Uma política de IA é o conjunto de regras internas que determina como, por que e sob quais condições sua organização pode usar inteligência artificial. De acordo com a Lei de IA da UE (Regulamento (UE) 2024/1689), é a maneira mais prática de demonstrar a uma autoridade supervisora que você sabe quais sistemas de IA utiliza, como eles são classificados e quem é responsável por eles. Não é um documento legalmente obrigatório, mas sem ele você não pode comprovar a conformidade com a Lei de IA, o GDPR ou a legislação trabalhista holandesa.
A inteligência artificial deixou de ser exclusiva do departamento de TI e passou a integrar os processos de negócios do dia a dia. Ferramentas generativas redigem correspondências, softwares de recrutamento classificam candidatos, plataformas de atendimento respondem a clientes e sistemas financeiros sinalizam transações. Grande parte disso acontece por meio de funcionalidades adicionadas discretamente a softwares já licenciados pela organização e por meio de ferramentas públicas que os funcionários começam a usar por iniciativa própria. Este artigo descreve o que uma política de IA viável deve conter, quais obrigações já se aplicam e quais foram adiadas, e como elaborar essa política sem transformá-la em um documento que ninguém lê.
O que é uma política de IA e por que ela é necessária?
Uma política de IA traduz obrigações legais externas em instruções que um funcionário pode seguir numa terça-feira de manhã. Ela define quais sistemas estão dentro do seu escopo, o que pode ser inserido neles, quem decide se uma nova ferramenta pode ser adquirida, quando um humano deve revisar o resultado e o que acontece quando algo dá errado. A gestão utiliza o mesmo documento para manter a supervisão, visto que a tecnologia muda mais rápido do que o ciclo de compras.
O risco de deixar isso sem regulamentação é concreto, e não teórico. Funcionários inserem dados de clientes ou rascunhos de contratos em chatbots de atendimento ao consumidor. Uma ferramenta de seleção filtra sistematicamente um grupo de candidatos. Um texto gerado é publicado como fato e acaba sendo incorreto. Cada um desses casos representa um problema jurídico antes de ser um problema técnico, e em todos eles a responsabilidade recai sobre a organização que implementou o sistema, e não sobre o fornecedor que o desenvolveu.
O quadro legal: Lei da IA da UE, RGPD e legislação laboral holandesa.
Três conjuntos de regras se aplicam simultaneamente, e uma política de IA que aborde apenas um deles é incompleta. A Lei de IA regulamenta o sistema: como ele é construído, documentado, monitorado e explicado. O Regulamento Geral de Proteção de Dados (RGPD) regulamenta os dados que passam por ele. A legislação trabalhista holandesa regulamenta o que você pode fazer com seus funcionários em relação à IA.
A Lei de Inteligência Artificial adota uma abordagem baseada em riscos. Algumas práticas são proibidas de forma categórica, incluindo a pontuação social e certas técnicas de manipulação ou exploração; você pode ler mais em nosso artigo sobre práticas de IA proibidas . Um grupo definido de usos é considerado IA de alto risco , notadamente recrutamento e seleção, decisões sobre promoção e demissão, avaliação de crédito e acesso a serviços públicos e privados essenciais. Para esses sistemas, a Lei exige um sistema de gestão de riscos, governança de dados, documentação técnica, registro de logs, transparência para o implementador, supervisão humana e um nível de precisão e robustez adequado à finalidade. Todo o resto está sujeito principalmente a obrigações de transparência ou não está sujeito a nenhuma obrigação específica da Lei de Inteligência Artificial.
O RGPD aplica-se integralmente em todos os casos em que dados pessoais são tratados. Os princípios mais relevantes em projetos de IA são a limitação da finalidade e a minimização de dados, a exigência de uma base legal tanto para a formação como para a utilização, e o Artigo 22, que restringe as decisões baseadas exclusivamente no tratamento automatizado que produzam efeitos jurídicos ou que afetem significativamente uma pessoa de forma semelhante. Quando um sistema apresentar um risco elevado para os indivíduos, o Artigo 35 exige uma avaliação de impacto sobre a proteção de dados antes da sua implementação. O nosso artigo sobre a utilização de IA na sua empresa holandesa aborda estas obrigações com mais detalhe.
