Guia da Lei de Serviços Digitais (DSA) e da Lei de Mercados Digitais (DMA)

Design de site moderno em vários dispositivos

A Lei de Serviços Digitais (DSA) e a Lei de Mercados Digitais (DMA) são regulamentações da UE que estabelecem novas regras obrigatórias para provedores de serviços online e poderosas plataformas de "gatekeepers", a fim de manter os usuários seguros e os mercados justos. Embora redigidas em Bruxelas, seu alcance é global: qualquer empresa que tenha como alvo usuários da UE deve obedecer ou correr o risco de multas de até 6% — e, para gatekeepers reincidentes, 20% — do faturamento mundial. Com a implementação total da DSA já em andamento e os primeiros relatórios de conformidade da DMA previstos para os próximos meses, os conselhos e as equipes de produto têm pouco tempo para descobrir quais mudanças são necessárias.

Este guia elimina o jargão jurídico. Você encontrará definições claras, comparações lado a lado, datas importantes e uma lista de verificação passo a passo que traduz artigos estatutários em ações práticas para as equipes de tecnologia, jurídica e de conformidade. Continue lendo para ver como o novo regulamento afeta seus negócios — e o que fazer a seguir.

O novo manual digital da UE em resumo

Bruxelas não redigiu a Lei dos Serviços Digitais (DSA) e a Lei dos Mercados Digitais (DMA) isoladamente. Juntas, elas ancoram um pacote de reformas mais amplo, destinado a relançar a economia online da UE após duas décadas de poder descontrolado das plataformas e de uma aplicação fragmentada.

Por que a UE introduziu o DSA e o DMA

  • O domínio das grandes empresas de tecnologia revelou pontos cegos na lei de concorrência: casos antitruste isolados levaram anos, enquanto os gatekeepers continuaram crescendo.
  • Conteúdo ilegal (propaganda terrorista, produtos falsificados) flui perfeitamente através das fronteiras, e a Diretiva de Comércio Eletrônico de 2000 oferecia pouco mais do que notificação e remoção.
  • Os formuladores de políticas queriam reforçar direitos fundamentais — pense na liberdade de expressão e na proteção ao consumidor — sem forçar o monitoramento geral.
  • Politicamente, as regulamentações gêmeas são consideradas a espinha dorsal de um Mercado Único Digital confiável que pode rivalizar com os EUA e a China.

Posição dentro da Estratégia Digital Mais Ampla da UE

O DSA e o DMA ficam ao lado, e não em cima, de outros atos emblemáticos:

  • GDPR → dados pessoais
  • NIS2 → segurança cibernética
  • Lei de Dados → compartilhamento de dados industriais
  • Lei da IA ​​→ algoritmos de alto risco
  • Diretiva de Trabalho em Plataformas → direitos dos trabalhadores temporários

Cada lei aborda uma área de risco diferente; a aplicação é compartilhada entre reguladores nacionais e a Comissão Europeia para evitar sobreposições e, ao mesmo tempo, permitir investigações conjuntas.

Objetivos e princípios de alto nível

ObjetivoBenefício prático para usuários e PMEs
Transparência de sistemas e anúnciosMenos desinformação, compras informadas
Responsabilidade por conteúdo ilegalRemoção mais rápida de golpes e discurso de ódio
Mercados digitais contestáveisBarreiras de entrada mais baixas para startups
Segurança do usuário e direitos fundamentaisNavegação mais segura, voz do consumidor mais forte

Em conjunto, o DSA impulsiona a governança de conteúdo, enquanto o DMA mantém os mercados contestáveis ​​— um golpe duplo que reequilibra o campo de atuação digital.

Lei de Serviços Digitais (DSA): Escopo, Objetivos e Principais Obrigações

A DSA reescreve o manual para qualquer coisa que transmita, hospede ou organize conteúdo online. Seu objetivo principal é claro: manter os usuários seguros e, ao mesmo tempo, preservar um mercado aberto para ideias e produtos. Para isso, a regulamentação estratifica as obrigações por tipo de serviço — leve para redes, pesada para gigantes cujos algoritmos moldam o debate público. Como se aplica sempre que usuários da UE são "alvo", a regra atinge fornecedores globais de SaaS e empresas de dropshipping com a mesma segurança que as marcas conhecidas.

