Contexto

O primeiro regulamento do mundo sobre inteligência artificial

O AI Act é o Regulamento (UE) 2024/1689, aprovado pelo Parlamento Europeu e pelo Conselho em junho de 2024 e publicado no Jornal Oficial da União Europeia a 12 de julho de 2024. Entrou em vigor a 1 de agosto de 2024 e começou a aplicar-se por fases a partir de fevereiro de 2025. É o primeiro quadro legal abrangente sobre inteligência artificial no mundo e a sua influência já se estende muito para além das fronteiras europeias, a exemplo do que aconteceu com o RGPD em 2018.

A ambição é clara. A União Europeia quer um mercado interno onde a IA possa ser desenvolvida e usada com confiança, sem que os seus efeitos sobre direitos fundamentais, segurança ou concorrência fiquem por regular. Para isso, o regulamento introduz uma abordagem baseada em risco: em vez de tratar toda a IA da mesma forma, classifica os sistemas conforme o potencial de dano que podem causar e aplica obrigações proporcionais a essa classificação.

Esta distinção importa. Uma empresa que usa um assistente de escrita para redigir propostas comerciais não está no mesmo patamar de risco de uma que usa IA para decidir se concede crédito, se contrata um candidato ou se admite um aluno numa universidade. O AI Act parte desta intuição e constrói a regulação em redor dela.

Arquitetura

Quatro níveis de risco, quatro regimes diferentes

A lógica do regulamento assenta numa pirâmide. No topo, um conjunto restrito de utilizações consideradas inaceitáveis, simplesmente proibidas. Logo abaixo, os sistemas de alto risco, sujeitos a obrigações pesadas. Mais abaixo, sistemas de risco limitado, com deveres essencialmente de transparência. E na base, a grande maioria das utilizações, onde o regulamento praticamente não interfere.

4
Níveis de risco
8
Práticas proibidas
35M€
Coima máxima
7%
Do volume global

Risco inaceitável

São os sistemas que o legislador europeu decidiu não tolerar. Incluem-se aqui a manipulação cognitiva baseada em técnicas subliminares, a exploração de vulnerabilidades de grupos específicos (crianças, pessoas com deficiência, pessoas em situação socioeconómica frágil), os sistemas de pontuação social de âmbito geral, a categorização biométrica que infere características sensíveis como orientação política, religião ou orientação sexual, a recolha massiva e indiscriminada de imagens faciais para construir bases de dados de reconhecimento e a identificação biométrica remota em tempo real em espaços públicos (com exceções muito restritas para forças de segurança). Desde 2 de fevereiro de 2025, estas práticas estão proibidas em toda a União.

Risco elevado

É o coração do regulamento. Os sistemas classificados como de alto risco continuam a ser legais, mas só podem ser colocados no mercado ou usados se cumprirem um conjunto extenso de requisitos. Falamos de sistemas usados em infraestruturas críticas (energia, transportes), em educação (admissões, avaliação de desempenho), em emprego (triagem de CVs, decisões sobre promoção, monitorização de trabalhadores), em acesso a serviços essenciais (crédito, seguros, serviços públicos), em aplicação da lei, controlo fronteiriço, administração da justiça e processos democráticos. Muitos produtos já regulados por legislação sectorial europeia, como dispositivos médicos ou máquinas industriais, entram também neste nível quando incorporam componentes de IA.

Risco limitado

Sistemas que interagem diretamente com pessoas (chatbots), geram conteúdo sintético (texto, imagem, áudio, vídeo produzidos por IA) ou fazem reconhecimento de emoções estão sujeitos a deveres de transparência. O utilizador tem de ser informado de que está a falar com uma máquina ou a ver conteúdo gerado artificialmente.

Risco mínimo

A esmagadora maioria das aplicações. Filtros anti-spam, recomendações de produtos, otimização de stocks, assistentes de produtividade genéricos. O regulamento não impõe obrigações específicas, embora incentive a adesão voluntária a códigos de conduta.