A legislação holandesa é a mais frequentemente negligenciada. De acordo com o Artigo 27 da Lei dos Conselhos de Trabalhadores (Wet op de ondernemingsraden), o conselho de trabalhadores tem o direito de aprovar qualquer acordo relativo ao tratamento e à proteção de dados pessoais dos funcionários, bem como qualquer acordo sobre instalações destinadas ou adequadas à observação ou monitorização da presença, do comportamento ou do desempenho dos funcionários. Uma política de IA que regule a monitorização, a análise da produtividade ou a avaliação automatizada dos funcionários enquadra-se normalmente nessa disposição. Uma decisão tomada sem o consentimento necessário pode ser invalidada pelo conselho de trabalhadores, o que torna a consulta uma questão de sequência e não uma mera formalidade.
Quais prazos da Lei de Inteligência Artificial (AI Act) se aplicam agora e quais foram alterados?
A Lei de IA entrou em vigor em 1 de agosto de 2024 e aplica-se em fases. As proibições de práticas de risco inaceitável e a obrigação de alfabetização em IA aplicam-se desde 2 de fevereiro de 2025. As obrigações para fornecedores de modelos de IA de uso geral, juntamente com as disposições sobre governança e penalidades, aplicam-se desde 2 de agosto de 2025. A data geral de aplicação foi 2 de agosto de 2026, e a partir dessa data aplicam-se as obrigações de transparência do Artigo 50: as pessoas devem ser informadas quando estiverem interagindo com um sistema de IA, e o conteúdo gerado ou manipulado por IA deve ser identificado como tal.
Um conjunto de obrigações foi adiado. O Regulamento (UE) 2026/1744, a parte relativa à IA do regulamento digital omnibus da Comissão Europeia, foi publicado no Jornal Oficial em 24 de julho de 2026 e entrou em vigor em 27 de julho de 2026. Este regulamento transfere a aplicação do regime de alto risco para os sistemas autónomos enumerados no Anexo III, que incluem emprego, educação, crédito e serviços essenciais, para 2 de dezembro de 2027. Para a IA que funciona como componente de segurança em produtos já regulamentados pela legislação de harmonização da União, enumerados no Anexo I, a data passa a ser 2 de agosto de 2028. O mesmo regulamento atenua a obrigação de literacia em IA, que agora exige que os fornecedores e implementadores tomem medidas para apoiar um nível suficiente de literacia em IA, em vez de a garantir.
Na prática, a interpretação é direta: as proibições, as regras gerais de IA e as obrigações de transparência já estão em vigor hoje, e o rigoroso aparato de conformidade para sistemas de alto risco só entrará em vigor no final de 2027. Trata-se de um período de preparação, não de um adiamento. As organizações que escolherem um sistema de recrutamento ou de avaliação de crédito agora ainda estarão utilizando-o em dezembro de 2027, e o contrato com o fornecedor, assinado hoje, determinará se os recursos de documentação, registro e supervisão humana estarão disponíveis até lá.
Âmbito e conteúdo: o que a apólice deve abranger.
Defina o escopo antes de escrever qualquer regra, pois uma política de IA que ninguém consegue aplicar à sua própria situação é pior do que nenhuma. A política deve nomear os departamentos que abrange, geralmente RH, marketing, atendimento ao cliente, finanças, operações, jurídico e pesquisa e desenvolvimento, e deve nomear as categorias de sistema: software de IA adquirido, recursos de IA incorporados em plataformas existentes, modelos desenvolvidos internamente, assistentes generativos, chatbots, ferramentas de pontuação e classificação e mecanismos de recomendação.
Duas questões de fronteira merecem uma resposta explícita. A primeira é se os funcionários podem usar ferramentas públicas de IA por conta própria para fins de trabalho e sob quais condições. A segunda é o que acontece com a funcionalidade de IA que aparece em softwares que a organização já utiliza, sem uma decisão de compra e, muitas vezes, sem notificação prévia. Ambas são as vias pelas quais a IA entra em uma organização sem ser percebida, e ambas são regidas pela política da empresa ou por nenhuma política.
Comece com definições que correspondam ao conceito amplo de um sistema de IA na Lei de IA, mas que sejam escritas em uma linguagem que o funcionário reconheça, apoiadas por exemplos do próprio departamento. Alguém do RH deve ser capaz de dizer, sem consultar o departamento jurídico, se a ferramenta em questão está de acordo com a política.
Em seguida, divida o uso em três categorias. O uso proibido abrange as práticas vetadas pela Lei de IA e qualquer aplicação que a organização tenha decidido não utilizar por seus próprios motivos. O uso condicional abrange tudo o que é permitido, sujeito a salvaguardas: uma classificação de risco documentada, uma avaliação de impacto sobre a proteção de dados (DIA) quando exigida pelo GDPR, aprovação por uma função designada e medidas técnicas e organizacionais acordadas. O uso permitido abrange aplicações de baixo risco que não exigem mais do que as regras gerais de confidencialidade e verificação. As categorias só funcionam se a política também especificar quem move uma aplicação de uma categoria para outra e com base em quais evidências.
