AI Act: regulamento europeu da inteligência artificial por níveis de risco

Compliance

AI Act: o regulamento europeu da Inteligência Artificial, por níveis de risco

O AI Act, o Regulamento Europeu da Inteligência Artificial aprovado em 2024, foi a primeira grande legislação do mundo dedicada à inteligência artificial (IA). O seu objetivo é claro: estabelecer regras de segurança que protejam os direitos fundamentais e tornem a IA utilizada na Europa mais fiável.

A medida surge depois da rápida expansão dos serviços de IA criados por empresas e particulares, como o ChatGPT, até então sem um enquadramento legal próprio na União Europeia.

A lógica do regulamento assenta no risco: quanto maior for o risco que um sistema de IA representa, mais exigentes são as obrigações impostas. A União Europeia definiu quatro níveis.

Risco inaceitável

Abrange os sistemas de IA cuja utilização colide com os valores e os direitos fundamentais da União Europeia. São proibidos, nos termos do artigo 5.º do AI Act. Exemplos: a atribuição de uma "pontuação social" aos cidadãos ou o reconhecimento facial em tempo real por câmaras de videovigilância em espaços públicos, salvo exceções muito limitadas.

Risco elevado

Inclui os sistemas que podem afetar a segurança, a saúde, os meios de subsistência ou os direitos fundamentais das pessoas, à luz do artigo 6.º. Não são proibidos, mas ficam sujeitos a um enquadramento jurídico muito estrito, com avaliação de conformidade, gestão de risco e supervisão humana, entre outras exigências. Exemplos: sistemas usados no recrutamento, no acesso ao crédito ou em serviços essenciais.

Risco limitado: o dever de transparência (artigo 50.º)

Entre o risco elevado e o risco mínimo existe uma zona intermédia. O artigo 50.º do AI Act, cujas obrigações de transparência passaram a ser aplicáveis a partir de 2 de agosto de 2026, exige que as pessoas saibam, de forma clara, quando estão perante inteligência artificial. Em concreto:

  • Interação com IA: quando um sistema conversa com o utilizador, como um chatbot, este deve perceber que está a falar com uma máquina e não com uma pessoa.
  • Conteúdo gerado por IA: textos, imagens, sons ou vídeos criados ou manipulados por IA devem poder ser identificados como tal, em formato legível por máquina.
  • Reconhecimento de emoções ou dados biométricos: quem utiliza um sistema que deteta emoções ou que categoriza pessoas por dados biométricos deve informar as pessoas expostas.
  • Deepfakes: imagens, sons ou vídeos realistas gerados ou alterados por IA devem ser assinalados como artificiais.

Estas obrigações recaem sobre os fornecedores do sistema, que o desenvolvem e colocam no mercado, e sobre os deployers, isto é, as empresas ou os particulares que utilizam a IA no exercício da sua atividade.

Risco mínimo

A larga maioria dos sistemas de IA cai neste nível e não está sujeita a obrigações específicas do regulamento. É o caso, por exemplo, dos sistemas de recomendação de uma plataforma de streaming. A ausência de obrigações próprias não dispensa, ainda assim, o cumprimento das demais leis aplicáveis, como a proteção de dados e os direitos do consumidor.

Resumo por nível de risco

Nível de riscoComo a União Europeia o trataExemplos
InaceitávelProibido (artigo 5.º)Pontuação social; reconhecimento facial em tempo real no espaço público
ElevadoPermitido, mas sob regras estritas e avaliação prévia (artigo 6.º)Recrutamento; acesso ao crédito; serviços essenciais
LimitadoPermitido, com deveres de transparência (artigo 50.º)Chatbots; imagens geradas por IA; deepfakes
MínimoSem obrigações específicasSistemas de recomendação de streaming

Que consequências tem a violação do AI Act?

O incumprimento pode dar origem a coimas elevadas, graduadas consoante a gravidade da infração:

  • Violação das proibições, ou seja, das práticas interditas: até 35 milhões de euros ou, no caso de empresas, até 7% do volume de negócios anual a nível mundial, consoante o valor mais elevado.
  • Incumprimento das restantes obrigações, incluindo as de transparência, por fornecedores, representantes, importadores, distribuidores e deployers: até 15 milhões de euros ou 3% do volume de negócios anual mundial.
  • Prestação de informação incorreta, incompleta ou enganosa às autoridades: até 7,5 milhões de euros ou 1% do volume de negócios anual mundial.

O AI Act é um passo decisivo na construção de um enquadramento europeu para a inteligência artificial, assente na prevenção e na proporcionalidade: quanto maior o impacto potencial de um sistema, mais exigentes são as obrigações de quem o fornece e de quem o utiliza. Para as empresas que já usam IA, o momento de rever práticas e garantir a transparência é agora.

A VPA acompanha empresas e empreendedores na adaptação ao AI Act, da classificação dos sistemas de IA ao cumprimento dos deveres de transparência e das demais obrigações legais. Fale connosco.

Related Articles

More insights from our team