AI Act: a fase da transparência chegou e abrange mais empresas do que parece

Desde 2 de agosto que as obrigações de transparência do AI Act, o regulamento europeu de inteligência artificial, estão em aplicação. Os chatbots passam a ter de informar os utilizadores de que estão a interagir com uma máquina. As imagens, os vídeos e os áudios gerados ou manipulados por IA passam a ter de ser identificados como tal, com marcação legível por máquinas. Os fornecedores de modelos de uso geral, a categoria onde cabem o ChatGPT, o Gemini ou o Claude, ficam obrigados a disponibilizar documentação técnica às autoridades e às empresas clientes, a adotar políticas de respeito pelos direitos de autor e a publicar resumos dos dados usados no treino dos modelos.

O incumprimento tem preço definido. As violações das regras de transparência, previstas no artigo 50.º do regulamento, podem custar até 15 milhões de euros ou 3% do volume de negócios mundial anual, prevalecendo o valor mais elevado. Para as práticas proibidas, o teto sobe para 35 milhões de euros ou 7% do volume de negócios. Os modelos classificados como de risco sistémico enfrentam obrigações adicionais de avaliação, cibersegurança e prevenção de incidentes de grande impacto.

Esta é a terceira etapa de um calendário desenhado para se completar em 2027. O regulamento entrou em vigor em agosto de 2024. As práticas proibidas, como a manipulação deliberada de comportamento, a exploração de vulnerabilidades de grupos específicos ou a classificação social de pessoas, aplicam-se desde fevereiro de 2025. As primeiras regras para os modelos de uso geral chegaram em agosto de 2025. O que agora entrou em aplicação é o grosso do regime, com a transparência à cabeça. Falta a última fase, em agosto de 2027, quando se completam os requisitos para sistemas de risco elevado integrados em produtos regulados.

A fiscalização reparte-se em dois níveis: o AI Office da Comissão Europeia supervisiona os fornecedores de modelos de uso geral; as autoridades nacionais competentes respondem pelos restantes sistemas. Cidadãos e empresas podem apresentar denúncias através de plataformas próprias. Entre os juristas que acompanham o tema, o diagnóstico é consistente: a generalidade das empresas portuguesas ainda não começou a adaptação. Nuno da Silva Vieira, advogado da Antas da Cunha, resume o dever central numa frase: "uma empresa que usa inteligência artificial tem de avisar os clientes".

A leitura apressada arruma este dossiê na prateleira das grandes tecnológicas, ao lado das outras batalhas entre Bruxelas e Silicon Valley. Convém resistir-lhe. A fase que agora entrou em aplicação é precisamente a que desce do fornecedor do modelo até à empresa comum que usa IA no contacto com clientes. E é aí que o grau de preparação é mais baixo.

O essencial

O que muda, em concreto

O artigo 50.º organiza as obrigações por tipo de sistema e por papel na cadeia de valor. A distinção que interessa aos gestores separa o fornecedor, que desenvolve e coloca o sistema no mercado, do utilizador profissional, que o aplica na sua atividade. Cada papel tem deveres próprios e nenhum se transfere por contrato.

SistemaObrigaçãoQuem responde
Chatbots e assistentes virtuaisInformar de forma clara que o utilizador está a interagir com uma máquinaFornecedor e empresa que disponibiliza o sistema
Conteúdo sintéticoMarcação legível por máquinas que identifique a origem artificial de imagem, vídeo, áudio e textoFornecedor da ferramenta de geração
DeepfakesDivulgação visível de que o conteúdo foi gerado ou manipulado artificialmenteEmpresa que cria ou difunde o conteúdo
Modelos de uso geral (GPAI)Documentação técnica, política de direitos de autor, resumo público dos dados de treinoFornecedor do modelo
GPAI de risco sistémicoObrigações adicionais de avaliação, cibersegurança e comunicação de incidentesFornecedor do modelo

Para uniformizar a identificação, a União Europeia criou três ícones que distinguem conteúdo totalmente gerado por IA, conteúdo parcialmente modificado e conteúdo com elementos de IA integrados. A aposta é criar um código visual que o público reconheça sem esforço, como aconteceu com a rotulagem alimentar ou os símbolos de reciclagem.

O texto gerado tem um regime próprio, mais subtil do que o das imagens. A obrigação de divulgação incide sobre texto publicado com o propósito de informar o público sobre questões de interesse público. Quando existe revisão humana e alguém, pessoa ou empresa, assume responsabilidade editorial pelo resultado, a obrigação de rotular desaparece. Na prática, uma newsletter ou um artigo de blogue trabalhado com IA e revisto internamente fica dispensado do aviso. Já um fluxo de publicação automática sem supervisão humana continua obrigado a declará-lo.

Há exceções relevantes. O conteúdo de natureza artística, satírica ou ficcional tem um regime de divulgação mais leve, pensado para não destruir a obra que rotula. A edição assistida trivial, retocar a cor de uma fotografia ou corrigir automaticamente um texto, não transforma o resultado num deepfake. Pedro Lomba, da PLMJ, alerta que os selos visuais são só uma parte da resposta: a conformidade combina proveniência assinada, marca de água e rotulagem. A fronteira exata das exceções, admite o mesmo jurista, ainda vai gerar dúvidas na aplicação prática.