A governança é o elemento que determina se o restante é viável. Atribua a responsabilidade final pela conformidade com a IA, geralmente em nível de diretoria, e defina as funções que podem selecionar e aprovar novas aplicações, manter o inventário e lidar com incidentes. A gestão de fornecedores também deve ser considerada aqui. Quando um sistema apresentar alto risco, o contrato deve obrigar o fornecedor a disponibilizar documentação técnica, instruções de uso, capacidade de registro de logs e as informações necessárias para a avaliação do sistema pelo usuário, além de atribuir responsabilidade por alterações que modifiquem a finalidade pretendida.
Dados, privacidade, segurança e transparência
Como um sistema de IA só é legal na medida em que os dados que utiliza são legais, a política deve especificar o que pode e o que não pode ser inserido em cada sistema. Informações comerciais confidenciais, arquivos de clientes, categorias especiais de dados pessoais e qualquer informação protegida por sigilo profissional geralmente não devem ser utilizadas em uma ferramenta pública. Defina onde a anonimização ou pseudonimização é necessária, por quanto tempo os dados de entrada e saída são retidos e como os dados de treinamento são mantidos separados dos dados de produção. Quando dados pessoais estão envolvidos, a avaliação de acordo com o GDPR e a classificação de acordo com a Lei de IA devem ser realizadas em um único processo; elas abordam questões diferentes sobre o mesmo sistema.
A segurança segue as normas usuais. Os direitos de acesso são concedidos por função, o uso é registrado e os incidentes de IA são encaminhados para o procedimento existente de incidentes e violação de dados, em vez de para um processo separado que ninguém se lembra. Uma violação de dados pessoais deve ser comunicada à Autoriteit Persoonsgegevens (Autoridade Holandesa de Proteção de Dados) sem demora indevida e, sempre que possível, dentro de 72 horas após a sua ocorrência.
A transparência tornou-se uma obrigação operacional, e não apenas uma boa intenção. Desde 2 de agosto de 2026, o Artigo 50 da Lei de Inteligência Artificial exige que os indivíduos sejam informados quando interagem com um sistema de IA, a menos que isso seja óbvio pelas circunstâncias, e que o conteúdo sintético de áudio, imagem, vídeo e texto seja marcado de forma legível por máquina. Os sistemas de reconhecimento de emoções e categorização biométrica também exigem notificação. Traduza isso em instruções concretas: o que o chatbot diz em sua mensagem inicial, como o conteúdo gerado por IA é rotulado e o que é dito aos candidatos sobre o papel da IA em um processo seletivo.
Supervisão humana, viés e alfabetização em IA
Para qualquer sistema que afete uma pessoa, a política deve especificar quando uma pessoa toma decisões e o que essa pessoa realmente pode fazer. Uma supervisão eficaz significa que o revisor compreende as limitações do sistema, consegue interpretar seus resultados e tem a autoridade e o tempo necessários para desconsiderá-los. Uma caixa de seleção para aprovação em um fluxo de trabalho não configura supervisão. De acordo com o Artigo 22 do RGPD, uma decisão que produza efeitos jurídicos ou que afete significativamente alguém de forma similar não pode ser baseada exclusivamente em processamento automatizado, exceto em situações específicas, e mesmo assim a pessoa mantém o direito de obter intervenção humana, expressar seu ponto de vista e contestar a decisão.
Os testes de viés devem constar da política da empresa como uma obrigação recorrente, com um responsável designado. Os sistemas utilizados em recrutamento, avaliação de desempenho, integração e decisões de crédito devem ser testados periodicamente para identificar discrepâncias nos resultados e taxas de erro entre os grupos, e os resultados devem ser registrados. Esse registro é importante por dois motivos: ele serve de base para a documentação da Lei de Inclusão e é a prova que o empregador precisa caso um candidato rejeitado alegue discriminação com base na Lei de Igualdade de Tratamento (Algemene wet gelijke behandeling), na qual uma disparidade inexplicável pode transferir o ônus da prova para o empregador.
A Lei de IA obriga os fornecedores e implementadores a tomarem medidas para promover um nível suficiente de alfabetização em IA entre os funcionários que trabalham com esses sistemas, levando em consideração seu conhecimento técnico, experiência e o contexto de uso. O padrão é compreensão, não especialização. Os funcionários devem ser capazes de reconhecer um sistema de IA, saber para que ele é confiável, saber para que não é confiável e saber quando escalar o problema.
