O RGPD não é um regulamento sem dentes. Desde que entrou em vigor a 25 de maio de 2018, as autoridades de proteção de dados em toda a Europa impuseram multas que ultrapassam, no total, os 5 mil milhões de euros. Para qualquer empresa que recolha dados pessoais — o que, na prática, inclui praticamente todos os sites — compreender como e porquê estas penalizações são aplicadas é essencial. Nesta visão geral abrangente, analisamos os maiores casos, identificamos as violações mais comuns, explicamos como as multas são calculadas e apresentamos medidas práticas que pode tomar para se manter do lado certo da lei.

Como funciona a aplicação do RGPD

Cada Estado-Membro da UE tem uma autoridade nacional de proteção de dados (APD) encarregada de investigar queixas, realizar auditorias e, quando necessário, impor sanções. Na Irlanda é a Data Protection Commission (DPC), em França a Commission nationale de l'informatique et des libertés (CNIL), na Alemanha um conjunto de autoridades federais e estaduais, e assim por diante. O regulamento também criou o Comité Europeu para a Proteção de Dados (CEPD), que coordena os casos transfronteiriços e assegura uma aplicação consistente das regras.

Qualquer pessoa pode apresentar uma queixa junto da sua APD nacional, e grupos de defesa como a noyb (liderada pelo ativista de privacidade Max Schrems) já apresentaram centenas de queixas estratégicas que desencadearam algumas das ações de aplicação mais significativas até à data. As APDs também podem abrir investigações por iniciativa própria: por exemplo, após uma notificação de violação de dados ou na sequência de reportagens dos media sobre as práticas de uma empresa.

A estrutura de penalizações em dois níveis

O artigo 83.º do RGPD estabelece dois níveis de coimas administrativas:

  • Nível inferior: até 10 milhões de euros ou 2% do volume de negócios anual mundial (o que for maior). Aplica-se a violações das obrigações impostas a responsáveis pelo tratamento e subcontratantes, organismos de certificação e organismos de monitorização.
  • Nível superior: até 20 milhões de euros ou 4% do volume de negócios anual mundial (o que for maior). Aplica-se a violações dos princípios básicos do tratamento, das condições de consentimento, dos direitos dos titulares dos dados e das regras sobre transferências internacionais de dados.

É importante notar que estes são valores máximos. Na prática, as APDs consideram uma série de fatores ao calcular a multa efetiva, incluindo a natureza, a gravidade e a duração da infração, se a violação foi intencional ou negligente, que medidas a empresa tomou para mitigar os danos, o grau de cooperação da empresa e o seu historial de conformidade.

As maiores multas na história do RGPD

Várias decisões marcantes destacam-se tanto pela dimensão da penalização como pelo precedente que estabeleceram:

Meta (Facebook): 1,2 mil milhões de euros (maio de 2023)
A DPC irlandesa impôs esta multa recorde por transferir dados pessoais de utilizadores da UE para os Estados Unidos sem salvaguardas adequadas, na sequência da invalidação do Privacy Shield UE-EUA pelo Tribunal de Justiça da UE na decisão Schrems II (julho de 2020). A Meta foi também obrigada a suspender as transferências de dados transatlânticas: uma decisão que abalou a indústria tecnológica e acabou por acelerar as negociações sobre o Data Privacy Framework UE-EUA.

Amazon: 746 milhões de euros (julho de 2021)
A Comissão Nacional para a Proteção de Dados (CNPD) do Luxemburgo penalizou a Amazon por tratar dados pessoais para publicidade direcionada sem obter consentimento válido. O caso foi desencadeado por uma queixa coletiva coordenada pelo grupo francês de defesa da privacidade La Quadrature du Net. A Amazon recorreu, mas a multa sublinhou que nem mesmo as maiores empresas do mundo estão acima do RGPD.

WhatsApp: 225 milhões de euros (setembro de 2021)
A DPC irlandesa multou o WhatsApp por não fornecer informação transparente a utilizadores e não utilizadores sobre a forma como os seus dados eram tratados. A multa inicialmente proposta era significativamente inferior, mas o mecanismo de resolução de litígios do CEPD levou a Irlanda a aumentar o valor: ilustrando a influência crescente do Comité na aplicação da lei.

Google: 150 milhões de euros (dezembro de 2021)
A CNIL francesa penalizou a Google por tornar excessivamente difícil para os utilizadores recusarem cookies no google.fr e no youtube.com. Enquanto aceitar cookies exigia um único clique, recusá-los implicava navegar por vários ecrãs: um exemplo clássico de "dark pattern". O Facebook (agora Meta) recebeu uma multa de 60 milhões de euros na mesma decisão pela mesma prática.

H&M: 35,3 milhões de euros (outubro de 2020)
O Comissário de Proteção de Dados de Hamburgo multou o centro de serviços da H&M em Nuremberga por vigilância extensiva de trabalhadores. Os gestores registavam informação sobre a saúde, problemas familiares e crenças religiosas dos trabalhadores após conversas de "regresso ao trabalho", armazenando estes dados numa unidade partilhada acessível a dezenas de gestores.

