---
title: "Um processo na Europa questiona como a Europol tratou dados pessoais"
author: "Gustavo Ramos O. Klein"
date: "2026-09-08 06:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/08/um-processo-na-europa-questiona-como-a-europol-tratou-dados-pessoais/md"
---

## Resumo
- Natalie Gruber processou o Supervisor Europeu de Proteção de Dados no Tribunal de Justiça da União Europeia.
- A ativista alega que a Europol processou seus dados pessoais sem base legal e que o EDPS investigou o caso de forma inadequada.
- Gruber afirma que a Europol manteve suas informações após as acusações na Grécia serem retiradas em fevereiro de 2024.
- A Frontex teria coletado informações sobre a ativista em entrevistas com solicitantes de asilo e compartilhado os dados com a Europol.
- A Europol teria mantido dados sensíveis em sistemas de TI sombra, dificultando o exercício do direito de acesso.
- O processo pede a anulação da decisão do EDPS e uma indenização de 130.000 euros.
- Investigações citadas no caso relatam que a Frontex revisou protocolos para aceitar compartilhamentos apenas mediante solicitações específicas e justificadas.

---

Em setembro de 2026, a ativista austríaca de direitos humanos **Natalie Gruber** levou ao Tribunal de Justiça da União Europeia uma contestação contra o Supervisor Europeu de Proteção de Dados, conhecido pela sigla **EDPS**. Ela afirma que a Europol tratou seus dados pessoais sem base legal e que o órgão responsável pela fiscalização não examinou adequadamente sua denúncia. A disputa também alcança informações que teriam circulado entre a Frontex e a agência policial europeia por meio de sistemas de TI sombra, expressão usada para descrever ambientes paralelos e não regulamentados. O caso merece atenção porque transforma uma dúvida técnica sobre armazenamento e compartilhamento em uma pergunta institucional: quando uma agência usa dados pessoais, quem consegue verificar a origem, o caminho e a justificativa de cada informação?

## O que chegou ao Tribunal de Justiça da União Europeia

A ação questiona uma decisão do **EDPS** que considerou lícito o processamento dos dados de Gruber pela Europol. Segundo a ativista, a investigação administrativa não enfrentou de forma suficiente a denúncia de que as informações haviam sido tratadas sem base legal, e a contestação agora pede que essa decisão seja anulada. Gruber também busca uma indenização de **130.000 euros**, valor apresentado no processo como compensação pelos danos que ela atribui ao tratamento das informações. Como a disputa ainda está submetida à Justiça, as acusações contra a Europol e contra a atuação do órgão fiscalizador devem ser entendidas como alegações em discussão, e não como uma conclusão judicial definitiva. [A reportagem da Computer Weekly detalha a contestação apresentada por Gruber](https://www.computerweekly.com/news/366650034/Activist-takes-data-protection-watchdog-to-court-after-Europol-unlawfully-processed-personal-data) e ajuda a separar o que foi alegado do que já foi decidido.

A origem do conflito está ligada ao trabalho humanitário de Gruber, cofundadora da organização **Josoor International Solidarity**. Autoridades gregas a investigaram sob acusações de espionagem e de facilitação da entrada ilegal de estrangeiros depois que ela documentou operações de pushback de migrantes. De acordo com o relato apresentado nas fontes, as acusações na Grécia foram retiradas em **fevereiro de 2024**, mas Gruber afirma que a Europol manteve seus dados mesmo depois dessa retirada. Essa sequência é relevante para entender a controvérsia: o debate não envolve apenas a existência de um arquivo, mas também a permanência das informações após a mudança na situação que teria levado à coleta ou ao uso delas.

## Como os dados teriam circulado entre órgãos

A contestação ganhou outra camada quando Gruber obteve indícios de que a **Frontex** coletou informações sobre ela durante entrevistas de debriefing com solicitantes de asilo e as compartilhou com a Europol. Nesse tipo de entrevista, os dados fornecidos por pessoas que pedem proteção podem entrar em uma cadeia institucional diferente daquela imaginada por quem os entregou. As fontes descrevem essa circulação como parte da disputa, sem apresentar uma decisão judicial que encerre a discussão sobre a legalidade de cada transferência. A pergunta prática passa a ser direta: quando duas agências trocam informações, a organização que recebe os dados precisa explicar de onde eles vieram, por que foram usados e por quanto tempo serão mantidos?

Esse caminho entre coleta, compartilhamento e armazenamento é o ponto em que a tecnologia deixa de ser invisível para o titular dos dados. A investigação citada nas fontes afirma que a Europol teria mantido informações da ativista em sistemas de **TI sombra**, ou seja, estruturas paralelas que não estariam submetidas às garantias usuais de proteção de dados. A Front-Lex sustenta que esses ambientes dificultam a verificação sobre como as informações são guardadas e manipuladas. Em termos de interoperabilidade, é como se diferentes instituições conversassem por uma ponte que não aparece no mapa oficial: o dado atravessa fronteiras organizacionais, mas o titular não consegue identificar com clareza o canal, o responsável e as regras aplicadas durante o percurso.

