Glossário

Sob o GDPR e a CCPA, um endereço IP é um dado pessoal?

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •8 min de leitura
Sob o GDPR e a CCPA, um endereço IP é um dado pessoal?Sob o GDPR e a CCPA, um endereço IP é um dado pessoal?

TL;DR, Resposta rápida

8 min de leitura

Sob o GDPR, um endereço IP é um dado pessoal nas mãos de um controlador que tem meios legais para identificar a pessoa por trás dele, que é o teste que a Court of Justice of the European Union aplicou a endereços IP dinâmicos em Breyer, Case C-582/14. A Corte não decidiu que todo endereço IP é dado pessoal para qualquer um que o detenha. A lei dos Estados Unidos não dá uma resposta única: a CCPA da Califórnia cita Internet Protocol address em sua lista legal de identificadores, enquanto a lei da Virgínia define dado pessoal por um teste de vinculabilidade e nunca menciona endereços IP.

Sob o GDPR, um endereço IP é um dado pessoal?

Um operador de site que pergunta se "um endereço IP é um dado pessoal" recebe um sim sob o GDPR sempre que esse operador tiver os meios legais para identificar a pessoa por trás do endereço, que é exatamente como a Court of Justice of the European Union formulou a resposta para endereços IP dinâmicos em Breyer, Case C-582/14, julgado em 19 de outubro de 2016. O mecanismo é a identificação indireta: GDPR Article 4(1) define dado pessoal como informação relativa a uma pessoa "que possa ser identificada, direta ou indiretamente", de modo que o controlador não precisa ter em mãos todas as peças do quebra-cabeça. Quem registra endereços IP de visitantes precisa, portanto, responder uma pergunta sobre a própria posição, não sobre endereços IP em abstrato.

Um martelo de juiz sobre livros de direito, ao lado da seção sobre a decisão do CJEU em Breyer.

O que o CJEU realmente decidiu em Breyer?

A Corte decidiu que um endereço IP dinâmico registrado por um provedor de serviços de mídia online é dado pessoal em relação a esse provedor "where the latter has the legal means which enable it to identify the data subject with additional data which the internet service provider has about that person". Patrick Breyer havia processado a República Federal da Alemanha por causa de sites federais que guardavam o endereço IP de cada visitante em seus arquivos de log, e o tribunal alemão perguntou se esses endereços contavam como dados pessoais para o operador do site quando só o provedor de acesso tinha os registros de assinante. A Corte respondeu apontando para a lei alemã: no parágrafo 47 do acórdão, observou que, em caso de ataques cibernéticos, "legal channels exist so that the online media services provider is able to contact the competent authority", que então pode obter a informação de assinante junto ao provedor de serviços de internet.

Dois detalhes se perdem na maioria dos resumos. Breyer interpreta Article 2(a) da Directive 95/46, a lei que o GDPR substituiu em 2018, e não Article 4(1) do GDPR. E o caso tratava de endereços dinâmicos, que a Corte distinguiu no parágrafo 36 dos endereços estáticos que "allow continuous identification of the device connected to the network".

De Breyer a EDPS v SRB
Diretiva 95/46 em vigor
Breyer decidido, 19 de outubro de 2016
O GDPR substitui a Diretiva 95/46, em 2018
EDPS v SRB decidido, 4 de setembro de 2025
Breyer interpretou a lei que o GDPR substituiu dois anos depois, e o Tribunal repetiu o mesmo teste condicional quase uma década mais tarde.

Breyer significa que todo endereço IP é um dado pessoal?

Não. A Corte fixou um limite no mesmo acórdão, no parágrafo 46: a combinação de um endereço IP com dados mantidos em outro lugar não é um meio "likely reasonably to be used" quando a identificação "was prohibited by law or practically impossible on account of the fact that it requires a disproportionate effort in terms of time, cost and man-power, so that the risk of identification appears in reality to be insignificant". Afirmar sem ressalvas que endereços IP são sempre dados pessoais para todo mundo ignora esse parágrafo e ignora a redação condicional da própria decisão.

