Anthropic fora do Pentágono: quem controla o botão de desligar

O Tribunal de Recurso do Circuito de D.C., em Washington, recusou na sexta-feira, 25 de setembro, anular a exclusão da Anthropic dos contratos do Departamento de Defesa dos Estados Unidos. A votação foi de dois contra um. A maioria foi formada por Gregory Katsas, relator do acórdão, com o voto de Neomi Rao. Karen LeCraft Henderson ficou vencida.

A classificação da Anthropic como "risco para a cadeia de abastecimento" continua assim em vigor dentro do perímetro do Pentágono. O Departamento pode retirar os modelos Claude dos seus sistemas. Os prestadores de serviços das Forças Armadas ficam impedidos de usar tecnologia da Anthropic no trabalho que fazem para a Defesa, embora possam continuar a usá-la no resto da atividade. A decisão não afasta a empresa do restante governo federal.

A frase mais citada nos dias seguintes saiu da fundamentação de Katsas: a definição de risco para a cadeia de abastecimento "depende do que a Anthropic faz e não das razões pelas quais o faz". O tribunal escreveu que não tem "razão para duvidar" das "intenções nobres" da empresa em matéria de privacidade e segurança da IA. Considerou-as apenas irrelevantes para a questão jurídica.

Sean Parnell, porta-voz do Pentágono, disse que a decisão "valida completamente" a posição do Departamento. A Anthropic respondeu que "discorda respeitosamente" e que está a ponderar todas as opções, incluindo pedir a reapreciação do caso pelo plenário do tribunal de recurso. Lembrou também que outro tribunal federal tinha declarado ilegal, menos de um mês antes, uma designação paralela.

Contexto

Sete meses de braço de ferro

O conflito nasceu de duas linhas vermelhas. Em julho de 2025, a Anthropic foi uma das empresas de IA contratadas pelo Pentágono, com um teto de 200 milhões de dólares. O Claude tornou-se o primeiro modelo de fronteira aprovado para redes classificadas. Nessa altura, o Departamento aceitou a política de utilização da empresa. No início de 2026 mudou de posição e passou a exigir que os fornecedores autorizassem o uso dos modelos "para todos os fins legais". A Anthropic manteve apenas duas restrições: o Claude não seria usado para vigilância em massa de cidadãos norte-americanos nem em armas letais totalmente autónomas.

DataAcontecimento
julho de 2025Contrato com o Pentágono, com teto de 200 milhões de dólares. Claude aprovado para redes classificadas.
24 de fevereiro de 2026Pete Hegseth, secretário da Defesa, dá a Dario Amodei até dia 27 para aceitar o uso "para todos os fins legais".
26 de fevereiroAmodei responde que a empresa não pode aceitar "em consciência".
27 de fevereiroTrump ordena às agências federais que deixem de usar a Anthropic. Hegseth anuncia a classificação como risco para a cadeia de abastecimento.
início de marçoNotificação formal da classificação. A 9 de março, a Anthropic processa o governo em São Francisco e em Washington.
26 de marçoA juíza Rita Lin, em São Francisco, suspende provisoriamente as medidas.
8 de abrilO tribunal de recurso de Washington recusa suspender a designação enquanto o processo decorre.
27 de agostoRita Lin anula as medidas mais amplas, com fundamento em retaliação e violação do devido processo.
25 de setembroWashington mantém a exclusão das aquisições do Pentágono, por dois votos contra um.

O rótulo que caiu sobre a Anthropic era, até aqui, reservado na prática a empresas estrangeiras ligadas a potências hostis. A ironia do calendário não passou despercebida: na mesma semana em que a classificação foi formalizada, o Washington Post noticiava que o Claude continuava a ser usado pelas Forças Armadas no conflito em curso com o Irão. Desligar um fornecedor integrado em operações reais é mais lento do que assinar um despacho.

A Anthropic avançou em dois tribunais ao mesmo tempo porque as medidas tinham bases legais diferentes. A exclusão das aquisições do Pentágono, feita ao abrigo da lei de segurança das aquisições federais, só pode ser contestada diretamente no tribunal de recurso de Washington. O resto seguiu para São Francisco. O resultado é um caso com duas metades que apontam em sentidos opostos.

