A 21 de agosto de 2026, a autoridade neerlandesa de proteção de dados, a Autoriteit Persoonsgegevens (AP), anunciou uma coima de 824.990.000 € à Uber. É a segunda maior sanção do RGPD de sempre, atrás apenas dos 1,2 mil milhões de euros aplicados à Meta em 2023. A infração não foi uma violação de dados nem um negócio duvidoso com corretores de dados. Foi um software que desativava motoristas sem que um ser humano alguma vez olhasse para o caso.
Se a sua empresa usa qualquer ferramenta que pontua, sinaliza, classifica ou rejeita pessoas automaticamente, esta decisão também lhe diz respeito.
O que a Uber fez realmente de errado
Entre 2018 e 2022, a Uber utilizou um software que acompanhava o comportamento de condução dos motoristas e as avaliações dos clientes. Quando detetava suspeita de fraude, ou quando as avaliações se mantinham demasiado baixas, a conta do motorista era desativada automaticamente, temporariamente no primeiro caso e de forma permanente no segundo. Durante uma desativação, o motorista perdia todo o rendimento proveniente da plataforma. Segundo a AP, nenhum ser humano avaliava estas decisões.
O regulador apurou duas violações. Primeiro, a Uber violou a proibição de decisões totalmente automatizadas com efeitos significativos (artigo 22.º). Segundo, a Uber não informou suficientemente os motoristas sobre a tomada de decisão automatizada que regia o seu sustento.
«Um computador não deve tomar sozinho decisões com consequências graves para si. Essas decisões deviam ter sido primeiro analisadas por uma pessoa.»
Foi assim que a vice-presidente da AP, Monique Verdier, o formulou no comunicado. É um resumo em linguagem simples do artigo 22.º e uma boa frase para afixar sobre qualquer equipa que construa ou compre ferramentas de decisão automatizada.
Como a queixa de 171 motoristas se tornou uma coima recorde
O caso não começou nos Países Baixos. Em 2020, 171 motoristas franceses, apoiados pela Ligue des droits de l'Homme, queixaram-se ao regulador francês, a CNIL, por terem sido desligados por um algoritmo. Como a sede europeia da Uber fica nos Países Baixos, o mecanismo de balcão único do RGPD tornou a AP a autoridade principal. Investigou em estreita cooperação com a CNIL e alinhou a decisão final com outras autoridades europeias.
Daqui resultam duas lições práticas. As queixas de algumas dezenas de pessoas, ou de uma única organização de defesa, podem escalar entre países. E, uma vez alinhadas várias autoridades, o resultado é uma coima coordenada e não nacional. O valor corresponde a cerca de 1,85 % do volume de negócios mundial da Uber em 2025, aproximadamente 44,5 mil milhões de euros (cálculo nosso a partir dos números da própria AP), ou seja, quase metade do teto de 4 % aplicável a este tipo de infração.
A Uber pôs termo à prática e recorreu da coima. É também a quarta coima da AP contra a empresa, depois de 600.000 € em 2018, 10 milhões de € em 2023 e 290 milhões de € em 2024; a Uber contesta igualmente as duas últimas. A palavra final pode demorar anos, mas a mensagem ao mercado já é clara.
O que o artigo 22.º do RGPD exige realmente
O artigo 22.º dá às pessoas o direito de não ficarem sujeitas a nenhuma decisão tomada exclusivamente com base no tratamento automatizado, incluindo a definição de perfis, que produza efeitos na sua esfera jurídica ou as afete significativamente de forma similar. Perder o rendimento, ver um crédito recusado ou ser excluído de um recrutamento são todos efeitos significativos. A regra tem três componentes:
- «Exclusivamente automatizada» significa sem intervenção humana significativa. Uma pessoa que se limita a clicar em «aprovar» o que o sistema sugere não conta. As orientações europeias sobre decisões automatizadas dizem que o humano deve ter autoridade real e capacidade de alterar o resultado.
- As exceções são estreitas. As decisões automatizadas só são permitidas quando necessárias para um contrato, autorizadas por lei ou baseadas em consentimento explícito. Mesmo assim, tem de oferecer garantias: intervenção humana, a possibilidade de expressar o seu ponto de vista e o direito de contestar a decisão.
- A transparência vem por cima. Os artigos 13.º a 15.º exigem «informações úteis relativas à lógica subjacente» e às consequências. A Uber foi penalizada separadamente por isto.
A jurisprudência recente aponta no mesmo sentido. No processo SCHUFA (C-634/21, dezembro de 2023), o Tribunal de Justiça da UE decidiu que a produção de uma pontuação de crédito pode ser, em si, uma decisão automatizada quando um terceiro nela se apoia de forma determinante. Assim, mesmo que um humano assine a decisão final, uma pontuação da qual não consiga realisticamente afastar-se pode acionar o artigo 22.º.
«Não somos a Uber» é a leitura errada
A escala da Uber determinou o tamanho da coima. Não criou a obrigação. Os mesmos deveres aplicam-se a qualquer empresa, e a exposição é mais ampla do que a maioria dos proprietários supõe:
- Ferramentas de recrutamento que rejeitam currículos automaticamente ou classificam candidatos por uma pontuação de IA.
