Claudim — inteligência aplicada aos negócios
Claudim
Assine

26 frases condenaram o Facebook em Santa Fé

28 de setembro de 2026 · 9 min de leitura

Bancada de tribunal em madeira com microfones e placas de identificação em sala de audiências vazia

Júri do Novo México encontrou 43,9 milhões de violações da lei estadual de práticas comerciais a partir de declarações públicas da empresa sobre privacidade, moderação e apuração interna. A falha técnica que entregou dados à Cambridge Analytica não era o que estava no formulário do júri.

Em 25 de setembro de 2026, um júri da Primeira Corte Distrital do condado de Santa Fé, no Novo México, decidiu que a Meta Platforms — então Facebook Inc. — violou de forma deliberada a Unfair Practices Act, a lei estadual de práticas comerciais desleais, 43.899.720 vezes. O juiz Francis Mathew ainda vai definir quanto a empresa paga. A procuradoria do estado pede o máximo previsto em lei, US$ 5.000 por violação, o que coloca o teto teórico da penalidade em torno de US$ 219,5 bilhões, conforme o detalhamento do formulário do júri.

O caso nasceu do escândalo Cambridge Analytica. Mas não foi o escândalo que foi a julgamento.

O júri examinou 29 declarações públicas feitas por executivos da companhia ao longo de mais de uma década e concluiu que 26 delas violaram a lei estadual. Quatorze são atribuídas a Mark Zuckerberg, seis a Sheryl Sandberg e duas a Nick Clegg, executivo de assuntos globais da empresa à época. Entre elas, uma frase dita ao Washington Post em maio de 2010: "We do not and never will sell any of your information to anyone" — não vendemos e nunca venderemos nenhuma das suas informações a ninguém. E uma declaração de Sandberg em abril de 2018: "We do not sell data or give your personal data to advertisers, period."

Segundo o procurador-geral do Novo México, Raúl Torrez, "Facebook spent years acting as if the rules didn't apply to it" — o Facebook passou anos agindo como se as regras não se aplicassem a ele. A Meta informou discordar do veredito e afirmou que seguirá se defendendo de tentativas de distorcer seu histórico, sustentando também argumentos de liberdade de expressão, de acordo com a CBS News.

O que já havia sido pago antes

O escândalo veio a público em março de 2018: um quiz de personalidade desenvolvido por terceiros coletou dados de aproximadamente 87 milhões de perfis, depois usados pela consultoria política Cambridge Analytica para publicidade segmentada. No Novo México, mais de 350 mil pessoas estariam entre as afetadas.

O que veio depois é um histórico de acordos. Em julho de 2019, a Comissão Federal de Comércio dos Estados Unidos aplicou uma penalidade civil de US$ 5 bilhões — a maior já imposta pelo órgão a uma empresa de tecnologia. Vale registrar o fundamento: a FTC não penalizou o vazamento em si, e sim o descumprimento de uma ordem de 2012, sustentando que a empresa usou divulgações e configurações enganosas que frustravam as preferências de privacidade dos usuários. Em dezembro de 2022, a Meta pagou US$ 725 milhões para encerrar uma ação coletiva privada sobre o mesmo compartilhamento indevido.

E em agosto de 2026 veio o acordo maior. A Meta concordou em pagar até US$ 18 bilhões para encerrar litígios movidos por estados americanos sobre segurança de crianças e adolescentes nas plataformas, segundo a CNN. Dentro desse arranjo havia um acordo separado de cerca de US$ 460 milhões com 47 estados sobre as alegações da Cambridge Analytica, com liberação de responsabilidade futura sobre aquele episódio.

O Novo México não assinou essa parte. Foi o único estado a levar a alegação de privacidade a um júri — e o único, portanto, a receber um número em vez de um cheque negociado.

A aritmética que transforma frase em passivo

A diferença entre acordo administrativo e litígio aparece na forma como a conta é montada. A lei do Novo México prevê penalidade por violação, e o júri tratou cada declaração enganosa como tendo alcançado a população do estado. Daí o volume. A distribuição por tema, conforme o formulário do júri:

• Apuração sobre desenvolvedores de aplicativos após o escândalo: 18.146.592 violações

• Privacidade e controle do usuário sobre os próprios dados: 10.459.944

• Discurso de ódio: 7.646.592

• Aplicação equânime das regras da comunidade: 4.159.944

• Desinformação: 3.486.648

Olhe o primeiro item. O maior bloco isolado do veredito — 41% do total — não trata do vazamento nem da política de privacidade. Trata do que a empresa disse publicamente sobre a investigação que prometeu conduzir depois do escândalo.

Essa é a leitura mais consequente do caso. O evento gerador é de 2018. O passivo de maior peso foi construído na comunicação posterior ao evento.

Comunicação de incidente é processo, não é assessoria

Há uma consequência prática nisso que vai além de tecnologia e jurídico.

