A União Europeia estuda modificar suas regras de proteção de dados para facilitar que as empresas de inteligência artificial possam utilizar informações pessoais sem contar previamente com o consentimento dos cidadãos. A medida aparece no último texto de compromisso da presidência irlandesa do Conselho sobre o denominado Digital Omnibus, o pacote com o qual Bruxelas pretende simplificar boa parte de sua legislação digital, segundo o documento difundido por noyb, a organização europeia especializada em privacidade e direitos digitais fundada por Max Schrems
A mudança afetaria diretamente o Regulamento Geral de Proteção de Dados (RGPD) e poderia ter consequências para as empresas que desenvolvem grandes modelos de inteligência artificial, como OpenAI, Anthropic, Google ou Meta. O documento abre expressamente a porta para que o tratamento de dados pessoais para desenvolver e operar sistemas ou modelos de IA possa ser realizado com base no "interesse legítimo" da empresa, previsto no artigo 6.1.f do RGPD.
Isso permitiria tratar determinados dados sem solicitar o consentimento expresso de cada usuário, embora não equivalha a uma autorização automática para utilizar qualquer informação. O texto da presidência mantém a obrigação de verificar que os interesses da companhia não deslocam os direitos e liberdades fundamentais da pessoa afetada e exige que exista uma base jurídica adequada para o tratamento.
A proposta ainda está em negociação e não modifica por enquanto as obrigações das empresas nem os direitos dos cidadãos. A Irlanda ocupa a presidência rotativa do Conselho da UE durante o segundo semestre de 2026 e tem entre suas prioridades avançar nos pacotes legislativos de simplificação digital.
O que a Europa quer mudar
O ponto central da discussão encontra-se no novo artigo 88 bis do RGPD que aparece no texto de compromisso distribuído pela presidência irlandesa. A disposição estabelece que o tratamento de dados pessoais no contexto do desenvolvimento e funcionamento de um sistema ou modelo de IA pode ser realizado por um interesse legítimo do responsável, de acordo com o artigo 6.1.f do Regulamento.
A diferença é importante. Atualmente, o interesse legítimo já pode ser utilizado como fundamento jurídico em determinados tratamentos de dados, mas exige superar um teste no qual se analisam o interesse perseguido, a necessidade do tratamento e seu impacto sobre os direitos da pessoa.
O Comitê Europeu de Proteção de Dados (CEPD) já estabeleceu em seu parecer sobre modelos de IA que o interesse legítimo pode servir como base jurídica em determinados casos, mas deve ser estudado individualmente. Entre os elementos que devem ser avaliados estão a origem dos dados, a relação entre a empresa e o cidadão, o contexto em que foram obtidos e se o afetado poderia esperar razoavelmente que fossem utilizados posteriormente para desenvolver inteligência artificial.
A mudança que está sendo negociada busca dar maior segurança jurídica às empresas de IA ao incorporar expressamente essa possibilidade ao Regulamento.
O próprio texto irlandês conserva, no entanto, importantes limitações. O interesse empresarial não poderia prevalecer quando pesem mais os direitos e liberdades fundamentais do cidadão, presta uma atenção específica aos menores e mantém as situações em que outra norma europeia ou nacional exige expressamente consentimento.
A Alemanha propõe ir um passo além
Dentro da negociação existe além disso uma proposta de Alemanha consideravelmente mais ampla. Berlim propõe que o tratamento de dados pessoais destinado ao treinamento e funcionamento técnico de um sistema ou modelo de IA se presuma diretamente como um interesse legítimo.
A diferença não é menor. O compromisso irlandês reconhece expressamente que uma empresa pode tentar se amparar no interesse legítimo, mas mantém a estrutura de ponderação do RGPD. A proposta alemã pretende introduzir uma presunção legal favorável ao tratamento para IA.
A Alemanha propõe também presumir compatível com a finalidade original o tratamento de informações que tivessem sido coletadas inicialmente para outros objetivos, sempre sujeito a determinadas salvaguardas. Isso poderia facilitar a reutilização para treinar modelos de grandes bases de dados acumuladas durante anos.
Se prosperar uma formulação deste tipo, uma das principais consequências seria precisamente a possibilidade de reutilizar informação histórica sem ter que voltar necessariamente a cada cidadão para solicitar um novo consentimento. Seu alcance final dependerá, no entanto, de como fique redigida a norma e das garantias que sobrevivam à negociação.
O que aconteceria com os dados sensíveis
A reforma aborda além disso um dos maiores problemas que apresenta o treinamento de grandes modelos: a presença dentro de enormes conjuntos de dados de informação especialmente protegida.