- Motores de fraude e risco que bloqueiam encomendas, congelam contas ou recusam reembolsos sem revisão.
- Marketplaces e plataformas de trabalho por conta de outrem que suspendem vendedores, anfitriões ou freelancers com base em avaliações ou alertas.
- Ferramentas de crédito, seguros e subscrições que recusam ou reajustam automaticamente o preço a clientes.
- Monitorização de trabalhadores cujas pontuações de desempenho alimentam ações disciplinares ou remuneração.
Comprar a ferramenta a um fornecedor não transfere a responsabilidade. Se decide usá-la com os seus clientes ou trabalhadores, é o responsável pelo tratamento e o dever de assegurar revisão humana e uma explicação recai sobre si. Tratámos um caso alemão muito menor, uma coima de 492.000 € por recusas automatizadas de cartões de crédito, no nosso artigo anterior sobre coimas do RGPD por erros de IA. A Uber mostra a mesma lógica a 1.700 vezes o preço.
Responda a algumas perguntas na nossa árvore de decisão do RGPD para ver que obrigações se aplicam a um uso concreto de tratamento automatizado ou de IA.
Onde se encaixa o regulamento da IA
As regras do regulamento da IA para sistemas de risco elevado, entre os quais muitas ferramentas de recrutamento e gestão de pessoal, foram adiadas: o Omnibus Digital sobre IA transferiu as obrigações dos sistemas de risco elevado autónomos para 2 de dezembro de 2027. Seria um erro ler isso como um alívio para as decisões automatizadas sobre pessoas. O artigo 22.º aplica-se desde 2018 e a decisão sobre a Uber mostra os reguladores a aplicá-lo hoje com toda a força. O regulamento da IA acrescenta obrigações mais tarde. Não suspende o RGPD entretanto. O nosso artigo sobre o prazo de risco elevado e a sobreposição com o RGPD explica como os dois se articulam.
Uma lista prática para esta semana
- Liste cada decisão automatizada. Inclua as ferramentas compradas a fornecedores: recrutamento, fraude, crédito, moderação, scoring, suspensões baseadas em avaliações.
- Teste o critério «exclusivamente automatizada». Para cada uma, pergunte se uma pessoa com autoridade real revê o resultado antes de este produzir efeitos e se alguma vez o anula. Se nunca, trate-a como automatizada.
- Escolha uma via lícita. Necessidade contratual, lei ou consentimento explícito, e registe o porquê. Seja cético quanto a «necessária para o contrato» quando uma pessoa poderia razoavelmente fazer o trabalho.
- Construa as garantias. Uma forma de pedir revisão humana, um meio de a pessoa expor o seu caso e um recurso claro e rápido.
- Explique a lógica em palavras simples. Atualize a sua política de privacidade e as respostas a pedidos de acesso com o que o sistema analisa, porquê e quais as consequências. O Tribunal de Justiça da UE confirmou que as pessoas podem exigir uma explicação do procedimento e dos princípios aplicados, e não apenas de uma fórmula.
- Realize uma AIPD. A avaliação sistemática e em grande escala de pessoas através de tratamento automatizado com efeitos significativos é um caso listado que exige uma avaliação de impacto sobre a proteção de dados. Veja porque as funcionalidades de IA precisam de uma AIPD antes do lançamento.
- Mantenha um registo de decisões. Registe as decisões revertidas e as reclamações. É a prova que um regulador pedirá primeiro e mostra que a revisão é real.
Se opera uma plataforma com trabalhadores por conta de outrem ou freelancers, verifique também a Diretiva da UE relativa ao trabalho em plataformas digitais, que estabelece limites próprios às decisões automatizadas no trabalho e cujo prazo nacional de transposição termina no final de 2026.
Em resumo
A decisão sobre a Uber é um aviso sobre responsabilização mais do que sobre dimensão. A automatização é permitida. Entregar o rendimento, o crédito ou as perspetivas de emprego das pessoas a um sistema que nenhum humano pode questionar ou anular não é. Os reguladores de toda a Europa cooperam agora em casos exatamente como este, e as queixas de um pequeno grupo podem bastar para desencadear um.
Marque uma consulta gratuita com a GDPRGard → e ajudamo-lo a identificar quais das suas ferramentas precisam de uma pessoa no circuito.
Fontes
- Autoriteit Persoonsgegevens: Uber multada em quase 825 milhões de euros pelo bloqueio automatizado de motoristas (21 ago. 2026)
- Ashurst: Data Bytes 68, atualização EMEA de proteção de dados, setembro de 2026
- Dastra: coima de 825 milhões de euros, Uber sancionada por tomada de decisão automatizada
- LexisNexis: autoridade neerlandesa multa a Uber pela desativação automatizada de motoristas; cooperação da CNIL no balcão único
Leia também:
- Esqueça o regulamento da IA — o RGPD já está a multar empresas por erros de IA
- O prazo de risco elevado mudou. A sobreposição com o RGPD não.
- Porque toda a empresa SaaS precisa de uma AIPD antes de lançar funcionalidades de IA