Artigos

O custo de esperar pela regulação da Inteligência Artificial

A questão central para as organizações já não é se haverá regulação da inteligência artificial, mas quem assumirá os riscos e os custos decorrentes de sua utilização.

22/9/2026
Publicidade
Expandir publicidade

Em 27 de julho de 2026 entrou em vigor o Regulamento (UE) 2026/1744, o Digital Omnibus on AI, que adiou para 2 de dezembro de 2027 as obrigações aplicáveis aos sistemas autônomos de alto risco do Anexo III do AI Act e para 2 de agosto de 2028 aquelas relativas aos sistemas embarcados em produtos regulados do Anexo I.

A leitura corporativa foi imediata e previsível, resumida na ideia de que as empresas teriam ganhado tempo. Trata-se, porém, de uma conclusão equivocada, e o custo desse equívoco tende a surgir primeiro nos contratos e apenas depois na esfera regulatória.

Cinco dias depois, em 2 de agosto, dois blocos de obrigações passaram a vigorar sem qualquer diferimento. De um lado, o artigo 50 do AI Act impõe deveres de transparência a sistemas que interagem diretamente com pessoas naturais, geram áudio, imagem, vídeo ou texto sintéticos, realizam reconhecimento de emoções ou categorização biométrica, ou produzem deepfakes e conteúdos destinados a informar o público sobre temas de interesse geral.

De outro lado, a Comissão Europeia passou a exercer plenamente sua competência sancionatória sobre provedores de modelos de propósito geral, com multas que podem alcançar 3% do faturamento mundial anual ou 15 milhões de euros, prevalecendo o maior valor. As obrigações desses provedores já estavam em vigor desde agosto de 2025, faltando apenas a efetividade do poder sancionatório. O Omnibus adiou aquilo que é mais complexo e custoso de implementar, mas preservou integralmente o que já pode ser fiscalizado, revelando com clareza a prioridade regulatória europeia para os próximos dezoito meses.

O custo da regulação da IA já começou.Magnific

Neste cenário, três aspectos do novo regulamento afetam as plataformas de maneira particularmente relevante. O primeiro possui natureza institucional, pois o AI Office passou a exercer competência supervisória exclusiva sobre sistemas de inteligência artificial que integrem ou componham plataformas e mecanismos de busca de muito grande porte designados pelo Digital Services Act, substituindo a dispersão de autoridades nacionais por um supervisor único com poder direto de aplicação de sanções.

O segundo diz respeito ao calendário regulatório, uma vez que a marcação legível por máquina de conteúdo sintético foi adiada até 2 de dezembro de 2026 apenas para sistemas já colocados no mercado antes de 2 de agosto, de modo que novos produtos passam a nascer sujeitos à obrigação.

O terceiro é de natureza substancial, já que a partir de 2 de dezembro de 2026 o artigo 5 passa a abranger duas novas práticas proibidas relacionadas à geração ou manipulação de imagens íntimas não consentidas e de material de abuso sexual infantil. Nesse contexto, quem disponibiliza funcionalidades generativas aos usuários deixa de ocupar apenas a posição de hospedeiro e passa a se expor ao regime sancionatório mais severo do regulamento, que pode atingir 7% do faturamento mundial.

Destaca-se que nada disso depende de a empresa estar estabelecida na União Europeia. Isso porque, o AI Act alcança fornecedores e implantadores situados em países terceiros sempre que o resultado produzido pelo sistema for utilizado no território europeu. Assim, uma plataforma brasileira cujo sistema de recomendação, moderação automatizada ou agente conversacional atenda usuários europeus encontra-se dentro do perímetro regulatório, ainda que não possua um único empregado no continente.

Isso posto, no âmbito doméstico, o cenário regulatório revela-se consideravelmente mais desafiador do que faz supor a narrativa atualmente predominante no mercado.

Atualmente, o PL 2.338/2023 permanece na Câmara dos Deputados, aguardando parecer do relator na Comissão Especial, após ter sido encaminhado pelo Senado em março de 2025, submetido a doze audiências públicas, acrescido de trinta e cinco proposições apensadas e sucessivamente incluído em pautas de votação que não chegaram a se concretizar.

Caso a Câmara promova alterações no substitutivo, como indicam os rumos do debate legislativo, a matéria deverá retornar ao Senado para nova apreciação e, somado a isso, o contexto eleitoral contribui para ampliar a incerteza quanto à conclusão do processo legislativo, razão pela qual qualquer estratégia de adequação baseada na expectativa de aprovação da futura lei brasileira permanece vinculada a uma variável que escapa ao controle do setor privado.

