Lei da UE sobre IA (Regulamento (UE) 2024/1689): Um guia prático para 2026

Dois robôs segurando uma balança.

Última atualização: 9 de agosto de 2026.

A partir de 2 de agosto de 2026, as regras de transparência da Lei de IA da UE entram em vigor. Chatbots, deepfakes, sistemas de reconhecimento de emoções e conteúdo gerado por IA agora estão sujeitos a obrigações concretas de divulgação em toda a União Europeia. Ao mesmo tempo, as obrigações mais exigentes — aquelas relativas à IA de alto risco — não são mais esperadas para agosto de 2026. Seguindo o Acordo Omnibus de IA Digital, agora está previsto que entrem em vigor em dezembro de 2027. Este guia explica, em termos simples, o que a Lei de IA da UE exige, a quem ela vincula, o que se aplica hoje e como as organizações devem se preparar.

A Lei de IA da UE é o Regulamento (UE) 2024/1689. Entrou em vigor em 1 de agosto de 2024 e aplica-se em fases. É a primeira lei abrangente e horizontal do mundo para a inteligência artificial e — tal como o RGPD — tem um alcance muito superior às fronteiras da UE. Se os seus sistemas de IA tiverem qualquer ligação com o mercado europeu, este regulamento é quase certamente do seu interesse.

O que é a Lei de IA da UE?

A Lei de IA da UE é uma regulamentação baseada em risco. Em vez de tratar toda a inteligência artificial da mesma forma, ela classifica os sistemas em níveis de acordo com o dano que podem causar e atribui obrigações mais rigorosas aos riscos mais elevados. O objetivo é duplo: proteger a saúde, a segurança e os direitos fundamentais, e dar às empresas segurança jurídica para que a IA confiável possa ser desenvolvida e implementada em todo o mercado único.

A Lei define um sistema de IA de forma ampla, em consonância com a abordagem da OCDE: um sistema baseado em máquina que opera com certo grau de autonomia, pode se adaptar após a implantação e — a partir das entradas que recebe — infere como gerar saídas como previsões, conteúdo, recomendações ou decisões que influenciam ambientes físicos ou virtuais. Essa definição deliberadamente ampla abrange modelos modernos de aprendizado de máquina, incluindo IA generativa e de propósito geral.

A quem se aplica a Lei de Inteligência Artificial?

A Lei de Inteligência Artificial tem alcance extraterritorial. Ela se aplica quando um fornecedor coloca um sistema de IA no mercado da UE ou o coloca em serviço na UE e — crucialmente — quando um fornecedor ou implementador está estabelecido fora da UE, mas o resultado do sistema é usado dentro da UE. Uma empresa dos EUA ou do Reino Unido que atende usuários europeus pode, portanto, se enquadrar perfeitamente em seu escopo.

A Lei distingue vários intervenientes, cada um com deveres distintos:

  • prestadores — aqueles que desenvolvem um sistema de IA (ou um modelo de IA de propósito geral) e o colocam no mercado ou em serviço sob seu próprio nome ou marca registrada. Os provedores têm a maior responsabilidade em relação à conformidade.
  • Implantadores — aqueles que utilizam um sistema de IA sob sua autoridade em um contexto profissional (por exemplo, um empregador que utiliza uma ferramenta de recrutamento por IA). O uso puramente pessoal e não profissional está fora dessas atribuições.
  • Importadores e distribuidores — aqueles que introduzem um sistema de terceiros no mercado da UE ou o disponibilizam ao longo da cadeia de abastecimento, com responsabilidades de verificação e manutenção de registos.
  • Fabricantes de produtose, em alguns casos, representantes autorizados, que podem herdar as obrigações do provedor.

Um implementador também pode ser reclassificado como provedor — herdando as obrigações mais rigorosas — se modificar substancialmente um sistema de alto risco ou colocar seu próprio nome nele.

Os quatro níveis de risco

A Lei de Inteligência Artificial é estruturada em torno de quatro níveis de risco.

