Há uma espécie de meme não assumido em tecnologia que diz que a Europa legisla, enquanto os outros inovam. Como português e tendo trabalhado em empresas europeias de tecnologia não gosto dessa caricatura, mas também não ignoro o risco de ficarmos presos a um labirinto regulatório que afasta investimento e sufoca o digital em países como Portugal.

O rascunho conhecido como Digital Omnibus aparece precisamente neste cruzamento, é talvez o esforço mais sério dos últimos anos para simplificar e arrumar o acervo de leis digitais da União, cortar duplicações, clarificar conceitos e atualizar regras para a era da inteligência artificial. A questão é saber se esta simplificação reforça a proteção dos cidadãos e das empresas europeias, ou se a vai diluindo aos poucos, é a partir deste dilema que escrevo estas reflexões sobre o Digital Omnibus.

Como tech lawyer que trabalha há vários anos na área da tecnologia, tenho acompanhado de perto a proposta divulgada de forma não oficial, o chamado “leak”, da Comissão Europeia conhecida como Digital Omnibus. Antes de mais, é importante lembrar que estamos a falar de um rascunho, não de um texto final nem oficial. Ainda assim, o documento já está a gerar debate e com razão. Aponta para uma revisão ampla das leis digitais europeias com o objetivo declarado de reduzir burocracia e modernizar regras, preservando os princípios fundamentais de proteção de dados e de direitos fundamentais.

A seguir, resumo as principais alterações que o rascunho sugere e partilho a minha leitura pessoal.

Principais alterações sugeridas no rascunho divulgado

Ajustes ao RGPD

O Regulamento Geral de Proteção de Dados, RGPD, sofreria alguns ajustamentos pontuais. A proposta procura clarificar definições centrais, por exemplo, o que é considerado “dados pessoais” e o que são “categorias especiais” de dados sensíveis. Pretende também simplificar obrigações como a notificação de violações de dados às autoridades, tornando esse processo menos pesado do ponto de vista administrativo.

Num ponto especialmente atual, o rascunho aborda de forma explícita o uso de dados pessoais para treino de sistemas de inteligência artificial. A ideia é clarificar como as empresas podem desenvolver modelos de IA de forma lícita com base em dados pessoais, admitindo em certos cenários a utilização de fundamentos como o interesse legítimo, sempre com salvaguardas reforçadas. Trata se de uma potencial mudança relevante no equilíbrio entre inovação e proteção de dados.

Reforma do consentimento de cookies e da ePrivacy Directive

A chamada “fadiga de banners de cookies” é um dos alvos do Digital Omnibus. A proposta tenta alinhar as regras da ePrivacy Directive sobre cookies com o quadro do RGPD. Na prática, sempre que sejam recolhidos dados do dispositivo do utilizador através de cookies ou tecnologias semelhantes, esse tratamento passaria a ser enquadrado diretamente pelo RGPD, o que poderia eliminar, em muitos casos, a necessidade de apresentar avisos de consentimento repetitivos.

O rascunho sugere que determinados usos de cookies de baixo risco possam não exigir consentimento explícito, sobretudo quando forem estritamente necessários para prestar um serviço pedido pelo utilizador. Prevê também a possibilidade de o utilizador definir preferências de privacidade no próprio navegador ou dispositivo, que os sites teriam de respeitar logo que existam padrões técnicos adequados. A ambição declarada é reduzir o ruído dos banners sem abdicar do controlo do utilizador sobre o seu equipamento e os seus dados.

Canal único de notificação de incidentes

Outra linha importante de simplificação é o princípio “reportar uma vez, cumprir com todos”. Hoje, quando uma empresa sofre um incidente de cibersegurança ou uma violação de dados, pode ter de notificar diferentes autoridades ao abrigo do RGPD, da NIS2, do DORA e de outros diplomas, em paralelo.

O rascunho aponta para a criação de um ponto de entrada único a nível europeu, um portal centralizado onde o responsável notificaria o incidente uma única vez, cumprindo de forma coordenada as várias obrigações de reporte. Esse sistema seria depois responsável por encaminhar a informação para as autoridades competentes em cada domínio. O objetivo não é reduzir o nível de exigência, é tornar a resposta mais eficiente num momento de crise, diminuir duplicações e reduzir o risco de incumprimento por excesso de complexidade.

Unificação das leis de dados em torno do Data Act

O Digital Omnibus pretende também consolidar várias peças do mosaico regulatório da economia de dados num quadro mais coerente. O Data Act passaria a ocupar uma posição central, integrando regras atualmente dispersas no Data Governance Act, na Regulation on the Free Flow of Non Personal Data e na Open Data Directive, entre outros diplomas.

