Por Elsa Veloso (*)
Há dez anos, dizer que os dados pessoais “valiam ouro” soava a exagero de marketing. Hoje é um facto de gestão. O Regulamento Geral sobre a Proteção de Dados (RGPD) não travou essa realidade, obrigou-a a ter regras. E, ao fazê-lo, mudou para sempre a forma como organizações, cidadãos e Estados olham para a informação que nos define.
O que em 2016 foi recebido por muitas empresas como “mais uma obrigação legal europeia” é hoje uma referência global em matéria de privacidade, responsabilidade e confiança digital. Dez anos depois, o balanço é positivo. Mas está longe de estar terminado.
De obrigação legal a ativo de confiança
Em 2016, quando o RGPD foi aprovado, a economia digital já dependia intensamente da recolha e tratamento de dados porém a consciência pública sobre o valor dessa informação era ainda limitada. Para muitas pessoas, a proteção de dados parecia um tema técnico, distante, reservado a juristas, equipas de IT ou departamentos de compliance.
Hoje essa perceção mudou. Os dados pessoais passaram a ser entendidos como uma extensão da identidade, da liberdade e da dignidade de cada cidadão. Este é, talvez, o maior legado do RGPD: colocar a proteção de dados no centro da relação entre pessoas, empresas e Estado. Já não basta recolher informação porque a tecnologia o permite, é preciso justificar porquê, explicar para quê, limitar o tratamento ao necessário e garantir que os titulares mantêm direitos efetivos sobre os seus dados.
A maturidade mede-se na prática, não no papel
Ao longo destes dez anos, as organizações foram obrigadas a amadurecer. Criaram políticas internas, nomearam encarregados de proteção de dados, mapearam tratamentos, reforçaram medidas de segurança e passaram a encarar a privacidade como uma dimensão essencial da governação. Este caminho nem sempre foi simples: em muitos casos, o RGPD foi inicialmente tratado como um exercício documental – políticas, consentimentos, cláusulas, registos.
Mas a verdadeira conformidade nunca esteve apenas no papel.
A maturidade em proteção de dados mede-se na prática diária: na forma como uma empresa desenha um novo produto, escolhe uma plataforma tecnológica, responde a um pedido de acesso, gere uma violação de dados ou avalia o impacto de uma nova ferramenta de inteligência artificial. O RGPD trouxe uma mudança decisiva, a responsabilidade deixou de ser reativa e passou a ser preventiva. A privacidade deve estar presente desde a conceção e por defeito, não apenas quando surge um incidente ou uma fiscalização.
As fragilidades que ainda persistem
Há desafios que permanecem. A transparência continua a ser uma das áreas mais difíceis: muitas políticas de privacidade são extensas, técnicas e pouco compreensíveis para o cidadão comum. O consentimento é, por vezes, tratado como uma formalidade, e não como uma manifestação livre, informada e específica. A gestão de dados em cadeias complexas de fornecedores continua a exigir maior rigor. E a cibersegurança tornou-se inseparável da proteção de dados, numa altura em que os incidentes são mais frequentes, mais sofisticados e com maior impacto reputacional.
A Inteligência Artificial não é exceção, é o teste mais exigente
A estes desafios soma-se agora uma nova realidade: a inteligência artificial. A IA depende de dados, aprende com dados e produz decisões ou recomendações que afetam diretamente as pessoas. Isto torna o RGPD mais atual do que nunca. A inovação tecnológica não dispensa princípios como licitude, transparência, minimização, exatidão, limitação da finalidade e segurança, pelo contrário, torna-os indispensáveis.
A pergunta que importa: que confiança queremos construir?
A pergunta que se coloca hoje não é se o RGPD limita a inovação. A verdadeira pergunta é: que tipo de inovação queremos construir? Uma inovação opaca, intrusiva e assente na exploração descontrolada de informação pessoal dificilmente será sustentável.
A confiança será um dos ativos mais valiosos da próxima década digital e essa confiança constrói-se com regras claras, responsabilidade e respeito pelos direitos fundamentais.
Da conformidade à cultura de responsabilidade
A proteção de dados já não é apenas um tema jurídico, é um tema de gestão, tecnologia, reputação, ética e cultura organizacional. As empresas que tratam a privacidade como um custo isolado ficam mais expostas. As que a integram na estratégia criam vantagens competitivas, reduzem riscos e reforçam a relação com clientes, colaboradores e parceiros.
Dez anos depois, o RGPD não deve ser visto como um ponto de chegada, mas como uma base de trabalho. A sua maior virtude foi estabelecer uma linguagem comum para a proteção de dados na Europa e influenciar muitas outras geografias. Mas o futuro exigirá mais do que conformidade formal: exigirá literacia digital, equipas preparadas, liderança comprometida e uma visão clara sobre o papel dos dados na sociedade.
O balanço destes dez anos é positivo, mas incompleto. Ganhámos consciência, regras e mecanismos de proteção. Falta consolidar uma verdadeira cultura de responsabilidade porque proteger dados pessoais não é apenas cumprir um regulamento. É proteger pessoas. E essa continuará a ser a missão essencial do RGPD nos próximos dez anos.
