A UE estuda permitir que as grandes IAs usem dados pessoais sem consentimento

A presidência irlandesa do Conselho propõe que a IA possa se amparar no “interesse legítimo” para usar dados pessoais sem pedir consentimento prévio.

7 minutos

La presidenta de la Comisión Europea, Ursula von der Leyen, pasea junto al primer ministro de Irlanda, Micheál Martin, en la Universidad de Cork, con motivo del inicio de la Presidencia irlandesa del Consejo de la Unión Europea. Paul Faith/PA Wire/dpa

La presidenta de la Comisión Europea, Ursula von der Leyen, pasea junto al primer ministro de Irlanda, Micheál Martin, en la Universidad de Cork, con motivo del inicio de la Presidencia irlandesa del Consejo de la Unión Europea. Paul Faith/PA Wire/dpa

Adicione DEMOCRAT no Google

Pergunte à FREN

Publicado

Última atualização

7 minutos

Mais lido

A União Europeia estuda modificar suas regras de proteção de dados para facilitar que as empresas de inteligência artificial possam utilizar informações pessoais sem contar previamente com o consentimento dos cidadãos. A medida aparece no último texto de compromisso da presidência irlandesa do Conselho sobre o denominado Digital Omnibus, o pacote com o qual Bruxelas pretende simplificar boa parte de sua legislação digital, segundo o documento difundido por noyb, a organização europeia especializada em privacidade e direitos digitais fundada por Max Schrems

A mudança afetaria diretamente o Regulamento Geral de Proteção de Dados (RGPD) e poderia ter consequências para as empresas que desenvolvem grandes modelos de inteligência artificial, como OpenAI, Anthropic, Google ou Meta. O documento abre expressamente a porta para que o tratamento de dados pessoais para desenvolver e operar sistemas ou modelos de IA possa ser realizado com base no "interesse legítimo" da empresa, previsto no artigo 6.1.f do RGPD.

Isso permitiria tratar determinados dados sem solicitar o consentimento expresso de cada usuário, embora não equivalha a uma autorização automática para utilizar qualquer informação. O texto da presidência mantém a obrigação de verificar que os interesses da companhia não deslocam os direitos e liberdades fundamentais da pessoa afetada e exige que exista uma base jurídica adequada para o tratamento.

A proposta ainda está em negociação e não modifica por enquanto as obrigações das empresas nem os direitos dos cidadãos. A Irlanda ocupa a presidência rotativa do Conselho da UE durante o segundo semestre de 2026 e tem entre suas prioridades avançar nos pacotes legislativos de simplificação digital.

O que a Europa quer mudar

O ponto central da discussão encontra-se no novo artigo 88 bis do RGPD que aparece no texto de compromisso distribuído pela presidência irlandesa. A disposição estabelece que o tratamento de dados pessoais no contexto do desenvolvimento e funcionamento de um sistema ou modelo de IA pode ser realizado por um interesse legítimo do responsável, de acordo com o artigo 6.1.f do Regulamento.

A diferença é importante. Atualmente, o interesse legítimo já pode ser utilizado como fundamento jurídico em determinados tratamentos de dados, mas exige superar um teste no qual se analisam o interesse perseguido, a necessidade do tratamento e seu impacto sobre os direitos da pessoa.

O Comitê Europeu de Proteção de Dados (CEPD) já estabeleceu em seu parecer sobre modelos de IA que o interesse legítimo pode servir como base jurídica em determinados casos, mas deve ser estudado individualmente. Entre os elementos que devem ser avaliados estão a origem dos dados, a relação entre a empresa e o cidadão, o contexto em que foram obtidos e se o afetado poderia esperar razoavelmente que fossem utilizados posteriormente para desenvolver inteligência artificial.

A mudança que está sendo negociada busca dar maior segurança jurídica às empresas de IA ao incorporar expressamente essa possibilidade ao Regulamento.

O próprio texto irlandês conserva, no entanto, importantes limitações. O interesse empresarial não poderia prevalecer quando pesem mais os direitos e liberdades fundamentais do cidadão, presta uma atenção específica aos menores e mantém as situações em que outra norma europeia ou nacional exige expressamente consentimento.

A Alemanha propõe ir um passo além

Dentro da negociação existe além disso uma proposta de Alemanha consideravelmente mais ampla. Berlim propõe que o tratamento de dados pessoais destinado ao treinamento e funcionamento técnico de um sistema ou modelo de IA se presuma diretamente como um interesse legítimo.

A diferença não é menor. O compromisso irlandês reconhece expressamente que uma empresa pode tentar se amparar no interesse legítimo, mas mantém a estrutura de ponderação do RGPD. A proposta alemã pretende introduzir uma presunção legal favorável ao tratamento para IA.

A Alemanha propõe também presumir compatível com a finalidade original o tratamento de informações que tivessem sido coletadas inicialmente para outros objetivos, sempre sujeito a determinadas salvaguardas. Isso poderia facilitar a reutilização para treinar modelos de grandes bases de dados acumuladas durante anos.

Se prosperar uma formulação deste tipo, uma das principais consequências seria precisamente a possibilidade de reutilizar informação histórica sem ter que voltar necessariamente a cada cidadão para solicitar um novo consentimento. Seu alcance final dependerá, no entanto, de como fique redigida a norma e das garantias que sobrevivam à negociação.