A ausência de legislação específica não significa ausência de obrigações regulatórias, percepção que ainda se mostra presente em parte do setor privado, sobretudo porque o Supremo Tribunal Federal, ao julgar os Temas 987 e 533 em 26 de junho de 2025, com eficácia a partir de 5 de agosto do mesmo ano, declarou a inconstitucionalidade parcial e progressiva do artigo 19 do Marco Civil da Internet e delineou um novo regime de responsabilização das plataformas que, embora não faça referência expressa à inteligência artificial, já produz efeitos concretos sobre a utilização de sistemas algorítmicos e mecanismos automatizados de moderação, recomendação e distribuição de conteúdo.

Dois aspectos da tese fixada pelo Supremo merecem especial atenção, uma vez que o item 4 estabelece presunção de responsabilidade, independentemente de notificação prévia, para conteúdos ilícitos veiculados por anúncios, impulsionamentos pagos ou redes artificiais de distribuição operadas por chatbots e robôs, afastando-se a responsabilização apenas mediante demonstração de atuação diligente em prazo razoável, enquanto o item 5 impõe dever de cuidado com indisponibilização imediata para um rol taxativo de crimes graves, igualmente sem exigir notificação, ao passo que o item 11 afasta a responsabilidade objetiva, fazendo da prova de diligência o elemento central para a aferição da responsabilidade das plataformas.

A tese também exige que os provedores mantenham representante legal com sede no Brasil e poderes plenos para responder perante autoridades administrativas e judiciais, inclusive quanto ao fornecimento de informações sobre regras de moderação de conteúdo, relatórios de transparência, monitoramento e gestão de riscos sistêmicos, perfilamento de usuários, publicidade e impulsionamento remunerado, instituindo um dever informacional que alcança diretamente a governança e o funcionamento dos sistemas algorítmicos empregados pelas plataformas e cuja observância já se encontra em vigor.

A esse quadro somam-se a Lei nº 15.211/2025, que instituiu o Estatuto Digital da Criança e do Adolescente e está em vigor desde 17 de março de 2026, alcançando inclusive fornecedores estrangeiros com serviços disponíveis no território nacional, e o artigo 20 da LGPD, que assegura ao titular o direito de revisão de decisões automatizadas que afetem seus interesses.

O resultado é um ambiente regulatório suficientemente denso para exigir estruturas de governança robustas, de modo que a futura lei de inteligência artificial tende a consolidar obrigações já existentes, e não propriamente a inaugurá-las.

Surge, assim, uma tensão regulatória frequentemente negligenciada, pois o dever de cuidado pressupõe mecanismos de detecção proativa que, em escala, dependem do uso de inteligência artificial. Ocorre que os mesmos sistemas empregados na moderação de conteúdo acionam, simultaneamente, o direito à revisão previsto na LGPD e, para usuários europeus, os deveres de transparência e governança estabelecidos pelo AI Act, de modo que a obrigação de utilizar a tecnologia e a obrigação de governá-la acabam concentradas na mesma estrutura organizacional.

A consequência prática é que o problema mais imediato das plataformas não é regulatório, mas contratual, pois essas empresas atuam simultaneamente como implantadoras de modelos desenvolvidos por terceiros e como fornecedoras de sistemas de inteligência artificial aos seus próprios usuários, acumulando funções distintas na cadeia tecnológica e exigindo adequada alocação de riscos, responsabilidades e obrigações em cada uma dessas relações.

Na relação com fornecedores, a maior parte dos contratos de nuvem, licenciamento e acesso a APIs foi celebrada antes da consolidação do debate regulatório sobre inteligência artificial e ainda não contempla adequadamente a matéria, deixando de definir a posição das partes na cadeia tecnológica, de assegurar acesso à documentação técnica necessária ao atendimento de exigências regulatórias, de prever mecanismos efetivos de auditoria e de disciplinar a alocação de riscos relacionados a sanções administrativas, ordens de remoção de conteúdo e controvérsias envolvendo direitos autorais sobre dados de treinamento.

Mesmo quando há cláusulas de responsabilidade, é comum que a exposição econômica permaneça limitada aos valores pagos nos doze meses anteriores, tornando a proteção contratual pouco relevante diante de sanções calculadas sobre faturamento global.

