DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Referência · Fiscalização

Multas e sanções

As decisões que definem a fiscalização da privacidade, e os tetos de sanção que determinam o quão caro um erro pode sair.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com

A fiscalização da privacidade deixou de ser simbólica há anos. As multas acumuladas do GDPR chegaram a EUR 7,1 bi até janeiro de 2026, segundo a pesquisa anual da DLA Piper, e 2026 já somou a multa de EUR 403 mi aplicada ao Google por dados de localização na Irlanda e a sanção recorde de KRW 624,7 bi aplicada à Coupang na Coreia. Quase toda multa de destaque recai sobre publicidade, dados de localização, transferências ou crianças, os pontos em que os dados geram dinheiro, atravessam fronteiras ou envolvem menores.

As maiores multas já registradas

EmpresaMultaAnoAutoridadeMotivo
Meta (Facebook)EUR 1,2 bi2023DPC irlandesa / EDPBTransferências de dados de usuários da UE para os EUA sem salvaguardas válidas após o Schrems II.
DiDi GlobalRMB 8,026 bi2022Administração do Ciberespaço da ChinaViolações abrangentes da PIPL, da DSL e da CSL, incluindo coleta ilícita e tratamento de dados com implicações para a segurança nacional.
AmazonEUR 746 mi2021CNPD de LuxemburgoTratamento relacionado a publicidade sem base legal válida.
TikTokEUR 530 mi2025DPC irlandesaTransferências de dados de usuários europeus para a China e falhas de transparência.
Meta (Instagram)EUR 405 mi2022DPC irlandesaDados de crianças, com contas comerciais de menores públicas por padrão.
GoogleEUR 403 mi2026DPC irlandesaDados de localização do Histórico de Localização e da Atividade na Web e em Apps tratados ilicitamente, falhas de transparência em seus recursos de localização, e retenção excessiva (2018-2020).
Meta (Facebook e Instagram)EUR 390 mi2023DPC irlandesaAnúncios comportamentais veiculados com base legal de 'contrato', considerada ilícita.
CoupangKRW 624,7 bi2026PIPC da CoreiaUma violação que afetou 37,5 mi de pessoas, além de KRW 201,1 bi por rastrear a atividade de 11,17 mi de membros em sites de terceiros por meio de seu programa de afiliados.
TikTokEUR 345 mi2023DPC irlandesaConfigurações padrão para crianças e falhas na verificação de idade.
GoogleEUR 325 mi2025CNIL da FrançaAnúncios inseridos entre e-mails de usuários do Gmail sem consentimento, e opções de cookies na criação de contas que tornavam aceitar mais fácil do que recusar.
LinkedInEUR 310 mi2024DPC irlandesaPublicidade comportamental sem base legal válida (consentimento, contrato e interesses legítimos, todos rejeitados).
UberEUR 290 mi2024AP holandesaDados de motoristas transferidos para os EUA sem salvaguardas adequadas.
Meta (Facebook)EUR 265 mi2022DPC irlandesaScraping que expôs números de telefone e dados de perfil de 533 mi de usuários.
Meta (Facebook)EUR 251 mi2024DPC irlandesaFalhas de notificação e de privacy by design em torno de uma violação de 2018 que afetou 29 mi de contas.
WhatsAppEUR 225 mi2021DPC irlandesaFalhas de transparência em avisos de privacidade, levantadas por intervenção do EDPB.
GoogleEUR 150 mi2021CNIL da FrançaBanners de cookies que tornavam recusar mais difícil do que aceitar (uma multa nacional de ePrivacy).
SheinEUR 150 mi2025CNIL da FrançaCookies de publicidade instalados sem consentimento válido.

As multas em outras moedas são apresentadas pelo valor aproximado em euros.

Sanções máximas por regime

RegimeTeto
UE (GDPR)EUR 20 mi ou 4% do faturamento global
Reino UnidoGBP 17,5 mi ou 4% do faturamento global
Brasil2% da receita no Brasil, teto de R$ 50 mi por violação
ChinaRMB 50 mi ou 5% do faturamento
Coreia do Sul3% da receita total; até 10% para violações reincidentes, de grande escala ou que descumpram ordens (a partir de setembro de 2026)
AustráliaAUD 50 mi, 3x o benefício, ou 30% do faturamento ajustado
Índia (a partir de maio de 2027)INR 250 crore por categoria de violação, acumulável
Estados dos EUANormalmente $2.500 a $7.500 por violação, mediante ação do procurador-geral estadual
TCPA dos EUA$500 a $1.500 por ligação ou mensagem, sem teto
Canadá (CASL)CAD 10 mi por infração
Quebec (Lei 25)CAD 25 mi ou 4% do faturamento
Arábia SauditaSAR 5 mi, dobrada em caso de reincidência
RússiaMultas por vazamento com base no faturamento, até 3% (2025)

Tetos baseados em percentual do faturamento (UE, Reino Unido, Brasil, China, Austrália, Coreia) se ajustam ao porte do réu, por isso produzem valores de nove e dez dígitos contra grandes plataformas. Regimes por violação (estados dos EUA, a TCPA, a CASL) se ajustam ao volume, então uma campanha de SMS pode sair mais cara do que um caso do GDPR. Um milhão de mensagens de texto com consentimento mal obtido, a $500 cada, representa $500 mi de exposição teórica antes mesmo de um advogado de ação coletiva refinar o número.

Cite esta página: "As Maiores Multas de Privacidade e Sanções Máximas." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/penalties.html. Acessado em: [data].