O Smallpdf é uma das ferramentas PDF online mais utilizadas do mundo: a empresa afirma ter mais de 40 milhões de utilizadores ativos por mês (Smallpdf). É suíça, exibe uma certificação de segurança e promete apagar os seus ficheiros rapidamente. Antes de lá carregar um documento, uma pergunta simples: o que está exatamente a aceitar? Não o que diz a página inicial — o que dizem a política de privacidade, os termos de utilização e as páginas de segurança. Lemo-los a 27 de setembro de 2026. Tudo o que se segue remete para as páginas deles: verifique por si próprio.
Quem está por trás do Smallpdf?
A Smallpdf AG é uma sociedade anónima de direito suíço, sediada em Zurique e fundada em 2013 (política de privacidade, Smallpdf). Os seus termos regem-se pelo direito suíço. Em 2022, a empresa comprou a PDF Tools AG, que desenvolve tecnologias PDF, por 30 milhões de dólares (PR Newswire), e revendeu-a em julho de 2026 à americana Apryse, mantendo-se ela própria independente (Startupticker).
A Suíça não é membro da União Europeia, mas a Comissão Europeia reconhece que o seu nível de proteção de dados é adequado. No que toca ao direito aplicável à empresa, é, portanto, um ponto a favor.
A promessa e a realidade
| O que o Smallpdf anuncia | O que dizem as suas outras páginas | Fonte |
|---|---|---|
| Ficheiros «eliminados permanentemente dos nossos servidores após uma hora» | A política de privacidade só dá esse prazo de uma hora aos utilizadores com conta. Sem conta, o Smallpdf diz apenas que procura eliminar os ficheiros «num prazo razoável» após a última vez que foram abertos. | Blogue, Privacidade |
| Servidores «localizados na Irlanda» | A política de privacidade fala de servidores geridos pela Hetzner na União Europeia e de um possível armazenamento temporário na Cloudflare, «nos Estados Unidos ou na Europa», durante o processamento. | Blogue, Privacidade |
| Certificação ISO 27001, conformidade com o RGPD | Anunciadas no centro de confiança, onde o próprio certificado não é publicado. | Trust Center |
| «Não utilizamos estes ficheiros para treinar modelos» | Os termos próprios das funcionalidades de IA mencionam a OpenAI como prestador — um nome ausente da própria política de privacidade, que remete para esses termos. Os dados de utilização da IA são conservados durante 90 dias. | Privacidade, Termos de IA |
Nenhuma destas diferenças é uma mentira. São páginas redigidas em momentos diferentes, para públicos diferentes. Mas é precisamente aí que está o problema: quem pesquisa «o Smallpdf é seguro?» lê o blogue, não a política de privacidade. E é esta que conta: o RGPD exige que indique, nomeadamente, o prazo de conservação dos dados, as categorias de destinatários e as garantias que enquadram as transferências para fora da União Europeia (LegalPlace).
Para onde vai o seu ficheiro, e quem o pode pedir?
O ficheiro que carrega sai do seu computador. Segundo a política do Smallpdf, é processado em servidores da alemã Hetzner, na União Europeia — uma escolha bastante tranquilizadora. Mas não é a única empresa no percurso.
Há intermediários americanos pelo caminho. A política de privacidade indica que podem ser armazenados dados temporariamente, durante o processamento, em servidores da Cloudflare, uma empresa de São Francisco. Outros prestadores citados também são americanos ou filiais de grupos americanos: Amazon Web Services, Google, Stripe, PayPal. Ora, o CLOUD Act, uma lei americana de 2018, permite às autoridades dos Estados Unidos exigir a uma empresa americana os dados que ela detém, incluindo em servidores situados na Europa. O Smallpdf enquadra as suas transferências através de cláusulas contratuais-tipo; essas cláusulas vinculam o Smallpdf e os seus prestadores, não o governo americano.
A conservação é vaga para quem não tem conta. Paradoxalmente, é ao criar uma conta que obtém o compromisso mais preciso: eliminação no prazo de uma hora, a não ser que guarde o ficheiro. Sem conta, «um prazo razoável» não compromete a empresa a nada que se possa medir. E os ficheiros guardados e depois eliminados são apagados, «em geral», no prazo de catorze dias.
Até à data, não há nenhuma fuga de dados documentada no Smallpdf, e a empresa participa num programa público de comunicação de vulnerabilidades. Isso conta a seu favor.
O que a página recolhe antes mesmo de carregar um ficheiro
A política de privacidade enumera ferramentas de análise (Google Analytics, Hotjar, HubSpot) e de publicidade (Google Ads, o pixel da Meta, LinkedIn Insight Tag), sujeitas ao seu consentimento através do banner de cookies. Para ser válido, esse consentimento tem de resultar de um ato positivo: nada de caixas pré-assinaladas, e continuar simplesmente a navegar não conta (LegalPlace).
As medições independentes vão mais longe. O WhoTracks.me, o observatório de rastreadores da Ghostery, registou em smallpdf.com 11 rastreadores presentes em pelo menos 5% das páginas observadas (22, contando os mais raros), com uma média de 4,4 rastreadores por página. Entre os mais frequentes estão o Google Tag, o Datadog e o Microsoft Advertising, presente em 63% das páginas observadas (WhoTracks.me). O Microsoft Advertising, o Datadog e o TrackJS não são nomeados na política de privacidade que consultámos, que só menciona categorias gerais de prestadores (registo de erros, marketing).
Grátis, até onde?
O Smallpdf funciona num modelo «freemium»: algumas operações gratuitas e, depois, uma subscrição. O site não quantifica o limite do plano gratuito («transferências de documentos limitadas») e apresenta os preços de forma dinâmica; a 27 de setembro de 2026, consultada a partir de França, a sua página de preços indicava para o plano Pro 7,50 euros por mês com faturação anual (90 euros por ano) e 10 euros com faturação mensal (Smallpdf). Passadas as primeiras operações, o serviço convida-o a criar uma conta — e, a partir daí, cada ficheiro fica associado a uma identidade.
Afinal, é seguro ou não?
Seguro contra quê? Contra a interceção durante o envio: sim, a ligação é encriptada. Contra uma empresa pouco séria: sim, o Smallpdf é uma empresa estabelecida, certificada e sem incidentes conhecidos. Contra o facto de o seu ficheiro ficar, durante algum tempo, em servidores de terceiros: não, é assim que o serviço funciona. Contra um pedido de uma autoridade americana dirigido a um dos seus subcontratantes: não, juridicamente nada o impede. Contra rastreadores publicitários na página: não, a não ser que os recuse.
A pergunta honesta não é, portanto, «o Smallpdf é seguro?», mas sim: este documento tem alguma razão para sair do seu computador?
O mesmo trabalho, sem enviar o ficheiro
Juntar, comprimir, dividir, converter imagens em PDF, pôr uma marca de água: um navegador moderno consegue fazer tudo isto na sua própria máquina. É o que faz o PDFKami. O ficheiro é lido pela página, transformado em memória e devolvido para descarregar. Não é carregado: sem subcontratante, sem prazo de conservação, sem CLOUD Act. Sem conta, sem cookies, sem rastreadores, sem publicidade. E não tem de acreditar na nossa palavra: faça um primeiro teste, desligue o Wi-Fi, e a ferramenta continua a funcionar — veja como o confirmar, tanto no nosso site como no deles.
O que o PDFKami não faz: OCR, conversão de PDF para Word, assinatura eletrónica. Para esses usos, continua a ser preciso um servidor — e agora sabe que páginas ler antes de escolher.