Na prática, isso significa um módulo básico para todos e treinamento mais aprofundado para as funções que apresentam risco: RH, equipes de TI e dados, compras, compliance e gestão. Registre quem foi treinado e quando. Repita o treinamento sempre que um novo sistema significativo for implementado ou quando houver mudanças no arcabouço legal, o que não é raro nessa área.
Quem supervisiona a Lei de Inteligência Artificial nos Países Baixos?
A supervisão está sendo organizada por meio de órgãos reguladores já existentes, em vez de uma única nova agência. O governo publicou a minuta da Lei de Implementação da Regulamentação da IA (Uitvoeringswet AI-verordening) para consulta pública em 20 de abril de 2026, com a consulta aberta até 1º de junho de 2026. De acordo com a minuta, a Rijksinspectie Digitale Infrastructuur (Autoridade Holandesa para Infraestrutura Digital) assume um papel de coordenação, a Autoriteit Persoonsgegevens atua como supervisora onde nenhum órgão regulador setorial for designado, e os supervisores setoriais existentes mantêm seus próprios domínios. O projeto de lei ainda não foi aprovado e sua entrada em vigor será determinada por decreto real; até lá, a alocação de poderes de fiscalização nacionais não é definitiva. Os limites máximos das penalidades, no entanto, provêm da própria Lei de IA, com o nível mais alto, de até sete por cento do faturamento anual mundial total, reservado para as práticas proibidas.
Do primeiro inventário a uma política de IA funcional
Uma política que surge antes do inventário tende a proibir coisas que ninguém faz e a permitir coisas que ninguém verificou. Comece por descobrir o que está realmente em uso, incluindo recursos de IA em softwares existentes e as ferramentas que os funcionários adotaram por conta própria. Uma pesquisa breve e confidencial geralmente produz resultados melhores do que uma solicitação formal aos chefes de departamento.
A seguir, classifique cada aplicação: proibida, de alto risco segundo o Anexo III, sujeita a obrigações de transparência ou de baixo risco. Depois, avalie o risco jurídico e organizacional das aplicações relevantes, combinando a classificação da Lei de IA com a análise do RGPD e, quando os funcionários forem afetados, com a legislação trabalhista e as questões do conselho de trabalhadores. Só então elabore a política e alinhe-a com as estruturas de privacidade, segurança da informação, compras e recursos humanos já existentes, em vez de criar um conjunto paralelo de regras.
A implementação é onde a maioria das políticas falha. As regras precisam chegar aos locais onde as decisões são tomadas: modelos de compras e contratos com fornecedores, processo de integração de novos softwares, procedimento de recrutamento, procedimento para incidentes e calendário de treinamentos. Por fim, estabeleça um ciclo de revisão. Revise pelo menos anualmente e sempre que um novo sistema significativo for introduzido, quando houver mudanças no arcabouço legal ou após um incidente.
Três coisas que vale a pena fazer antes do final deste trimestre. Verifique se nenhum aplicativo em uso se enquadra nas práticas proibidas, pois essas regras estão em vigor desde fevereiro de 2025. Verifique se seus sistemas voltados para o cliente e para a produção de conteúdo atendem às obrigações de transparência do Artigo 50, que entraram em vigor em 2 de agosto de 2026. E verifique se qualquer sistema que se enquadre na categoria de alto risco do Anexo III é contratualmente capaz de atender aos requisitos de dezembro de 2027, pois renegociar isso em 2027 será consideravelmente mais caro do que concordar agora.
Law & More Assessoramos organizações na classificação de sistemas de IA, na elaboração e implementação de políticas de IA, em contratos com fornecedores e licenças para aplicações de IA, e em questões de privacidade e direito trabalhista relacionadas. advogados de TI Teremos prazer em analisar sua situação atual e identificar as lacunas que precisam ser preenchidas. Entre em contato conosco para discutirmos o seu caso.
Perguntas frequentes
Uma política de IA é obrigatória nos termos da Lei de IA da UE?
A Lei de IA da UE não exige explicitamente que as organizações tenham um documento intitulado "Política de IA". Na prática, porém, uma política de IA é essencial para demonstrar a conformidade com as obrigações impostas pela Lei de IA e pelo RGPD, como gestão de riscos, supervisão humana, transparência e alfabetização em IA.
Quais organizações estão sujeitas à Lei de IA da UE?
A Lei da UE sobre IA aplica-se a praticamente todas as organizações que desenvolvem, comercializam ou utilizam sistemas de IA na União Europeia. Isto inclui não só empresas de tecnologia, mas também empregadores, prestadores de serviços e organizações que utilizam IA em RH, marketing, interação com o cliente, finanças ou processos de tomada de decisão.
