Composição editorial: uma cena norueguesa de liberdade de imprensa constitucional — um volume Grunnloven encadernado em um pedestal de granito em Eidsvoll, a silhueta do fiorde de Oslo em luz fria de inverno, o mascote urso-polar da NordBastion em vigilância num cais
Jurisdição · Noruega · Mergulho constitucional profundo

Noruega.
Expressão da Seção 100. Dentro do EEE, fora da UE. O hedge que é real.

Uma leitura profunda do regime que alcança um servidor em Oslo: Seção 100 do Grunnloven (1814 / reformada em 2004), Personopplysningsloven, Datatilsynet — e a vantagem estrutural de estar dentro do EEE mas fora do Court of Justice europeu.

Resumo
  • 01

    A Seção 100 do Grunnloven de 1814, reformada em 2004, codifica expressão, proíbe prior restraint, e impõe um dever positivo do estado de facilitar discurso.

  • 02

    GDPR aplica-se via incorporação no EEE (Personopplysningsloven 2018) — mas a Noruega está FORA do e-Evidence da UE e da jurisdição direta do CJEU.

  • 03

    Limites honestos: OTAN desde 1949, poderes de signals da PST + E-tjenesten (emendas 2020 + 2023), propostas recorrentes de retenção de dados.

O regime

Uma constituição de 1814, uma reforma de expressão de 2004. Dentro do EEE. Fora da UE.

O Grunnloven norueguês foi assinado em Eidsvoll em 17 de maio de 1814 e é a segunda constituição mais antiga em documento único ainda em vigor no mundo (depois dos Estados Unidos). Foi substancialmente emendada ao longo dos dois séculos desde então, mas nunca substituída. A emenda que mais importa para um provedor de hospedagem é a reforma de 2004 da Seção 100, redigida pela parlamentar Ytringsfrihetskommisjonen e adotada unanimemente pelo Storting. Produziu uma das cláusulas de liberdade de imprensa mais expansivas da Europa.

A Seção 100 agora abre com a declaração direta "Deve haver liberdade de expressão". O Parágrafo 2 proíbe prior restraint e responsabilidade pós-publicação exceto em casos estreitos e estatutariamente definidos que devem ser eles próprios justificáveis em uma sociedade livre — uma estrutura que importa revisão de proporcionalidade diretamente para o texto constitucional. O Parágrafo 4 codifica o direito de acesso público a documentos do estado e municípios. O Parágrafo 6 é o incomum: impõe obrigação positiva às autoridades estatais de criar condições que facilitem discurso público aberto e informado. Comentaristas constitucionais noruegueses (Eggen, Kierulf, Bing) leem o § 100(6) como dever constitucional do estado não meramente para tolerar mas para apoiar a infraestrutura de expressão livre.

Em proteção de dados, a Noruega senta em uma posição jurisdicional incomum: é membro do Espaço Econômico Europeu (EEE), mas não da União Europeia. O GDPR (Regulamento (UE) 2016/679) aplica-se na Noruega em virtude da Decisão 154/2018 do Joint Committee do EEE, que o incorporou ao Anexo XI do Acordo EEE; é implementado domesticamente pelo Personopplysningsloven (LOV-2018-06-15-38). As obrigações substantivas são idênticas às de um provedor baseado na UE. A diferença estrutural é jurisdicional: tribunais noruegueses interpretam o GDPR pelo EFTA Court (sob o princípio da homogeneidade do EEE) em vez de via referências preliminares diretas ao CJEU. Na prática, o EFTA Court acompanha decisões do CJEU de perto; em teoria, há uma camada adicional de flexibilidade interpretativa.

A vantagem estrutural está no processo legal transfronteiriço. O pacote e-Evidence da UE — Regulamento (UE) 2023/1543 e a diretiva acompanhante — cria European Production Orders e European Preservation Orders diretas que um Estado-membro pode servir a um provedor em outro, com janelas de resposta comparativamente curtas. A Noruega não é Estado-membro da UE e não é parte do e-Evidence. Pedidos transfronteiriços direcionados a um servidor em Oslo correm portanto pelos canais mais antigos e mais lentos: a Convenção MLA da UE de 2000 (a Noruega é associada via Schengen), instrumentos do Conselho da Europa, MLATs bilaterais. Não é invisibilidade — é fricção processual significativa.