Risco inaceitável (proibido)

Algumas utilizações são consideradas incompatíveis com os valores da UE e são totalmente proibidas ao abrigo do Artigo 5.º. Estas incluem técnicas de manipulação ou engano que distorcem materialmente o comportamento e causam danos; exploração de vulnerabilidades (idade, deficiência, situação socioeconómica); avaliação social por autoridades públicas; recolha indiscriminada de imagens faciais para criar bases de dados de reconhecimento; reconhecimento de emoções no local de trabalho e na educação (exceto por razões médicas ou de segurança); certas categorizações biométricas que revelam características sensíveis; e — sujeitas a exceções restritas e salvaguardadas — identificação biométrica remota em tempo real em espaços públicos para fins de aplicação da lei. No âmbito do Regulamento Geral sobre a Proteção de Dados (RGPD), existe ainda uma proibição que visa a IA utilizada para gerar imagens íntimas não consensuais e material de abuso sexual infantil.

Alto risco

Sistemas de alto risco são permitidos, mas rigorosamente regulamentados. Eles se dividem em dois grupos. O primeiro (Anexo I) abrange a IA que é um componente de segurança de, ou que é ela própria, um produto já regulamentado pela legislação de harmonização da UE — dispositivos médicos, máquinas, elevadores, brinquedos e similares. O segundo (Anexo III) lista casos de uso independentes em domínios sensíveis: biometria, infraestrutura crítica, educação, emprego e gestão de trabalhadores, acesso a serviços públicos e privados essenciais, aplicação da lei, migração e controle de fronteiras, e administração da justiça e processos democráticos. Esses sistemas devem atender aos requisitos técnicos e de governança descritos abaixo.

Risco limitado (transparência)

Certos sistemas não representam alto risco, mas podem induzir as pessoas ao erro, por isso estão sujeitos a obrigações de transparência nos termos do Artigo 50. Os usuários devem ser informados quando estiverem interagindo com um chatbot; áudio, imagem, vídeo e texto gerados ou manipulados por IA (incluindo deepfakes) devem ser divulgados e identificados; e as pessoas devem ser informadas quando forem submetidas a sistemas permitidos de reconhecimento de emoções ou categorização biométrica. Essas obrigações já estão em vigor (veja o cronograma abaixo).

Risco mínimo

A grande maioria da IA ​​— filtros de spam, sistemas de recomendação, IA em videogames — se enquadra nessa categoria. Ela não enfrenta obrigações obrigatórias sob a lei, embora códigos de conduta voluntários sejam incentivados.

Cronograma atualizado da Lei de IA

O momento de implementação é o ponto fraco da maioria das organizações em relação à Lei de Inteligência Artificial, e é justamente nesse aspecto que a legislação evoluiu recentemente. A Lei se aplica em fases, a partir de sua entrada em vigor em 1º de agosto de 2024. No início de maio de 2026, o Acordo Abrangente sobre Inteligência Artificial e Digital alcançou um acordo político provisório, endossado pelos representantes dos Estados-membros em 13 de maio de 2026. A adoção formal e a publicação no Diário Oficial ainda estão pendentes, mas o pacote agora representa a base de planejamento realista — e adiou os prazos críticos.

Marco miliárioAplicável a partir deStatus (8 de agosto de 2026)
O regulamento entra em vigor.1 agosto 2024 À força
Práticas proibidas (Art. 5) + Dever de alfabetização em IA (Art. 4)2 de fevereiro de 2025À força
Obrigações do GPAI (Artigos 51 a 55), governança e penalidades2 agosto 2025 À força
Obrigações de transparência (Art. 50)2 agosto 2026 Em vigor (novo)
Marcação de resultados existentes de IA generativa (período de carência)em 2 de dezembro de 2026Próximas
Sistemas de alto risco do Anexo III2 de dezembro de 2027 (antes era 2 de agosto de 2026)Adiado pelo Ônibus
IA de alto risco em produtos regulamentados pelo Anexo I2 de agosto de 2028 (era 2 de agosto de 2027)Adiado pelo Ônibus

As datas adiadas acima dependem da aprovação final da Lei Omnibus. As datas já decorridas são lei consolidada.

