A fiscalização da privacidade deixou de ser simbólica há anos. As multas acumuladas do GDPR chegaram a EUR 7,1 bi até janeiro de 2026, segundo a pesquisa anual da DLA Piper, e 2026 já somou a multa de EUR 403 mi aplicada ao Google por dados de localização na Irlanda e a sanção recorde de KRW 624,7 bi aplicada à Coupang na Coreia. Quase toda multa de destaque recai sobre publicidade, dados de localização, transferências ou crianças, os pontos em que os dados geram dinheiro, atravessam fronteiras ou envolvem menores.
As maiores multas já registradas
| Empresa | Multa | Ano | Autoridade | Motivo |
|---|---|---|---|---|
| Meta (Facebook) | EUR 1,2 bi | 2023 | DPC irlandesa / EDPB | Transferências de dados de usuários da UE para os EUA sem salvaguardas válidas após o Schrems II. |
| DiDi Global | RMB 8,026 bi | 2022 | Administração do Ciberespaço da China | Violações abrangentes da PIPL, da DSL e da CSL, incluindo coleta ilícita e tratamento de dados com implicações para a segurança nacional. |
| Amazon | EUR 746 mi | 2021 | CNPD de Luxemburgo | Tratamento relacionado a publicidade sem base legal válida. |
| TikTok | EUR 530 mi | 2025 | DPC irlandesa | Transferências de dados de usuários europeus para a China e falhas de transparência. |
| Meta (Instagram) | EUR 405 mi | 2022 | DPC irlandesa | Dados de crianças, com contas comerciais de menores públicas por padrão. |
| EUR 403 mi | 2026 | DPC irlandesa | Dados de localização do Histórico de Localização e da Atividade na Web e em Apps tratados ilicitamente, falhas de transparência em seus recursos de localização, e retenção excessiva (2018-2020). | |
| Meta (Facebook e Instagram) | EUR 390 mi | 2023 | DPC irlandesa | Anúncios comportamentais veiculados com base legal de 'contrato', considerada ilícita. |
| Coupang | KRW 624,7 bi | 2026 | PIPC da Coreia | Uma violação que afetou 37,5 mi de pessoas, além de KRW 201,1 bi por rastrear a atividade de 11,17 mi de membros em sites de terceiros por meio de seu programa de afiliados. |
| TikTok | EUR 345 mi | 2023 | DPC irlandesa | Configurações padrão para crianças e falhas na verificação de idade. |
| EUR 325 mi | 2025 | CNIL da França | Anúncios inseridos entre e-mails de usuários do Gmail sem consentimento, e opções de cookies na criação de contas que tornavam aceitar mais fácil do que recusar. | |
| EUR 310 mi | 2024 | DPC irlandesa | Publicidade comportamental sem base legal válida (consentimento, contrato e interesses legítimos, todos rejeitados). | |
| Uber | EUR 290 mi | 2024 | AP holandesa | Dados de motoristas transferidos para os EUA sem salvaguardas adequadas. |
| Meta (Facebook) | EUR 265 mi | 2022 | DPC irlandesa | Scraping que expôs números de telefone e dados de perfil de 533 mi de usuários. |
| Meta (Facebook) | EUR 251 mi | 2024 | DPC irlandesa | Falhas de notificação e de privacy by design em torno de uma violação de 2018 que afetou 29 mi de contas. |
| EUR 225 mi | 2021 | DPC irlandesa | Falhas de transparência em avisos de privacidade, levantadas por intervenção do EDPB. | |
| EUR 150 mi | 2021 | CNIL da França | Banners de cookies que tornavam recusar mais difícil do que aceitar (uma multa nacional de ePrivacy). | |
| Shein | EUR 150 mi | 2025 | CNIL da França | Cookies de publicidade instalados sem consentimento válido. |
As multas em outras moedas são apresentadas pelo valor aproximado em euros.
Sanções máximas por regime
| Regime | Teto |
|---|---|
| UE (GDPR) | EUR 20 mi ou 4% do faturamento global |
| Reino Unido | GBP 17,5 mi ou 4% do faturamento global |
| Brasil | 2% da receita no Brasil, teto de R$ 50 mi por violação |
| China | RMB 50 mi ou 5% do faturamento |
| Coreia do Sul | 3% da receita total; até 10% para violações reincidentes, de grande escala ou que descumpram ordens (a partir de setembro de 2026) |
| Austrália | AUD 50 mi, 3x o benefício, ou 30% do faturamento ajustado |
| Índia (a partir de maio de 2027) | INR 250 crore por categoria de violação, acumulável |
| Estados dos EUA | Normalmente $2.500 a $7.500 por violação, mediante ação do procurador-geral estadual |
| TCPA dos EUA | $500 a $1.500 por ligação ou mensagem, sem teto |
| Canadá (CASL) | CAD 10 mi por infração |
| Quebec (Lei 25) | CAD 25 mi ou 4% do faturamento |
| Arábia Saudita | SAR 5 mi, dobrada em caso de reincidência |
| Rússia | Multas por vazamento com base no faturamento, até 3% (2025) |
Tetos baseados em percentual do faturamento (UE, Reino Unido, Brasil, China, Austrália, Coreia) se ajustam ao porte do réu, por isso produzem valores de nove e dez dígitos contra grandes plataformas. Regimes por violação (estados dos EUA, a TCPA, a CASL) se ajustam ao volume, então uma campanha de SMS pode sair mais cara do que um caso do GDPR. Um milhão de mensagens de texto com consentimento mal obtido, a $500 cada, representa $500 mi de exposição teórica antes mesmo de um advogado de ação coletiva refinar o número.