Três leituras

Regulador, hedge, limites. Os três importam.

A Noruega não é um copia-cola da Suécia ou Finlândia. É um formato jurisdicional diferente — e esse formato é o ponto.

O regulador · Datatilsynet

Entre as DPAs mais assertivas da Europa

Aplicação documentada: Grindr (NOK 65M, 2021); a decisão de 2023 sobre publicidade comportamental da Meta que disparou o procedimento de urgência da EDPB e uma suspensão em escala europeia de ads comportamentais sem consentimento no Facebook e Instagram; estreitamentos biométricos contínuos por 2024–2025.

Efeito para um cliente: direitos GDPR não são apenas incorporados por tratado do EEE — são aplicados por um regulador cujas ações publicadas moldaram o direito europeu de proteção de dados além das fronteiras da Noruega.

O hedge · EEE sem UE

Mesmo direito de dados, cano de processo diferente

A substância do GDPR aplica-se (Personopplysningsloven 2018). e-Evidence da UE, não. Pedidos transfronteiriços têm que correr por MLAT, instrumentos do Conselho da Europa, ou pela Convenção MLA da UE de 2000 via Schengen — mais lentos, judicialmente supervisionados, com exigências de dupla criminalidade.

Essa é a pergunta de formato-de-carga: se seu modelo trata produção transfronteiriça da UE como ameaça, a Noruega te dá o mesmo piso de proteção de dados sem o teto e-Evidence.

Os limites · honestamente

OTAN, PST, debates de retenção

Membro fundador da OTAN (1949). A Intelligence Service Act de 2020 deu à E-tjenesten poderes de coleta em massa sobre fluxos transfronteiriços; a decisão da ECtHR de 2021 encontrou deficiências processuais; as emendas do Storting de 2023 as trataram. Propostas recorrentes do Ministério da Justiça por retenção direcionada de endereços IP desde 2022.

A Seção 100 ainda restringe tudo isso constitucionalmente, e a supervisão do EOS Committee parlamentar é real — mas o formato dos limites é estruturalmente diferente do da Suécia ou Finlândia, e vale conhecer.

Veredito

Escolha a Noruega quando a carga precisar de proteção de dados nível GDPR sem ordens de produção transfronteiriças da UE.

A Noruega é a resposta certa quando seu modelo trata a própria jurisdição UE como ameaça — quando minimização do Artigo 5, apagamento do Artigo 17 e o resto do regime de direitos do GDPR são o piso que você quer, mas ordens diretas transfronteiriças do e-Evidence da UE são o teto do qual você quer sair. Adesão ao EEE te dá o mesmo direito substantivo de dados. Não-adesão à UE te mantém fora dos canos de processo legal mais rápidos.

Não é a resposta certa para toda carga. Se sua prioridade é o ato constitucional de liberdade de imprensa mais antigo com a jurisprudência mais profunda, a Suécia continua sendo a escolha canônica. Se sua prioridade é o estatuto de recusa de fonte mais forte da União, é a Finlândia. Se sua prioridade é distância geográfica total da Europa continental, é a Islândia.

O que a Noruega te dá que nenhum outro lugar dá: substância GDPR mais procedimento moldado pelo EEE, uma constituição com dever positivo do estado de facilitar discurso, e um dos reguladores de proteção de dados mais assertivos do continente — sem ficar dentro do regime de ordens de produção transfronteiriças diretas da UE.

FAQ · Direito norueguês

Constituição, EEE, jurisprudência.

Perguntas específicas sobre a Seção 100, a postura EEE-não-UE, Datatilsynet e as propostas recorrentes de retenção de dados.

O que a Seção 100 da Constituição norueguesa diz de fato?