Algumas dessas normas seriam revogadas por se terem tornado redundantes ou sobrepostas. Por exemplo, o princípio da livre circulação de dados na União, que proíbe restrições geográficas injustificadas, seria preservado, mas disposições já ultrapassadas pelas regras de portabilidade em cloud constantes do Data Act seriam eliminadas. As disposições do Data Governance Act sobre partilha de dados, incluindo altruísmo de dados e serviços de intermediação, bem como as regras sobre reutilização de dados do setor público, seriam absorvidas pelo Data Act. A meta é passar de vários textos dispersos para um quadro único mais legível, facilitando a vida de organizações orientadas por dados sem baixar a guarda em matéria de direitos dos titulares.

Revogação de normas consideradas obsoletas, como o P2B

Na mesma lógica de “limpeza” do acervo legislativo digital, a proposta prevê a revogação de alguns diplomas considerados pouco eficazes na prática. Um exemplo frequentemente citado é o Platform to Business Regulation, o chamado P2B, criado para reforçar a transparência das plataformas online para utilizadores empresariais.

Avaliações recentes apontam para um impacto limitado, tanto em notoriedade como em resultados concretos. Tendo em conta que diplomas mais recentes como o Digital Markets Act e o Digital Services Act já estabelecem enquadramentos mais robustos de equidade e transparência das plataformas, o rascunho sugere a revogação integral do P2B. De forma semelhante, certas obrigações da ePrivacy Directive que duplicam o RGPD em matéria de notificação ou consentimento poderiam ser eliminadas. A filosofia subjacente é retirar normas que hoje pouco acrescentam, evitar redundâncias e deixar em vigor o que realmente protege os utilizadores.

Preocupações dos defensores da privacidade e dos direitos civis

Nem todos olham para este movimento com entusiasmo. Algumas organizações de defesa de direitos digitais e civis receiam que a bandeira da simplificação esconda uma redução prática das garantias. Sem referir nomes concretos, os principais receios podem resumir se em quatro pontos.

Risco de redução das garantias do RGPD

Ao mexer em conceitos centrais, como “dados pessoais” ou “categorias especiais” de dados, existe o risco de certos tipos de informação atualmente protegidos passarem a ficar fora do âmbito do RGPD. Os críticos temem que definições mais estreitas abram brechas, por exemplo, se determinados identificadores pseudónimos ou dados inferidos, como perfis sobre saúde ou opiniões políticas, deixarem de ser tratados como “dados pessoais” para efeitos de proteção.

Da mesma forma, qualquer alteração que complique o exercício dos direitos dos titulares ou introduza barreiras práticas ao acesso, à retificação ou ao apagamento é vista com desconfiança. A preocupação é que pequenas mudanças técnicas possam ter um impacto grande no controlo real que cada pessoa tem sobre os seus dados.

Mais margem para a IA e para as grandes plataformas

As medidas que procuram acomodar o desenvolvimento de IA são das mais controversas. A ideia de admitir com mais facilidade o uso de dados de europeus para treinar modelos de IA, por exemplo com base em interesse legítimo em determinados cenários, é vista por alguns como uma forma de contornar leituras mais exigentes do RGPD que tribunais e autoridades de proteção de dados têm vindo a consolidar.

Segundo esta visão crítica, uma exceção de IA demasiado ampla poderia permitir que empresas tratassem dados pessoais, incluindo em certos casos dados sensíveis, para treinar algoritmos sem um consentimento claro, em larga escala. Para estes grupos, este é um terreno escorregadio, porque abre caminho a uma erosão gradual dos direitos de privacidade através de várias pequenas alterações sucessivas, quase uma “morte por mil cortes” do RGPD.

Regras de cookies e acesso a dispositivos

A fusão prática entre ePrivacy Directive e RGPD é outro ponto sensível. Hoje, a ePrivacy Directive exige, em regra, o consentimento do utilizador para aceder a informações no seu dispositivo, incluindo cookies e outros identificadores. Se essa exigência passar a ser enquadrada de forma mais flexível, por exemplo com base em interesse legítimo ou em isenções amplas fundadas em segurança, deteção de fraude ou métricas de audiência, existe o receio de que o controlo efetivo do utilizador sobre o seu equipamento saia enfraquecido.

A crítica central é que o fim da enxurrada de banners não pode significar que o utilizador passa a ter menos capacidade para limitar o rastreio. A solução ideal deveria reforçar o poder de decisão do utilizador, por exemplo através de definições técnicas no navegador, em vez de facilitar simplesmente o acesso das empresas ao dispositivo.