A Lei de IA da UE se aplica se usarmos apenas software padrão disponível no mercado?
Sim. Mesmo quando as funcionalidades de IA estão incorporadas em software de terceiros, a organização que utiliza o sistema continua responsável pelo seu uso. Depender de um fornecedor não exime o usuário das obrigações previstas na Lei de IA da UE e no RGPD.
Qual a diferença entre sistemas de IA de baixo, limitado e alto risco?
A Lei da UE sobre IA classifica os sistemas de IA com base no nível de risco que representam para os direitos e interesses fundamentais dos indivíduos. A IA de alto risco inclui sistemas utilizados para recrutamento e seleção, avaliação de funcionários, análise de crédito ou acesso a serviços essenciais. Esses sistemas estão sujeitos a requisitos significativamente mais rigorosos.
Todas as aplicações de IA precisam ser avaliadas previamente?
Na prática, sim. As organizações devem inventariar e avaliar as aplicações de IA antes da implementação e classificá-las de acordo com o risco. Para IA de alto risco, é necessária uma avaliação completa, frequentemente combinada com uma Avaliação de Impacto sobre a Proteção de Dados (AIPD) nos termos do RGPD.
Como uma política de IA se relaciona com o GDPR?
A Lei de IA da UE e o RGPD complementam-se. Enquanto a Lei de IA se concentra na governança, na gestão de riscos e no funcionamento dos sistemas de IA, o RGPD regula o tratamento de dados pessoais. Uma política de IA eficaz integra ambas as estruturas e garante uma conformidade consistente.
É sempre necessária uma avaliação de impacto sobre a proteção de dados ao usar IA?
Nem sempre, mas frequentemente. Se um sistema de IA processa dados pessoais e é provável que represente um alto risco para os indivíduos, uma Avaliação de Impacto sobre a Proteção de Dados (AIPD) é obrigatória de acordo com o RGPD. No caso de IA de alto risco, conforme a Lei de IA da UE, uma AIPD é muitas vezes inevitável na prática.
Será que os sistemas de IA podem tomar decisões autônomas sobre funcionários ou clientes?
Somente sob condições rigorosas. O RGPD restringe a tomada de decisões totalmente automatizada, e a Lei de IA da UE exige supervisão humana significativa para sistemas de IA de alto risco. Em muitos casos, um humano deve poder intervir, revisar ou anular decisões baseadas em IA.
Uma política de IA pode restringir o uso de ferramentas públicas de IA por parte dos funcionários?
Sim. Um dos principais objetivos de uma política de IA é definir se e sob quais condições os funcionários podem usar ferramentas públicas de IA. Isso normalmente inclui regras sobre o acesso a informações confidenciais, dados pessoais ou informações comerciais sensíveis.
Quem é responsável pelo cumprimento da política de IA?
A política de IA deve atribuir claramente a responsabilidade pela conformidade com as normas de IA. A responsabilidade final geralmente recai sobre a alta administração ou o conselho, com papéis importantes para as áreas jurídica, de conformidade, de TI e de RH. Sem uma governança clara, é improvável que haja uma supervisão eficaz.
Quais são os riscos se uma organização não tiver uma política de IA?
A ausência de uma política de IA aumenta o risco de descumprimento da Lei de IA da UE e do RGPD. Isso pode resultar em multas substanciais, medidas coercitivas, danos à reputação e potencial responsabilidade civil. Também torna mais difícil demonstrar uma governança de IA responsável perante os reguladores.
Com que frequência uma política de IA deve ser revista?
Uma política de IA não deve ser tratada como um documento estático. Revisões periódicas são necessárias, especialmente quando novos sistemas de IA são introduzidos, quando há mudanças na legislação ou nas diretrizes regulatórias, ou quando ocorrem incidentes. Uma revisão anual costuma ser considerada o mínimo necessário.
É necessário que todos os funcionários tenham conhecimentos de IA?
A Lei da UE sobre IA exige que as organizações tomem medidas para promover a literacia em IA. Isto não significa que todos os funcionários tenham de se tornar especialistas técnicos, mas sim que devem compreender o que é a IA, como é utilizada na organização e quais os riscos envolvidos.
Quando é aconselhável procurar aconselhamento jurídico?
A assessoria jurídica é especialmente recomendável na implementação de sistemas de IA de alto risco, quando há incerteza quanto à legalidade de aplicações específicas ou quando surgem dúvidas sobre fiscalização, auditorias ou responsabilidade. Uma análise jurídica prévia pode evitar custos adicionais com ações corretivas posteriormente.