A Seção 100 do Grunnloven (Constituição norueguesa, datada de 17 de maio de 1814) foi substancialmente reformada pelas emendas de 2004 e agora se lê como uma das cláusulas de liberdade de imprensa mais expansivas da Europa. O Parágrafo 1 declara "Deve haver liberdade de expressão". O Parágrafo 2 proíbe prior restraint e responsabilidade pós-publicação exceto em casos estreitos e estatutariamente definidos que devem ser eles próprios justificáveis em uma sociedade livre. O Parágrafo 4 codifica o direito de acesso a documentos do estado e municípios. O Parágrafo 6 impõe obrigação positiva às autoridades estatais de criar condições que facilitem discurso público aberto e informado. A reforma de 2004 foi redigida por uma comissão parlamentar (a Ytringsfrihetskommisjonen) e é geralmente lida como constitucionalizando um dever positivo do estado de apoiar, não meramente tolerar, expressão livre.

A Noruega está fora da UE. O que isso significa para o GDPR?

A Noruega é membro do Espaço Econômico Europeu (EEE), mas não da União Europeia. O GDPR (Regulamento (UE) 2016/679) aplica-se na Noruega pela Decisão 154/2018 do Joint Committee do EEE, que o incorporou ao Anexo XI do Acordo EEE; é implementado domesticamente pelo Personopplysningsloven (LOV-2018-06-15-38). As obrigações substantivas são idênticas às de um provedor baseado na UE: minimização do Artigo 5, apagamento do Artigo 17, o regime completo de direitos GDPR. A diferença estrutural é jurisdicional: os tribunais noruegueses interpretam o GDPR pelo EFTA Court (princípio da homogeneidade) em vez de referências preliminares diretas ao Court of Justice of the European Union (CJEU). Na prática, o EFTA Court acompanha as decisões do CJEU de perto, mas é institucionalmente distinto e a Suprema Corte norueguesa (Høyesterett) retém autoridade interpretativa final.

Por que EEE-não-UE importa para processo legal transfronteiriço?

Essa é a vantagem estrutural sobre a qual vale ser preciso. O pacote e-Evidence da UE (Regulamento (UE) 2023/1543 e a diretiva acompanhante) cria European Production Orders e European Preservation Orders que um Estado-membro pode servir diretamente a um provedor de serviço em outro Estado-membro, com janelas de resposta comparativamente curtas. A Noruega não é Estado-membro da UE e não é parte do e-Evidence. Pedidos transfronteiriços direcionados a um servidor em Oslo correm pelos canais mais antigos, mais lentos e judicialmente supervisionados: a Convenção MLA da UE de 2000 (a Noruega é associada via Schengen), instrumentos do Conselho da Europa ou MLATs bilaterais. Nenhum desses é tão rápido ou tão direto quanto o e-Evidence. Não é invisibilidade; é fricção processual.

Quem é Datatilsynet e qual é seu histórico de aplicação?

Datatilsynet é a Autoridade Norueguesa de Proteção de Dados, com sede em Oslo. É consistentemente classificada entre as DPAs europeias mais assertivas em pesquisas publicadas (notadamente os relatórios anuais de aplicação da EDRi). Ações recentes de alto perfil incluem a multa à Grindr (2021, NOK 65M por tratamento ilegal de consentimento), a decisão sobre publicidade comportamental da Meta (2023, levando à suspensão temporária de publicidade comportamental no Facebook e Instagram em toda a UE/EEE via procedimento de urgência da EDPB), e aplicação contínua sobre excesso biométrico. Para um cliente isso significa que direitos GDPR não são apenas incorporados por tratado — são ativamente aplicados por um regulador com disposição publicada de agir.

E quanto à PST e aos serviços de inteligência noruegueses?