A Corte repetiu essa abordagem relativa em EDPS v SRB, Case C-413/23 P em 4 de setembro de 2025, ao decidir no parágrafo 86 que dados pseudonimizados "must not be regarded as constituting, in all cases and for every person, personal data". No parágrafo 83, leu Breyer como uma questão de saber se o controlador "had legal means of obtaining additional information from another person making it possible to identify the data subject".

Onde o próprio texto do GDPR trata de endereços IP?

GDPR Recital 30 os cita diretamente, dizendo que pessoas naturais "may be associated with online identifiers provided by their devices, applications, tools and protocols, such as internet protocol addresses, cookie identifiers or other identifiers". Recital 26 fornece o teste decisivo: "account should be taken of all the means reasonably likely to be used, such as singling out, either by the controller or by another person", pesando "the costs of and the amount of time required for identification, taking into consideration the available technology at the time of the processing". Recital 30 diz que a associação é possível, e Recital 26 resolve cada caso. Quem faz essa avaliação é o controlador, não o operador que registra endereços seguindo instruções, uma divisão tratada em a diferença entre controlador e operador de dados.

Um endereço IP é informação pessoal na lei dos Estados Unidos?

A Califórnia responde sim e o cita pelo nome, e outros estados respondem por teste, não por lista. O Cal. Civ. Code section 1798.140 inclui "Internet Protocol address" na lista de identificadores da subdivisão (v)(1)(A) e de novo na definição de "unique identifier" na subdivisão (aj). Ambos ficam sob a condição de abertura de (v)(1), que alcança informação "reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household", e (v)(2) e (v)(3) excluem dados publicamente disponíveis, desidentificados e agregados.

A Virgínia seguiu a outra rota de redação. O Va. Code section 59.1-575 define dado pessoal como "any information that is linked or reasonably linkable to an identified or identifiable natural person" e exclui dados desidentificados e informação publicamente disponível, sem lista de identificadores de exemplo e sem menção a endereços IP. Uma terceira regra federal trata a mesma sequência como identificador duro: o método HIPAA Safe Harbor em 45 CFR 164.514(b)(2)(i)(O) exige que uma covered entity remova os "Internet Protocol (IP) address numbers" antes que a informação de saúde conte como desidentificada.

FonteO que diz sobre endereços IPTeste aplicado
GDPR Article 4(1)Nenhuma menção pelo nomeIdentificada ou identificável, direta ou indiretamente
GDPR Recital 26Nenhuma menção pelo nomeTodos os meios "reasonably likely to be used", pelo controlador ou por outra pessoa
GDPR Recital 30Lista "internet protocol addresses" como identificadores onlinePessoas "may be associated with" eles
CJEU, Breyer C-582/14Endereço IP dinâmico é dado pessoal para o operador do siteOperador tem meios legais para identificar com dados do provedor de acesso
Cal. Civ. Code 1798.140(v)(1)(A), (aj)Cita "Internet Protocol address" duas vezesRazoavelmente associável a um consumidor ou domicílio
Va. Code 59.1-575Nenhuma mençãoVinculado ou razoavelmente vinculável
45 CFR 164.514(b)(2)(i)(O)"Internet Protocol (IP) address numbers" precisam ser removidosRemoção dos identificadores enumerados

O que continua indefinido?

O limiar em que a identificação deixa de ser "reasonably likely" continua indefinido, e nenhuma das fontes acima o fixa como número. Recital 26 lista custo, tempo e tecnologia disponível como fatores, o parágrafo 46 de Breyer coloca o piso em proibido por lei ou praticamente impossível, e C-413/23 P confirma que a avaliação é feita por detentor, e não uma vez para todos os detentores, de modo que o mesmo endereço pode ser dado pessoal para uma parte e não para outra.

Esta página descreve o que dizem os instrumentos e acórdãos citados, e não é aconselhamento jurídico.

