AI Act: as quatro perguntas a fazer antes de 2 de dezembro
Desde 2 de agosto de 2026, uma parte do regulamento europeu sobre IA aplica-se à sua empresa. Não aquela de que todos falaram. E tem até 2 de dezembro.
Por Patrick de Carvalho, CEO Apps Velocity
Índice
- O prazo que conta para si: 2 de dezembro de 2026
- O que se aplica realmente desde 2 de agosto
- A palavra que muda tudo: responsável pela implantação
- Pergunta 1: o seu agente conversacional diz que é uma máquina?
- Pergunta 2: o que publica, e sobre que temas?
- Pergunta 3: quem revê, e consegue prová-lo?
- Pergunta 4: quantas ferramentas de IA funcionam realmente na sua empresa?
- E as coimas de 35 milhões de euros?
- Por onde começar, concretamente
O que se aplica realmente a uma PME desde 2 de agosto de 2026, e porque o verdadeiro risco não é aquele que lhe estão a vender
Por Patrick de Carvalho, CEO e cofundador da Apps Velocity.
Em resumo: ao contrário do que foi amplamente escrito, as regras sobre a IA de alto risco não se aplicam desde 2 de agosto de 2026. Foram adiadas para 2 de dezembro de 2027 e 2 de agosto de 2028 pelo regulamento (UE) 2026/1744. Em contrapartida, o artigo 50.º sobre transparência aplica-se desde essa data, e visa o responsável pela implantação, ou seja, qualquer empresa que utilize uma ferramenta de IA sob a sua própria autoridade. Para os sistemas já em serviço antes de 2 de agosto, a adaptação decorre até 2 de dezembro de 2026. Quatro verificações bastam para saber onde está. Conte com meio dia e zero euros de software.
Comecemos por afastar o mal-entendido, porque três semanas depois ainda está em todo o lado.
Não, as regras europeias sobre os sistemas de inteligência artificial de alto risco não entraram em aplicação a 2 de agosto de 2026. Foram adiadas para 2 de dezembro de 2027 no caso dos sistemas autónomos, e para 2 de agosto de 2028 no caso dos que estão integrados em produtos já regulamentados. A decisão está fixada pelo regulamento (UE) 2026/1744 de 8 de julho de 2026, publicado no Jornal Oficial da União Europeia a 24 de julho e em vigor desde 27 de julho. Seis dias úteis antes do prazo que todos aguardavam.
Muitos dirigentes leram um título, perceberam «foi adiado» e arrumaram o assunto. É o género de atalho que só se comete uma vez, mas que se paga caro.
Porque outra parte do regulamento, essa sim, aplica-se. Mais discreta, e diz respeito a muito mais gente.
Respondo aqui à única pergunta que verdadeiramente lhe interessa: isto aplica-se a mim? A resposta é provavelmente sim. Mas não pela razão que julga.
O prazo que conta para si: 2 de dezembro de 2026
Guarde esta data, é a sua.
O artigo 50.º aplica-se desde 2 de agosto de 2026. Mas para os sistemas já colocados no mercado antes dessa data, o regulamento concede um prazo de adaptação que decorre até 2 de dezembro de 2026. Esse prazo foi reduzido de seis para três meses pelo Digital Omnibus.
Por outras palavras: se o seu agente conversacional já funcionava neste verão, se os seus conteúdos assistidos por IA já estavam online, não está fora de prazo hoje. Tem uma janela, e ela fecha no início do inverno.
É confortável. Deixará de o ser em novembro.
O que se aplica realmente desde 2 de agosto
Três coisas entraram em aplicação nesse dia.
A primeira são as obrigações de transparência do artigo 50.º do regulamento. É o tema deste artigo, e é o que lhe diz respeito.
A segunda são os poderes de controlo e de sanção da Comissão Europeia sobre os fornecedores de modelos de utilização geral, os motores que fazem funcionar o ChatGPT, o Claude, o Gemini ou o Mistral. Desde 2 de agosto de 2026, a Comissão pode exigir a sua documentação, avaliar tecnicamente os seus modelos, impor medidas corretivas, restringir um modelo no mercado europeu e aplicar coimas. Isto não lhe diz respeito diretamente, mas vai mudar o comportamento dos seus fornecedores nos próximos meses.
