IA Lab by amano
Nesta entrada

Regulação · European Data Protection Board (EDPB)

EDPB abre consulta sobre dados pessoais raspados para treinar IA

A minuta detalha exigências do GDPR para coleta e reutilização de bases. Acesso público não equivale a consentimento.

Documentos e retratos em uma mesa passam por uma etapa de seleção antes de se transformarem em dados para treinamento de um modelo de IA.
A ilustração representa as etapas de seleção, filtragem e uso de dados pessoais na raspagem para treinamento de IA. As orientações do EDPB estão em consulta pública e tratam da aplicação do GDPR.

O Comitê Europeu para a Proteção de Dados colocou em consulta pública, até 30 de outubro de 2026, a versão 1.0 das Orientações 03/2026 sobre raspagem de dados para desenvolver IA generativa. O texto discute base legal, minimização, transparência, precisão e salvaguardas, inclusive quando dados vêm de conjuntos coletados por terceiros. As orientações não criam uma nova lei e ainda podem mudar. O GDPR já se aplica a tratamentos de dados pessoais dentro de seu escopo. A minuta trata de proteção de dados, não resolve por si só questões de direitos autorais.

Acontecimento
Publicação
Última revisão
Leitura
6 min

PrivacidadeGovernançaSegurançaServiços profissionaisMarketingEducaçãoEmpresasNegóciosConhecimentoAnálisePesquisaAutomação

O que aconteceu

Em 7 de julho de 2026, o Comitê Europeu para a Proteção de Dados (EDPB) adotou a versão 1.0 das Orientações 03/2026, dedicada à raspagem de dados na internet para desenvolver sistemas de IA generativa. A consulta pública foi aberta em 8 de julho e aceita contribuições até 30 de outubro de 2026, às 23h59 no horário da Europa Central.

O documento considera dois cenários: organizações que fazem a coleta diretamente ou contratam terceiros para fazê-la; e organizações que compram ou reutilizam conjuntos de dados já raspados por outra empresa. O foco é o tratamento de dados pessoais no contexto do GDPR.

O que mudou

A minuta organiza como princípios e obrigações existentes do GDPR podem ser aplicados a esse tipo de coleta. Entre os pontos detalhados estão a identificação de controlador e operador em cada etapa, a escolha e documentação da base legal, a minimização dos dados, a transparência, a precisão e o tratamento de dados sensíveis.

O EDPB afirma que o interesse legítimo, frequentemente usado como base para raspagem destinada ao treinamento, depende de três condições cumulativas: existir um interesse legítimo; o tratamento ser necessário para alcançá-lo; e os direitos e interesses das pessoas não prevalecerem sobre esse interesse. A falta de robots.txt em um site não constitui consentimento para usar dados pessoais.

Por que importa

A discussão torna mais concreta a responsabilidade pela origem dos dados usados no treinamento. Comprar uma base de um fornecedor não elimina a necessidade de avaliar como ela foi montada, que dados pessoais contém e se a organização que vai reutilizá-la tem uma base legal apropriada.

O documento também chama atenção para a coleta acidental de dados sensíveis. A minuta recomenda definir filtros e critérios antes da coleta, excluir fontes que estruturalmente concentram dados de pessoas vulneráveis e remover dados sensíveis identificados depois da raspagem. No desenvolvimento e na implantação, sugere testar medidas contra a extração ou revelação desses dados pelas respostas do sistema.

Para quem importa

Desenvolvedores de modelos, equipes de dados, empresas que contratam coleta automatizada, intermediários que vendem bases e organizações que incorporam conjuntos de terceiros ao treinamento estão diretamente no campo de atenção da minuta.

Também interessa a empresas brasileiras quando o tratamento de dados estiver sujeito ao GDPR, por exemplo, conforme o caso, por oferta de serviços a pessoas na União Europeia ou monitoramento de seu comportamento. A aplicação depende do escopo territorial e dos fatos concretos; a simples leitura da orientação não significa que toda empresa brasileira esteja automaticamente submetida ao GDPR.

Impacto prático

Na prática, a minuta recomenda tratar dados de treinamento como parte de uma cadeia de responsabilidade. Isso exige visibilidade sobre fontes, fornecedores, critérios de seleção, etapas de filtragem e formas de uso posterior. Uma declaração contratual genérica do fornecedor não substitui a avaliação da organização que decide reutilizar a base.

