EU Kids Act: um novo quadro para a proteção dos menores nos espaços digitais

2026-09-23T09:44:00
União Europeia

Proposta de regulamento da Comissão Europeia para a proteção dos menores na utilização de serviços digitais

EU Kids Act: um novo quadro para a proteção dos menores nos espaços digitais
23 de setembro de 2026

Em 17 de setembro de 2026, a Comissão Europeia publicou uma proposta de regulamento denominada EU Kids Act. Trata-se da primeira norma da UE que tem por objetivo principal a segurança dos menores no que respeita à regulamentação de determinados serviços digitais e sistemas de inteligência artificial (“IA”) aos quais podem estar expostos.

A proposta tem por base o artigo 114.º do Tratado sobre o Funcionamento da União Europeia (“TFUE”) e prossegue um duplo objetivo: assegurar o bom funcionamento do mercado interno e assegurar um elevado nível de proteção dos menores de 18 anos no espaço digital.

Assim, nos termos da própria Comissão Europeia, a iniciativa responde a um contexto em que apenas cerca de metade dos menores europeus com idades compreendidas entre os 9 e os 16 anos afirmam sentir-se seguras na Internet e em que os riscos online - como o ciberassédio, a conceção viciante, os contactos indesejados, as práticas comerciais manipuladoras ou o abuso sexual de menores - têm um impacto direto na sua saúde, segurança e bem-estar. Além disso, face à proliferação de legislações nacionais divergentes, a proposta procura evitar a fragmentação do mercado único digital e garantir uma proteção homogénea de todos os menores da União.

Âmbito de aplicação

O artigo 2.º da proposta define os serviços e sistemas que serão sujeitos ao futuro regulamento: serviços de redes sociais online, plataformas de partilha de vídeos, lojas de aplicações, jogos online, sistemas operativos, AI companions (assistentes de IA) e chatbots conversacionais generalistas. O regulamento será aplicável independentemente do local de estabelecimento do prestador, desde que o serviço se dirija a destinatários na União ou que o sistema de IA seja colocado no seu mercado.

Posto isto, este âmbito de aplicação exclui, nomeadamente, os serviços educativos sem fins lucrativos, as plataformas de software de código aberto (a menos que constituam elas próprias um sistema de IA abrangido pelo âmbito de aplicação do regulamento), os serviços de investigação científica e os serviços explorados por autoridades públicas para sua utilização exclusiva. Este é apenas um reflexo vivo da ponderação subjacente à proposta: trata-se de regulamentar e proteger, mas sem sacrificar os desenvolvimentos em matéria de educação e inovação que as ferramentas digitais proporcionam.

Além disso, todos os prestadores abrangidos pelo âmbito de aplicação ficam sujeitos a uma cláusula geral de proibição de evasão (artigo 4.º), cuja lógica lembra a proibição de fraude à lei: não podem adotar comportamentos - sejam de natureza contratual, comercial, técnica, de conceção de interfaces ou de qualquer outra natureza - cujo objeto ou efeito seja prejudicar o cumprimento efetivo das suas obrigações  nemcontornar, direta ou indiretamente, as disposições do Regulamento.

Acesso diferido: idades mínimas harmonizadas

O artigo 6.º da proposta estabelece que os prestadores de serviços de redes sociais online e de plataformas de partilha de vídeos não podem permitir que os menores de 15 anos criem uma conta autónoma ou acedam ao serviço através de contas criadas para elas, se o serviço apresentar determinados riscos. Esses riscos incluem a transmissão de conteúdos em tempo real a um número indeterminado de pessoas, a possibilidade de interação com utilizadores desconhecidos, a utilização de sistemas de recomendação baseados na definição de perfis ou funcionalidades que incentivem o consumo ininterrupto.

Neste sentido, os prestadores dispõem de um prazo de seis meses a contar da data de entrada em vigor do Regulamento para verificar as contas existentes e desativar as que pertençam a menores de 15 anos.

A título de exceção, nos termos do artigo 6.º, n.º 2, os titulares do poder paternal - ou, se for caso disso, os tutores - podem criar contas com funcionalidades limitadas para menores entre os 13 e os 15 anos de idade, devendo estar ativadas ferramentas de controlo parental, com um limite máximo de uma hora de utilização por dia e a necessária pré-aprovação de novos contactos.