Ponto a reter
A maioria das empresas portuguesas vai acabar no quadrante de risco mínimo ou limitado. O erro está em assumir isso sem verificar. O que parece inócuo, um modelo que ajuda a filtrar candidatos ou a decidir aprovar um cliente, pode ser reclassificado como alto risco e mudar completamente o peso regulatório da operação.
Calendário

As datas que importam conhecer

O AI Act não entrou em vigor todo de uma vez. O legislador optou por faseamento, para dar ao mercado tempo de adaptação e às autoridades tempo para se estruturarem. Estamos a escrever em setembro de 2025, o que significa que já vivemos algumas das fases e temos outras a aproximar-se rapidamente.

Data O que se aplica Quem é afetado
1 Ago 2024 Entrada em vigor do regulamento Todos (início da contagem dos prazos)
2 Fev 2025 Proibições de práticas inaceitáveis e obrigações de literacia em IA Todas as empresas que usam ou desenvolvem IA
2 Ago 2025 Regras para modelos de IA de finalidade geral (GPAI), governação, autoridades nacionais, regime sancionatório Fornecedores de modelos de base e Estados-Membros
2 Ago 2026 Aplicação plena aos sistemas de alto risco do Anexo III Empresas com sistemas em educação, emprego, crédito, etc.
2 Ago 2027 Aplicação aos sistemas de alto risco incorporados em produtos regulados (Anexo I) Fabricantes de dispositivos médicos, máquinas, brinquedos, etc.

Duas datas merecem atenção especial. A primeira foi 2 de agosto de 2025, que marcou a entrada em aplicação das regras sobre modelos de IA de finalidade geral, os chamados GPAI. É este o enquadramento que passa a regular directamente fornecedores como OpenAI, Anthropic, Google, Mistral ou Meta. A segunda é 2 de agosto de 2026, a data a partir da qual os sistemas de alto risco terão de estar totalmente conformes. Para uma empresa que hoje usa IA num processo de recrutamento ou de concessão de crédito, o tempo útil de adaptação é curto.

Obrigações

O que exige o regulamento a quem usa IA

Aqui convém clarificar uma distinção fundamental. O AI Act separa claramente dois papéis: o provider (fornecedor), que desenvolve ou coloca no mercado um sistema de IA e o deployer (utilizador), que usa o sistema em contexto profissional. Uma mesma empresa pode ser as duas coisas ao mesmo tempo em diferentes produtos. A maioria das PME portuguesas estará, na prática, maioritariamente no papel de deployer.

Se é fornecedor de um sistema de alto risco

As obrigações são substanciais. Implementar um sistema de gestão de risco que acompanhe todo o ciclo de vida do produto. Garantir qualidade e representatividade dos dados de treino, validação e teste, com especial atenção a enviesamentos. Produzir documentação técnica detalhada, que descreva o funcionamento do sistema, os dados usados, as métricas de desempenho, as limitações conhecidas. Permitir e registar logs de utilização que assegurem rastreabilidade. Desenhar o sistema para que um humano possa efetivamente supervisionar, não apenas aprovar cegamente. Atingir níveis adequados de precisão, robustez e cibersegurança. Registar o sistema na base de dados europeia. Submeter-se a avaliação de conformidade (interna ou por organismo notificado, dependendo da categoria) e apor a marcação CE. Manter o sistema sob vigilância pós-comercialização, reportar incidentes graves e cooperar com as autoridades.

Se usa um sistema de alto risco desenvolvido por outra empresa

As obrigações são mais leves, mas não triviais. Usar o sistema de acordo com as instruções do fornecedor. Atribuir a supervisão humana a pessoas com competência, formação e autoridade suficientes. Garantir que os dados de entrada são relevantes e de qualidade adequada. Monitorizar o funcionamento e informar o fornecedor se forem identificados problemas ou incidentes. Manter os logs gerados pelo sistema durante pelo menos seis meses. Informar os trabalhadores e os seus representantes antes de colocar o sistema em uso no local de trabalho. Em certos casos (autoridades públicas, alguns contextos específicos), realizar uma avaliação de impacto sobre direitos fundamentais antes de começar a usar.

