Quarta, 5 de agosto de 2026 · Ed. nº 0064 COMPILADO DAS 08H00 EditorialSobreAutoresMetodologiaCompiladosContato
Regulação

GDPR ultrapassa €7 bilhões em multas acumuladas e intensifica fiscalização em 2026

Enforcement europeu acelera com ações coordenadas sobre transparência, anulação de multa da Amazon e novas penalidades bilionárias contra big techs.


GDPR ultrapassa €7 bilhões em multas acumuladas e intensifica fiscalização em 2026
Está chegando a hora do "nem choro, nem vela". Imagem ilustrativa gerada pelo ChatGPT.

O enforcement do Regulamento Geral de Proteção de Dados atingiu um novo patamar em 2026. Segundo dados consolidados pelo CMS GDPR Enforcement Tracker, já são 3.186 ações de fiscalização registradas, com multas acumuladas que superam €6,29 bilhões. O relatório da DLA Piper, publicado em janeiro de 2026, aponta que somente em 2025 foram aplicados cerca de €1,2 bilhão em penalidades, com mais de 60% do valor total de multas concentrado a partir de janeiro de 2023.

As notificações diárias de violações de dados subiram 22% em relação ao ano anterior, alcançando uma média de 443 por dia — a primeira vez que o volume ultrapassa 400 desde a entrada em vigor do regulamento, em 2018. A aceleração reflete o amadurecimento institucional das autoridades de proteção de dados, que ampliaram equipes, desenvolveram expertise técnica e passaram a aplicar penalidades com mais rapidez e coordenação transfronteiriça.

Publicidade

Justiça anula multas milionárias da Amazon e OpenAI no GDPR

Entre os casos de maior impacto recente, destaca-se a anulação, em 12 de março de 2026, da multa de €746 milhões aplicada à Amazon pela autoridade luxemburguesa CNPD em 2021, por uso de dados pessoais para publicidade comportamental sem consentimento válido. O Tribunal Administrativo de Luxemburgo entendeu que a CNPD falhou em verificar a existência de conduta deliberada ou negligência, conforme exigido pela jurisprudência do Tribunal de Justiça da União Europeia, e devolveu o caso ao regulador para nova análise.

Embora a multa tenha sido integralmente anulada, o tribunal manteve a constatação de que a Amazon violou disposições do GDPR. Paralelamente, um tribunal de Roma anulou em março de 2026 a multa de €15 milhões aplicada à OpenAI pelo Garante italiano, por questões jurisdicionais envolvendo a liderança supervisória irlandesa. Esses desfechos judiciais reforçam um padrão preocupante: cerca de 40% do valor total das multas do GDPR se encontram anulados ou sob contestação judicial.

TikTok, Google e Shein levam multas recordes na Europa

As grandes plataformas tecnológicas continuam no centro das ações de enforcement. O TikTok foi multado em €530 milhões pela Comissão de Proteção de Dados da Irlanda em maio de 2025, por transferências ilegais de dados de usuários do Espaço Econômico Europeu para a China, em violação ao Artigo 46 do GDPR.]

A investigação revelou que a empresa não demonstrou que os dados acessados remotamente por funcionários na China tinham proteção equivalente à garantida na União Europeia, além de ter fornecido informações imprecisas ao regulador.

Na França, a CNIL impôs em setembro de 2025 multas recordes de €325 milhões ao Google e €150 milhões à Shein por violações de regras de cookies, incluindo o uso de dark patterns no processo de criação de contas Google e a inserção de anúncios no Gmail sem consentimento prévio. A CNIL destacou que mais de 74 milhões de contas francesas foram afetadas pelas práticas irregulares do Google.

EDPB mira transparência em nova ação coordenada de 2026

Para 2026, o Comitê Europeu para a Proteção de Dados (EDPB) selecionou as obrigações de transparência e informação, previstas nos Artigos 12 a 14 do GDPR, como tema prioritário de sua quinta ação coordenada de enforcement.

Anunciada em outubro de 2025 e lançada oficialmente em março de 2026, a iniciativa conta com a participação de 25 autoridades nacionais que avaliarão, em paralelo, como os controladores de dados informam os titulares sobre a coleta, o uso e o compartilhamento de informações pessoais.

Ações coordenadas anteriores do EDPB, que abordaram temas como o papel do encarregado de proteção de dados em 2024 e o direito de acesso em 2025, historicamente resultaram em aumento expressivo de multas nos meses subsequentes. A expectativa é que a fiscalização sobre transparência se intensifique no segundo semestre de 2026, com foco em avisos de privacidade vagos, bases legais não documentadas e fluxos de dados desatualizados.

GDPR e AI Act se cruzam, mas apenas 0,5% das multas é cobrado

O cenário regulatório europeu se torna ainda mais complexo com a convergência entre o GDPR e novas legislações digitais. O EU AI Act atinge plena aplicação para sistemas de inteligência artificial de alto risco em agosto de 2026, com penalidades que podem chegar a €35 milhões ou 7% do faturamento global anual, criando uma segunda camada de sanções para organizações que já operam sob o GDPR.

A autoridade italiana Garante já trata dados de treinamento de modelos de linguagem e personalização por chatbots sob a mesma lente de base legal aplicada à publicidade digital. Ao mesmo tempo, a questão da efetividade das multas permanece em aberto: dos €4,04 bilhões em penalidades aplicados pela Comissão de Proteção de Dados da Irlanda desde 2018, apenas cerca de €20 milhões — aproximadamente 0,5% — foram efetivamente arrecadados, com o restante suspenso ou em tramitação judicial.

Esse dado revela um descompasso entre o volume anunciado de sanções e a capacidade real de coleta, o que alimenta o debate sobre a necessidade de reformas processuais para dar maior eficácia ao enforcement europeu.

Publicidade

Na data de 6 de junho de 2026, momento da publicação desta notícia compilada, todos os links estavam disponíveis. Não nos responsabilizamos nem controlamos eventuais alterações, remoções das URLs ou modificações no conteúdo das fontes consultadas.