Quando a penalidade é calculada por violação e cada declaração pública conta como uma violação por pessoa alcançada, o volume de comunicação passa a determinar o volume de exposição. Uma frase imprecisa dita uma vez em entrevista não é um problema de imagem que se resolve com nota de esclarecimento. Ela é um item multiplicável.

Isso reposiciona a comunicação de incidente. Ela deixa de ser reação — quem atende a imprensa, o que a assessoria responde — e passa a ser um processo desenhado, com as mesmas exigências de qualquer processo que gera risco financeiro: quem tem autoridade para afirmar algo publicamente, qual evidência interna sustenta cada afirmação, o que se pode dizer sobre uma apuração em curso, e como se registra que aquela afirmação era verdadeira na data em que foi feita.

A maioria das empresas tem plano de resposta técnica a incidente e não tem plano de resposta declaratória. Investe no primeiro e improvisa o segundo. O veredito de Santa Fé sugere que o segundo pode custar mais.

No Brasil, o risco não está só na LGPD

A leitura brasileira direta é a obrigação de comunicar incidentes. O artigo 48 da Lei Geral de Proteção de Dados (Lei 13.709/2018) exige que o controlador comunique à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A lei não fixou prazo; a Resolução CD/ANPD nº 15, de 24 de abril de 2024 fixou: três dias úteis contados do conhecimento, pelo controlador, de que o incidente afetou dados pessoais.

Mas a comparação mecânica com o Novo México não se sustenta, e é importante dizer por quê. As sanções do artigo 52 da LGPD incluem multa simples de até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. Existe teto. Não existe, na via administrativa da LGPD, a aritmética de multiplicar penalidade por titular alcançado que produziu os 43,9 milhões de violações em Santa Fé.

O que mudou no Brasil não é o teto — é a capacidade de fiscalização. A Lei nº 15.352, sancionada em fevereiro de 2026, transformou a ANPD em agência reguladora, com autonomia funcional, técnica, decisória, administrativa e financeira, além de carreira própria. E a autoridade já demonstrou o que faz com isso: em agosto de 2026, aplicou multa de R$ 153,7 milhões à ByteDance, controladora do TikTok, por falhas no tratamento de dados de crianças e adolescentes, com determinação de eliminação dos dados coletados irregularmente e plano de conformidade obrigatório.

O ponto mais relevante para o empresário brasileiro, porém, é outro: o Novo México não venceu com uma lei de privacidade. Venceu com uma lei de proteção ao consumidor, aplicada sobre declarações. Esse caminho existe aqui. O Código de Defesa do Consumidor (Lei 8.078/1990) trata a informação ou publicidade enganosa como infração em seu artigo 37, e a tutela coletiva por ação civil pública (Lei 7.347/1985) permite que Ministério Público, Defensoria e associações de defesa do consumidor questionem o que a empresa afirmou — não apenas o que ela deixou vazar.

Ou seja: a empresa brasileira que dimensiona seu risco de incidente apenas pelo teto da multa da ANPD está medindo um lado da conta.

O que o veredito ainda não decide

Três limites precisam ficar claros.

O valor não está definido. Os US$ 219,5 bilhões são um teto aritmético — o pedido máximo da procuradoria multiplicado pelo número de violações —, não uma condenação. A decisão sobre a penalidade cabe ao juiz Francis Mathew, e análises do caso apontam que um recurso pode levar de dois a três anos.

O júri não validou tudo. Das 29 declarações submetidas, três foram rejeitadas. Houve discriminação entre afirmações, não condenação em bloco.

E o desenho jurídico não é transponível. A penalidade por violação da lei do Novo México é uma característica daquele estatuto estadual. Tratar o número de Santa Fé como prévia do que aconteceria no Brasil seria exagero.

O que atravessa as jurisdições não é o valor. É o objeto: em 2019 a FTC penalizou a divulgação enganosa, não o vazamento. Em 2026 um júri estadual fez o mesmo, com outra lei e outra aritmética. Duas autoridades diferentes, sete anos de distância, e o mesmo alvo — o que a empresa afirmou sobre si mesma.

O incidente é um evento. A comunicação sobre o incidente é um processo. Quem trata o segundo como improviso está deixando o passivo mais caro sem dono.

Cinco perguntas para levar à próxima reunião de gestão

>

1. Quem, nominalmente, tem autoridade para fazer uma afirmação pública sobre segurança e uso de dados na sua empresa?
2. Cada afirmação desse tipo já publicada — site, contrato, proposta comercial, material de venda — tem evidência interna que a sustente hoje?
3. Existe um procedimento escrito para os três dias úteis do artigo 48, ou isso seria improvisado no dia?
4. O que a empresa pode e não pode dizer enquanto uma apuração interna está em curso?
5. Há registro datado do que foi afirmado publicamente e da evidência disponível naquela data?

Continue explorando

Posts relacionados