes ou trabalhadores, é o responsável pelo tratamento e o dever de assegurar revisão humana e uma explicação recai sobre si. Tratámos um caso alemão muito menor, uma coima de 492.000 € por recusas automatizadas de cartões de crédito, no nosso artigo anterior sobre coimas do RGPD por erros de IA. A Uber mostra a mesma lógica a 1.700 vezes o preço.

🧭
Ferramenta GDPRGard
Não sabe se a sua ferramenta aciona o artigo 22.º?

Responda a algumas perguntas na nossa árvore de decisão do RGPD para ver que obrigações se aplicam a um uso concreto de tratamento automatizado ou de IA.

Abrir a árvore de decisão →

Onde se encaixa o regulamento da IA

As regras do regulamento da IA para sistemas de risco elevado, entre os quais muitas ferramentas de recrutamento e gestão de pessoal, foram adiadas: o Omnibus Digital sobre IA transferiu as obrigações dos sistemas de risco elevado autónomos para 2 de dezembro de 2027. Seria um erro ler isso como um alívio para as decisões automatizadas sobre pessoas. O artigo 22.º aplica-se desde 2018 e a decisão sobre a Uber mostra os reguladores a aplicá-lo hoje com toda a força. O regulamento da IA acrescenta obrigações mais tarde. Não suspende o RGPD entretanto. O nosso artigo sobre o prazo de risco elevado e a sobreposição com o RGPD explica como os dois se articulam.

Uma lista prática para esta semana

  1. Liste cada decisão automatizada. Inclua as ferramentas compradas a fornecedores: recrutamento, fraude, crédito, moderação, scoring, suspensões baseadas em avaliações.
  2. Teste o critério «exclusivamente automatizada». Para cada uma, pergunte se uma pessoa com autoridade real revê o resultado antes de este produzir efeitos e se alguma vez o anula. Se nunca, trate-a como automatizada.
  3. Escolha uma via lícita. Necessidade contratual, lei ou consentimento explícito, e registe o porquê. Seja cético quanto a «necessária para o contrato» quando uma pessoa poderia razoavelmente fazer o trabalho.
  4. Construa as garantias. Uma forma de pedir revisão humana, um meio de a pessoa expor o seu caso e um recurso claro e rápido.
  5. Explique a lógica em palavras simples. Atualize a sua política de privacidade e as respostas a pedidos de acesso com o que o sistema analisa, porquê e quais as consequências. O Tribunal de Justiça da UE confirmou que as pessoas podem exigir uma explicação do procedimento e dos princípios aplicados, e não apenas de uma fórmula.
  6. Realize uma AIPD. A avaliação sistemática e em grande escala de pessoas através de tratamento automatizado com efeitos significativos é um caso listado que exige uma avaliação de impacto sobre a proteção de dados. Veja porque as funcionalidades de IA precisam de uma AIPD antes do lançamento.
  7. Mantenha um registo de decisões. Registe as decisões revertidas e as reclamações. É a prova que um regulador pedirá primeiro e mostra que a revisão é real.

Se opera uma plataforma com trabalhadores por conta de outrem ou freelancers, verifique também a Diretiva da UE relativa ao trabalho em plataformas digitais, que estabelece limites próprios às decisões automatizadas no trabalho e cujo prazo nacional de transposição termina no final de 2026.

Em resumo

A decisão sobre a Uber é um aviso sobre responsabilização mais do que sobre dimensão. A automatização é permitida. Entregar o rendimento, o crédito ou as perspetivas de emprego das pessoas a um sistema que nenhum humano pode questionar ou anular não é. Os reguladores de toda a Europa cooperam agora em casos exatamente como este, e as queixas de um pequeno grupo podem bastar para desencadear um.

Marque uma consulta gratuita com a GDPRGard → e ajudamo-lo a identificar quais das suas ferramentas precisam de uma pessoa no circuito.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.