A terceira é a entrada em funcionamento do regime de sanções nacionais. Em França, a CNIL desempenha o papel de autoridade de referência, rodeada de cerca de quinze autoridades setoriais consoante os domínios: a DGCCRF para o consumo, a Arcom para o audiovisual e o digital, a ACPR para a banca e os seguros, a ANSM e a HAS para a saúde. A coordenação cabe à DGE e à DGCCRF, com o apoio técnico da ANSSI.
A palavra que muda tudo: responsável pela implantação
Antes das quatro perguntas, é preciso um termo de vocabulário. Um só, mas comanda tudo o resto.
O regulamento distingue o fornecedor, aquele que desenvolve um sistema de IA e o coloca no mercado em seu nome, do responsável pela implantação, aquele que utiliza esse sistema sob a sua própria autoridade no âmbito da sua atividade profissional.
Se paga uma subscrição de uma ferramenta de IA generativa e as suas equipas a usam para produzir conteúdos, imagens ou respostas a clientes, não é fornecedor. É responsável pela implantação. E o regulamento impõe-lhe obrigações próprias, distintas das do seu editor de software.
É o ponto que nove em cada dez dirigentes falham. «O meu fornecedor está em conformidade, portanto estou coberto.» Não. O seu fornecedor responde pelo produto dele. Você responde pelo que faz com ele.
Pergunta 1: o seu agente conversacional diz que é uma máquina?
O artigo 50.º exige que uma pessoa que interage diretamente com um sistema de IA seja informada disso, logo no início da primeira interação, de forma clara e distinguível. A isenção existe, mas é estreita: salvo quando é evidente para uma pessoa razoavelmente informada e atenta.
Se tem um agente conversacional no seu site, um assistente na sua loja online, um atendedor telefónico inteligente, vá testá-lo agora. Abra-o como faria um cliente. O aviso está lá, visível, antes da primeira troca? Ou está enterrado numa página de condições gerais que ninguém abre?
Esta verificação demora dez minutos. E é provavelmente o ponto de exposição mais comum numa PME.
Pergunta 2: o que publica, e sobre que temas?
O artigo 50.º obriga o responsável pela implantação a divulgar a origem artificial de duas categorias de conteúdos.
As falsificações profundas, primeiro. O termo designa um conteúdo de imagem, áudio ou vídeo gerado ou manipulado por IA, semelhante a pessoas, objetos, lugares ou acontecimentos existentes, e que pareceria autêntico sem o ser.
Os textos gerados por IA publicados com o objetivo de informar o público sobre temas de interesse público, depois. É a categoria que surpreende, e a que apanha mais gente.
Faça a triagem. Uma ficha de produto, não. Uma newsletter comercial, não. Um artigo de blogue sobre a evolução da regulamentação do seu setor, sobre um tema de saúde, de ambiente, de economia ou de vida política, sim, potencialmente.
A divulgação, quando é devida, deve ser feita através de uma marcação visível ou audível que a pessoa compreenda sem precisar de uma ferramenta de deteção. Ou seja: uma menção legível, não uma assinatura técnica escondida no ficheiro.
Duas isenções a conhecer. As obras manifestamente artísticas, criativas, satíricas ou de ficção beneficiam de um regime adaptado que não desvirtua a obra. E sobretudo, o texto que foi objeto de controlo editorial humano fica fora do âmbito.
Pergunta 3: quem revê, e consegue prová-lo?
Eis o ponto mais importante de todo este artigo, e aquele que ninguém comenta.
A Comissão Europeia define o controlo editorial humano como um exame substancial por uma pessoa competente, dotada de autoridade para aprovar, alterar ou recusar o conteúdo.
Tradução: se um humano da sua empresa revê realmente, pode alterar e pode recusar, o seu texto fica fora da obrigação de divulgação.
O que significa que a sua melhor ferramenta de conformidade não é um software. É uma folha partilhada com três colunas: quem reviu, quando, o que foi alterado.
Abra-a esta semana. Valerá mais do que julga, e não apenas para o regulamento. Daqui a dezoito meses, quando um grande cliente lhe enviar o seu questionário de compras sobre a utilização de IA, é exatamente esse documento que ele vai pedir. Já o vi acontecer: em maio de 2026, uma PME industrial que acompanho recebeu, num concurso do setor da energia, um anexo de quatro páginas a exigir o inventário dos seus sistemas de IA, um compromisso de rastreabilidade dos conteúdos gerados e a designação de um responsável. Nenhuma obrigação legal se impunha diretamente a essa PME. Foi a prudência do comprador que criou a exigência.