15M€
Coima máxima por violação do artigo 50.º
3%
Do volume de negócios mundial, se for superior
2027
Fecho do calendário de aplicação faseada

O alcance real

Pense no que uma empresa portuguesa comum já faz hoje. Um assistente de conversação no site a responder a perguntas de clientes. Uma voz sintética no atendimento telefónico. Um vídeo promocional com locução gerada, publicado no LinkedIn. Imagens de produto criadas ou retocadas por IA no catálogo online. Nenhum destes exemplos exige um departamento de inteligência artificial e todos existem, neste momento, em PME de distrito. Todos passaram a ter deveres associados.

Os setores mais expostos são fáceis de identificar. Comunicação, marketing e agências criativas vivem mergulhados em ferramentas generativas e produzem exatamente o tipo de conteúdo que o regulamento quer ver rotulado. O imobiliário habituou-se a encenar interiores por IA para mostrar casas que ainda não têm mobília. O comércio eletrónico gera fotografias de produto em cenários que nunca existiram. Os recursos humanos usam avatares em vídeos de acolhimento e vozes sintéticas em formação interna. Nada disto é proibido. A exigência nova resume-se a declarar a origem do que se publica.

A arquitetura do regulamento reparte o esforço de forma sensata. A marcação técnica, a componente cara e complexa, recai sobre quem fornece as ferramentas: é à OpenAI, à Google ou à Adobe que cabe embutir marcas de água e metadados de proveniência nos conteúdos que os seus sistemas produzem. À empresa utilizadora cabem deveres mais simples, mas que ninguém pode cumprir por ela: garantir que o chatbot avisa que é um chatbot, rotular de forma visível os deepfakes que difunde, não remover as marcações que as ferramentas inserem por defeito.

O risco operacional típico chama-se distração. Uma equipa de marketing que subscreve uma ferramenta nova, gera um vídeo com um avatar realista e o publica sem rótulo raramente tem intenção de enganar alguém. Tem prazos. O regulamento, porém, trata a pressa e o dolo com a mesma tabela de coimas. A empresa responde pelo que as suas equipas publicam. O canal de denúncias previsto no regulamento torna esta exposição menos teórica do que parece: um concorrente atento, um ex-colaborador ou um cliente insatisfeito passam a ter onde apresentar queixa. As infrações de transparência são, de resto, as mais fáceis de documentar, porque a prova está publicada.

Existe ainda um alcance menos visível: o material que sai de portas sem ser publicidade. Propostas comerciais com texto sintético, relatórios com gráficos gerados, apresentações com imagens criadas por IA. A maior parte deste conteúdo fica fora do núcleo duro do artigo 50.º, porque não interage com consumidores nem se faz passar por real. Mesmo assim, o hábito de registar o que foi gerado, com que ferramenta e sob que revisão vai tornar-se a matéria-prima de qualquer resposta a um cliente, a um auditor ou a um regulador que pergunte pela política de IA da casa.

"O risco imediato para uma PME não é a coima de 15 milhões. É o contrato que passa a exigir conformidade e não se assina."

Bruxelas primeiro, outra vez

A Europa volta a regular primeiro e o precedente é conhecido. O RGPD tornou-se referência mundial, as multas demoraram anos a ganhar escala e as empresas que trataram o assunto cedo converteram a conformidade em argumento comercial. O AI Act tem tudo para repetir o padrão, incluindo o arranque lento da fiscalização: as autoridades nacionais estão a organizar-se, o AI Office ainda monta equipas e ninguém espera uma vaga de coimas já em setembro.

A crítica de que a Europa regula o que não inventou vai continuar a fazer manchetes e tem fundamento parcial. Nenhum dos grandes modelos abrangidos nasceu em solo europeu e o receio de que a carga regulatória afaste investimento é legítimo. Só que esse debate, relevante em Bruxelas, é quase inútil para um gestor em Portugal. A lei está em aplicação, os concorrentes estão sujeitos às mesmas regras e a única variável que cada empresa controla é a velocidade a que se adapta. Discutir o mérito do regulamento pode ficar para os jantares. Adaptar-se depressa e barato é a parte que compete à gestão.

Seria um erro confundir o arranque lento da fiscalização com irrelevância. A pressão de conformidade tem um percurso previsível: começa nos contratos, muito antes de qualquer inspeção. Grandes clientes, bancos, seguradoras e entidades públicas vão passar a incluir cláusulas de cumprimento do AI Act em cadernos de encargos e contratos de fornecimento, como fizeram com a proteção de dados e com a cibersegurança. Quem fornece serviços a organizações maiores vai encontrar questionários de due diligence a perguntar, preto no branco, se os sistemas de IA em uso cumprem o artigo 50.º. Nesse momento, responder "estamos a avaliar" custa negócios.