São FranciscoWashington
Data27 de agosto de 202625 de setembro de 2026
TribunalTribunal federal de primeira instância, juíza Rita LinTribunal de Recurso do Circuito de D.C., coletivo de três juízes
O que estava em causaOrdem às agências civis, proibição de contratantes militares terem qualquer relação comercial com a Anthropic, designação ao abrigo da lei da DefesaExclusão da Anthropic das aquisições do Pentágono e do trabalho dos seus contratantes para a Defesa
ResultadoMedidas anuladasExclusão mantida (2 votos contra 1)
Fundamento centralRetaliação por posições públicas da empresa e ausência de um perigo tecnológico próprio da AnthropicO risco mede-se pela conduta do fornecedor, sejam quais forem os motivos

A decisão de Rita Lin, com 59 páginas, é dura para a administração. A juíza concluiu que os responsáveis retaliaram contra a Anthropic por esta defender publicamente limites ao uso militar do Claude e que o governo "não identificou um perigo tecnológico próprio da Anthropic". Deixou, porém, uma ressalva que ajuda a ler o que veio depois: o Departamento "é indiscutivelmente livre de escolher o fornecedor de IA que entender". O que não podia era transformar essa escolha numa proibição generalizada que chegava a abranger qualquer negócio de um contratante militar com a Anthropic.

Washington julgou precisamente a parte que corresponde a essa liberdade de escolha. E deu-a como bem exercida.

O argumento vencedor

O argumento da maioria é operacional. Katsas descreve "a perspetiva profundamente preocupante de modelos de IA excessivamente condicionados deixarem de funcionar inesperadamente e fazerem falhar operações militares importantes". E acrescenta que o Departamento "temeu razoavelmente que a Anthropic pudesse manipular o desenho do Claude para o impedir de desempenhar funções de segurança nacional" que a Defesa considera contratualmente autorizadas e necessárias.

Lido com atenção, isto desloca o problema do contrato para o produto. Uma restrição contratual clássica aplica-se depois do facto: há uma violação, uma notificação, uma negociação, eventualmente um tribunal. A restrição embutida num modelo de IA aplica-se no momento do uso, sob a forma de uma recusa. O fornecedor não precisa de estar presente, porque o critério já lá está dentro.

Para um comprador militar, uma ferramenta que pode recusar-se a funcionar a meio de uma operação porque o fabricante discorda do uso é um risco de abastecimento no sentido mais literal da expressão. Não tenho competência para arbitrar direito administrativo norte-americano, mas a lógica do Pentágono é imediatamente compreensível para qualquer diretor de operações. Nenhuma fábrica de Aveiro aceitaria de bom grado que o fornecedor de um componente crítico mantivesse o direito de parar a linha à distância, por muito boas que fossem as suas razões.

Henderson leu a mesma lei de outra maneira. O texto legal foi pensado para adversários que sabotam, introduzem funções indesejadas de forma maliciosa ou subvertem sistemas. Para a juíza, a lei não trata "a aplicação honesta e transparente de restrições por um contratante" como o tipo de risco que permite ao governo pôr um fornecedor na lista negra. A Anthropic declarou os limites à cabeça e por escrito. O Pentágono aceitou-os em 2025. Chamar a isso sabotagem é esticar a lei até ela dizer outra coisa.

Os dois raciocínios são coerentes por dentro. O tribunal teve de decidir qual prevalece quando o cliente é o Estado e o tema é segurança nacional. A deferência ao executivo acabou por pesar mais.

O contraste com a OpenAI mostra onde está o núcleo da disputa. Nos dias que se seguiram ao ultimato, a OpenAI fechou o seu próprio acordo com o Pentágono, incluindo uso em ambientes classificados. No papel, as linhas vermelhas são parecidas: nada de vigilância doméstica em massa, nada de direção de sistemas de armas autónomas, nada de decisões automatizadas de alto impacto. A diferença está em quem segura o veto. O acordo da OpenAI remete para as leis e políticas em vigor, o que quer dizer que o limite é aquilo que a lei norte-americana diz hoje e que se move se a lei se mover. A Anthropic queria um direito próprio de recusar usos que a lei permite.

Mesmas linhas vermelhas, titulares diferentes do veto.

Dentro da própria OpenAI a questão não ficou arrumada. Caitlin Kalinowski, responsável de robótica e hardware de consumo, demitiu-se a 7 de março por considerar que a vigilância sem supervisão judicial e as armas letais sem autorização humana eram linhas que "mereciam mais deliberação do que tiveram".