Politiets sikkerhetstjeneste (PST) é o Serviço de Segurança da Polícia Norueguesa, a agência doméstica de segurança e contrainteligência. Etterretningstjenesten (E-tjenesten) é o serviço de inteligência militar estrangeira. A PST opera sob a Police Act e a Civil Intelligence Service Act de 2016 com supervisão parlamentar pelo EOS Committee. A Intelligence Service Act de 2020 (etterretningstjenesteloven) deu à E-tjenesten novos poderes para coleta em massa de tráfego transfronteiriço — estes foram objeto de um desafio na Corte Europeia de Direitos Humanos em 2021 que encontrou deficiências processuais; o Parlamento norueguês aprovou emendas em 2023 para tratá-las. O regime atual mira contraterrorismo e contrainteligência em fluxos transfronteiriços, não clientes comuns de hospedagem; como em outros lugares, nenhuma jurisdição substitui criptografia em camada de aplicação contra adversário ator-estatal.

A Noruega reintroduziu retenção de dados?

Esse é um debate ativo sobre o qual vale ser honesto. A Noruega implementou a EU Data Retention Directive (2006/24/CE) em 2011, mas a suspendeu antes de entrar em vigor após a decisão do CJEU em Digital Rights Ireland (2014) derrubar a diretiva. Desde 2022 houve propostas periódicas do Ministério da Justiça para reintroduzir retenção direcionada de endereços IP para investigações de crime grave. Na data deste artigo nenhuma obrigação geral de retenção se aplica a provedores de hospedagem na Noruega. A NordBastion não está sujeita a retenção em massa; retemos apenas o operacionalmente necessário, nos cronogramas publicados no relatório de transparência. Se o cenário legal mudar materialmente, o warrant canary refletirá.

A Noruega é membro da OTAN — isso compromete a jurisdição?

A Noruega é membro fundador da OTAN desde 1949 e hospeda infraestrutura aliada substancial. Adesão à OTAN não cria, por si só, obrigações de processo legal transfronteiriço contra clientes de hospedagem; opera nas camadas militar e de inteligência, não no pipeline de processo legal ordinário que alcança um data center em Oslo. O enquadramento honesto é o mesmo que para SÄPO na Suécia ou Supo na Finlândia: cooperação em signals intelligence existe, é restrita por estatuto doméstico e supervisão parlamentar, e não é o risco do dia-a-dia que uma carga comum de hospedagem enfrenta — mas é parte real do quadro se a carga genuinamente atrai adversários ator-estatais.

Um tribunal norueguês pode compelir a NordBastion a identificar um cliente?

Apenas mediante uma ordem judicial norueguesa, sobre sujeito nomeado, para dados que de fato detemos — e essa interseção é estreita por design. A Norwegian Criminal Procedure Act (Straffeprosessloven) exige supervisão judicial para ordens de produção. A Norwegian Media Liability Act (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) e a Criminal Procedure Act § 125 criam um forte privilégio de proteção de fonte para jornalistas e colaboradores editoriais. Para clientes de hospedagem comuns, o limite vinculante é o que não existe: não coletamos identidade no cadastro, não retemos dados de cartão de pagamento, e logs de infraestrutura são mantidos na rotação publicada. O que não existe não pode ser compelido.

Como o EFTA Court interage com a jurisprudência do CJEU sobre dados?

Sob o princípio da homogeneidade do EEE (Artigo 6 do EEE, Artigo 3 do Acordo ESA-Court), o EFTA Court é obrigado a interpretar o direito da UE incorporado ao EEE de forma consistente com decisões do CJEU — tanto as proferidas antes do Acordo EEE quanto, na prática, as proferidas depois. O ambiente pós-Schrems II é o caso de teste ao vivo: decisões do CJEU sobre adequação de transferência de dados (Schrems II, C-311/18, 2020; Meta v. Bundeskartellamt, C-252/21, 2023) fluem para o direito norueguês via interpretação do EFTA Court, mas os tribunais noruegueses têm um passo processual adicional onde o executivo pode, em princípio, exercer reservas do EEE. Na prática isso é raramente usado para direito de proteção de dados; é mencionado por completude.

Hospedagem privada, construída no Norte.