Inteligência ArtificialArtigo
AI Act europeu: o que muda para a empresa brasileira que exporta ou atende clientes na Europa
Em resumo
Como o Regulamento (UE) 2024/1689 alcança empresas de fora da Europa, o que já vale desde 2025 e 2026, o adiamento do alto risco para 2027 e 2028, os deveres de transparência para chatbot e imagem gerada por IA, o papel de quem só usa ferramenta pronta e os tetos de multa.
Em resumo: sim, o regulamento europeu de inteligência artificial pode valer para uma empresa brasileira sem filial na Europa. Ele alcança quem coloca um sistema de IA no mercado da União Europeia e também quem, de fora, usa IA cujo resultado é aproveitado lá dentro. Desde 2 de fevereiro de 2025 já valem as proibições e o dever de letramento em IA; desde 2 de agosto de 2026, as regras de transparência para chatbot e conteúdo sintético. As obrigações pesadas dos sistemas de alto risco foram adiadas em 2026 e só começam em 2 de dezembro de 2027 (ou 2 de agosto de 2028, para IA embutida em produtos regulados).
Por que uma lei europeia chega a uma empresa daqui
O nome oficial é Regulamento (UE) 2024/1689, conhecido como AI Act. Na versão consolidada de 27 de julho de 2026, já com as alterações de 2026, o artigo 2º define o alcance por duas portas que interessam a quem está no Brasil:
- Porta do mercado (art. 2º, 1, a): o regulamento se aplica a quem coloca no mercado ou põe em serviço um sistema de IA na União, esteja estabelecido dentro ou fora dela. Onde fica a sede não decide nada.
- Porta do resultado (art. 2º, 1, c): vale também para fornecedores e usuários profissionais situados em país terceiro quando o resultado produzido pelo sistema é usado na União. É a regra que costuma surpreender: ela pode alcançar a empresa mesmo sem vender o sistema em si para ninguém na Europa.
Para saber o que cabe a cada um, o regulamento separa dois papéis no artigo 3º. O fornecedor (provider) é quem desenvolve o sistema, ou manda desenvolver, e o lança com nome ou marca própria, pago ou gratuito. O responsável pela implantação (deployer) é quem usa o sistema sob a própria autoridade, fora de atividade pessoal e não profissional. Uma loja que assina um chatbot pronto é, em regra, deployer; a que contrata um programador para criar o assistente da marca e o oferece com o próprio nome tende a ser fornecedora daquele sistema.
O cenário típico é o da empresa que já vende no exterior: quem começou pelo caminho do pequeno lojista para exportar pela internet e agora mira Portugal, Espanha ou outro país do bloco precisa olhar para o atendimento, as imagens de catálogo e qualquer decisão automatizada que atinja cliente ou trabalhador europeu.
O que já vale e o que ainda vai valer
O regulamento entra em etapas. Em 2026 o calendário mudou: a União aprovou o chamado Omnibus Digital de IA, publicado como Regulamento (UE) 2026/1744 no Jornal Oficial de 24 de julho de 2026. O Conselho da UE deu a aprovação final em 29 de junho de 2026, e a Comissão Europeia informa que o texto entrou em vigor em 27 de julho de 2026. A tabela abaixo reúne as datas, com a situação em 9 de outubro de 2026:
| Data | O que passa a valer | Situação em out/2026 |
|---|---|---|
| 2 fev. 2025 | Práticas proibidas (art. 5º) e dever de letramento em IA (art. 4º) | Já vale |
| 2 ago. 2025 | Regras para fornecedores de modelos de IA de uso geral e estrutura de governança e fiscalização | Já vale |
| 2 ago. 2026 | Aplicação geral, incluindo a transparência do art. 50 (chatbot, conteúdo gerado, deepfake) | Já vale |
| 2 dez. 2026 | Fim da carência da marcação legível por máquina (art. 50, 2) para sistemas generativos lançados antes de 2 ago. 2026 | Ainda vai valer |
| dez. 2026 (dia não confirmado) | Nova proibição de IA que gera imagem de nudez de pessoas reais ou remove roupas de fotos existentes, prevista pelo Conselho para dezembro de 2026 | Ainda vai valer |
| 2 dez. 2027 | Alto risco "autônomo" (Anexo III): biometria, infraestrutura crítica, educação, emprego, migração, entre outras áreas | Adiado pelo Omnibus |
| 2 ago. 2028 | Alto risco embutido em produtos regulados (Anexo I), como elevadores e brinquedos | Adiado pelo Omnibus |
As duas primeiras linhas aparecem em cronogramas de escritórios como o Kennedys e o A&O Shearman; as demais vêm do Conselho e da Comissão. O adiamento do alto risco não suspende nada do que já vale: proibições, letramento e transparência continuam correndo.