Quem tem a mão no interruptor?

Tirando as armas e as redes classificadas, o caso descreve uma situação que qualquer empresa com IA generativa em produção já vive sem lhe dar nome. Todos os grandes fornecedores de modelos têm uma política de utilização. Quase todas foram aceites com um clique, por alguém da equipa técnica, no dia em que se abriu a conta. Essas políticas proíbem categorias de uso e, em áreas como seguros, crédito, saúde ou recrutamento, impõem requisitos adicionais, tipicamente supervisão humana e informação a quem é afetado pela decisão.

A aplicação dessas regras faz-se por duas vias. A primeira é contratual e conhecida de qualquer jurista: violação, aviso, suspensão da conta. A segunda é técnica e foi essa que o Pentágono pôs no centro do processo. O modelo recusa. Não avisa com antecedência, não distingue o cliente que tem uma boa razão do que não tem e decide com base num critério definido noutro lado, por pessoas que nunca viram o processo em que a recusa acontece.

Numa empresa de cibersegurança em Lisboa que usa um modelo para analisar amostras de software malicioso, o equivalente doméstico do "deixar de funcionar inesperadamente" é o assistente que, numa terça-feira, começa a recusar metade das análises porque o código se parece demasiado com um ataque. Num escritório de advogados do Porto que trata prova num processo de violência doméstica, é o resumo que sai amputado porque o conteúdo acionou um filtro. Numa seguradora que automatizou a triagem de sinistros, é descobrir numa auditoria que o fornecedor exige supervisão humana num passo que a empresa tinha eliminado para poupar custos. Nenhum destes casos acaba num tribunal federal. Todos acabam num processo parado.

Seria um erro ler isto como argumento contra fornecedores com limites. Os limites também protegem quem compra. Uma empresa que usa um modelo com salvaguardas explícitas tem uma resposta preparada quando um regulador, um cliente institucional ou um trabalhador pergunta o que acontece aos dados e às decisões. E o mercado empresarial não castigou a Anthropic pela posição que tomou.

200M$
Teto do contrato com o Pentágono (2025)
9mil M$
Receita anualizada, final de 2025
65mil M$
Receita anualizada, julho de 2026

A receita anualizada da empresa multiplicou-se por mais de sete precisamente nos meses do conflito. Em maio, uma ronda de financiamento avaliou-a em 965 mil milhões de dólares e a 1 de junho entregou confidencialmente à SEC o rascunho do prospeto de entrada em bolsa, que pode acontecer ainda este outono. Face a estes números, o contrato com o Pentágono é um arredondamento.

Fica o precedente. Um comprador soberano classificou os limites éticos declarados por um fornecedor como risco para a cadeia de abastecimento e um tribunal de recurso validou a classificação. Qualquer fornecedor de IA que mantenha um direito de recusa sobre usos legais sabe agora que isso pode ser tratado como defeito do produto por um cliente com poder suficiente. O efeito também não fica no cliente direto. As regras de contratação pública norte-americanas para este tipo de exclusão descem por todos os níveis de subcontratação: verificação periódica das listas, dever de reportar ao contratante público em três dias úteis e plano de mitigação em dez.

"Quem controla o que um modelo recusa fazer controla uma parte da operação de quem o usa."

A Europa ainda não fez esta pergunta

O AI Act, que as empresas europeias estudam há dois anos, não ajuda aqui. O regulamento exclui do seu âmbito os sistemas de IA usados exclusivamente para fins militares, de defesa ou de segurança nacional. A pergunta que dividiu os juízes de Washington, quem decide o que a IA pode fazer numa operação militar, fica na Europa entregue a cada Estado e a cada contrato.

O momento é o mais sensível possível. A Comissão Europeia desenhou um plano de rearmamento que pode mobilizar até 800 mil milhões de euros, com 150 mil milhões em empréstimos do instrumento SAFE para compras conjuntas. Na cimeira de Haia, em junho de 2025, os aliados da NATO comprometeram-se com 5% do PIB em defesa e segurança até 2035. Uma parte crescente desse dinheiro vai para software: logística, manutenção preditiva, análise de informação, planeamento. Cada ministério europeu vai ter de escolher o modelo de governação da IA que compra. As opções são essencialmente três. Um fornecedor norte-americano com limites definidos pela própria empresa, como a Anthropic. Um fornecedor norte-americano com limites definidos pela lei norte-americana em vigor, como a OpenAI. Ou um fornecedor europeu, com menos escala e, para já, menos capacidade, mas sob jurisdição europeia. Nenhuma das três é neutra.