Literacia em IA: a obrigação que todos ignoram

Desde fevereiro de 2025, o artigo 4.º do regulamento exige que qualquer empresa que use IA garanta um nível adequado de literacia em IA aos seus colaboradores. Não se exige um curso específico nem uma certificação. Exige-se que quem usa IA no contexto profissional perceba minimamente o que está a usar, o que o sistema consegue e não consegue fazer, quais os riscos, quando deve desconfiar de um resultado. É uma obrigação transversal, que se aplica mesmo a quem apenas usa ferramentas de uso geral. E é, talvez, a obrigação que mais empresas portuguesas estão hoje a ignorar por completo.

"A conformidade com o AI Act não é um exercício jurídico, é um exercício de governação. Quem tratar isto como papelada vai descobrir, tarde de mais, que precisava de processos, não de pareceres."
GPAI

Modelos de finalidade geral: o novo eixo regulatório

Uma das inovações mais comentadas do AI Act é o tratamento dos General-Purpose AI models. Estamos a falar de modelos como o GPT-4, o Claude, o Gemini ou o Llama, modelos que não foram desenhados para uma tarefa específica mas que servem de base para milhares de aplicações. O regulamento reconhece que estes modelos têm características próprias e os seus fornecedores devem ter obrigações específicas.

Todos os fornecedores de modelos GPAI têm de elaborar documentação técnica, disponibilizar informação relevante aos integradores que usam o modelo para construir sistemas, publicar um resumo suficientemente detalhado dos dados de treino e estabelecer uma política de respeito pelos direitos de autor na União. Esta última obrigação é particularmente relevante num momento em que editores, artistas e autores processam fornecedores de IA por uso não autorizado das suas obras.

Os modelos considerados de risco sistémico, definidos por um limiar técnico (aproximadamente modelos treinados com mais de 10²⁵ FLOPs), têm obrigações adicionais: avaliações de modelo, testes adversariais, reporte de incidentes à Comissão, proteção de cibersegurança reforçada. Este regime entrou em aplicação em 2 de agosto de 2025. Paralelamente, a Comissão promoveu um Código de Boas Práticas GPAI, cuja adesão funciona como presunção de conformidade para os fornecedores que aderirem.

Para uma empresa portuguesa que não desenvolve modelos deste calibre, o impacto prático é indireto mas não despiciendo. Os fornecedores de modelos de base passam a estar obrigados a partilhar informação útil com os integradores. Se está a construir uma aplicação em cima do GPT ou do Claude, passa a ter mais clareza sobre o que está a usar.

Sanções

O risco financeiro de não cumprir

As coimas previstas são significativas e foram desenhadas para serem dissuasoras mesmo para grandes grupos. O regime assenta em três patamares:

  • Violação de proibições: até 35 milhões de euros ou 7% do volume de negócios anual global, consoante o que for mais elevado.
  • Incumprimento de obrigações dos fornecedores ou utilizadores de sistemas de alto risco: até 15 milhões de euros ou 3% do volume de negócios global.
  • Prestação de informação incorreta ou incompleta às autoridades: até 7,5 milhões de euros ou 1% do volume de negócios global.

Para PME e startups, o regulamento prevê que os limites em percentagem do volume de negócios podem funcionar como tectos, o que atenua mas não elimina o risco. Ainda assim, é difícil ignorar que as coimas foram calibradas tendo em mente os grandes fornecedores mundiais, não uma pequena empresa do Porto ou de Aveiro. Isso não significa que uma PME portuguesa possa dormir descansada: a coima é um dos riscos, mas não o único. A suspensão de um sistema usado numa operação crítica pode ser muito mais cara do que uma multa.

Governação

Quem aplica o regulamento

A arquitetura institucional é de dois níveis. A nível europeu, foi criado o AI Office, integrado na Comissão Europeia, com competência direta sobre os fornecedores de modelos GPAI. Existe ainda um European Artificial Intelligence Board, que reúne autoridades nacionais e um painel científico de peritos independentes que apoia tecnicamente o AI Office.