O letramento em IA também mudou de tom. Segundo análise do texto final publicada pelo KI-Campus, o art. 4º deixou de pedir que a empresa garanta um nível suficiente de conhecimento da equipe e passou a exigir medidas que apoiem esse aprendizado, sem obrigação de garantir um nível de competência a cada pessoa. Na prática, uma política de uso de IA com regras escritas e treinamento registrado é o jeito mais simples de mostrar que a empresa tomou essas medidas.
Transparência do artigo 50: chatbot, imagem e deepfake
É aqui que a maioria das empresas brasileiras com cliente europeu vai esbarrar primeiro. A página de perguntas da Comissão sobre o art. 50 diz que a regra vale desde 2 de agosto de 2026 para todo sistema no mercado europeu, não importa quando ele foi lançado. O artigo 50 traz quatro deveres:
- Sistema que conversa com pessoas (fornecedor): chatbot, agente ou avatar tem de ser projetado para que a pessoa saiba que fala com uma IA, salvo quando isso for óbvio pelo contexto. Comentário do escritório Stibbe lembra que esse dever é do fornecedor, não de quem só usa. Se você não sabe bem qual dos três tipos tem em mãos, vale entender a diferença entre chatbot, copiloto e agente de IA antes de falar com o fornecedor.
- Conteúdo sintético (fornecedor): quem fornece sistema que gera áudio, imagem, vídeo ou texto precisa marcar a saída de forma legível por máquina, para que se possa detectar a origem artificial.
- Reconhecimento de emoções e categorização biométrica (deployer): quem usa esses sistemas tem de informar as pessoas expostas sobre o funcionamento.
- Deepfake e texto de interesse público (deployer): quem gera ou manipula deepfake deve revelar que o conteúdo é artificial; o mesmo vale para texto gerado por IA publicado para informar o público sobre assunto de interesse público. A dispensa exige duas condições ao mesmo tempo: o texto passou por revisão humana ou controle editorial e uma pessoa física ou jurídica responde editorialmente pela publicação.
Em todos os casos, a informação tem de chegar de forma clara, no máximo no primeiro contato ou na primeira exposição. A Comissão também registra que conteúdo produzido antes de 2 de agosto de 2026 não precisa ser rotulado retroativamente, e que a carência até 2 de dezembro de 2026 vale só para a marcação do item 2, em sistemas já no mercado antes daquela data.
Quem só usa ferramenta pronta
A pergunta mais comum do pequeno exportador é se precisa fazer alguma coisa quando só usa um assistente comprado de terceiro. As diretrizes da Comissão sobre o art. 50 (documento C(2026) 5054, de 20 de julho de 2026) ajudam: deployer é quem decide usar o sistema e como usar, inclusive o que faz com o resultado, mesmo sem controle técnico. Qualquer atividade com ganho econômico regular ou ligada a negócio conta como profissional. O funcionário que segue ordens da empresa não vira deployer separado: a empresa é que responde.
Para esse usuário, o que pesa hoje é o seguinte:
- Letramento (art. 4º): medidas de apoio ao conhecimento da equipe que opera a ferramenta.
- Art. 50, deveres do deployer: avisar sobre deepfake, sobre uso de reconhecimento de emoção e sobre texto de interesse público gerado por IA, a menos que esse texto tenha passado por revisão humana ou controle editorial e tenha alguém com responsabilidade editorial pela publicação.
- Alto risco, a partir de 2 de dezembro de 2027: se a ferramenta cair numa área do Anexo III, o artigo 26 pede uso conforme as instruções do fornecedor, supervisão humana por pessoa com competência e autoridade, guarda dos registros (logs) sob seu controle por pelo menos seis meses e aviso prévio aos trabalhadores quando o sistema for usado no ambiente de trabalho.
Um alerta: o regulamento prevê casos em que quem usa passa a ser tratado como fornecedor de um sistema de alto risco, entre eles o de colocar o próprio nome ou marca num sistema que já está no mercado. Pôr a sua marca num produto de terceiro não é detalhe de layout.
Exemplo resolvido: uma loja que vende para Portugal
Exemplo hipotético, para mostrar o raciocínio (não é parecer): uma loja de moda de Santa Catarina vende pela internet para clientes em Portugal. Ela usa quatro ferramentas de IA. A tabela mostra como classificar cada uma:
| Uso | Papel da loja | O que se aplica | Desde quando |
|---|---|---|---|
| Chatbot de atendimento comprado pronto, em português de Portugal | Deployer | O aviso "você fala com uma IA" é dever do fornecedor; a loja confere se ele aparece e não o esconde | 2 ago. 2026 |
| Assistente próprio, encomendado a um programador e lançado com a marca da loja | Tende a ser fornecedora | A própria loja precisa projetar o aviso de IA | 2 ago. 2026 |
| Foto realista de modelo gerada por IA vestindo a peça, no catálogo europeu | Deployer | Se a imagem puder passar por real, a revelação de conteúdo artificial; a marcação técnica é do fornecedor da ferramenta | 2 ago. 2026 |
| Triagem de currículos para vaga no Brasil, sem candidato ou resultado na Europa | Deployer | Em princípio, fora da porta do resultado do art. 2º; se a vaga for na Europa, emprego é área do Anexo III | 2 dez. 2027 (se for alto risco) |
O ponto da última linha é o critério: o que liga a empresa ao regulamento é o uso na União, não a nacionalidade da ferramenta. A mesma triagem, feita para preencher vaga em Lisboa, muda de quadro.