A parte do acórdão de Katsas que mais devia interessar a um leitor europeu é que o raciocínio funciona nos dois sentidos. Se o risco se mede pela conduta do fornecedor e se reter a capacidade de condicionar o comportamento de um modelo depois de entregue é conduta relevante, um ministério da Defesa europeu pode aplicar exatamente a mesma lógica a qualquer modelo norte-americano. Por decisão da empresa ou por pressão do seu governo, quem controla o modelo controla a margem de manobra de quem o usa. O Pentágono acabou de oferecer à Europa um argumento de soberania digital mais sólido do que qualquer comunicação da Comissão.

Portugal entra nesta discussão pela porta dos subcontratados. A indústria nacional de defesa é pequena e, na maior parte dos programas, a parte portuguesa é manutenção, componentes ou software para um contratante principal estrangeiro. É exatamente nessa posição que as exclusões de Washington se fazem sentir.

Pense-se numa software house de Braga, com 40 pessoas, que construiu sobre o Claude um produto de análise documental e o vende a um integrador europeu. Se esse integrador tiver um contrato de logística com o Pentágono, a software house vai receber um questionário a perguntar que modelos estão no produto. Se a resposta for Claude, sai desse contrato por uma razão que nada tem a ver com a qualidade do que entrega. A mesma empresa pode, dentro de dois anos, receber de um cliente europeu a exigência simétrica: modelo europeu, dados em território europeu. Quem desenhou o produto preso a um único modelo perde nos dois cenários.

Perspetiva Open Capital

O que isto significa para a sua empresa

A esmagadora maioria das empresas portuguesas nunca vai vender ao Pentágono. As que trabalham em metalomecânica, eletrónica, têxteis técnicos ou software vão, com o rearmamento europeu, vender cada vez mais a clientes que vendem a ministérios da Defesa, a administrações públicas ou a grupos com contratos norte-americanos. E todas as que já usam IA em processos críticos dependem hoje das regras de alguém. A dependência de fornecedor em si foi tema de um artigo recente. O que este caso acrescenta é a dimensão do controlo sobre o uso. Aí há trabalho concreto a fazer já:

  • Ler a política de utilização como um contrato. Identificar os usos proibidos ou condicionados que tocam na atividade (seguros, crédito, saúde, recrutamento, segurança informática, conteúdo sensível) e confirmar se a operação atual os cumpre. Uma exceção documentada custa menos do que uma surpresa numa auditoria.
  • Testar os casos de fronteira antes de ir para produção. Se o modelo recusa 5% dos casos reais, é melhor sabê-lo no piloto do que na semana de fecho de contas.
  • Ter um segundo fornecedor testado para os processos críticos. O produto deve estar desenhado para trocar de modelo sem ser reescrito. O custo de mudança devia medir-se em semanas.
  • Preparar uma declaração da stack de IA para quem vende a cadeias de defesa ou ao Estado. Modelos, fornecedores, jurisdição e local onde correm os dados, num documento de uma página. Perguntar ao cliente principal que exclusões se aplicam antes de ser ele a perguntar. Esta pergunta vai aparecer na qualificação de fornecedores e nas auditorias de projetos cofinanciados na área da defesa.
  • Escrever os próprios limites à cabeça, para quem desenvolve produto de IA. Foi o que a Anthropic fez e foi o que a juíza Henderson valorizou. Os limites vão pesar na decisão de alguns clientes, num sentido ou no outro. O plano comercial deve contar com isso.

Para quem gere empresas, este é sobretudo um caso sobre controlo. A pergunta que o Pentágono fez à Anthropic, quem decide no momento do uso aquilo que a ferramenta aceita fazer, é a mesma que qualquer diretor de operações devia fazer a cada fornecedor de IA que já tem dentro de casa. O tribunal de Washington respondeu por uma das partes. As empresas portuguesas ainda vão a tempo de responder por si, antes que um cliente o faça por elas.

Comentários, correções ou contrapontos são bem-vindos: [email protected]