---
title: "Austrália consulta o mercado sobre uma reforma ampla da lei de privacidade"
author: "Gabriela P. Torres"
date: "2026-10-01 09:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/10/01/australia-consulta-o-mercado-sobre-uma-reforma-ampla-da-lei-de-privacidade/md"
---

## Resumo
- A Austrália abriu, em 31 de agosto de 2026, consulta sobre o Privacy Amendment (Personal Data Protection) Bill 2026.
- O projeto reúne cerca de 40 medidas, distribuídas entre proteção, simplificação de obrigações, redução de encargos e eficiência da OAIC.
- O uso de dados passaria a ser avaliado por um teste de conduta justa e razoável, além das regras de consentimento.
- Grandes plataformas digitais poderão ter de destruir dados pessoais mediante pedido do titular e informar o resultado por escrito.
- O projeto prevê notificação de violações de dados à OAIC em até 72 horas.
- O AICD criticou o prazo de duas semanas e meia e pediu novas consultas e análise de impacto regulatório antes do Parlamento.

---

Em 31 de agosto de 2026, o governo australiano abriu consulta sobre o rascunho do Privacy Amendment (Personal Data Protection) Bill 2026, encerrando o prazo para sugestões em 18 de setembro de 2026. O projeto pretende reformar a Lei de Privacidade de 1988 e reúne cerca de 40 medidas, mas a parte que merece exame cuidadoso está na lógica escolhida: o uso de dados passaria a ser testado por um critério de conduta justa e razoável, enquanto grandes plataformas digitais receberiam obrigações específicas de exclusão e a **OAIC** teria de ser notificada sobre violações em 72 horas. Para entender o alcance real, é preciso separar a promessa geral de reforma das engrenagens concretas: o que muda para o consentimento, quais dados podem ser tratados, quem terá de apagar informações e por que o prazo da consulta virou alvo de crítica.

## O tamanho da reforma e o que ficou pendente

O documento apresenta cerca de 40 medidas: 25 para fortalecer salvaguardas, 5 para simplificar obrigações, 4 para reduzir encargos de conformidade e 7 para aumentar a eficiência da agência reguladora OAIC. A divisão mostra que o projeto tenta operar em duas frentes ao mesmo tempo: ampliar a proteção sobre informações pessoais e reorganizar as tarefas que recaem sobre empresas e sobre o órgão fiscalizador. Em termos práticos, uma regra pode proteger o titular dos dados, enquanto outra procura tornar mais clara a forma de cumprimento pelas organizações. A proposta, portanto, não cabe na descrição genérica de uma nova exigência de consentimento, porque inclui também mudanças administrativas e de fiscalização que terão de funcionar em conjunto.

Esse pacote é a segunda etapa das reformas posteriores ao Relatório de Revisão da Lei de Privacidade de 2022. A primeira etapa, aprovada em 2024, implementou 23 das 25 propostas acordadas, enquanto o projeto de 2026 aborda as propostas remanescentes. A sequência importa porque impede uma leitura isolada do rascunho: ele não aparece como uma iniciativa completamente separada, mas como a continuação de um processo de revisão iniciado anteriormente. Se a primeira etapa resolveu parte das recomendações, então a segunda concentra-se no que ficou de fora; senão, a referência às reformas de 2022 perderia função na explicação do projeto. É essa continuidade que ajuda a medir o alcance da expressão **segunda etapa**, usada na análise da Dentons.

## Consentimento deixa de ser o único filtro

O projeto introduz um teste de conduta justa e razoável para o uso de dados, substituindo o foco exclusivo em consentimento. A alteração mexe no ponto de partida da análise: a existência de uma autorização deixa de encerrar sozinha a discussão sobre a legitimidade de determinada prática. Em linguagem direta, a pergunta proposta passa a ser se o tratamento de dados pode ser considerado justo e razoável, além de verificar como o consentimento foi obtido quando ele for exigido. O texto não elimina o consentimento, mas coloca esse mecanismo dentro de uma avaliação mais ampla, o que torna a justificativa da coleta tão relevante quanto a formalidade de pedir autorização. Para empresas, a consequência prática prevista no rascunho é uma revisão da forma como cada uso de informação é explicado e defendido.

O documento de consulta também define consentimento como algo que deve ser voluntário, informado, atual, específico e inequívoco. A lista funciona como um teste de qualidade: se a autorização não atender a esses atributos, a organização terá dificuldade para tratá-la como consentimento válido dentro da proposta. O projeto ainda estabelece que entidades não poderão coletar informações sensíveis ou comercializar dados pessoais por valor sem consentimento, salvo exceções específicas. A diferença entre as duas regras é relevante, porque uma trata da qualidade da autorização e a outra delimita operações especialmente sensíveis, como a coleta de informações sensíveis e a venda de dados por valor. O rascunho, nesse ponto, tenta fechar a brecha entre um clique formal e uma autorização realmente compreendida pelo titular.