O que aconteceria com os dados sensíveis

A reforma aborda além disso um dos maiores problemas que apresenta o treinamento de grandes modelos: a presença dentro de enormes conjuntos de dados de informação especialmente protegida.

O texto contempla uma exceção para aqueles casos em que categorias especiais de dados apareçam de forma incidental e residual durante o desenvolvimento ou funcionamento técnico de uma IA. As empresas teriam que adotar previamente medidas técnicas e organizativas destinadas a evitar que essa informação seja coletada.

Se mesmo assim esses dados aparecerem nos conjuntos utilizados para treinar, testar ou validar um sistema, o responsável teria que eliminá-los sem demora. Quando fazê-lo resultar tecnicamente impossível ou exigir um esforço manifestamente desproporcional, deveriam ficar protegidos para impedir que voltem a ser utilizados, apareçam nas respostas do modelo ou sejam comunicados a terceiros.

A exceção não cobriria, por outro lado, situações em que a utilização dessa informação sensível seja deliberada e necessária para o objetivo perseguido. Nesses casos continuariam sendo necessárias as bases jurídicas previstas especificamente pelo RGPD.

O direito de se opor continua sobre a mesa

O documento da presidência tenta acompanhar a abertura do interesse legítimo com garantias para os usuários. Entre elas aparecem medidas de minimização de dados, transparência e proteção frente à revelação de informação retida pelos modelos.

Durante a negociação também foi levantado um direito incondicional de oposição ao tratamento dos dados pessoais para esses fins. A questão resulta especialmente relevante porque o interesse legítimo funciona de forma diferente do consentimento: em vez de necessitar inicialmente de um "sim" do cidadão, o tratamento pode começar se existir uma base jurídica válida e posteriormente entram em jogo, entre outras garantias, os direitos reconhecidos pelo RGPD.

É precisamente aqui que se joga boa parte do alcance real da reforma. Quanto mais simples for para as empresas recorrer ao interesse legítimo e mais difícil for para os cidadãos saber que seus dados estão sendo utilizados e exercer seus direitos, maior será o deslocamento de um modelo baseado na permissão prévia para outro sustentado em tratamento com possibilidade de oposição.

Também muda o que se considera um dado pessoal

O Digital Omnibus abre outro debate de grande envergadura. A presidência propõe precisar que uma informação relacionada a uma pessoa não tem necessariamente que ser considerada dado pessoal para todas as empresas ou entidades simplesmente porque outra organização possa identificar essa pessoa.

A proposta estabelece que a consideração dependeria, entre outros fatores, dos meios razoavelmente disponíveis para que a entidade concreta possa identificar o indivíduo. O texto também aborda expressamente os dados pseudonimizados e as circunstâncias em que poderiam deixar de ser considerados pessoais para determinados receptores.

A questão é especialmente relevante para a IA porque determina diretamente que informação fica sujeita às garantias do RGPD.

Os supervisores europeus de proteção de dados já expressaram reservas sobre a reforma. O Comitê Europeu de Proteção de Dados e o Supervisor Europeu de Proteção de Dados alertaram durante a tramitação do Digital Omnibus sobre os riscos de modificar o conceito de dado pessoal e consideram desnecessário introduzir uma disposição específica sobre o interesse legítimo para a IA.

As organizações de privacidade alertam para uma perda de direitos

A organização de defesa da privacidade noyb, fundada pelo ativista Max Schrems, alertou sobre as consequências do novo texto e argumenta que a reforma poderia permitir que grandes companhias reutilizassem enormes quantidades de informação acumulada durante anos para desenvolver seus modelos.

A organização interpreta que a mudança favoreceria especialmente as grandes tecnológicas que já dispõem de gigantescas quantidades de informação proveniente de redes sociais, serviços digitais e outras plataformas. Também questiona que uma regulamentação pensada para simplificar as normas europeias termine modificando elementos centrais da proteção de dados.

Trata-se, em todo caso, da interpretação desta organização sobre uma negociação ainda aberta. O próprio documento da presidência mantém expressamente a ponderação entre o interesse das empresas e os direitos fundamentais dos cidadãos, assim como a aplicação do resto dos requisitos do RGPD.

Uma reforma ainda longe de ser definitiva

Nada do que foi proposto permite atualmente à OpenAI, Anthropic, Google, Meta ou outras empresas começar a utilizar automaticamente qualquer dado dos europeus. O RGPD vigente continua a aplicar-se nos seus termos atuais.

O documento datado de 3 de setembro é um texto revisado de compromisso da presidência do Conselho, preparado para continuar as negociações entre os Estados membros. O Conselho ainda deve fixar sua posição e o Parlamento Europeu também participa como co-legislador no expediente.

O debate enfrenta dois objetivos que Bruxelas tenta compatibilizar desde a explosão da inteligência artificial generativa: facilitar às empresas europeias e aos desenvolvedores de IA o acesso aos dados necessários para competir e manter ao mesmo tempo o nível de proteção da privacidade que tem caracterizado o modelo regulatório europeu.

Bonjour, je m'appelle Fren. Comment puis-je vous aider ?