Para as empresas que compram tecnologia, esta fase traz um ganho pouco comentado: passa a existir um direito à documentação. Quem integra modelos de uso geral nos seus produtos ou processos deixou de depender da boa vontade do fornecedor para saber o que o modelo faz, com que dados foi treinado e que limitações reconhece. Em negociações com fornecedores de software que incorporam IA, esse dossiê técnico passa a ser exigível. Uma PME que subscreve um CRM com funcionalidades de IA embutidas pode, com base no regulamento, pedir a papelada e usá-la para comparar propostas concorrentes. A assimetria de informação entre quem vende IA e quem a compra acaba de encolher por decreto.

Há uma segunda razão para levar esta fase a sério: é a mais barata de cumprir de todo o regulamento. Avisar que um chatbot é um chatbot custa uma frase na interface. Rotular um vídeo sintético custa uma legenda e um campo de metadados. Comparado com o que aí vem em 2027 para sistemas de risco elevado, com avaliações de conformidade, gestão de risco documentada e supervisão humana estruturada, o que se pede agora é aquecimento. Uma empresa incapaz de organizar a resposta à fase fácil está a dar informação valiosa, a quem a observa, sobre como vai lidar com a difícil.

Por onde começar

Para a maioria das empresas, a adaptação a esta fase cabe num plano de poucas semanas. A sequência com melhor relação entre esforço e proteção:

  • Inventariar: levantar onde a IA já entra na operação, incluindo as ferramentas que as equipas subscreveram por conta própria. O inventário real costuma ser bastante maior do que o oficial.
  • Separar o que é visível de fora: chatbots, vozes sintéticas, conteúdo publicado em canais próprios ou pagos. As obrigações desta fase incidem sobre a interação com pessoas e sobre o que se difunde.
  • Corrigir os chatbots: acrescentar um aviso claro, no início da interação, de que o utilizador está a falar com um sistema automático. É a correção mais barata de todo o regulamento.
  • Auditar o conteúdo gerado: confirmar que as ferramentas em uso aplicam marcação técnica por defeito, garantir que os fluxos de edição não a removem e rotular de forma visível qualquer conteúdo que possa passar por real.
  • Rever os contratos de fornecedores: os fornecedores de modelos passam a ter de disponibilizar documentação técnica. Pedi-la, lê-la e arquivá-la é meio caminho para demonstrar diligência.
  • Escrever a política interna: uma página que defina o que se pode gerar, com que ferramentas, com que revisão e com que rotulagem. Perante um regulador ou um cliente, a diferença entre ter e não ter política escrita é substancial.
Nota
As exceções para conteúdo artístico, satírico ou ficcional existem, mas a sua fronteira ainda é incerta e vai ser disputada caso a caso. Na dúvida, rotular. É a opção sem custo.

Falta a pergunta prática: quem trata disto dentro da empresa? A experiência do RGPD sugere a resposta. As organizações que resolveram bem a proteção de dados não criaram departamentos novos; nomearam um responsável com mandato claro e apoio jurídico externo pontual. O AI Act pede o mesmo desenho: um dono do dossiê, tipicamente entre a direção de operações e a área jurídica, com autoridade para inventariar sistemas, corrigir interfaces e assinar a política interna. A escala do esforço acompanha o número de canais digitais da empresa mais do que o número de colaboradores.

Perspetiva Open Capital

O que isto significa para a sua empresa

A transparência exigida pelo AI Act tem uma característica rara em regulação: o cumprimento é visível para o mercado. Um chatbot que se identifica, um vídeo rotulado com honestidade e uma política de IA publicada no site funcionam como sinais de confiança junto de clientes cada vez mais desconfiados de conteúdo sintético. Cumprir por obrigação garante a conformidade. Cumprir como posicionamento rende um argumento comercial que os concorrentes distraídos não terão.

Do lado dos custos, a adaptação é modesta nesta fase, embora não seja nula: auditoria aos sistemas em uso, apoio jurídico pontual, eventual substituição de ferramentas que não cumprem os requisitos de marcação. Parte deste investimento pode ser enquadrada nos instrumentos de apoio à digitalização e à adoção de IA que têm vindo a abrir no quadro do PRR e do Portugal 2030, alguns com componentes não reembolsáveis relevantes. A linha dedicada à inteligência artificial nas PME, lançada no quadro do PRR com apoio não reembolsável que chegou aos 75%, mostrou o padrão que deverá repetir-se: o Estado quer acelerar a adoção e a fatura da conformidade pode viajar dentro de um projeto de digitalização mais amplo. Usar apoio público para financiar a conformidade que a lei europeia exige é uma das poucas simetrias elegantes deste processo.

O passo seguinte do calendário já está publicado: agosto de 2027 traz os requisitos completos para sistemas de risco elevado. Quem usa IA em recrutamento, avaliação de crédito, infraestruturas críticas ou dispositivos médicos sabe desde já que o próximo ciclo de conformidade será mais exigente e mais caro. A recomendação da Open Capital é direta: usar a fase da transparência, barata e mecânica, para montar o inventário, os contratos e a política interna que 2027 vai pressupor.

Comentários, correções ou contrapontos são bem-vindos: [email protected]