Multas relacionadas especificamente com cookies e consentimento

Uma proporção crescente de ações de aplicação foca-se precisamente na forma como os sites recolhem (ou não recolhem) o consentimento para cookies. Alguns dos casos mais notáveis incluem:

  • Google França: 150 milhões de euros (2021) por dark patterns no banner de cookies, conforme descrito acima.
  • Meta/Facebook França: 60 milhões de euros (2021) pela mesma abordagem de dark pattern no facebook.com.
  • Microsoft Irlanda: 60 milhões de euros (2022) por informação insuficiente sobre cookies publicitários no bing.com e por depositar cookies sem consentimento prévio.
  • TikTok França: 5 milhões de euros (2023) por um banner de cookies enganoso que não oferecia uma forma fácil de recusar cookies e por não informar adequadamente os utilizadores sobre as finalidades dos cookies.
  • Criteo: 40 milhões de euros (2023) por tratar dados pessoais para fins publicitários sem demonstrar que tinha sido obtido consentimento válido junto dos sites parceiros.

O padrão é claro: os reguladores estão a prestar muita atenção à experiência do utilizador nos banners de cookies. Se o seu botão de recusa está escondido, se usa linguagem confusa, ou se os cookies são ativados antes de o consentimento ser dado, está em risco.

Segundo dados de aplicação da lei, a multa média por uma violação do RGPD em 2024 ultrapassou os 2,5 milhões de euros: e a tendência é de subida. Os reguladores estão a tornar-se mais assertivos, não menos.

Tendências de aplicação: no que as APDs se estão a focar

Para além das mega-multas que fazem manchetes, várias tendências estão a moldar o panorama da aplicação da lei:

  • Ações de fiscalização de conformidade de cookies: as APDs de França, Itália, Espanha e dos países nórdicos realizaram auditorias coordenadas a sites, verificando a conformidade dos banners de cookies em centenas de sites numa única operação.
  • Cooperação transfronteiriça: o mecanismo de "balcão único" do CEPD está a amadurecer, com mais decisões vinculativas a obrigar as autoridades de controlo principais a aumentar as multas propostas.
  • Aplicação a PME: embora a aplicação inicial se tenha centrado nas grandes tecnológicas, as APDs estão cada vez mais a visar pequenas e médias empresas. Em 2024, a AEPD espanhola emitiu centenas de multas a PME, algumas tão baixas quanto 1.000 euros: prova de que nenhuma organização é demasiado pequena para ser sancionada.
  • Validade do consentimento: as autoridades estão a analisar cuidadosamente se o consentimento é verdadeiramente "livre, específico, informado e inequívoco", conforme exigido pelo artigo 7.º do RGPD. Caixas pré-marcadas, consentimentos agrupados e abordagens do tipo "aceitar ou desistir" estão todas a ser contestadas.
  • Transferências internacionais de dados: após o Schrems II, as transferências para países terceiros continuam sob intenso escrutínio, apesar do novo Data Privacy Framework UE-EUA adotado em julho de 2023.

A situação na República Checa

O gabinete checo de proteção de dados pessoais (UOOU) tem sido historicamente menos agressivo do que os seus homólogos da Europa Ocidental, mas a aplicação está a intensificar-se:

  • A maior multa do UOOU até à data situa-se nas 6 milhões de coroas checas (aproximadamente 240.000 euros).
  • As multas típicas para violações relacionadas com cookies variam entre 50.000 e 500.000 coroas checas.
  • O UOOU tem aumentado a frequência de inspeções a sites de comércio eletrónico e serviços web, com particular ênfase nas práticas de consentimento de cookies e na completude das políticas de privacidade.
  • Em 2024, o UOOU publicou orientações atualizadas sobre cookie walls e o modelo "pagar ou consentir", sinalizando uma abordagem mais matizada à recolha de consentimento.

Embora as multas checas possam parecer modestas em comparação com as aplicadas em França ou na Irlanda, ainda podem representar um encargo significativo para pequenas empresas: e o dano reputacional de uma ação pública de aplicação pode ser bem mais dispendioso do que a própria multa.

Lições do mundo real: o que corre mal

Analisar decisões de aplicação revela um conjunto de erros recorrentes:

1. Nenhum banner de cookies. Alguns sites, particularmente os mais antigos ou negligenciados, simplesmente não têm qualquer mecanismo de consentimento. Aos olhos de um regulador, esta é a violação mais básica e evitável.

2. Caixas de consentimento pré-marcadas. O Tribunal de Justiça da UE confirmou no caso Planet49 (C-673/17, outubro de 2019) que caixas pré-marcadas não constituem consentimento válido. Apesar desta decisão clara, muitos sites continuam a assumir por predefinição "todos os cookies aceites".