Medo de uma “desregulação” encapotada

Por fim, estas vozes recordam que a Europa levou anos a construir padrões digitais exigentes, com o RGPD como referência global em privacidade. Por isso, alertam contra uma revisão acelerada que possa ser percebida como desregulação em nome da competitividade e da simplificação administrativa.

O receio é que ajustamentos com aparência técnica, se forem demasiado orientados para reduzir encargos das empresas, acabem por desequilibrar a balança a favor da conveniência corporativa em detrimento da proteção do cidadão. Para estes críticos, simplificar não pode ser sinónimo de enfraquecer a responsabilização ou a transparência. O rascunho, dizem, merece um escrutínio político e técnico muito atento.

A minha perspetiva: atualizar regras para a inovação sem abalar a privacidade

Percebo bem estas preocupações e considero essencial preservar o núcleo duro da proteção de dados e dos direitos fundamentais. Ao mesmo tempo, não concordo com a leitura mais alarmista de que o Digital Omnibus vai desmantelar o RGPD ou pôr em causa a privacidade na União Europeia.

Equilíbrio e proporcionalidade

Do que é possível ler no rascunho, a intenção declarada da Comissão não é reescrever o modelo europeu de privacidade, é afiná-lo à luz da realidade tecnológica de 2025. O texto insiste na ideia de que as alterações são sobretudo técnicas, sem redução do nível de proteção, e que o patamar de salvaguarda dos direitos fundamentais se mantém.

Clarificar definições pode, em muitos casos, reforçar a aplicação da lei, ao eliminar zonas cinzentas e interpretações contraditórias. Tornar mais simples as obrigações de notificação ou os mecanismos de consentimento não significa retirar proteção, significa concentrar recursos onde estes são mais úteis, em vez de os dispersar em formalismos que geram mais papelada do que resultados concretos.

Inovação em IA e serviços em cloud

Do lado de quem trabalha diariamente com tecnologia, é impossível ignorar a necessidade de regras que permitam à Europa competir em inteligência artificial e em serviços baseados em dados. Se o quadro regulatório for demasiado rígido ou se transformar num labirinto de normas sobrepostas, o resultado prático será afastar investimento, travar inovação e, no limite, prejudicar os próprios cidadãos, que deixam de beneficiar de soluções tecnológicas mais avançadas.

Permitir um uso responsável de dados para treino de IA, ou aliviar certos encargos para empresas mais pequenas, não é incompatível com uma proteção forte da privacidade. O essencial é que esses usos sejam condicionados por salvaguardas robustas, como transparência, avaliações de impacto, controlos técnicos adequados e supervisão eficaz. A chave é uma regulação inteligente que atinja o objetivo de proteção sem bloquear de forma cega o progresso tecnológico.

Simplificação como caminho para melhor compliance

Há também um argumento muito pragmático a favor da simplificação. Ao consolidar leis e eliminar requisitos duplicados, a União pode tornar a conformidade mais simples e, paradoxalmente, mais exigente. Um canal único de reporte aumenta a probabilidade de as empresas notificarem incidentes em tempo útil, em vez de se perderem a tentar cumprir calendários e formulários diferentes para autoridades diferentes.

Um quadro mais unificado de regras sobre dados permite que startups e pequenas e médias empresas compreendam melhor as suas obrigações, sem depender sempre de equipas jurídicas difíceis de suportar. Isso, a médio prazo, tende a significar mais compliance e menos violações por desconhecimento ou confusão. Um enquadramento jurídico mais simples pode reforçar a confiança, desde que não se mexa na essência das garantias materiais.

Reflexão final e nota de enquadramento

Em síntese, vejo o Digital Omnibus como um esforço ambicioso de arrumação do acervo legislativo digital europeu. O rascunho vazado, embora ainda longe de definitivo, revela a vontade de desburocratizar, clarificar e atualizar um quadro normativo que foi sendo construído em camadas sucessivas. A intenção declarada é proteger melhor os cidadãos e, ao mesmo tempo, abrir espaço para que a inovação europeia em dados e inteligência artificial possa florescer com regras claras.

Haverá certamente muito para discutir e afinar ao longo do processo legislativo formal, e parte das críticas levantadas merece ser levada a sério. Mas a direção de viagem, no sentido de um panorama regulatório mais coerente e mais previsível, parece me positiva enquanto profissional que vive no cruzamento entre o direito e a tecnologia.

Estas reflexões são opiniões estritamente pessoais, baseadas na minha experiência como tech lawyer na área digital, e não representam a posição oficial de qualquer entidade pública ou privada. Num momento em que a Europa redefine o seu quadro digital, este é um debate que merece ser feito de forma aberta, informada e serena.