Dois pontos práticos. Primeiro, as obrigações de transparência não são uma preocupação futura — elas se tornaram aplicáveis ​​em 2 de agosto de 2026, aproximadamente há uma semana. Os fornecedores de sistemas de IA generativa já no mercado têm até 2 de dezembro de 2026 para adequar a produção existente aos requisitos de marcação legível por máquina e marca d'água. Segundo, o prazo adicional para IA de alto risco é bem-vindo, mas é um adiamento, não uma prorrogação: as obrigações substantivas permanecem inalteradas e o trabalho de preparação deve começar agora.

Obrigações por função

Os fornecedores de sistemas de alto risco têm a maior responsabilidade. Devem estabelecer um sistema de gestão de riscos ao longo de todo o ciclo de vida; aplicar medidas de governança de dados aos dados de formação, validação e teste; preparar documentação técnica detalhada e mantê-la atualizada; conceber sistemas para registo automático e rastreabilidade; garantir transparência e instruções de utilização claras; permitir uma supervisão humana eficaz; e alcançar a precisão, robustez e cibersegurança adequadas. Antes da entrada no mercado, devem realizar a avaliação de conformidade relevante, elaborar uma declaração de conformidade da UE, afixar a marcação CE e registar o sistema na base de dados da UE. A monitorização pós-comercialização e a comunicação de incidentes graves continuam posteriormente.

Os responsáveis ​​pela implementação de sistemas de alto risco devem usar o sistema de acordo com as instruções do fornecedor, designar supervisão humana competente, garantir que os dados de entrada sejam relevantes, monitorar a operação e manter registros, além de informar as pessoas afetadas quando necessário. Em diversos contextos sensíveis, os responsáveis ​​pela implementação também devem realizar uma avaliação de impacto sobre os direitos fundamentais. Os empregadores que implementam IA que afeta os trabalhadores têm obrigações adicionais de informação.

Importadores e distribuidores devem verificar se o fornecedor cumpriu suas obrigações — avaliação de conformidade, documentação, marcação CE — antes de disponibilizar um sistema, e devem agir (e notificar as autoridades) caso acreditem que um sistema não esteja em conformidade.

Em todos os níveis, a obrigação de alfabetização em IA da Lei (Art. 4) exige que as organizações garantam que os funcionários que lidam com IA tenham um nível suficiente de compreensão. A Lei Omnibus suavizou a redação dessa obrigação, mas a expectativa subjacente de uso competente e informado permanece.

Requisitos técnicos e de governança para IA de alto risco

Os requisitos de alto risco traduzem princípios abstratos em práticas de engenharia e governança. Em resumo, os fornecedores devem ser capazes de demonstrar: um processo de gestão de riscos documentado e iterativo; qualidade e governança de dados adequadas à finalidade pretendida, com atenção à imparcialidade e à representatividade; documentação técnica abrangente suficiente para que as autoridades avaliem a conformidade; registro de dados por meio de logs automáticos de eventos; transparência e instruções claras; supervisão humana significativa integrada ao sistema; e precisão, robustez e cibersegurança demonstráveis. Juntos, esses elementos formam a base de evidências para a avaliação de conformidade — e, na prática, o material que um órgão regulador solicitará em primeiro lugar.

Obrigações de IA de propósito geral (GPAI)

Os modelos de IA de propósito geral — os modelos grandes e versáteis que sustentam muitas aplicações subsequentes — têm seu próprio regime, conforme os Artigos 51 a 55, aplicáveis ​​desde 2 de agosto de 2025. Todos os fornecedores de IA de propósito geral devem manter documentação técnica, publicar um resumo suficientemente detalhado do conteúdo de treinamento, implementar uma política de direitos autorais e cooperar com todos os envolvidos na cadeia de valor que utilizam o modelo. Os modelos que apresentam risco sistêmico estão sujeitos a obrigações mais rigorosas: avaliação do modelo e testes adversários, avaliação e mitigação de risco sistêmico, rastreamento e relato de incidentes graves e cibersegurança robusta. A adesão ao Código de Práticas oficial é uma forma reconhecida de demonstrar conformidade.