Quem deve cumprir

  • Meros serviços de conduíte (ISP, CDN), provedores de cache, serviços de hospedagem e “plataformas online” que colocam o conteúdo do usuário e de terceiros na frente de outros estão todos dentro do escopo.
  • Um nível especial — Plataformas Online Muito Grandes (VLOPs) e Mecanismos de Busca Online Muito Grandes (VLOSEs) — começa com 45 milhões de usuários mensais na UE.
  • A localização é irrelevante: qualquer provedor que ofereça serviços para a UE ou monitore o comportamento dos usuários da UE deve nomear um representante legal da UE.

Deveres básicos para todos os intermediários

  • Crie canais de “notificação e ação” fáceis de usar para que qualquer pessoa possa sinalizar conteúdo ilegal.
  • Publique relatórios anuais de transparência detalhando decisões de moderação, ordens de autoridades e uso de ferramentas automatizadas.
  • Mantenha um único ponto de contato para usuários e reguladores.
  • Coopere rapidamente com tribunais nacionais e coordenadores de serviços digitais.

Regras adicionais para plataformas online

  • Verifique os comerciantes — “Conheça seu cliente empresarial” — antes de permitir que eles vendam aos consumidores.
  • Ofereça mecanismos internos de reclamação e acesso a soluções extrajudiciais certificadas de resolução de disputas.
  • Rotule todos os anúncios em tempo real, divulgue os principais parâmetros de segmentação e proíba anúncios com base em dados confidenciais ou direcionados a menores sem salvaguardas rígidas.

Obrigações VLOP/VLOSE

  • Realizar — e publicar — avaliações anuais de risco sistêmico abrangendo desinformação, integridade eleitoral e segurança infantil.
  • Implementar planos de mitigação supervisionados por um responsável pela conformidade independente e sujeitos a auditorias externas.
  • Mantenha repositórios públicos de anúncios com APIs pesquisáveis ​​para que pesquisadores possam analisar publicidade política e baseada em questões.
  • Implemente protocolos de crise quando eventos como pandemias ou guerras aumentam os riscos online.

Responsabilidade e nuances de porto seguro

A DSA preserva o porto seguro clássico: nenhuma responsabilidade se o provedor não tiver “conhecimento real” da ilegalidade (Article 4). Mas o nível de exigência sobe quando chega uma notificação confiável — se você parar, perde a imunidade. É importante ressaltar que a Lei rejeita o monitoramento generalizado, impondo, em vez disso, um "dever de cuidado" calibrado para o tamanho da plataforma. Exemplo: um marketplace que remove prontamente uma sacola falsificada sinalizada mantém seu escudo; um que ignora notificações repetidas pode enfrentar ordens de retirada e multas de até 6% do faturamento global.

Lei de Mercados Digitais (DMA): Escopo, Objetivos e Principais Obrigações

Enquanto o DSA regulamenta o conteúdo, o DMA lida com o poder de mercado. Trata-se de um manual de regras de concorrência ex ante que predefine como algumas plataformas "gatekeeper" devem se comportar para que empresas menores ainda possam alcançar clientes, inovar e monetizar suas ofertas. As multas são exorbitantes — até 10% do faturamento global (20% para reincidentes) —, portanto, saber se você é, ou depende de, um gatekeeper é crucial.

Definindo “Guardiões”

Presume-se que um provedor seja um gatekeeper quando oferece um serviço de plataforma central e atende a todos os três limites quantitativos:

  • € 7.5 mil milhões de volume de negócios no EEE (últimos três anos) or € 75 bilhões em capitalização de mercado
  • Pelo menos 45 milhões de utilizadores finais ativos mensais na UE
  • Pelo menos 10 ativos anualmente usuários de negócios

Os principais serviços da plataforma incluem mecanismos de busca, redes sociais, sistemas operacionais, mercados on-line, lojas de aplicativos, serviços de publicidade, navegadores da web, assistentes de voz e serviços em nuvem.
A Comissão ainda pode classificar uma empresa como guardiã por meio de um teste qualitativo — poder de mercado “entrincheirado e durável” — enquanto as empresas podem refutar a designação se provarem a falta de tal poder.

Obrigações que os gatekeepers devem cumprir

Os gatekeepers devem, no prazo de seis meses a partir da designação:

  • Permita que usuários finais desinstalem aplicativos pré-carregados e alterem os padrões facilmente.
  • Habilite a portabilidade de dados em tempo real e conceda aos usuários empresariais acesso às métricas de desempenho.
  • Garantir a interoperabilidade das funções básicas de mensagens (texto, voz, vídeo).
  • Ofereça aos anunciantes e editores preços transparentes para cada impressão de anúncio e ofereça ferramentas de reconciliação.
  • Use termos baseados em FRAND para acessar lojas de aplicativos, serviços de pagamento e dados de classificação de pesquisa.

