O marco legal
O GDPR entrou em vigor em 25 de maio de 2018 e se aplica a qualquer pessoa que trate dados pessoais de indivíduos na UE em conexão com a oferta de bens ou serviços a eles ou o monitoramento de seu comportamento, onde quer que o controlador ou operador esteja estabelecido. Existem seis bases legais; no caso da publicidade, o TJUE e o EDPB vêm restringindo progressivamente o campo de aplicação, de modo que a publicidade comportamental, na prática, exige consentimento, uma linha consolidada pelos casos da Meta e pelo parecer de 2024 do EDPB sobre os modelos de "consentimento ou pagamento", que concluiu que as grandes plataformas geralmente não podem oferecer apenas uma escolha binária entre rastreamento e pagamento.
A Diretiva ePrivacy (2002, alterada em 2009) estabelece a regra dos cookies: armazenar ou ler qualquer informação no dispositivo do usuário exige consentimento prévio e informado, salvo quando estritamente necessário. Em fevereiro de 2025, a Comissão decidiu retirar o projeto de Regulamento ePrivacy após uma década de impasse, o que deixa 27 implementações nacionais e reguladores nacionais (a CNIL, acima de todos) responsáveis por fazer cumprir as regras de cookies fora do balcão único do GDPR.
A grande novidade de 2026 é o Digital Omnibus. Proposto em novembro de 2025, ele se divide em um pacote de IA (adotado pelo Conselho em junho de 2026, atrasando e ajustando partes do AI Act) e um pacote de dados que alteraria as regras do GDPR e do ePrivacy: incorporando o consentimento de cookies ao GDPR com novas exceções, sinais de consentimento legíveis por máquina que os navegadores deverão respeitar, um ponto único de notificação de violações, uma definição mais restrita de dados pessoais e alívio para empresas menores. A parte de dados segue em negociação; o texto do Conselho de junho de 2026 descartou algumas das ideias mais ousadas (um dever de rejeição em um clique e uma moratória para banners de consentimento), o EDPB e o EDPS apoiaram a simplificação, mas levantaram preocupações importantes quanto à perda de proteção, e a adoção não é esperada antes do fim de 2026, na melhor das hipóteses. Planeje-se com base na lei atual até que o texto seja finalizado.
A fiscalização é madura e cara. As multas acumuladas do GDPR chegaram a EUR 7,1 bi até janeiro de 2026, segundo a pesquisa anual da DLA Piper, lideradas pela decisão de EUR 1,2 bi contra a Meta por transferências, pela multa de EUR 746 mi contra a Amazon e pela multa de EUR 530 mi contra o TikTok por transferências para a China, e 2026 acrescentou a multa de EUR 403 mi aplicada pela DPC irlandesa contra o Google por dados de localização. Em setembro de 2026, o EDPB colocou em consulta pública um método comum de cinco etapas para decidir se deve ou não aplicar multa, e suas ações coordenadas de fiscalização percorrem um tema escolhido em dezenas de autoridades a cada ano.
Principais instrumentos
GDPR: Regulamento Geral sobre a Proteção de Dados (2016/679)
O arcabouço abrangente: bases legais, categorias especiais, direitos dos titulares de dados, obrigações de controladores e operadores, encarregados de proteção de dados (DPOs), notificação de violações, transferências, multas de até 4% do faturamento global.
Diretiva ePrivacy (2002/58/CE)
Confidencialidade das comunicações, a regra de consentimento para cookies e o consentimento para marketing eletrônico (opt-in, com uma exceção de soft opt-in para clientes já existentes), aplicada nacionalmente fora do balcão único.
Digital Omnibus (pacote de dados)
Alteraria o GDPR e o ePrivacy: regras de cookies incorporadas ao GDPR com novas exceções, sinais de consentimento legíveis por máquina, ponto único de notificação de violações, definição mais restrita de dados pessoais, alívio para pequenas e médias empresas (PMEs). Contestado pelo EDPB e pelo EDPS.
Marketing e publicidade
Uma base legal prevista no Artigo 6 para todo tratamento; consentimento livre, específico, informado e inequívoco para cookies, rastreamento e a maior parte do adtech, por meio da Diretiva ePrivacy. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
A regra de planejamento para campanhas na UE permanece a mesma em 2026: consentimento antes do rastreamento, rejeição em um clique onde a CNIL e suas aliadas podem vê-lo, interesses legítimos apenas para tratamentos de baixo impacto, e mecânica de transferência documentada para qualquer stack baseado nos EUA. Acompanhe o Omnibus, mas não planeje com base nele.
Transferências internacionais
Capítulo V: decisões de adequação, SCCs, BCRs, derrogações; o EU-US Data Privacy Framework abrange empresas americanas certificadas.
Fiscalização e sanções
Aplica-se o teto do GDPR, com multas de até EUR 20 milhões ou 4% do faturamento anual global, o que for maior, aplicadas pela autoridade nacional de supervisão, e o EDPB pode forçar uma postura mais rígida por meio do mecanismo de resolução de disputas. Os Estados-membros compartilham o teto e diferem no apetite de fiscalização.