Obrigações de transparência agora em vigor (Artigo 50)

Como o Artigo 50 entrou em vigor em 2 de agosto de 2026, três obrigações exigem atenção imediata. Chatbots e agentes conversacionais devem deixar claro que o usuário está interagindo com uma máquina. Conteúdo gerado ou manipulado por IA — texto sobre assuntos de interesse público, além de áudio, imagem e vídeo sintéticos, incluindo deepfakes — deve ser divulgado e marcado em um formato legível por máquina para que possa ser detectado como artificial. E as pessoas expostas a sistemas permitidos de reconhecimento de emoções ou categorização biométrica devem ser informadas. Organizações que já operam recursos de IA generativa devem considerar o prazo de 2 de dezembro de 2026 para marcar a produção existente como um prazo interno definitivo.

Penalidades e multas

A aplicação da lei acarreta sérios riscos financeiros, com penalidades proporcionais à gravidade da infração:

  • Práticas proibidas (Art. 5): até 35 milhões de euros ou 7% do volume de negócios anual mundial total, consoante o que for mais elevado.
  • Violações de obrigações de alto risco e da maioria das outras obrigações: até 15 milhões de euros ou 3% do volume de negócios anual mundial.
  • Fornecer informações incorretas, incompletas ou enganosas às autoridades: até 7.5 milhões de euros ou 1% do volume de negócios anual mundial.

Para PMEs e startups, a multa é o menor valor entre o montante fixo e a percentagem — uma salvaguarda de proporcionalidade para organizações de menor dimensão. As autoridades nacionais de fiscalização do mercado aplicam a lei, de forma coordenada a nível da UE, podendo ainda ser aplicadas outras medidas ao abrigo da legislação nacional.

Como a Lei de IA se encaixa no GDPR e no NIS2

A Lei de Inteligência Artificial (AI Act) não é um instrumento isolado. Quando um sistema de IA processa dados pessoais, o RGPD (Regulamento Geral sobre a Proteção de Dados) aplica-se integralmente — base legal, limitação da finalidade, direitos do titular dos dados e, frequentemente, uma avaliação de impacto sobre a proteção de dados. A avaliação de impacto sobre os direitos fundamentais da AI Act e a DPIA (Avaliação de Impacto sobre a Proteção de Dados) do RGPD muitas vezes se sobrepõem e são mais eficazes quando executadas em conjunto. Quando a IA dá suporte a serviços essenciais ou importantes, a Diretiva NIS2 (Norma Nacional de Segurança Cibernética) adiciona obrigações de gestão de riscos de cibersegurança e de comunicação de incidentes, que reforçam os requisitos de robustez e segurança da AI Act. Tratar esses regimes como um único programa de conformidade integrado — em vez de três projetos paralelos — economiza esforços e reduz o risco de controles contraditórios.

Lista de verificação de conformidade com a Lei de IA

  • Faça um inventário de todos os sistemas de IA que você fornece ou implementa, incluindo ferramentas integradas e de terceiros.
  • Classifique cada sistema em um nível de risco (inaceitável, alto, limitado, mínimo).
  • Confirme sua função — provedor, implementador, importador ou distribuidor — para cada sistema.
  • Verifique se há proibições de acordo com o Artigo 5 e interrompa imediatamente qualquer uso proibido.
  • Implemente agora medidas de transparência para chatbots, deepfakes e conteúdo gerado por IA e planeje a marcação de resultados antes de 2 de dezembro de 2026.
  • Mapear as obrigações de alto risco e elaborar o dossiê técnico, os controles de gestão de riscos e de supervisão humana antes do prazo de dezembro de 2027.
  • Aborde as obrigações do GPAI se você fornecer ou ajustar modelos de uso geral.
  • Ministrar treinamento em alfabetização em IA para os funcionários relevantes.
  • Integre com o GDPR e o NIS2 — alinhe as DPIAs, as avaliações de impacto e os controles de segurança.
  • Defina a governança — com responsabilidades claras, documentação e monitoramento — e mantenha os registros prontos para auditoria.

Perguntas frequentes

A Lei de IA da UE já está em vigor?

Sim. O Regulamento (UE) 2024/1689 entrou em vigor em 1 de agosto de 2024 e aplica-se por fases. As proibições e as obrigações de literacia em IA aplicam-se desde 2 de fevereiro de 2025, as regras GPAI e de governação desde 2 de agosto de 2025 e as obrigações de transparência desde 2 de agosto de 2026.