A nível nacional, cada Estado-Membro tinha de designar, até 2 de agosto de 2025, uma ou mais autoridades competentes: uma autoridade notificadora (para supervisionar os organismos que avaliam conformidade) e uma autoridade de fiscalização do mercado. Em Portugal, a arquitetura está em construção, com envolvimento da ANACOM, da CNPD e de organismos ligados à área da transformação digital. A clarificação definitiva das competências e dos canais de comunicação com as empresas é um dos pontos ainda em aberto.

Para uma empresa, isto significa saber a quem se dirigir em caso de dúvida ou incidente e também perceber que a fiscalização será proativa em alguns setores (banca, seguros, saúde, recursos humanos), onde já existem reguladores setoriais com competência e com interesse próprio em olhar para a utilização de IA.

Impacto prático

Como isto se traduz no dia a dia de uma empresa

Teoria à parte, a questão que a maioria dos gestores coloca é simples: o que é que eu tenho de fazer? A resposta depende do perfil de utilização. Vale a pena olhar para três cenários comuns.

Cenário 1. Empresa que usa ferramentas de IA generativa no trabalho corrente

Uma consultora que usa ChatGPT ou Claude para apoiar redação de propostas. Uma agência de marketing que usa Midjourney para gerar imagens. Uma equipa de produto que usa Copilot para acelerar desenvolvimento. Aqui estamos quase sempre em risco limitado ou mínimo. As obrigações reais são duas: garantir transparência quando o output é exposto a terceiros (indicar que o conteúdo foi gerado ou assistido por IA quando o regulamento o exigir) e assegurar literacia em IA dos colaboradores. Pode também ser prudente estabelecer uma política interna que defina o que se pode e não se pode fazer com estas ferramentas, sobretudo quanto a dados de clientes.

Cenário 2. Empresa que integra IA em decisões sobre pessoas

Uma empresa de recrutamento que usa um sistema para triar CVs. Um banco que usa scoring algorítmico para decidir concessão de crédito. Uma seguradora que usa IA para fixar prémios. Uma empresa industrial que usa um sistema para monitorizar o desempenho dos trabalhadores. Estamos em território de alto risco. A conformidade exige, além das obrigações do deployer, um processo sério de due diligence sobre o fornecedor (exigir documentação, garantias contratuais, provas de conformidade), definição clara de supervisão humana (quem revê as decisões, em que casos, com que formação), informação prévia aos trabalhadores e seus representantes, monitorização continuada e, em alguns casos, avaliação de impacto sobre direitos fundamentais. Começar agora é aconselhável. Começar em junho de 2026 é assumir que vai chegar atrasado.

Cenário 3. Empresa que desenvolve e comercializa produtos com IA

Uma startup que constrói uma plataforma SaaS com um motor de IA próprio. Uma empresa que oferece um módulo de visão artificial para a indústria. Um fabricante que incorpora IA num dispositivo médico. Aqui o regulamento pesa. Passa a ser fornecedor, com todas as obrigações associadas: gestão de risco, qualidade de dados, documentação, avaliação de conformidade, marcação CE, registo, vigilância. Para uma startup, isto é, ao mesmo tempo, um custo e uma oportunidade. É um custo evidente, porque conformidade é trabalho e dinheiro. Mas é também uma oportunidade, porque o cumprimento sério transforma-se em sinal competitivo perante clientes empresariais que precisam de saber que estão a comprar tecnologia auditável.

Benefícios

O que o regulamento ajuda a estabilizar

É comum, em Portugal, ouvir-se que o AI Act é mais uma carga regulatória europeia que vai atrasar a inovação. A leitura é simplista e, em muitos pontos, errada.

Primeiro, o regulamento traz clareza. Antes dele, uma empresa que quisesse usar IA num processo sensível operava num espaço cinzento, onde o RGPD se aplicava parcialmente, onde cada regulador setorial tinha a sua interpretação e onde a incerteza afastava investimento. Agora há regras. Regras pesadas para alto risco, regras leves para o resto. Mas regras.

Segundo, o regulamento cria confiança. Para uma grande empresa europeia a comprar uma solução de IA a um fornecedor português, a existência de um quadro legal que exige conformidade é, paradoxalmente, um facilitador. Torna possível contratar, torna possível auditar, torna possível gerir risco jurídico.