Práticas estritamente proibidas

  • Autopreferência pelos seus próprios produtos ou serviços em classificações ou resultados.
  • Bloquear usuários empresariais por meio de cláusulas anti-direção ou agrupamento de serviços "obrigatórios".
  • Reutilizar dados pessoais coletados de um serviço para outro sem consentimento explícito GDPR consentimento.
  • Restringir desenvolvedores terceirizados de usar soluções externas de pagamento ou identidade.

Processo de conformidade e relatórios

O fluxo formal é: notificação de designação → cronograma de implementação semestral → relatório de conformidade abrangente. Os gatekeepers devem nomear um responsável pela conformidade independente, submeter-se a auditorias anuais, manter um canal de denúncias para usuários corporativos e manter registros detalhados das medidas tomadas. O descumprimento pode resultar em multas periódicas de 5% do faturamento diário e, em última instância, medidas estruturais, como a alienação.

Interação com o Direito da Concorrência

A Lei de Concorrência (DMA) está em consonância com os artigos 101.º e 102.º do TFUE. Não substitui ações antitruste caso a caso; em vez disso, fornece regras ex ante claras, aplicadas centralmente pela Força-Tarefa de Concorrência da Comissão, enquanto as autoridades nacionais de concorrência auxiliam na coleta de evidências e no monitoramento. Juntas, elas visam garantir mercados digitais contestáveis ​​e justos em toda a UE.

DSA vs. DMA: Comparação lado a lado

Ambas as leis emanam do mesmo manual de Bruxelas, mas abordam problemas diferentes. A Lei de Serviços Digitais (DSA) regula o fluxo e a moderação de conteúdo; a Lei de Mercados Digitais (DMA) disciplina o poder econômico de algumas plataformas "guardiãs". A matriz abaixo destaca as principais divisões que você precisa conhecer ao mapear as obrigações de conformidade.

Propósito e Foco Central

  • DSA: Segurança do usuário, transparência e responsabilidade na governança de conteúdo.
  • DMA: Mercados digitais contestáveis ​​e justos, controlando a negociação própria dos guardiões.

Entidades Cobertas

  • DSA: Todo intermediário on-line — de um fórum de hobby a um CDN — com camadas extras para VLOPs/VLOSEs.
  • DMA: Somente empresas designadas como gatekeepers que fornecem serviços essenciais de plataforma.

Órgãos e Poderes de Supervisão

  • DSA: Coordenadores Nacionais de Serviços Digitais e um Conselho da UE; poder para ordenar remoções e auditorias.
  • DMA: A Força-Tarefa DMA da Comissão Europeia pode realizar operações surpresa e impor soluções estruturais.

Cronogramas e Prazos

  • DSA: Totalmente aplicável desde 17 de fevereiro de 2024; deveres anuais contínuos para VLOPs.
  • DMA: A designação de gatekeeper aciona um prazo de seis meses para cumprir e registrar o primeiro relatório.

Penalidades e ferramentas de execução

  • DSA: Multas de até 6% do faturamento global, 1% ao dia por atrasos, suspensão de serviço por risco sistêmico.
  • DMA: Multas de até 10% (20% de reincidência) e, por fim, desinvestimento forçado.

Impacto esperado em PMEs e consumidores

  • PME: Mais acesso aos dados da plataforma e classificação mais justa, além de nova documentação para verificação do vendedor segundo o DSA.
  • Consumidores: Menos golpes e classificações opacas, maior controle sobre dados e aplicativos padrão: uma situação vantajosa quando ambas as ações funcionam em conjunto.

Quem precisa obedecer e como se preparar

Mesmo que seu logotipo nunca tenha sido exibido em Bruxelas, a Lei de Serviços Digitais (DSA) e a Lei de Mercados Digitais (DMA) ainda podem chegar à sua mesa. Ambas as regras dependem do que você faz online, não de onde você está registrado. Uma verificação de exposição criteriosa, seguida de um plano de projeto curto e iterativo, mantém a carga de trabalho administrável e os auditores satisfeitos.