Quando entram em vigor as regras de alto risco?

Na sequência do AI Digital Omnibus, as obrigações de alto risco para sistemas do Anexo III estão agora previstas para 2 de dezembro de 2027 e, para IA incorporada em produtos regulamentados do Anexo I, para 2 de agosto de 2028. Estas datas adiadas dependem da adoção final do Omnibus.

As regras de transparência se aplicam ao meu chatbot hoje?

Sim. A partir de 2 de agosto de 2026, os usuários devem ser informados de que estão interagindo com IA, e o conteúdo gerado ou manipulado por IA deve ser divulgado e sinalizado. Os resultados de IA generativa existentes devem atender aos requisitos de sinalização até 2 de dezembro de 2026.

Quais são as multas máximas?

As multas podem chegar a 35 milhões de euros ou 7% do volume de negócios anual global para práticas proibidas; até 15 milhões de euros ou 3% para violações de alto risco; e até 7.5 milhões de euros ou 1% para informações incorretas ou incompletas. As PMEs pagam o menor valor entre o montante fixo e a percentagem.

A Lei de Informática Aplica-se a empresas não pertencentes à UE?

Sim, sempre que um sistema de IA for colocado no mercado da UE ou se os seus resultados forem utilizados na UE — mesmo que o fornecedor ou implementador esteja estabelecido noutro local.

Principais takeaways

  • A Lei da IA ​​da UE é o Regulamento (UE) 2024/1689, em vigor desde 1 de agosto de 2024 e aplicável em fases.
  • As obrigações de transparência (Art. 50) entram em vigor a partir de 2 de agosto de 2026; os resultados existentes de IA generativa devem ser marcados até 2 de dezembro de 2026.
  • O Decreto Omnibus Digital adiou os prazos de alto risco para 2 de dezembro de 2027 (Anexo III) e 2 de agosto de 2028 (Anexo I) — sujeitos à adoção final.
  • As multas chegam a 35 milhões de euros, ou 7% do faturamento global; as PMEs pagam o valor menor.
  • A Lei funciona em conjunto com o RGPD e o NIS2 — planeie a conformidade como um programa integrado.

Obtenha uma avaliação de prontidão para a Lei de Inteligência Artificial.

A Lei de Inteligência Artificial recompensa as organizações que agem com antecedência — e suas regras de transparência já estão surtindo efeito. Os advogados especializados em tecnologia e privacidade da [nome da empresa] Law & More Ajudamos fornecedores e implementadores a classificar seus sistemas, corrigir usos proibidos ou não conformes, cumprir as obrigações de transparência em tempo real e construir um caminho defensável para o prazo de alto risco de 2027, totalmente alinhado com o GDPR e o NIS2. Entre em contato. Law & More Para realizar uma avaliação de prontidão para a Lei de Inteligência Artificial e transformar um cenário regulatório em constante mudança em um plano de ação claro e priorizado.

Procurando algo diferente? Nosso índice de guias holandeses sobre leis de TI e privacidade lista tudo o que escrevemos sobre o assunto, organizado por tópico.

Precisa de assistência jurídica?

Contato Law & More Para obter orientação especializada em assuntos jurídicos, nossa equipe multilíngue está pronta para ajudar.

Artigos relacionados

As obrigações de notificação de incidentes de cibersegurança nos Países Baixos são regidas pela Lei de Cibersegurança (Cyberbeveiligingswet, Cbw).

Nos Países Baixos, contestar uma decisão judicial é chamado de "wraking": uma das partes solicita ao juiz que conteste a decisão.

Não existe uma lei específica para metaversos nos Países Baixos. Os mundos virtuais imersivos são regidos por

Explore as leis holandesas de privacidade de dados para entender sua importância, aplicações e conceitos-chave para indivíduos.

Uma organização autônoma descentralizada não possui forma jurídica própria segundo a legislação holandesa.

A Lei de Inteligência Artificial da UE regula a IA de acordo com o risco que um sistema apresenta.

Mantenha-se atualizado sobre a legislação holandesa.

Assine nossa newsletter para receber as últimas informações jurídicas, atualizações regulatórias e conselhos práticos.