Racks de servidores em um data center, ao lado da seção sobre o que o registro de IP significa para ferramentas de analytics.

O que isso significa para os logs de analytics?

Qualquer ferramenta que grava endereços IP de visitantes em armazenamento mantém dados que os testes acima podem classificar como pessoais, então a primeira pergunta é o que a ferramenta retém e por quanto tempo. O Flowsery não usa cookies, é hospedado na UE e nasceu GDPR by design, e sua abordagem de analytics com privacidade em primeiro lugar anda junto com a página de GDPR do Flowsery. Identificadores que fazem o mesmo trabalho aparecem em como o fingerprinting de navegador identifica você sem cookie, medição sem cookies e os identificadores que o Google Analytics coleta. Sobre como os dois regimes divergem em outros pontos, veja CCPA versus GDPR e dados pessoais sensíveis sob o GDPR.

Perguntas frequentes

Um endereço IP dinâmico é dado pessoal sob o GDPR?

Um endereço IP dinâmico é dado pessoal em relação a um controlador que tem os meios legais para identificar a pessoa, que é a decisão de Breyer, Case C-582/14. A Corte chegou a esse resultado mesmo sem o operador do site ter registros de assinante, porque a lei alemã lhe dava um caminho até o provedor de serviços de internet por meio de uma autoridade competente.

Breyer decidiu que endereços IP são sempre dados pessoais?

Não. A decisão é condicionada pelas palavras "where the latter has the legal means which enable it to identify the data subject". O parágrafo 46 do acórdão exclui os casos em que a identificação é proibida por lei ou praticamente impossível, de modo que o risco de identificação "appears in reality to be insignificant".

Flowsery
Flowsery

Comece seu teste grátis de 14 dias

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O GDPR cita endereços IP em algum lugar?

Recital 30 cita "internet protocol addresses" como exemplo de identificadores online aos quais pessoas naturais podem ser associadas. Article 4(1) não os cita, e Recital 26 fornece o teste de identificabilidade que decide se um endereço específico se enquadra nas mãos de um controlador específico.

A CCPA trata um endereço IP como informação pessoal?

A lei da Califórnia lista "Internet Protocol address" na categoria de identificadores em Cal. Civ. Code section 1798.140(v)(1)(A) e de novo na definição de "unique identifier" na section 1798.140(aj). Ambos ficam sob a condição de abertura da subdivisão (v)(1), de que a informação seja razoavelmente associável a um consumidor ou domicílio específico.

Todos os estados dos Estados Unidos respondem essa pergunta do mesmo jeito?

Não. O Consumer Data Protection Act da Virgínia define dado pessoal como informação "linked or reasonably linkable" a uma pessoa e não lista identificadores de exemplo, enquanto a Califórnia enumera endereços IP na lei. A HIPAA segue um terceiro caminho e exige a remoção de números de endereço IP pelo método de desidentificação Safe Harbor em 45 CFR 164.514(b)(2)(i)(O).

Qual lei se aplica quando uma empresa dos Estados Unidos registra endereços IP de visitantes da UE?

GDPR Article 3(2) estende o regulamento a controladores não estabelecidos na União quando o tratamento se relaciona à oferta de bens ou serviços a pessoas na União, ou a "the monitoring of their behaviour as far as their behaviour takes place within the Union". Uma empresa dos Estados Unidos pode, portanto, cair sob o teste do GDPR e sob um teste estadual dos Estados Unidos pela mesma linha de log. Quais obrigações decorrem de cada um é uma questão separada de saber se o endereço é dado pessoal.

A HIPAA trata um endereço IP como informação pessoal?

O método Safe Harbor de desidentificação da HIPAA, em 45 CFR 164.514(b)(2)(i)(O), exige que uma entidade coberta remova os "Internet Protocol (IP) address numbers" antes que a informação de saúde conte como desidentificada. Isso se soma ao teste de identificabilidade do GDPR e à lista estatutária da Califórnia como uma terceira abordagem: uma obrigação fixa de remover o identificador, não um julgamento caso a caso.