## Exclusão de dados e resposta a violações

O documento de consulta especifica que as Grandes Plataformas Digitais, chamadas de LDPs, deverão destruir dados pessoais mediante pedido do titular e fornecer uma notificação por escrito sobre o resultado dentro de um período razoável. A obrigação não é descrita como uma simples ferramenta para esconder uma informação da tela: o texto fala em destruição dos dados, sujeita a exceções técnicas ou legais. Isso cria uma diferença de alcance entre o direito geral de pedir providências sobre informações pessoais e o direito de exclusão direcionado às plataformas classificadas como grandes. O [documento de consulta](https://consultations.ag.gov.au/rights-and-protections/privacy-reform/user_uploads/consultation_paper.pdf) é a referência para entender essa mecânica, inclusive porque detalha a necessidade de uma resposta escrita ao titular.

Além da exclusão, o projeto inclui um prazo de notificação de violação de dados de 72 horas à OAIC, a agência reguladora australiana de informação. O prazo transforma a comunicação do incidente em uma obrigação com limite definido, em vez de deixá-la descrita apenas como uma providência sem duração indicada. A conexão entre as duas medidas é direta: de um lado, o titular pode pedir a destruição de dados em plataformas digitais abrangidas; de outro, a autoridade reguladora recebe um limite temporal para ser avisada sobre uma violação. Se o texto avançar nessa forma, as organizações terão de acompanhar tanto o pedido individual de exclusão quanto o relógio regulatório de uma ocorrência de segurança, cada qual com uma finalidade diferente.

## Consulta rápida, participação ampla e crítica empresarial

A consulta pública sobre o rascunho ocorreu entre 31 de agosto e 18 de setembro de 2026, e o processo total recebeu cerca de 900 submissões. O material colocado à disposição incluía o texto legislativo e um documento de consulta destinado a avaliar como as medidas funcionariam na prática. A quantidade de contribuições indica que o governo recebeu um volume expressivo de manifestações, mas não resolve, por si só, a discussão sobre o tempo concedido para analisá-las. O dado relevante está na combinação entre participação numerosa e prazo curto: muitas respostas podem ampliar a qualidade da revisão, desde que exista tempo para examiná-las antes da próxima etapa. A [página oficial da consulta](https://consultations.ag.gov.au/rights-and-protections/privacy-reform/) reúne o material utilizado pelo governo nessa fase.

Foi justamente o prazo que provocou a reação do Australian Institute of Company Directors, o AICD. Em submissão enviada em 18 de setembro de 2026, a entidade argumentou que as duas semanas e meia de consulta eram insuficientes para um projeto que altera fundamentalmente o framework de privacidade australiano. A crítica não se limita a pedir mais dias para leitura: o AICD recomendou que o governo pause o avanço do rascunho, realize consultas adicionais e publique uma análise de impacto regulatório antes de levar o projeto ao Parlamento. O ponto é quase forense: se a proposta altera regras de tratamento de dados, deveres empresariais e atuação da agência reguladora, então a entidade entende que o governo precisa medir os efeitos antes de transformar o texto em tramitação parlamentar.

A objeção do AICD coloca um freio específico na narrativa de que a publicação do rascunho já seria o último passo antes da aprovação. O governo abriu a consulta, recebeu cerca de 900 submissões e apresentou um conjunto amplo de medidas; o instituto, por sua vez, considera que esse material ainda precisa de avaliação adicional antes de chegar ao Parlamento. As posições não descrevem o mesmo resultado: a consulta demonstra que o processo foi aberto, enquanto a submissão empresarial questiona se o processo teve tempo suficiente para produzir uma análise adequada. Para o leitor, essa distinção evita um erro comum em anúncios regulatórios: confundir a divulgação de um projeto com a entrada em vigor de uma lei. Por enquanto, o que está documentado é um rascunho submetido a consulta e uma recomendação de pausa feita pelo **AICD**.

## O que acontece antes da chegada ao Parlamento

O próximo passo defendido pelo AICD é concreto: pausar o avanço do rascunho, realizar consultas adicionais e publicar uma análise de impacto regulatório antes de levá-lo ao Parlamento. Essa recomendação não altera o conteúdo do projeto, mas muda a ordem do processo, colocando a avaliação dos efeitos antes da tramitação legislativa. Enquanto essa discussão não se resolve, os pontos que exigem acompanhamento são objetivos: a aplicação do teste justo e razoável, a definição de consentimento válido, a destruição de dados pelas LDPs e a notificação de violações em 72 horas. Cada item corresponde a uma parte diferente da reforma e evita que o debate fique preso à expressão ampla **modernização da privacidade**.

A caixa de ferramentas para acompanhar a proposta começa pela distinção entre consulta e lei aprovada. Depois, vale verificar se o texto mantém a obrigação de destruir dados para grandes plataformas, as exceções técnicas ou legais e o aviso escrito ao titular. Por fim, o prazo defendido para notificar a OAIC precisa ser lido junto da recomendação de análise de impacto, porque uma regra com 72 horas altera o trabalho de resposta a incidentes. Se o governo aceitar a pausa sugerida pelo AICD, consultas adicionais e um estudo regulatório virão antes do Parlamento; se não aceitar, o rascunho seguirá sob a pressão de explicar como cerca de 40 medidas funcionarão na prática. O fato documentado até aqui é esse: a Austrália abriu a revisão, recebeu contribuições e ainda enfrenta uma disputa sobre a qualidade do caminho até a aprovação.