O artigo 7.º prevê que as plataformas de partilha de vídeos especificamente concebidas para menores com menos de 13 anos podem, excecionalmente, permitir o acesso controlado pelo progenitor (ou tutor) através da sua própria conta, com sujeição a requisitos estritos: publicação de uma avaliação de impacto, exclusão de conteúdos inadequados, desativação de todas as funcionalidades de personalização e, mais uma vez, um limite de utilização de uma hora por dia.

Segurança desde a conceção (safety by design)

O capítulo III da proposta contém a obrigação geral de segurança desde a conceção. Assim, por defeito, os prestadores deverão assegurar um elevado nível de privacidade, proteção e segurança dos menores e só podem desativar estas salvaguardas depois de verificarem que o destinatário do serviço é um adulto. Além disso, deste princípio geral decorre uma série de obrigações específicas, nomeadamente as seguintes:

  • Conceção não viciante (artigo 9.º) É proibido conceber os serviços de modo a incentivar a utilização compulsiva ou excessiva, sendo proibida a reprodução automática sem interrupção efetiva, os mecanismos que prejudiquem a decisão do menor de deixar de utilizar o serviço e as penalizações por não regressar regularmente. Os prestadores devem igualmente aplicar medidas de limitação temporal do acesso para proteger as horas de sono (um mínimo de oito horas consecutivas entre as 22h e as 08h) e o horário escolar.
  • Sistemas de recomendação (artigo 10.º) Devem dar prioridade às preferências explícitas do utilizador, desativar, por defeito, as recomendações baseadas em sinais implícitos do comportamento e evitar a exposição repetida a conteúdo potencialmente prejudicial, incluindo as chamadas  “rabbit holes” e  “filter bubbles”. Além disso, os menores devem poder redefinir as suas preferências a qualquer momento e escolher pelo menos uma opção que não se baseie na definição de perfis.
  • Configuração segura por predefinição (artigo 11.º) A geolocalização, o acesso ao microfone e à câmara, as recomendações de contas, a sincronização de contactos e as notificações automáticas (push) devem ser desativadas por predefinição e só podem ser alteradas com o consentimento explícito do menor quando este tiver mais de 15 anos.
  • Salvaguardas em matéria de contacto (artigo 12.º) É proibido o contacto direto com o menor sem a sua aprovação prévia, a inclusão de menores em sugestões de contacto e, por defeito, a transmissão em direto.
  • Transações económicas (artigo 13.º) O menor deve ser informado antes de realizar qualquer transação, as compras efetuadas com moeda virtual devem indicar o seu valor na moeda legal e é proibida a conceção que conduza a gastos excessivos, incluindo exposição a sistemas de recompensa variável (loot boxes), bem como produtos com resultados aleatórios.

Obrigações específicas por tipo de serviço

Para além das obrigações gerais acima descritas, a proposta prevê requisitos adaptados em função do tipo de serviço que esteja em causa. Assim, os prestadores de IA de companhia e robôs conversacionais (artigo 14.º) devem evitar conceções que simulem relações interpessoais suscetíveis de criar dependências emocionais, desativar, por defeito, a memória conversacional persistente, realizar avaliações anteriores ao seu lançamento e efetuar uma monitorização pós-comercialização.

Por outro lado, os fornecedores de jogos online (artigo 15.º) devem impedir que os jogos incentivem os menores a iniciar contactos noutros serviços ou plataformas e as lojas de aplicações (artigo 16.º) devem aplicar um sistema de classificação etária, impedir o acesso a aplicações consideradas inadequadas e permitir a integração da solução europeia de verificação da idade.

Ferramentas de capacitação e confirmação da idade

A fim de lhes proporcionar ferramentas úteis e eficazes, os prestadores devem oferecer aos menores mecanismos de denúncia adaptados à sua idade, que devem ser tratadas com caráter prioritário (artigo 19.º) e que, no caso das plataformas em linha de grande dimensão, devem ser interoperáveis com as de terceiros. Estes mecanismos serão também complementados por ferramentas de controlo parental eficazes, acessíveis e difíceis de contornar (artigo 20.º). Além disso, os menores e as pessoas que exerçam o poder paternal ou a responsabilidade parental sobre eles podem mandatar organizações sem fins lucrativos para exercer os seus direitos e apresentar reclamações às autoridades competentes (artigo 21.º).

