As regras de IA de alto risco do Regulamento da IA da UE passam agora a aplicar-se a 2 de dezembro de 2027, e não em agosto de 2026. O Omnibus da IA que fez a alteração foi publicado no Jornal Oficial a 24 de julho de 2026 e entrou em vigor a 27 de julho. Muitas empresas leram os títulos como «o Regulamento da IA foi adiado». Não foi. Várias obrigações já se aplicam, e o RGPD aplica-se a todos os sistemas de IA que tocam em dados pessoais.
Este artigo transforma as novas datas num calendário de trabalho. Para o detalhe das regras de transparência, veja o nosso guia das orientações sobre o artigo 50.º; para as contas das sanções, o prazo de alto risco e a sobreposição com o RGPD.
O que o Omnibus da IA alterou
| Obrigação | Nova data | O que abrange |
|---|---|---|
| IA de alto risco autónoma (anexo III) | 2 de dezembro de 2027 | Recrutamento, pontuação de crédito, educação, serviços essenciais, biometria |
| IA de alto risco integrada em produtos (anexo I) | 2 de agosto de 2028 | Componentes de segurança em dispositivos médicos, máquinas, aviação |
| Marcação legível por máquina de conteúdos de IA | 2 de dezembro de 2026 | Apenas para sistemas generativos colocados no mercado antes de 2 de agosto de 2026 |
O Omnibus também suavizou o dever de literacia em IA. As empresas devem agora tomar medidas para apoiar o desenvolvimento da literacia em IA do pessoal, em vez de garantir que todos os colaboradores têm conhecimentos suficientes. As pequenas empresas e as small mid-caps obtêm documentação técnica simplificada, gestão da qualidade mais leve e sanções mais baixas.
O que já se aplica hoje
Desde 2 de agosto de 2026 aplicam-se, como previsto, as regras de transparência do artigo 50.º:
- Chatbots e assistentes de IA têm de dizer às pessoas que estão a falar com uma IA, a menos que seja óbvio.
- Os conteúdos sintéticos têm de ser marcados pelo fornecedor de forma legível por máquina.
- Os deepfakes têm de ser divulgados pela empresa que os publica, com tratamento mais leve para obras claramente criativas ou satíricas.
- Os textos escritos por IA sobre assuntos de interesse público têm de ser divulgados, a menos que uma pessoa os tenha revisto e assuma a responsabilidade editorial.
- O reconhecimento de emoções e a categorização biométrica exigem informar as pessoas expostas.
As violações do artigo 50.º podem custar até 15 milhões de euros ou 3 % do volume de negócios anual mundial, com limites mais baixos para as PME. As práticas proibidas, em vigor desde fevereiro de 2025, e as regras para modelos de IA de finalidade geral continuam também em vigor, e a fiscalização está ativa: o Gabinete da IA e as autoridades nacionais podem atuar, com um mecanismo de queixas próprio e um canal para denunciantes.
Um calendário que pode mesmo usar
| Quando | O que deve estar feito |
|---|---|
| Agora | Inventário de IA completo; avisos de chatbots e conteúdos ativos; verificação de práticas proibidas feita |
| Até 2 de dezembro de 2026 | Os fornecedores confirmam que marcam as saídas de IA; se fornece IA generativa, marcação implementada |
| T1 a T2 de 2027 | Modelo conjunto AIPD/FRIA pronto; candidatos de alto risco identificados e avaliados |
| 2.º semestre de 2027 | Documentação, supervisão humana e registos testados nos sistemas de alto risco |
| 2 de dezembro de 2027 | Aplicam-se as obrigações de alto risco autónomas |
| 2 de agosto de 2028 | Aplicam-se as obrigações para IA integrada em produtos regulamentados |
Onde o Regulamento da IA encontra o RGPD
O Regulamento da IA não substitui o RGPD. Se o seu sistema de IA trata dados pessoais, ambos se aplicam em simultâneo.
- Uma avaliação, não duas. Um sistema de alto risco precisará muitas vezes de uma avaliação de impacto (AIPD) do RGPD e, para alguns responsáveis pela implantação, de uma avaliação de impacto nos direitos fundamentais do Regulamento da IA. Crie um modelo conjunto em vez de dois ficheiros que se desalinham. Veja porque é que as funcionalidades de IA exigem uma AIPD.
- Transparência em dois sítios. O aviso de IA do artigo 50.º fica ao lado da sua política de privacidade do RGPD. Atualize-os em conjunto, para que o banner do chatbot e a política contem a mesma história.
- Supervisão humana. As obrigações de supervisão do Regulamento da IA e os limites do artigo 22.º do RGPD às decisões automatizadas apontam no mesmo sentido: uma pessoa real com poder real tem de poder alterar o resultado. A coima recorde da autoridade neerlandesa à Uber em agosto mostra a seriedade com que isto é tratado.
O GDPRChat é um widget de chat com clientes baseado em IA, construído com portas de consentimento nos termos do artigo 7.º e eliminação automática de dados — a conformidade está integrada na arquitetura, e não acrescentada depois de um regulador começar a fazer perguntas.
Aproveite bem o tempo extra
O adiamento dá cerca de 16 meses adicionais para os sistemas de alto risco autónomos. Dedique-os a quatro coisas:
- Inventarie cada ferramenta de IA em uso, incluindo as que o pessoal adotou sem pedir, e classifique-a como proibida, de alto risco, de risco limitado ou mínimo.
- Coloque já o aviso de IA em cada chatbot, formulário e fluxo de conteúdos virado para o cliente. É a única obrigação que já está em vigor.
- Comece um modelo conjunto AIPD/FRIA para tudo o que possa ser de alto risco, como IA no recrutamento ou em decisões de crédito.
- Faça uma breve sessão de literacia em IA para o pessoal e guarde registo da presença e do conteúdo.
Em resumo
Quando o RGPD chegou em 2018, milhares de empresas trataram a data como linha de partida e passaram os últimos meses em pânico. O Regulamento da IA oferece um calendário mais suave, mas só a quem o usa. Encare dezembro de 2027 como a data até à qual a documentação tem de estar concluída, não como o dia em que começa, e o adiamento torna-se uma vantagem real.
Marque uma consulta gratuita com a GDPRGard → e ajudamos a classificar as suas ferramentas de IA e a planear o calendário.
Fontes
- Gibson Dunn: acordo sobre o Omnibus da IA, prazos de alto risco adiados e outras alterações
- Comissão Europeia: orientações sobre as obrigações de transparência de fornecedores e responsáveis pela implantação de certos sistemas de IA
- Regulamento da IA da UE: artigo 50.º, obrigações de transparência
- Ashurst: Data Bytes 68, atualização EMEA de proteção de dados, setembro de 2026
Leia também:
- O regulamento da IA já se aplica aos sistemas de alto risco. Agora responde perante dois reguladores.
- O adiamento da Lei da IA não abrange o seu chatbot
- O seu chatbot de IA não anonimiza nada — e isso é agora um problema de AIPD