Terceiro, o regulamento introduz mecanismos de apoio à inovação. Os regulatory sandboxes permitem testar sistemas de IA em condições controladas, com acompanhamento das autoridades, antes de colocação plena no mercado. Cada Estado-Membro tinha até agosto de 2026 para pôr, pelo menos, um sandbox operacional. Para startups portuguesas a trabalhar em áreas sensíveis, é um canal que pode valer a pena explorar.

Nada disto apaga o custo. Mas tratar o AI Act apenas como custo é perder a leitura estratégica. Na prática, o regulamento vai acelerar a consolidação do mercado europeu de IA em torno de fornecedores que conseguem demonstrar conformidade. Quem chegar preparado sai beneficiado. Quem ignorar sai do mercado.

Relação com outras leis

Onde o AI Act intersecta o resto

O regulamento não vive sozinho. Sobrepõe-se e articula-se com várias outras peças do direito europeu e essa interseção é, para muitas empresas, o ponto onde a complexidade real aparece.

Com o RGPD, a relação é óbvia. Quase todos os sistemas de IA processam dados pessoais. A base jurídica para esse processamento, os direitos dos titulares, a questão do tratamento automatizado do artigo 22.º, tudo continua a aplicar-se. O AI Act acrescenta, não substitui.

Com a Diretiva sobre Responsabilidade por Produtos Defeituosos, revista em 2024, aproxima-se a porta da responsabilidade civil. Um sistema de IA que cause dano pode ativar responsabilidade objetiva do produtor.

Com o DMA e o DSA, há sobreposição em contextos de plataformas digitais, onde a IA é usada para moderação de conteúdos, recomendação algorítmica ou publicidade direcionada.

Com a legislação setorial, as interfaces variam. No setor financeiro, há guidelines da EBA e da ESMA. Na saúde, o Regulamento de Dispositivos Médicos integra-se no AI Act através do Anexo I. No emprego, o quadro laboral português impõe limites adicionais à monitorização algorítmica.

A mensagem, aqui, é simples. Tratar o AI Act isoladamente é perder a perspetiva. A conformidade real exige olhar para o conjunto.

Perspetiva Open Capital

Como aplicar este conhecimento

Para uma empresa portuguesa, a forma mais útil de olhar para o AI Act não é como um exercício jurídico, mas como uma oportunidade de organizar internamente a forma como usa IA. Na prática, recomendamos quatro passos concretos.

Mapear o uso atual. Identificar que sistemas de IA estão em uso, onde, por quem, para que fins. Muitas organizações vão descobrir, ao fazer este inventário, que usam mais IA do que imaginam e que algumas utilizações podem cair em alto risco sem que ninguém o tenha notado.

Classificar o risco. Para cada sistema identificado, confrontar com os critérios do regulamento. A maioria vai ficar em risco mínimo ou limitado. Os que caírem em alto risco merecem um plano de conformidade dedicado, com prazos, responsáveis e orçamento.

Estabelecer governação interna. Designar um responsável pela IA (ainda que a tempo parcial), definir políticas claras, garantir literacia dos colaboradores, integrar o tema nos processos de compras e de desenvolvimento de produto. Não é preciso criar uma estrutura pesada. É preciso não deixar o tema órfão.

Olhar para o AI Act como vantagem competitiva. Empresas que demonstram conformidade ganham acesso a clientes empresariais que exigem garantias. Empresas que ignoram vão acabar excluídas de concursos e de cadeias de fornecimento. O regulamento vai separar quem está preparado para operar no mercado europeu de forma séria de quem não está.

Na Open Capital, olhamos para regulamentação empresarial, tecnologia e acesso a capital como um triângulo indissociável. Empresas que hoje estruturam bem a sua relação com a IA têm um argumento mais forte junto de investidores, junto de clientes e junto de programas de financiamento público, onde critérios de ética e conformidade começam a pesar. O AI Act é, também por isso, uma conversa estratégica, não apenas uma conversa de compliance.

Comentários, correções ou contrapontos são bem-vindos: [email protected]