Multas: os tetos confirmados
O artigo 99, na versão consolidada de 27 de julho de 2026, fixa três faixas:
- Práticas proibidas (art. 5º): até 35 milhões de euros ou 7% do faturamento mundial anual do exercício anterior, o que for maior.
- Outras obrigações, incluindo a transparência do art. 50: até 15 milhões de euros ou 3% do faturamento.
- Informação incorreta ou enganosa às autoridades: até 7,5 milhões de euros ou 1%.
Para PME, incluindo startups, vale o menor entre o valor fixo e o percentual. Exemplo hipotético de conta: uma empresa com faturamento mundial de 2 milhões de euros que descumpra o art. 50 tem teto de 3% de 2 milhões, ou 60 mil euros, porque esse valor é menor que 15 milhões. É teto, não valor da multa: o artigo manda considerar porte, faturamento e participação de mercado ao fixá-la.
Checklist para quem vende ou atende na Europa
- Liste toda ferramenta de IA cujo resultado chega a cliente, usuário ou trabalhador na União Europeia.
- Para cada uma, anote se a empresa é fornecedora (criou ou mandou criar, com a própria marca) ou deployer (usa produto de terceiro).
- Confira se o chatbot avisa que é IA no primeiro contato e se a sua configuração não apaga esse aviso.
- Peça ao fornecedor de imagem, áudio ou vídeo a confirmação, por escrito, de que a saída sai marcada conforme o art. 50 até 2 de dezembro de 2026.
- Defina uma regra interna para rotular foto, vídeo ou voz realista criados por IA usados na comunicação com o público europeu.
- Registre o treinamento da equipe que opera as ferramentas: é a evidência do art. 4º.
- Marque em vermelho qualquer uso em contratação, crédito, educação ou biometria envolvendo pessoas na Europa: são áreas do Anexo III, com prazo em 2 de dezembro de 2027.
- Não ponha a sua marca em sistema de terceiro sem antes avaliar se isso a transforma em fornecedora.
Este texto tem caráter informativo, reflete a legislação consultada em outubro de 2026 e não substitui a análise de um advogado com atuação em direito europeu para o caso concreto.
Comece por aqui Novo no assunto? Leia primeiro inteligência artificial para pequenas empresas, o texto-base desta cobertura.
Fonte: EUR-Lex (Regulamento (UE) 2024/1689, consolidado em 27/07/2026)
Perguntas frequentes
Minha empresa não tem filial na Europa. O AI Act vale para ela?
Pode valer. O artigo 2º do Regulamento (UE) 2024/1689 alcança quem coloca sistema de IA no mercado europeu, esteja onde estiver, e também fornecedores e usuários profissionais de fora da União quando o resultado do sistema é usado lá. Não ter filial não basta para ficar de fora.
O adiamento de 2026 suspendeu o AI Act?
Não. O Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026, adiou as obrigações dos sistemas de alto risco para 2 de dezembro de 2027 (Anexo III) e 2 de agosto de 2028 (Anexo I). As proibições e o letramento valem desde 2 de fevereiro de 2025, e a transparência do artigo 50, desde 2 de agosto de 2026.
Uso um chatbot pronto com clientes europeus. Quem tem de avisar que é IA?
O dever do artigo 50, parágrafo 1, recai sobre o fornecedor, que precisa projetar o sistema para informar a pessoa de que fala com uma IA, salvo quando isso for óbvio. Quem usa deve conferir se o aviso aparece no primeiro contato e não o desativar na configuração.
Imagem de produto feita por IA precisa de rótulo na Europa?
A marcação técnica, legível por máquina, é dever do fornecedor da ferramenta, com carência até 2 de dezembro de 2026 para sistemas lançados antes de 2 de agosto de 2026. Quem usa só é obrigado a revelar quando o conteúdo é um deepfake, isto é, quando pode passar por autêntico. Foto realista de pessoa gerada por IA merece análise caso a caso.
Qual é a multa para pequena empresa?
O artigo 99 fixa tetos de 35 milhões de euros ou 7% do faturamento mundial para práticas proibidas, 15 milhões ou 3% para as demais obrigações, incluindo transparência, e 7,5 milhões ou 1% para informação enganosa. Para PME e startups vale o menor dos dois valores de cada faixa.