DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Especial · Em vigor · Opt-in · Não membro da ONU

🇪🇺 Leis de Privacidade de Dados: União Europeia

O GDPR é a lei de privacidade de referência no mundo: um único regulamento vinculando 27 Estados-membros mais o EEE, exportado globalmente por meio de adequação, cláusulas contratuais e imitação. Para anunciantes, o par operativo é o GDPR mais a Diretiva ePrivacy, que juntos tornam o consentimento o preço do rastreamento na Europa.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com
Listagem
Bloco supranacional (27 Estados-membros) · listado junto aos 193 Estados-membros da ONU
Status
Em vigor
Modelo de consentimento
Opt-in
Lei principal
GDPR + Diretiva ePrivacy
Ano
2018
Autoridade
Coordenação do EDPB + DPAs nacionais; Comissão Europeia para adequação
Consentimento para marketing
Uma base legal prevista no Artigo 6 para todo tratamento; consentimento livre, específico, informado e inequívoco para cookies, rastreamento e a maior parte da adtech, por meio da Diretiva ePrivacy.
Transferências
Capítulo V: decisões de adequação, SCCs, BCRs, derrogações; o EU-US Data Privacy Framework abrange empresas americanas certificadas.
Sanções
Até EUR 20 mi ou 4% do faturamento anual global, o que for maior.

O marco legal

O GDPR entrou em vigor em 25 de maio de 2018 e se aplica a qualquer pessoa que trate dados pessoais de indivíduos na UE em conexão com a oferta de bens ou serviços a eles ou o monitoramento de seu comportamento, onde quer que o controlador ou operador esteja estabelecido. Existem seis bases legais; no caso da publicidade, o TJUE e o EDPB vêm restringindo progressivamente o campo de aplicação, de modo que a publicidade comportamental, na prática, exige consentimento, uma linha consolidada pelos casos da Meta e pelo parecer de 2024 do EDPB sobre os modelos de "consentimento ou pagamento", que concluiu que as grandes plataformas geralmente não podem oferecer apenas uma escolha binária entre rastreamento e pagamento.

A Diretiva ePrivacy (2002, alterada em 2009) estabelece a regra dos cookies: armazenar ou ler qualquer informação no dispositivo do usuário exige consentimento prévio e informado, salvo quando estritamente necessário. Em fevereiro de 2025, a Comissão decidiu retirar o projeto de Regulamento ePrivacy após uma década de impasse, o que deixa 27 implementações nacionais e reguladores nacionais (a CNIL, acima de todos) responsáveis por fazer cumprir as regras de cookies fora do balcão único do GDPR.

A grande novidade de 2026 é o Digital Omnibus. Proposto em novembro de 2025, ele se divide em um pacote de IA (adotado pelo Conselho em junho de 2026, atrasando e ajustando partes do AI Act) e um pacote de dados que alteraria as regras do GDPR e do ePrivacy: incorporando o consentimento de cookies ao GDPR com novas exceções, sinais de consentimento legíveis por máquina que os navegadores deverão respeitar, um ponto único de notificação de violações, uma definição mais restrita de dados pessoais e alívio para empresas menores. A parte de dados segue em negociação; o texto do Conselho de junho de 2026 descartou algumas das ideias mais ousadas (um dever de rejeição em um clique e uma moratória para banners de consentimento), o EDPB e o EDPS apoiaram a simplificação, mas levantaram preocupações importantes quanto à perda de proteção, e a adoção não é esperada antes do fim de 2026, na melhor das hipóteses. Planeje-se com base na lei atual até que o texto seja finalizado.

A fiscalização é madura e cara. As multas acumuladas do GDPR chegaram a EUR 7,1 bi até janeiro de 2026, segundo a pesquisa anual da DLA Piper, lideradas pela decisão de EUR 1,2 bi contra a Meta por transferências, pela multa de EUR 746 mi contra a Amazon e pela multa de EUR 530 mi contra o TikTok por transferências para a China, e 2026 acrescentou a multa de EUR 403 mi aplicada pela DPC irlandesa contra o Google por dados de localização. Em setembro de 2026, o EDPB colocou em consulta pública um método comum de cinco etapas para decidir se deve ou não aplicar multa, e suas ações coordenadas de fiscalização percorrem um tema escolhido em dezenas de autoridades a cada ano.

Principais instrumentos

GDPR: Regulamento Geral sobre a Proteção de Dados (2016/679)

2016 · Em vigor desde 25 de maio de 2018

O arcabouço abrangente: bases legais, categorias especiais, direitos dos titulares de dados, obrigações de controladores e operadores, encarregados de proteção de dados (DPOs), notificação de violações, transferências, multas de até 4% do faturamento global.

Fonte oficial →

Diretiva ePrivacy (2002/58/CE)

2002 · Em vigor por meio de implementações nacionais; regulamento substituto retirado em fev. de 2025

Confidencialidade das comunicações, a regra de consentimento para cookies e o consentimento para marketing eletrônico (opt-in, com uma exceção de soft opt-in para clientes já existentes), aplicada nacionalmente fora do balcão único.

Fonte oficial →

Digital Omnibus (pacote de dados)

2025 · Proposto em nov. de 2025; em negociação, adoção não prevista antes do fim de 2026

Alteraria o GDPR e o ePrivacy: regras de cookies incorporadas ao GDPR com novas exceções, sinais de consentimento legíveis por máquina, ponto único de notificação de violações, definição mais restrita de dados pessoais, alívio para pequenas e médias empresas (PMEs). Contestado pelo EDPB e pelo EDPS.

Fonte oficial →

Marketing e publicidade

Uma base legal prevista no Artigo 6 para todo tratamento; consentimento livre, específico, informado e inequívoco para cookies, rastreamento e a maior parte do adtech, por meio da Diretiva ePrivacy. A maioria das decisões de canal aqui decorre dessa regra de consentimento.

A regra de planejamento para campanhas na UE permanece a mesma em 2026: consentimento antes do rastreamento, rejeição em um clique onde a CNIL e suas aliadas podem vê-lo, interesses legítimos apenas para tratamentos de baixo impacto, e mecânica de transferência documentada para qualquer stack baseado nos EUA. Acompanhe o Omnibus, mas não planeje com base nele.

Transferências internacionais

Capítulo V: decisões de adequação, SCCs, BCRs, derrogações; o EU-US Data Privacy Framework abrange empresas americanas certificadas.

Fiscalização e sanções

Aplica-se o teto do GDPR, com multas de até EUR 20 milhões ou 4% do faturamento anual global, o que for maior, aplicadas pela autoridade nacional de supervisão, e o EDPB pode forçar uma postura mais rígida por meio do mecanismo de resolução de disputas. Os Estados-membros compartilham o teto e diferem no apetite de fiscalização.

Fontes primárias

Cite esta página: "Leis de Privacidade de Dados: União Europeia." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/european-union.html. Acessado em [data].