3. Ausência de escolha genuína para recusar. Se o seu banner de cookies tem um botão grande e colorido de "Aceitar tudo", mas a opção de recusa é uma pequena ligação de texto escondida num submenu, os reguladores vão considerar isto um dark pattern.

4. Cookies ativados antes do consentimento. As auditorias técnicas revelam frequentemente que os scripts de rastreamento são carregados assim que a página abre: antes de o utilizador ter tido qualquer oportunidade de interagir com o banner de cookies. Isto é uma violação clara do requisito de consentimento.

5. Informação vaga ou incompleta. Os utilizadores devem ser informados sobre que cookies são utilizados, para que finalidades, por quem e durante quanto tempo. Um banner de cookies que diz apenas "Utilizamos cookies para melhorar a sua experiência" não é suficiente.

6. Ausência de forma de retirar o consentimento. O artigo 7.º, n.º 3, do RGPD exige que retirar o consentimento seja tão fácil como concedê-lo. Se os utilizadores conseguem aceitar cookies com um clique, mas têm de navegar profundamente nas suas definições para mudar de ideias, há um problema.

Como as multas são calculadas na prática

As APDs não escolhem um número ao acaso. O artigo 83.º, n.º 2, do RGPD elenca dez critérios que devem ser considerados:

  • A natureza, gravidade e duração da infração
  • Se a violação foi intencional ou negligente
  • As medidas tomadas para mitigar os danos aos titulares dos dados
  • O grau de responsabilidade, tendo em conta as medidas técnicas e organizativas implementadas
  • Quaisquer infrações anteriores
  • O grau de cooperação com a autoridade de controlo
  • As categorias de dados pessoais afetados
  • Como a autoridade de controlo tomou conhecimento da infração (autodenúncia vs. queixa)
  • O cumprimento de medidas previamente ordenadas
  • Quaisquer outros fatores agravantes ou atenuantes, como benefícios financeiros obtidos com a violação

Em 2023, o CEPD publicou orientações vinculativas sobre o cálculo de multas (Orientações 04/2022), estabelecendo uma metodologia de cinco etapas. Primeiro, a APD identifica as operações de tratamento em causa e o limite máximo de multa aplicável. Depois avalia a gravidade da violação, considera o volume de negócios como ponto de partida e pondera fatores agravantes e atenuantes. Por fim, verifica se a multa resultante é efetiva, proporcionada e dissuasiva: e se não excede o máximo legal.

Além das multas: outras consequências

As penalizações financeiras são apenas uma parte do panorama. As APDs também podem:

  • Ordenar a suspensão do tratamento de dados: encerrando efetivamente partes do seu negócio.
  • Exigir alterações às suas práticas: frequentemente com um prazo apertado e auditorias de acompanhamento.
  • Emitir repreensões públicas: que são publicadas no site da APD e reproduzidas pelos media.
  • Suspender transferências de dados: como aconteceu com os fluxos de dados transatlânticos da Meta.

Para muitas empresas, o impacto reputacional de uma ação pública de aplicação da lei é mais prejudicial do que a própria multa. Os clientes perdem confiança, os parceiros reconsideram as relações e potenciais clientes escolhem concorrentes capazes de demonstrar conformidade.

Como evitar uma multa: uma lista de verificação prática

A boa notícia é que a maioria das multas do RGPD resulta de erros evitáveis. Eis o que deve fazer:

  • Implemente um banner de cookies adequado que forneça informação clara, uma forma fácil de aceitar ou recusar, e que não carregue quaisquer cookies não essenciais antes de o consentimento ser dado.
  • Audite os seus cookies regularmente: novos scripts e integrações de terceiros podem introduzir cookies dos quais não tem conhecimento.
  • Mantenha registos de consentimento: o RGPD exige que consiga demonstrar que o consentimento foi obtido. Uma CMP em conformidade armazena registos de consentimento com data e hora.
  • Facilite a retirada: os utilizadores devem poder alterar as suas preferências de cookies a qualquer momento com a mesma facilidade com que deram o consentimento.
  • Reveja a sua política de privacidade: garanta que está atualizada, escrita em linguagem simples e que cobre todas as atividades de tratamento.
  • Forme a sua equipa: a conformidade com o RGPD não é apenas uma questão técnica. Todos os que lidam com dados pessoais devem compreender os fundamentos.
  • Responda prontamente aos pedidos dos titulares dos dados: os pedidos de acesso, eliminação e portabilidade têm prazos rigorosos (geralmente 30 dias).

Com o Consentio pode ter a certeza de que o seu banner de cookies cumpre todos os requisitos atuais. A nossa plataforma bloqueia automaticamente os cookies não essenciais até o consentimento ser dado, armazena registos de consentimento, oferece aos utilizadores uma forma fácil de alterar as suas preferências e acompanha as alterações regulamentares: para que não tenha de o fazer.