← Artigos

RGPD e LGPD em 2026: o que muda para quem trata dados entre a Europa e o Brasil

Muitas empresas desconhecem que a sua atividade pode ficar sujeita, em simultâneo, a dois regimes de proteção de dados. Do lado europeu, o Regulamento Geral sobre a Proteção de Dados, o conhecido RGPD. Do lado brasileiro, a Lei Geral de Proteção de Dados, a LGPD.

Importa, desde já, afastar um equívoco. Não é o simples uso de um serviço alojado no estrangeiro que desencadeia a aplicação de qualquer destes diplomas. Cada um deles tem critérios próprios de aplicação territorial. A LGPD dirige-se, em substância, a quem trate dados no Brasil, ofereça bens ou serviços a pessoas aí localizadas ou trate dados de pessoas que aí se encontrem. O RGPD assenta em critérios paralelos, ligados ao estabelecimento na União ou à oferta de bens e serviços a titulares que nela se encontrem, independentemente de aí residirem. A sujeição resulta, pois, daquilo que a empresa faz e de quem serve, e não da localização de um servidor.

Sucede que, para quem tem clientes ou operações dos dois lados do Atlântico, a dupla sujeição é frequente. E aí compreender a relação entre os dois regimes deixa de ser um exercício académico para passar a ser uma questão de exposição ao risco.

Convém começar por fixar aquilo que aproxima as duas leis, porque a semelhança não é acidental. A LGPD foi construída sobre a matriz do RGPD, e daí resulta que ambas assentam na mesma ideia estruturante, a de que o tratamento de dados pessoais se encontra sujeito a princípios, a limites e ao respeito pelos direitos dos titulares. Uma e outra reconhecem às pessoas o mesmo núcleo de direitos, entre os quais o de saber que dados uma empresa detém a seu respeito, o de os corrigir e o de exigir a sua eliminação. Quem já organizou a sua atividade segundo uma das leis reconhece de imediato a lógica da outra.

Onde as duas leis se distinguem

As diferenças, porém, existem, e a mais relevante para a gestão do risco reside no grau de maturidade da fiscalização. O RGPD conta com autoridades europeias consolidadas e com um histórico assinalável de sanções, o que confere previsibilidade a quem quer cumprir e severidade a quem falha. A autoridade brasileira, a ANPD, é mais recente e adotou, num primeiro momento, uma postura mais pedagógica do que punitiva. Seria um erro, todavia, retirar daí uma falsa sensação de segurança, porquanto a partir de 2023 a ANPD entrou numa fase de fiscalização ativa. A lei brasileira é jovem, mas ganha dentes com rapidez.

A mudança de 2026

É neste ponto que 2026 introduz a alteração que mais interessa a quem opera entre os dois territórios. Até há pouco, transferir dados da Europa para o Brasil, ou no sentido inverso, obrigava à celebração de instrumentos contratuais específicos destinados a provar que a proteção acompanhava os dados até ao destino. Em janeiro de 2026, através da Resolução nº 32 da ANPD, e com o reconhecimento recíproco por parte da União Europeia publicado a 27 desse mês, os dois blocos passaram a considerar-se mutuamente adequados. Na prática, os dados podem agora circular entre a União Europeia e o Brasil sem os mecanismos contratuais que antes se impunham. Para uma empresa com clientes ou fornecedores nas duas jurisdições, trata-se de uma poupança real de tempo, de custo e de complexidade jurídica.

A armadilha que muitos não veem

Importa, no entanto, delimitar com precisão o alcance deste avanço, sob pena de se converter numa armadilha. O reconhecimento vale para os fluxos entre a Europa e o Brasil, e apenas para esses. Sucede que boa parte das ferramentas que uma empresa utiliza no dia a dia, do correio eletrónico à plataforma de vendas, aloja os dados nos Estados Unidos, e essa circulação segue um regime distinto.

Convém aqui ser rigoroso, porque a matéria é frequentemente mal explicada. As transferências para os Estados Unidos não estão necessariamente dependentes de instrumentos contratuais. Existe uma decisão de adequação própria, o quadro conhecido por Data Privacy Framework, que abrange as organizações norte-americanas que a ele tenham aderido e se mantenham certificadas. Para essas, a transferência é lícita sem garantias adicionais. Já para os destinatários não certificados mantém-se a exigência das cláusulas contratuais-tipo, acompanhadas da avaliação de impacto da transferência.

Daqui decorre a verificação que verdadeiramente importa, e que poucas empresas fazem. Não basta saber que uma ferramenta é americana. É necessário apurar, fornecedor a fornecedor, se está efetivamente certificada. É aqui que muitas organizações se julgam em conformidade sem o estarem.

Acresce um elemento de prudência que aconselho a acompanhar. O quadro mantém-se em vigor, mas encontra-se sob escrutínio. Após decisão do Supremo Tribunal norte-americano que afetou a independência da autoridade em que a adequação em parte assentava, o Comité Europeu de Proteção de Dados solicitou, em julho de 2026, que a Comissão reavaliasse a decisão, e corre no tribunal europeu uma impugnação. Nada disto retira validade às transferências hoje realizadas ao abrigo do quadro. Significa, isso sim, que quem depende fortemente de fornecedores norte-americanos faz bem em conhecer a alternativa contratual, para o caso de vir a ser necessária.

Cumpre ainda afastar um equívoco frequente. A adequação entre os dois blocos facilita o fundamento jurídico da transferência, mas não dispensa a governação dos dados. Mesmo ao abrigo do reconhecimento mútuo, mantém-se a obrigação de tratar a informação com cuidado, de conservar registos e de assegurar medidas de segurança efetivas. A adequação simplifica a papelada, não substitui a boa prática.

Por onde começar

Do exposto resulta uma conclusão de ordem prática. O primeiro passo de qualquer empresa que trate dados nos dois lados do Atlântico consiste em levantar onde reside efetivamente essa informação, ferramenta a ferramenta, identificando em que jurisdição se encontra cada servidor. Só a partir desse mapa é possível distinguir aquilo que já está tranquilo daquilo que configura uma exposição por resolver.

É esse levantamento que, na minha experiência, costuma faltar às empresas que operam entre o Brasil e a Europa. Se a sua atividade lida com dados dos dois lados e pretende saber, com rigor, onde está exposta, fale comigo. Um diagnóstico preliminar oferece-lhe esse retrato antes que seja uma coima a revelá-lo.

Conteúdo de caráter informativo. Não constitui aconselhamento jurídico nem cria relação profissional.