Na relação com os usuários, o principal instrumento continua sendo o termo de uso, frequentemente mais defasado do que os próprios contratos com fornecedores. Os deveres de transparência previstos no artigo 50 do AI Act recaem diretamente sobre a plataforma, enquanto as exigências de verificação etária e vinculação de contas a responsáveis legais impostas pelo Estatuto Digital demandam adaptações no próprio produto, somando-se às garantias de devido processo e aos mecanismos de recurso decorrentes da tese fixada pelo Supremo, que precisam estar formalmente previstos em instrumentos oponíveis aos usuários, circunstância que reduz significativamente a utilidade probatória de termos redigidos antes dessas exigências.

Há ainda uma fragilidade frequentemente negligenciada nos contratos que versam sobre tratamento de dados, que raramente disciplinam de forma adequada o uso de informações de usuários e clientes para treinamento ou retreinamento de modelos, deixam de definir bases legais específicas para essa finalidade e não asseguram o repasse dessas obrigações a suboperadores e provedores situados em níveis anteriores da cadeia tecnológica, criando uma exposição silenciosa que normalmente só se torna visível diante de fiscalizações, investigações ou mesmo litígios.

Do ponto de vista da governança, algumas medidas são prévias a qualquer discussão mais sofisticada, começando pelo mapeamento completo dos sistemas de inteligência artificial utilizados pela organização, sejam eles próprios ou fornecidos por terceiros, inclusive aqueles contratados diretamente por áreas de negócio sem a participação das estruturas centrais de tecnologia, riscos ou compliance, já que não é possível avaliar, classificar ou mitigar riscos associados a sistemas cuja existência sequer foi formalmente identificada.

A segunda medida consiste em classificar cada sistema à luz dos regimes regulatórios aplicáveis, especialmente o europeu e o brasileiro, mediante análise formalmente documentada e passível de reutilização, evitando que o enquadramento jurídico precise ser refeito a cada nova demanda. A terceira refere-se à definição expressa de responsáveis pelas decisões e controles adotados, uma vez que estruturas colegiadas sem atribuição individual claramente identificada tendem a produzir registros e procedimentos, mas raramente asseguram níveis adequados de responsabilização e efetividade na governança.

O elemento comum a essas medidas é sua função probatória, pois, desde que o Supremo afastou a responsabilidade objetiva, a responsabilização das plataformas passou a depender, em larga medida, da capacidade de demonstrar diligência, efetividade dos mecanismos de autorregulação e observância dos deveres adicionais estabelecidos pela Corte.

Nesse contexto, o dossiê de governança deixa de ocupar posição meramente acessória na estrutura de compliance e passa a constituir instrumento central de defesa, razão pela qual deve ser construído de forma contínua e anterior a eventuais controvérsias, uma vez que registros produzidos apenas após o surgimento do litígio tendem a apresentar eficácia probatória reduzida.

Esse mesmo conjunto documental atende, simultaneamente, às exigências formuladas pelas autoridades europeias e aos deveres informacionais impostos ao representante legal no Brasil, criando uma das raras situações em que um único investimento em governança e conformidade gera ganhos regulatórios aproveitáveis em mais de uma jurisdição.

Quanto aos prazos, o diferimento promovido pelo regulador europeu confere uma margem temporal significativamente menor do que geralmente se supõe, sobretudo porque processos de avaliação de conformidade, elaboração de documentação técnica, implementação de mecanismos de supervisão humana e adequação de cadeias de fornecimento frequentemente demandam períodos superiores a dezesseis meses, especialmente quando dependem da atuação de terceiros.

Soma-se a isso a necessidade de renegociação contratual, cuja efetividade está diretamente relacionada ao momento em que ocorre, já que atualmente os fornecedores ainda possuem incentivos para negociar cláusulas de auditoria, garantias e indenização, cenário que tende a se tornar muito menos favorável à medida que a aproximação dos prazos regulatórios ampliar a demanda pelos mesmos ajustes contratuais.

A questão central para as organizações já não é se haverá regulação da inteligência artificial, mas quem assumirá os riscos e os custos decorrentes de sua utilização, tema que se projeta principalmente no âmbito contratual e que vem sendo definido desde agora, nos instrumentos que continuam a ser negociados e celebrados, muitas vezes por mera ausência de disciplina adequada sobre a distribuição de responsabilidades.


O texto acima expressa a visão de quem o assina, não necessariamente do Congresso em Foco. Se você quer publicar algo sobre o mesmo tema, mas com um diferente ponto de vista, envie sua sugestão de texto para redacao@congressoemfoco.com.br.

Veja mais no portal
cadastre-se, comente, saiba mais

Artigos Mais Lidos