A conformidade desce pelo contrato, não pela fiscalização. Foi assim que o RGPD se difundiu a partir de 2018, pelos anexos contratuais muito mais do que pelas sanções. O mesmo mecanismo está em marcha.
Pergunta 4: quantas ferramentas de IA funcionam realmente na sua empresa?
Última pergunta, e a mais incómoda.
Em abril de 2026, numa empresa de serviços com cerca de sessenta pessoas, perguntei à direção quantas ferramentas de IA generativa eram utilizadas na casa. Resposta: duas. O levantamento feito pelas próprias equipas, ao longo de três semanas, encontrou onze. Nove tinham sido subscritas diretamente por colaboradores, muitas vezes em versão gratuita, sem passar pela direção.
Este fenómeno tem um nome, a IA da sombra, ou shadow AI: a utilização de ferramentas de inteligência artificial pelos trabalhadores fora de qualquer enquadramento definido. Não é desobediência, é desenrascanço. Mas essas ferramentas produzem conteúdos publicados em nome da sua empresa, e você responde por eles.
Enquanto não tiver esse inventário, não consegue responder a nenhuma das três perguntas anteriores. É por isso que vem em primeiro lugar no método que aplico no terreno.
E as coimas de 35 milhões de euros?
Viu-as por todo o lado, portanto ponhamo-las no seu devido lugar.
O regulamento prevê até 35 milhões de euros ou 7 % do volume de negócios anual mundial para as práticas proibidas, e até 15 milhões de euros ou 3 % do volume de negócios mundial para os incumprimentos das obrigações de transparência.
Estes limites estão calibrados para atores mundiais. Uma PME de vinte e cinco trabalhadores não vai receber uma coima de 35 milhões de euros. Servir-me desses números para lhe vender uma auditoria de urgência seria vender pelo medo, e recuso-me a isso desde sempre.
O seu risco real é comercial antes de ser administrativo. Chama-se «o cliente que lhe pede garantias e a quem não sabe responder».
Por onde começar, concretamente
Três ações, meio dia de um dirigente.
O levantamento. Uma folha partilhada, aberta a toda a empresa, quatro colunas: quem usa o quê, para produzir o quê, é publicado no exterior, quem o revê antes de publicar. Sem julgamento e sem sanção, caso contrário ninguém declara nada e vai pilotar com um mapa falso.
Os pontos de contacto. Teste o seu agente conversacional. Olhe para as suas dez últimas publicações. Duas verificações de dez minutos que cobrem o essencial da sua exposição real.
O registo de revisão. Abra-o hoje, com os meios que tiver. É a peça que lhe será útil durante mais tempo.
O que não faz esta semana: comprar uma solução de conformidade, encomendar uma auditoria de quinze mil euros, ou entrar em pânico. O 2 de agosto de 2026 não fez da sua PME um alvo. Tornou visível uma organização que deveria ter de qualquer forma.
E se fizer apenas uma das três, faça o levantamento. Sem ele, tudo o resto é uma opinião.
A propósito: RAPID é um método, um livro e 40 fichas de acesso livre
Levantar os seus usos reais, saber quem responde pelo quê, guardar o registo do que um humano validou, isto não é uma postura de conformidade. É um método, construído com os dirigentes que acompanho e testado em mais de 150 projetos. Chamei-lhe RAPID, cinco letras para cinco fases: Recenser, Analyser, Piloter, Itérer, Déployer (levantar, analisar, pilotar, iterar, implementar).
Pode abordá-lo por três portas:
- As 40 fichas práticas, uma por etapa do método, em acesso livre online: rapid.appsvelocity.com/fr/livre/#book-fiches
- O livro, onde Pascal Roche e eu documentamos o método de ponta a ponta: rapid.appsvelocity.com/fr/livre
- O método completo e o acompanhamento de dirigentes: rapid.appsvelocity.com
Comece pelas fichas. É gratuito, é concreto, e é exatamente por aí que se põe o pé no estribo.