Como ler o calendário sem confundir entrada em vigor e aplicação
O Regulamento (UE) 2024/1689, conhecido como Regulamento da Inteligência Artificial ou Regulamento da IA, não se tornou integralmente aplicável no dia em que entrou em vigor. O texto estabelece um calendário faseado: algumas disposições começaram a ser aplicáveis antes de outras, e há regras com datas posteriores. Por isso, dizer que «a lei já está em vigor» não permite concluir, por si só, quais as obrigações concretas que cabem a uma organização numa determinada data. A pergunta útil é que disposição se aplica, a quem e a partir de quando. Fonte: Regulamento (UE) 2024/1689.
Convém distinguir três conceitos. A entrada em vigor indica quando o regulamento passou a fazer parte da ordem jurídica aplicável; a data de aplicação assinala quando determinadas regras começam a produzir efeitos; e o cumprimento efetivo depende também de a entidade e o sistema estarem abrangidos por essas regras. A Comissão comunicou que o regulamento entrou em vigor em 1 de agosto de 2024, mas essa data não deve ser apresentada como o início simultâneo de todas as obrigações. Fonte: Comissão Europeia.
Este guia resume marcos gerais e apresenta um método para identificar a intersecção com a privacidade. Não determina se um sistema concreto é de alto risco, se uma empresa deve cumprir uma obrigação específica ou se um tratamento de dados é lícito. Essas respostas exigem a análise da utilização efetiva, dos intervenientes e do texto aplicável, além de quaisquer normas setoriais pertinentes. As datas seguintes constam do calendário estabelecido no regulamento; para decidir um caso, deve consultar-se o texto jurídico e não apenas um resumo informativo.
Calendário: marcos gerais do Regulamento da IA
O regulamento foi publicado no Jornal Oficial da União Europeia em 12 de julho de 2024 e entrou em vigor em 1 de agosto desse ano, vinte dias após a publicação. No entanto, o artigo 113.º fixou prazos diferentes para diferentes partes. O calendário é particularmente importante porque as obrigações não começam todas ao mesmo tempo: ler apenas a data de entrada em vigor conduz a uma interpretação incompleta. Fonte: Regulamento (UE) 2024/1689.
A Comissão indica 2 de fevereiro de 2025 como data de aplicação das disposições gerais e das proibições relativas a determinadas práticas de IA. Em 2 de agosto de 2025 começaram a ser aplicáveis, entre outras, obrigações para fornecedores de modelos de IA de finalidade geral. Estas datas dizem respeito a categorias de regras diferentes: não significam que todos os sistemas de IA estejam sujeitos aos mesmos requisitos a partir desses dias. Fonte: perguntas frequentes da Comissão; Fonte: orientações da Comissão sobre modelos de IA de finalidade geral.
Regra geral, o regulamento será aplicável a partir de 2 de agosto de 2026. O calendário prevê uma exceção posterior para determinadas obrigações relativas a sistemas de alto risco integrados em produtos regulamentados: a respetiva data de aplicação é 2 de agosto de 2027. A data de 2027 não deve ser alargada a todos os sistemas de alto risco, nem se deve presumir que a data geral de 2026 elimina os prazos anteriores. Para verificar uma obrigação específica, é necessário consultar o artigo pertinente e as respetivas disposições transitórias. Fonte: Regulamento (UE) 2024/1689.
Que quadro regula o quê: Regulamento da IA e RGPD
O Regulamento da IA estabelece um quadro para a colocação no mercado, a colocação em serviço e a utilização de sistemas de inteligência artificial na União Europeia, com regras que variam consoante o risco e o papel de cada interveniente. O RGPD, por seu lado, regula o tratamento de dados pessoais. Se um sistema de IA tratar informações que identificam ou podem identificar uma pessoa, ambos os quadros podem ser pertinentes. A presença de IA não transforma automaticamente todos os dados em dados pessoais; são relevantes o contexto e a questão de saber se as informações dizem respeito a uma pessoa identificada ou identificável. Fonte: Regulamento da IA.
Não se trata de substituição. Cumprir as obrigações aplicáveis do Regulamento da IA não demonstra, por si só, que existe uma base jurídica adequada para tratar dados, que foram cumpridos os deveres de transparência do RGPD ou que as medidas de segurança e minimização são suficientes. Inversamente, cumprir o RGPD não comprova automaticamente o cumprimento dos requisitos específicos do Regulamento da IA. São verificações diferentes, que podem coincidir no mesmo projeto.
Também não se deve concluir que uma avaliação exigida por um quadro substitui a avaliação prevista pelo outro. Para determinados sistemas de alto risco, o Regulamento da IA contém obrigações de gestão de riscos e de avaliação de impacto sobre os direitos fundamentais; o RGPD pode exigir uma avaliação de impacto sobre a proteção de dados quando o tratamento for suscetível de implicar um risco elevado para os direitos e liberdades das pessoas. As finalidades e condições não são intercambiáveis, embora uma análise coordenada possa ajudar a evitar duplicações e incoerências. A necessidade concreta depende da utilização e dos critérios jurídicos aplicáveis. Fonte: Regulamento da IA.