Para produtos já em operação, a questão não se limita à etapa de ingestão. As orientações abordam também medidas para evitar que dados pessoais, em especial categorias sensíveis, sejam extraídos do modelo ou expostos nas respostas. O nível de esforço depende do tipo de dado, escala, propósito, riscos e funções exercidas por cada organização.

O que testar

1. Faça o inventário dos conjuntos usados no treinamento ou ajuste de modelos e identifique quais contêm dados pessoais. 2. Registre a origem, a data de coleta, o fornecedor, o propósito declarado e as condições de reutilização de cada conjunto. 3. Separe a avaliação de bases coletadas diretamente da avaliação de bases adquiridas de terceiros.

4. Se a empresa se apoiar em interesse legítimo, documente o interesse, a necessidade do tratamento e a ponderação dos direitos das pessoas, com medidas mitigadoras. 5. Teste filtros de exclusão e detecção de dados sensíveis antes e depois da coleta. 6. Teste se o modelo reproduz, infere ou revela dados pessoais e mantenha um processo de remoção e resposta a solicitações.

7. Se a organização opera sob o GDPR, avalie enviar uma contribuição à consulta pública antes de 30 de outubro de 2026. O EDPB informa que as contribuições recebidas podem ser publicadas.

O que observar

A versão publicada é uma minuta em consulta, não uma lei nova nem uma versão final das orientações. O prazo para contribuições termina em 30 de outubro de 2026; depois da consulta, o EDPB pode revisar o texto.

Acompanhe a versão final e a forma como autoridades de proteção de dados a usarão na interpretação do GDPR. Para cada projeto, observe também a função de cada participante da cadeia, a origem dos dados, a base legal, a expectativa razoável das pessoas e as salvaguardas técnicas e organizacionais.

O que ainda não sabemos

A consulta ainda não foi encerrada, então o texto pode receber alterações. A minuta não determina o resultado de uma futura investigação nem decide previamente se um projeto específico é lícito ou ilícito; essas avaliações dependem das circunstâncias e da aplicação do GDPR.

O documento aborda proteção de dados pessoais. Ele não resolve por si só se a coleta ou o uso de obras protegidas por direitos autorais é permitido, nem substitui análises contratuais, de propriedade intelectual ou de outras normas aplicáveis.

A incidência do GDPR sobre uma empresa fora da União Europeia depende das regras de alcance territorial e do tratamento concreto. A publicação das orientações não estabelece uma obrigação universal para todo negócio que usa IA.

Riscos

Tratar o acesso público a uma página como autorização para coletar e usar dados pessoais pode deixar a organização sem base legal adequada. Comprar uma base de terceiros sem verificar origem e condições de uso também pode transferir riscos para a empresa que a reutiliza.

Bases grandes e pouco filtradas podem conter dados sensíveis, dados de menores ou informações fora do propósito inicialmente declarado. Se esses dados forem memorizados ou revelados em respostas, os riscos de privacidade podem continuar depois do treinamento.

Há também risco de comunicar a minuta como se já fosse uma norma final ou como se proibisse qualquer raspagem. O EDPB propõe avaliação caso a caso; a consulta ainda está aberta e o tema de direitos autorais permanece fora da resposta fornecida por estas orientações.

Fontes

  1. Guidelines 03/2026 on web scraping in the context of generative AI — Version 1.0European Data Protection Board (EDPB) · Órgão regulador · publicada em 7 de julho de 2026 · conferida em 25 de setembro de 2026
  2. Guidelines 03/2026 on web scraping in the context of generative AI — Public consultationEuropean Data Protection Board (EDPB) · Órgão regulador · publicada em 8 de julho de 2026 · conferida em 25 de setembro de 2026
  3. EDPB sheds light on anonymisation and web scraping for generative AIEuropean Data Protection Board (EDPB) · Fonte oficial · publicada em 8 de julho de 2026 · conferida em 25 de setembro de 2026
  4. Regulation (EU) 2016/679 — General Data Protection RegulationUnião Europeia — EUR-Lex · Fonte oficial · publicada em 27 de abril de 2016 · conferida em 25 de setembro de 2026
  5. EDPB web scraping guidelines for AI: Making the impossible possible?Reed Smith · Veículo especializado · publicada em 14 de julho de 2026 · conferida em 25 de setembro de 2026

Histórico de atualizações

  • Primeira versão editorial baseada nas orientações do EDPB em consulta pública e nas fontes oficiais conferidas em 25 de setembro de 2026.