Mapeando a exposição por modelo de negócio

Modelo de NegóciosCamada DSARelevância do DMA“Gatilho” típico
ISP / CDNMero condutonenhumTráfego de rede para a UE
SaaS / Hospedagem em nuvemHostingnenhumArmazena ou processa arquivos do usuário
Marketplace / Loja de aplicativosPlataforma online → VLOP com 45 milhões de usuáriosPossível guardiãoUtiliza vendedores terceirizados
Mídias sociais, PesquisaPlataforma online / VLOPServiço de plataforma principalSeleciona conteúdo gerado pelo usuário
Fintech / API bancáriaHospedagem + processador de dadosBaixoFornece agregação de contas

Empresas de fora da UE que tenham como alvo usuários da UE também devem nomear um representante legal da UE — sem exceções.

Roteiro de conformidade passo a passo

  1. Faça um inventário de todos os serviços, fluxos de dados e pontos de contato do usuário.
  2. Designe um proprietário executivo, aloque orçamento e defina um cronograma de seis meses.
  3. Execute uma análise de lacunas em relação às funções básicas do DSA e, se relevante, aos anexos do gatekeeper do DMA.
  4. Elabore ou atualize Termos e Condições, rótulos de anúncios e políticas internas de reclamações.
  5. Treine a equipe, implante ferramentas tecnológicas e agende o primeiro relatório de transparência.

Governança, Documentação e Relatórios

Mantenha um dossiê ativo contendo:

  • Relatórios anuais de transparência e avaliações de risco sistémico
  • Avisos recebidos e carimbos de data e hora das ações
  • Registros de alterações de algoritmo e certificados de auditoria
  • Relatórios de conformidade do Gatekeeper (se designado)

Lista de Verificação de Controles Técnicos e Organizacionais

  • Painel de sinalização do usuário com 24 horas SLA
  • Módulos de verificação de idade e vendedor
  • API para portabilidade de dados (exportação JSON/CSV)
  • Repositório de anúncios separado com ponto de extremidade de pesquisa pública
  • Manual de resposta a crises vinculado a engenheiros de plantão

Orçamento e Planejamento de Recursos

As PMEs normalmente reservam entre € 20 mil e € 60 mil para elaboração de projetos jurídicos e ferramentas; os responsáveis ​​designados devem esperar gastos de até sete dígitos, principalmente em auditorias e desenvolvimento de interoperabilidade. Avalie "construir vs. comprar" com antecedência — a moderação terceirizada ou o SaaS de conformidade podem reduzir pela metade os custos contínuos, mantendo as equipes enxutas.

Execução, penalidades e mecanismos de reparação

As regulamentações só funcionam quando os infratores sentem a dor. É por isso que a UE uniu o DSA e o DMA a uma rede de fiscalização em camadas e multas altas o suficiente para fazer até empresas de trilhões de dólares vacilar.

Arquitetura de Supervisão

Os Coordenadores de Serviços Digitais controlam a maioria das tarefas de DSA em nível nacional, com o apoio de um Conselho da UE para casos transfronteiriços e coerência de políticas. A Comissão lidera todas as investigações de DSA e toda a supervisão de VLOP/VLOSE, exercendo poderes de busca antecipada, mandatos de entrevista e ordens de acesso a dados em tempo real.

Multas e penalidades do DSA

  • Até 6% do faturamento global por violação
  • Penalidades recorrentes limitadas a 1% da receita diária
  • Suspensão de serviço ou bloqueio de acesso devido a riscos persistentes e sistêmicos
  • Retenção obrigatória de registros por cinco anos, permitindo auditorias futuras

Multas DMA e Soluções Estruturais

Os gatekeepers arriscam 10% — e 20%, no caso de reincidentes — do faturamento mundial. Se as medidas monetárias se mostrarem ineficazes, a Comissão poderá impor códigos de comportamento, exigir APIs de interoperabilidade ou, como golpe final, determinar a separação estrutural das linhas de negócios.

Reclamações e Reparações do Usuário

Usuários, comerciantes e denunciantes podem registrar reclamações por meio dos painéis da plataforma, de órgãos de ADR certificados ou diretamente aos órgãos reguladores. As plataformas devem responder rapidamente e sem custos para o reclamante. Grupos de consumidores podem agrupar reclamações sob a Diretiva de Recurso Coletivo da UE.

Perspectiva de Litígio

Espere mais DSA/DMA ações judiciais nos tribunais holandeses, incluindo ações coletivas por remoções errôneas ou autopreferência. Registros detalhados de moderação e trilhas de auditoria farão — ou quebrarão — a defesa. Uma revisão jurídica antecipada, portanto, salva tanto a reputação quanto o balanço patrimonial.

Datas importantes, marcos e atualizações futuras

O manual já está em vigor, mas muitos detalhes operacionais ainda estão sendo analisados. Marque os seguintes pontos de verificação para que o orçamento, os sprints técnicos e os briefings do conselho cheguem na semana certa.