A regra da Califórnia sobre endereços IP cobre dados disponíveis publicamente ou desidentificados?

As exceções do Cal. Civ. Code seção 1798.140(v)(2) e (v)(3) excluem dados disponíveis publicamente, desidentificados e agregados da lista de identificadores em (v)(1). O endereço citado em (v)(1)(A) só conta como informação pessoal quando cumpre a condição inicial de (v)(1): razoavelmente capaz de associação, ou razoavelmente vinculável, a um consumidor ou domicílio específico.

O mesmo endereço IP pode ser dado pessoal para uma empresa e não para outra?

EDPS v SRB, processo C-413/23 P, confirma que sim. O Tribunal decidiu que dados pseudonimizados não são automaticamente dados pessoais para todo detentor, e leu Breyer no sentido de que a questão depende de o controlador em causa ter meios legais para identificar a pessoa. O próprio parágrafo 46 de Breyer sustenta isso: quando a identificação exigiria um esforço desproporcional, o risco de identificação aparece como insignificante para esse detentor, mesmo que o mesmo endereço possa identificar a pessoa para outro com mais recursos.

Quem faz a avaliação de identificabilidade, o controlador ou o operador?

O controlador faz a avaliação de identificabilidade, não o operador que registra os endereços IP seguindo as instruções do controlador. O Considerando 26 formula o teste como uma ponderação dos custos e do tempo necessários para a identificação, um julgamento que cabe a quem decide para que a informação é tratada, que é o papel do controlador segundo o GDPR.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Termos relacionados do glossário

Sob o GDPR, a reversibilidade decide pseudonimização vs anonimizaçãoSob o GDPR, a reversibilidade decide pseudonimização vs anonimização
Glossário

Sob o GDPR, a reversibilidade decide pseudonimização vs anonimização

A reversibilidade decide pseudonimização vs anonimização. Os dados do Article 4(5) continuam pessoais; os dados anônimos saem do GDPR de vez.

•9 min de leitura
Entenda o CPRA, a lei de direitos de privacidade da CalifórniaEntenda o CPRA, a lei de direitos de privacidade da Califórnia
Glossário

Entenda o CPRA, a lei de direitos de privacidade da Califórnia

O CPRA alterou de fato o CCPA em 2023, adicionando regras sobre informações pessoais sensíveis, o direito de corrigir dados e uma agência dedicada, a CPPA.

•8 min de leitura
Onde o link Do Not Sell or Share My Personal Information deve aparecerOnde o link Do Not Sell or Share My Personal Information deve aparecer
Glossário

Onde o link Do Not Sell or Share My Personal Information deve aparecer

A Califórnia coloca o link Do Not Sell or Share My Personal Information no cabeçalho ou rodapé da homepage, com o título exato fixado pela 1798.135.

•9 min de leitura
O teste que resolve controlador vs processador de dadosO teste que resolve controlador vs processador de dados
Glossário

O teste que resolve controlador vs processador de dados

O teste do GDPR para controlador vs processador de dados é quem determina as finalidades e os meios. O que cada papel assina, deve e faz diante de uma violação.

•9 min de leitura
O Google lista sete causas distintas de not set no GA4O Google lista sete causas distintas de not set no GA4
Glossário

O Google lista sete causas distintas de not set no GA4

O Google dá a not set no GA4 uma causa diferente por dimensão, de um session_start ausente a um content_group vazio. Veja cada causa e a correção.

•9 min de leitura
O que o server-side tracking corrige e o que ele deixa intocadoO que o server-side tracking corrige e o que ele deixa intocado
Glossário

O que o server-side tracking corrige e o que ele deixa intocado

O que o server-side tracking leva para o seu servidor, quais limites de cookies do Safari ele evita, como deduplicar eventos e por que o consentimento continua.

•9 min de leitura

Artigos relacionados