Um sistema não tem apenas uma pessoa responsável
O Regulamento da IA distribui funções por diferentes intervenientes, como fornecedores e responsáveis pela implantação, e as obrigações dependem da função assumida e do tipo de sistema. Na proteção de dados, as responsabilidades são determinadas pelas funções que as entidades desempenham no tratamento, por exemplo, quem decide as suas finalidades e os seus meios. Não é seguro presumir que o fornecedor da ferramenta será sempre responsável por tudo, nem que o cliente empresarial terá sempre o mesmo papel em todas as operações. A relação deve ser analisada atividade a atividade. Fonte: Regulamento da IA.
Uma análise prática pode começar com estas perguntas:
- Que sistema é utilizado e para que finalidade concreta? É desenvolvido, disponibilizado ou integrado um sistema, ou é utilizado um sistema de terceiros?
- Que informações recebe, produz ou conserva? Incluem dados pessoais ou permitem associar resultados a pessoas?
- Quem define as finalidades e os meios do tratamento e quem decide como o sistema é utilizado na prática?
- Que categoria e obrigações do Regulamento da IA se aplicam ao sistema e ao papel de cada organização?
- Que requisitos do RGPD se aplicam ao tratamento, independentemente das obrigações relativas à IA? É necessária uma avaliação de impacto sobre a proteção de dados? Fontes: Regulamento da IA; perguntas frequentes da Comissão.
O que verificar antes de tirar conclusões para utilizadores ou organizações
Para uma organização, o calendário é um ponto de partida para organizar o trabalho, não uma lista automática de tarefas igual para todos. Primeiro, devem ser inventariadas as utilizações reais, incluindo as funções integradas em produtos ou serviços de terceiros; em seguida, devem ser documentados os dados e as decisões envolvidos. Com essa informação, é possível verificar se o sistema está abrangido pelo regulamento, que papel desempenha cada entidade e que data é relevante para as disposições identificadas. A classificação não deve basear-se apenas no nome comercial de uma ferramenta ou no facto de utilizar técnicas de aprendizagem automática.
Em paralelo, o responsável pelo tratamento deve examinar o tratamento de dados pessoais à luz do RGPD. Conforme o caso, isso pode implicar analisar a finalidade, a base jurídica, a transparência, a limitação dos dados, a conservação, a segurança e os direitos das pessoas. Não se trata de uma lista de obrigações que se ativa integralmente em todos os casos: cada requisito depende do tratamento e das suas circunstâncias. Se for considerada necessária uma avaliação de impacto, esta deve obedecer aos critérios do RGPD e não deve ser tratada como uma formalidade substituível por documentação genérica do sistema de IA.
Para os leitores e as pessoas afetadas, uma etiqueta como «em conformidade com a Lei da IA» não revela, por si só, que dados são utilizados, com que base jurídica, durante quanto tempo ou como exercer direitos. É razoável procurar informação sobre o serviço concreto, quem o disponibiliza e que processo permite colocar questões ou apresentar reclamações. As explicações gerais de uma organização podem orientar, mas não provam, por si só, que cada utilização específica cumpre ambos os quadros. As autoridades competentes e os textos normativos são referências mais adequadas para esclarecer dúvidas jurídicas específicas.
Limites deste calendário e conclusão
As datas resumidas descrevem o calendário geral do Regulamento (UE) 2024/1689, não constituindo um parecer sobre uma entidade, um sistema ou um tratamento de dados. As obrigações podem depender da classificação do sistema, do papel da organização, das exceções previstas e das normas que regulam determinados produtos ou setores. Além disso, as orientações da Comissão podem ajudar a interpretar e aplicar o quadro, mas não devem ser confundidas com o próprio texto legislativo. Em caso de divergência, é necessário consultar a disposição normativa pertinente e considerar o contexto jurídico completo.
A conclusão mais segura é simples: o Regulamento da IA é aplicável por fases e a proteção de dados continua a exigir uma verificação independente quando são tratados dados pessoais. Um calendário utilizado corretamente ajuda a perceber o que verificar e quando; sem mais informações, não permite concluir que um sistema é lícito, proibido ou já está em conformidade. Para avançar, é necessário relacionar o calendário jurídico com uma descrição precisa do sistema, dos intervenientes e do tratamento de dados que efetivamente realiza.
A investigação disponível não comprova alterações posteriores ao texto normativo que modifiquem as datas gerais aqui indicadas. Este guia limita-se aos marcos constantes das fontes citadas e não substitui aconselhamento jurídico nem uma avaliação individualizada. As orientações e perguntas frequentes da Comissão oferecem contexto operacional, enquanto o regulamento publicado no EUR-Lex é a referência primária para verificar artigos, exceções e datas.