## Por que a TI sombra muda o direito de acesso

O episódio também envolve uma tentativa concreta de Gruber de descobrir quais informações a Europol mantinha sobre ela. Em **2022**, a ativista apresentou uma solicitação de acesso a dados, conhecida pela sigla DSAR, mecanismo usado para pedir informações pessoais mantidas por uma organização. A fonte relata que a Europol confirmou a existência de um arquivo, mas negou acesso ao seu conteúdo alegando risco para investigações criminais. A negativa é um dos pontos que tornam o caso mais amplo do que uma discussão sobre bancos de dados: se a pessoa sabe que existe um registro, mas não consegue consultar o material, ela também encontra dificuldade para corrigir, contestar ou compreender a informação que circula a seu respeito.

A demora do órgão fiscalizador ampliou essa dificuldade. Segundo a reportagem sobre o processo, o **EDPS levou três anos e meio** para concluir a investigação administrativa e rejeitou o pedido inicial da ativista. Para quem tenta rastrear dados pessoais, esse intervalo tem efeito prático porque a resposta chega depois de um longo período de incerteza sobre a existência do arquivo, a origem das informações e o uso feito por outras instituições. A Front-Lex afirma que sistemas paralelos tornam ineficaz o direito de acesso, justamente porque o titular pode não conseguir verificar todos os locais em que seus dados foram armazenados ou processados. A disputa judicial agora questiona se a fiscalização foi suficiente para enfrentar esse problema.

## O que a investigação sobre Frontex acrescenta

A contestação individual de Gruber está ligada a uma reclamação mais ampla apresentada pela **Front-Lex** em nome dela e de outros dois ativistas, Frank van de Linde e David Yambio. O grupo alegou que a Europol armazenava dados sensíveis em ambientes de TI não regulamentados e pediu uma proibição desse tipo de processamento. A reclamação foi baseada em investigações conjuntas da Computer Weekly, da Correctiv e da Solomon, que relataram o uso de sistemas de TI sombra pela agência policial europeia. A conexão entre os casos está na mesma pergunta de governança: quando uma informação entra em uma rede formada por órgãos diferentes, as garantias de proteção acompanham o dado ou ficam restritas ao sistema originalmente declarado?

Os documentos reunidos pela investigação da **Solomon** também apontam que a Frontex teria transmitido dados operacionais pessoais à Europol durante quatro anos sem base jurídica adequada. Segundo o material, a agência revisou seus protocolos depois desse período para permitir o compartilhamento somente mediante solicitações "específicas e justificadas". [A investigação publicada pela Solomon descreve a descoberta do arquivo e a revisão dos protocolos](https://wearesolomon.com/en/mag/format/investigation/frontex-unlawfully-shared-thousands-of-peoples-personal-data-with-europol/), mas o processo de Gruber ainda discute as consequências jurídicas do tratamento de seus dados. A mudança relatada nos procedimentos ajuda a mostrar por que a especificidade de uma solicitação importa: ela cria um ponto de controle para que a transferência não seja baseada em pedidos genéricos.

## O que está em disputa daqui para frente

A ação apresentada ao Tribunal de Justiça da União Europeia reúne dois pedidos objetivos: a anulação da decisão do **EDPS** que validou o processamento e o pagamento de **130.000 euros** a Gruber. A base da contestação é a alegação de que a fiscalização não investigou adequadamente o uso dos dados pela Europol, inclusive diante das informações que teriam sido compartilhadas pela Frontex e mantidas em sistemas paralelos. O próximo passo é a análise judicial dessas alegações, enquanto a validade do tratamento continua sendo discutida pelas partes. Para o leitor, o ponto de atenção é simples: uma integração entre instituições só pode ser auditada quando existem registros identificáveis, justificativas específicas e um caminho de acesso que permita ao titular conferir o que foi feito com seus dados.

O caso deixa uma ferramenta prática para interpretar outras disputas de privacidade: separar a coleta original, o compartilhamento posterior, o armazenamento e a fiscalização de cada etapa. No processo de Gruber, as fontes descrevem alegações sobre todos esses pontos, desde as informações obtidas em entrevistas com solicitantes de asilo até a manutenção de um arquivo após a retirada das acusações na Grécia. A decisão judicial deverá tratar dos pedidos formulados pela ativista, mas o material disponível não autoriza apresentar a suposta violação como fato definitivamente reconhecido. Até que a disputa avance, a pergunta que permanece é a mesma que orienta qualquer sistema conectado: quem controla a ponte por onde os dados passam e consegue provar que ela respeitou as regras?