O texto contempla uma exceção para aqueles casos em que categorias especiais de dados apareçam de forma incidental e residual durante o desenvolvimento ou funcionamento técnico de uma IA. As empresas teriam que adotar previamente medidas técnicas e organizativas destinadas a evitar que essa informação seja coletada.
Se mesmo assim esses dados aparecerem nos conjuntos utilizados para treinar, testar ou validar um sistema, o responsável teria que eliminá-los sem demora. Quando fazê-lo resultar tecnicamente impossível ou exigir um esforço manifestamente desproporcional, deveriam ficar protegidos para impedir que voltem a ser utilizados, apareçam nas respostas do modelo ou sejam comunicados a terceiros.
A exceção não cobriria, por outro lado, situações em que a utilização dessa informação sensível seja deliberada e necessária para o objetivo perseguido. Nesses casos continuariam sendo necessárias as bases jurídicas previstas especificamente pelo RGPD.
O direito de se opor continua sobre a mesa
O documento da presidência tenta acompanhar a abertura do interesse legítimo com garantias para os usuários. Entre elas aparecem medidas de minimização de dados, transparência e proteção frente à revelação de informação retida pelos modelos.
Durante a negociação também foi levantado um direito incondicional de oposição ao tratamento dos dados pessoais para esses fins. A questão resulta especialmente relevante porque o interesse legítimo funciona de forma diferente do consentimento: em vez de necessitar inicialmente de um "sim" do cidadão, o tratamento pode começar se existir uma base jurídica válida e posteriormente entram em jogo, entre outras garantias, os direitos reconhecidos pelo RGPD.
É precisamente aqui que se joga boa parte do alcance real da reforma. Quanto mais simples for para as empresas recorrer ao interesse legítimo e mais difícil for para os cidadãos saber que seus dados estão sendo utilizados e exercer seus direitos, maior será o deslocamento de um modelo baseado na permissão prévia para outro sustentado em tratamento com possibilidade de oposição.
Também muda o que se considera um dado pessoal
O Digital Omnibus abre outro debate de grande envergadura. A presidência propõe precisar que uma informação relacionada a uma pessoa não tem necessariamente que ser considerada dado pessoal para todas as empresas ou entidades simplesmente porque outra organização possa identificar essa pessoa.
A proposta estabelece que a consideração dependeria, entre outros fatores, dos meios razoavelmente disponíveis para que a entidade concreta possa identificar o indivíduo. O texto também aborda expressamente os dados pseudonimizados e as circunstâncias em que poderiam deixar de ser considerados pessoais para determinados receptores.
A questão é especialmente relevante para a IA porque determina diretamente que informação fica sujeita às garantias do RGPD.
Os supervisores europeus de proteção de dados já expressaram reservas sobre a reforma. O Comitê Europeu de Proteção de Dados e o Supervisor Europeu de Proteção de Dados alertaram durante a tramitação do Digital Omnibus sobre os riscos de modificar o conceito de dado pessoal e consideram desnecessário introduzir uma disposição específica sobre o interesse legítimo para a IA.
As organizações de privacidade alertam para uma perda de direitos
A organização de defesa da privacidade noyb, fundada pelo ativista Max Schrems, alertou sobre as consequências do novo texto e argumenta que a reforma poderia permitir que grandes companhias reutilizassem enormes quantidades de informação acumulada durante anos para desenvolver seus modelos.
A organização interpreta que a mudança favoreceria especialmente as grandes tecnológicas que já dispõem de gigantescas quantidades de informação proveniente de redes sociais, serviços digitais e outras plataformas. Também questiona que uma regulamentação pensada para simplificar as normas europeias termine modificando elementos centrais da proteção de dados.
Trata-se, em todo caso, da interpretação desta organização sobre uma negociação ainda aberta. O próprio documento da presidência mantém expressamente a ponderação entre o interesse das empresas e os direitos fundamentais dos cidadãos, assim como a aplicação do resto dos requisitos do RGPD.
Uma reforma ainda longe de ser definitiva
Nada do que foi proposto permite atualmente à OpenAI, Anthropic, Google, Meta ou outras empresas começar a utilizar automaticamente qualquer dado dos europeus. O RGPD vigente continua a aplicar-se nos seus termos atuais.
O documento datado de 3 de setembro é um texto revisado de compromisso da presidência do Conselho, preparado para continuar as negociações entre os Estados membros. O Conselho ainda deve fixar sua posição e o Parlamento Europeu também participa como co-legislador no expediente.
O debate enfrenta dois objetivos que Bruxelas tenta compatibilizar desde a explosão da inteligência artificial generativa: facilitar às empresas europeias e aos desenvolvedores de IA o acesso aos dados necessários para competir e manter ao mesmo tempo o nível de proteção da privacidade que tem caracterizado o modelo regulatório europeu.