A fim de garantir o mais elevado nível de segurança possível, o capítulo IV regula a verificação do poder paternal ou da responsabilidade parental (artigo 26.º), de modo que os prestadores de serviços devem verificar se a pessoa que cria uma conta parental ou ativa ferramentas de controlo detém efetivamente essa qualidade em relação ao menor. Para o efeito, os Estados-Membros devem estabelecer, pelo menos, um meio eletrónico gratuito e respeitador da privacidade que permita aos pais ou responsáveis parentais comprovar essa qualidade, incluindo alternativas para famílias cuja situação não esteja refletida na documentação ou no registo comum.

Por outro lado, o capítulo V estabelece o quadro harmonizado de garantia da idade (age assurance), de acordo com o qual as soluções utilizadas para verificar a idade de um utilizador devem ser exatas, fiáveis, seguras, não intrusivas e não discriminatórias (artigo 27.º). Também não podem permitir a identificação do destinatário, o seu acompanhamento ou a definição de perfis, devendo basear-se numa tecnologia à prova de conhecimento zero (zero-knowledge proof) (artigo 28.º). Assim, a fim de garantir uma restrição efetiva do acesso aos menores com idade inferior a 15 anos, os prestadores devem utilizar exclusivamente uma solução europeia de verificação da idade certificada em conformidade com o Esquema Europeu de Verificação da Idade, que os Estados-Membros devem disponibilizar de forma gratuita (artigo 29.º).

Supervisão, execução e regime sancionatório

Uma vez expostas as principais obrigações, o sistema de supervisão e execução da proposta de regulamento baseia-se, em conformidade com o artigo 34.º, nas estruturas existentes do Regulamento Digital Services Act ”DSA” e do Regulamento da IA.

Concretamente, o incumprimento das obrigações relacionadas com os sistemas de IA pode resultar em coimas até 6% do volume de negócios anual a nível mundial do fornecedor, caso este tenha agido deliberadamente ou por negligência. Importa igualmente salientar que as autoridades responsáveis pela proteção de dados conservarão a sua competência e poderão aplicar coimas nos termos do artigo 83.º, n.º 5 do Regulamento Geral sobre a Proteção de Dados.

Além disso, a proposta prevê um procedimento acelerado de supervisão e execução (artigo 35.º), de acordo com o qual a Comissão procurará comunicar as conclusões preliminares no prazo de 30 dias úteis e adotar uma decisão final no prazo de 90 dias úteis a contar da data de abertura do procedimento. Para o exercício dessa função de supervisão, a Comissão cobra uma taxa anual que não pode exceder 0,03% das receitas líquidas anuais a nível mundial do prestador em causa.

Também no que diz respeito à supervisão, as plataformas online de grande dimensão devem notificar à Comissão um plano de conformidade e encomendar, a expensas suas, uma auditoria independente (artigo 5.º). Tendo em conta o âmbito de aplicação material do regulamento, prevê-se que os auditores devem possuir experiência comprovada no domínio dos direitos da criança, da medicina pediátrica, das ciências do desenvolvimento, da garantia da idade, da conceção de interfaces e proteção dos dados, devendo emitir os seus relatórios no prazo de dois meses.

Calendário de entrada em vigor e aplicação

No que respeita à entrada em vigor e aplicação efetivas do regulamento, o artigo 43.º estabelece um calendário faseado: entrada em vigor vinte dias após a sua publicação no JOUE; aplicação do artigo 5.º sobre os planos de conformidade e auditoria desde a entrada em vigor; aplicação geral no prazo de seis meses e aplicação das estratégias nacionais e do procedimento acelerado de supervisão e execução da Comissão no prazo de doze meses. A Comissão deve igualmente avaliar o regulamento até 31 de agosto de 2030 e emitir relatórios de acompanhamento de quatro em quatro anos.

Relação com o quadro regulamentar em vigor

Decorre do anteriormente exposto que a proposta complementa e especifica o DSA e o Regulamento da IA, sem prejuízo do facto de as respetivas disposições - bem como as do Regulamento Geral sobre a Proteção de Dados, da legislação relativa à proteção dos consumidores e das diretivas relativas à privacidade e às comunicações eletrónicas e aos serviços de comunicação social audiovisual - continuarem a ser plenamente aplicáveis.

Neste papel de complementaridade e especificação, a proposta de EU Kids Act representa a primeira tentativa do legislador europeu de articular um quadro horizontal e vinculativo que considere a segurança (e mesmo a capacitação) dos menores como a espinha dorsal da regulamentação dos serviços digitais e dos sistemas de IA a que têm acesso, num contexto de crescente urgência política e social e de fragmentação regulamentar entre os Estados-Membros. 

23 de setembro de 2026