O quadro legal
O RGPD é a lei comum dos 27 Estados-Membros e do Espaço Económico Europeu, aplicável desde 25 de maio de 2018 a qualquer tratamento de dados de pessoas na União, incluindo por empresas estabelecidas fora dela que lhes ofereçam serviços — Tinder, Meta, Google, os sites de encontros e as aplicações. Os seus princípios: licitude (consentimento livre, específico, informado e revogável, ou outra base legal), minimização, limitação da finalidade e da conservação, segurança; os seus direitos: informação, acesso, retificação, apagamento («direito ao esquecimento»), limitação, portabilidade, oposição, não ser sujeito a uma decisão automatizada; a proteção reforçada dos dados sensíveis — orientação sexual, vida sexual, saúde, religião, origem — que os sites de encontros tratam por definição, com consentimento explícito; a notificação das violações à autoridade em 72 horas e às pessoas em caso de risco elevado; o encarregado de proteção de dados; as coimas até 20 milhões de euros ou 4 % do volume de negócios mundial, e o direito à indemnização. Cada Estado tem uma autoridade (a CNPD em Portugal), coordenadas pelo Comité Europeu para a Proteção de Dados, com um «balcão único» para as empresas transfronteiriças — o que concentra os processos contra as grandes plataformas na Irlanda. A Diretiva ePrivacy (2002/58) regula os cookies e o marketing direto; o Regulamento sobre os Serviços Digitais (2022) proíbe a publicidade dirigida com base nos dados sensíveis e aos menores; o Regulamento sobre a Inteligência Artificial (2024) enquadra os sistemas de IA. As transferências para fora da União exigem uma decisão de adequação (Reino Unido, Suíça, Japão, Estados Unidos pelo Quadro de Privacidade de Dados de 2023, Brasil não) ou garantias contratuais.
Os pontos-chave
| Texto | Regulamento 2016/679 (RGPD), aplicável desde 25 de maio de 2018 em toda a União e a quem vise os europeus |
|---|---|
| Direitos | Informação, acesso, retificação, apagamento, limitação, portabilidade, oposição, decisão não automatizada |
| Dados sensíveis | Orientação sexual, vida sexual, saúde, religião, origem: consentimento explícito; publicidade dirigida proibida (DSA) |
| Violações | Notificação à autoridade em 72 horas; às pessoas em caso de risco elevado |
| Coimas | Até 20 milhões de euros ou 4 % do volume de negócios mundial; indemnização das pessoas |
| Autoridades | Uma por Estado (CNPD em Portugal); Comité Europeu; balcão único |
| Transferências | Adequação (Reino Unido, Suíça, Japão, Estados Unidos-DPF) ou cláusulas contratuais; Brasil sem adequação |
Na prática
- Um utilizador de um site de encontros pode pedir, por escrito, o acesso a todos os seus dados (perfil, mensagens, localizações, dados de pagamento, perfis publicitários) e obtê-los em um mês, gratuitamente; o apagamento da conta e dos dados é um direito, salvo obrigação legal de conservação.
- Uma queixa apresenta-se à autoridade do seu país (a CNPD em Portugal), que a transmite se necessário à autoridade do Estado onde a empresa está estabelecida; os coletivos (noyb, associações de consumidores) podem agir em nome dos utilizadores.
- Uma violação de dados — fuga de mensagens ou de fotografias de um site de encontros — deve ser notificada às pessoas afetadas se o risco for elevado; a vítima pode pedir uma indemnização ao tribunal, incluindo pelo dano moral (acórdãos do Tribunal de Justiça de 2023-2024).
- Os cookies não essenciais exigem um consentimento real: a recusa deve ser tão fácil como a aceitação, e as autoridades multaram os «muros de cookies» e as interfaces enganadoras.
Custos e cobertura
O exercício dos direitos e a queixa são gratuitos; a indemnização pede-se ao tribunal, com apoio judiciário possível; as coimas às empresas foram de vários milhares de milhões de euros desde 2018 (Meta, Amazon, TikTok, Google).
Mudanças recentes
A Meta foi multada em 1,2 mil milhões de euros em 2023 pelas transferências para os Estados Unidos e em 2024 por outros incumprimentos; o Quadro de Privacidade de Dados UE-EUA foi adotado em julho de 2023 e é contestado; o Regulamento sobre a Inteligência Artificial aplica-se progressivamente desde 2025; o Tribunal de Justiça reconheceu em 2023-2024 a indemnização do dano moral sem limiar de gravidade; a Comissão propôs em 2025 simplificações do RGPD para as pequenas empresas.
A quem recorrer
- Comité Europeu para a Proteção de Dados (edpb.europa.eu): lista das autoridades nacionais.
- CNPD em Portugal (cnpd.pt); noyb (noyb.eu) e associações de consumidores para as ações coletivas.
- Centros Europeus do Consumidor para os litígios com um serviço de outro Estado.
Convém saber
O RGPD dá direitos reais mas lentos: uma queixa contra uma grande plataforma passa pela autoridade irlandesa e demora anos. Os direitos mais eficazes exercem-se diretamente junto do site — acesso, apagamento — e a maioria das empresas cumpre em um mês, porque as coimas são reais. E os dados de um site de encontros são sensíveis por natureza: a orientação sexual, as preferências, as mensagens — o seu apagamento é um direito que vale a pena exercer ao sair.
Fontes e ligações oficiais
- Regulamento (UE) 2016/679 — RGPD — EUR-Lex
- Comité Europeu para a Proteção de Dados — autoridades, orientações
- A sua Europa — proteção de dados — direitos dos cidadãos
Ligações verificadas para fontes oficiais ou de referência. Abrem num novo separador.