Resumo do cronograma legislativo

Proposta divulgada em 15 de dezembro de 2020 → acordo político em 23 de abril de 2022 → textos publicados no Diário Oficial em 27 de outubro de 2022 → ambos os atos entraram em vigor em 16 de novembro de 2022.

Prazos de Conformidade

As designações VLOP/VLOSE entraram em vigor em 25 de abril de 2023; o DSA se aplica a todos desde 17 de fevereiro de 2024. Os gatekeepers têm seis meses após a designação; os primeiros relatórios de conformidade com o DMA devem ser entregues em 6 de setembro de 2024.

Próximos Atos Delegados e Orientações

Espere modelos da Comissão sobre avaliações de risco sistêmico, APIs de repositórios de anúncios e padrões ADR certificados até o quarto trimestre de 4, além de lotes regulares de perguntas e respostas do Conselho da UE.

Cláusulas de revisão e possíveis expansões

Uma revisão formal de três anos em 2026 pode ampliar a cobertura para hubs do metaverso, assistentes de voz e serviços de IA generativa se os riscos sistêmicos persistirem.

Respostas rápidas para perguntas comuns

Com pouco tempo? As breves explicações abaixo abordam as dúvidas que mais ouvimos de clientes que tentam decifrar a Lei de Serviços Digitais (DSA) e a Lei de Mercados Digitais (DMA).

O que é a Lei de Serviços Digitais em inglês simples?

Um manual de transparência e segurança do usuário que obriga todos os sites, aplicativos ou provedores de hospedagem a permitir que as pessoas sinalizem conteúdo ilegal facilmente, ajam rapidamente sobre essas sinalizações e publiquem estatísticas anuais de moderação.

O que é a Lei de Mercados Digitais em inglês simples?

Uma lei de concorrência ex ante que diz às plataformas “guardiãs” — pense em lojas de aplicativos, mecanismos de busca, redes sociais — o que elas devem fazer (abrir APIs, permitir desinstalações) e o que não devem fazer (autopreferência, vincular serviços).

Principal diferença entre DSA e DMA?

O DSA rege como o conteúdo é tratado para a proteção do usuário; o DMA rege como o poder de mercado é usado para a concorrência justa. Um visa a conduta, o outro visa a dominância.

O DSA/DMA se aplica fora da UE?

Sim. Se você tiver como alvo usuários da UE ou monitorar o comportamento deles, deverá cumprir e nomear um representante legal da UE, mesmo se sua sede estiver no Vale do Silício ou em Singapura.

O que acontece se minha empresa ignorar as regras?

Os reguladores podem aplicar multas de até 6% (DSA) ou 10%/20% (DMA) do faturamento global, impor multas diárias e, em casos extremos, bloquear o acesso ao mercado da UE.

Serviços bancários e financeiros são cobertos?

Somente quando atuam como intermediários online — por exemplo, operando um marketplace ou uma camada de API. Regras setoriais específicas, como a PSD2, ainda se aplicam em paralelo.

Próximos Passos

O DSA e o DMA já são aplicáveis, e a ignorância acarreta multas que podem virar manchetes. Trate a conformidade como qualquer outro lançamento de produto — estruturado, orçado e documentado:

  • Mapeie todos os serviços digitais e identifique qual lei — e nível — se aplica.
  • Execute uma verificação rápida de risco e, em seguida, aprofunde a análise onde a exposição for alta.
  • Aloque orçamento, proprietários e um cronograma de seis meses antes que os reguladores solicitem.
  • Registre cada decisão e obtenha revisão jurídica externa o mais rápido possível, não depois de uma reclamação.

Precisa de ajuda personalizada? Entre em contato Law & More para transformar essas balas em um plano de ação.

Precisa de assistência jurídica?

Contato Law & More Para obter orientação especializada em assuntos jurídicos, nossa equipe multilíngue está pronta para ajudar.

Artigos relacionados

Os sistemas de IA de alto risco são o foco do Regulamento Europeu de IA (Regulamento (UE) 2024/1689).

Os ciberataques, como ransomware, phishing, ataques DDoS e intrusão em computadores, raramente afetam apenas a organização.
A cibersegurança deixou de ser uma questão puramente técnica. Ela também envolve aspectos legais e de governança.

Mantenha-se atualizado sobre a legislação holandesa.

Assine nossa newsletter para receber as últimas informações jurídicas, atualizações regulatórias e conselhos práticos.