Inteligência Artificial

AI Act em vigor: checklist de governança para empresas que usam IA

Em 2026, colocar inteligência artificial em atendimento, conteúdo ou decisões empresariais deixou de ser apenas uma escolha tecnológica. Transparência, qualidade dos dados, supervisão humana e rastreabilidade precisam nascer junto com a solução.

28 de setembro de 202610 min de leituraEquipe ProativaIA
Núcleo de inteligência artificial protegido por escudo e conectado a controles de auditoria, privacidade, risco e supervisão humana

O Regulamento Europeu de Inteligência Artificial, conhecido como AI Act, tornou-se aplicável em 2 de agosto de 2026, com exceções e calendários específicos para algumas categorias. A Comissão Europeia também passou a aplicar regras de transparência que alcançam diferentes formas de interação e conteúdo gerado por IA.

Para empresas brasileiras, o assunto importa mesmo quando a operação principal está no Brasil. Uma solução oferecida a clientes europeus pode entrar no alcance do regulamento, e vários dos controles exigidos — inventário, avaliação de risco, segurança, documentação e supervisão — também ajudam a cumprir a LGPD e a reduzir falhas operacionais. Este artigo não substitui avaliação jurídica; ele mostra como traduzir governança em decisões de produto e arquitetura.

Primeiro passo: saiba onde sua empresa já usa IA

É comum a direção imaginar que existe apenas “um chatbot”, enquanto áreas diferentes usam recursos de IA em ferramentas de marketing, CRM, recrutamento, atendimento e produtividade. Sem um inventário, não há como medir risco nem responder a um incidente.

O inventário mínimo de cada uso

  • Objetivo do sistema e área responsável.
  • Fornecedor, modelo e integrações utilizadas.
  • Dados recebidos, gerados, armazenados e compartilhados.
  • Pessoas afetadas pela resposta ou decisão.
  • Ações que a IA pode executar sozinha.
  • Métricas, limites conhecidos e plano de contingência.

Esse mapa também evita um problema recorrente: enviar dados de clientes para uma ferramenta que não foi aprovada ou contratar vários serviços com a mesma função.

Classifique o risco pelo impacto, não pelo entusiasmo

O AI Act trabalha com níveis de risco e atribui obrigações diferentes conforme o uso. Nem toda automação exige o mesmo controle. Um recurso que resume notas internas não tem o mesmo impacto de um sistema usado para selecionar candidatos, avaliar crédito ou apoiar uma decisão sobre saúde.

Antes de desenvolver, responda: a saída apenas informa, recomenda uma ação ou toma a decisão? Há dados pessoais ou sensíveis? Um erro pode excluir alguém de um serviço, gerar perda financeira ou afetar direitos? Quanto maior o impacto, maior deve ser a participação humana, a qualidade da evidência e a capacidade de contestação.

Transparência: a pessoa precisa saber quando fala com IA

As orientações europeias de 2026 detalham obrigações do Artigo 50 relacionadas à transparência. Em muitos cenários, a pessoa deve ser informada de que está interagindo com um sistema de IA. Conteúdos sintéticos ou manipulados também podem exigir marcação ou identificação, conforme o contexto e as exceções aplicáveis.

Como aplicar no produto

  • Identifique o assistente como IA no início da conversa.
  • Ofereça uma rota clara para atendimento humano.
  • Informe limitações relevantes antes de uma ação importante.
  • Registre quando uma mensagem, imagem ou recomendação foi gerada automaticamente.
  • Não use uma interface que leve o usuário a acreditar que fala com uma pessoa.

Transparência bem desenhada não precisa criar atrito. Uma mensagem curta e um botão de encaminhamento podem cumprir o objetivo com mais clareza do que um texto jurídico escondido nos termos de uso.

Qualidade dos dados e privacidade desde o início

Em julho de 2026, a Agência Espanhola de Proteção de Dados publicou orientação específica sobre exatidão, adequação e qualidade de dados em tratamentos com IA. O ponto prático é simples: respostas sofisticadas não compensam dados desatualizados, incompletos ou usados fora da finalidade correta.

O projeto deve definir quais dados são realmente necessários, por quanto tempo ficam armazenados e quem pode acessá-los. Também deve separar dados usados apenas para responder naquele momento daqueles eventualmente enviados para avaliação, melhoria ou treinamento.

  • Minimize os dados enviados ao modelo.
  • Mascarar CPF, documentos e informações sensíveis quando não forem necessários.
  • Controle acesso por função e por empresa.
  • Defina retenção e exclusão verificáveis.
  • Revise contratos e localidades de processamento dos fornecedores.
  • Não use conversas reais como base de testes sem proteção adequada.

Supervisão humana precisa ter poder real

Colocar uma pessoa no processo apenas para “clicar em aprovar” não resolve. O responsável precisa receber contexto suficiente, entender por que a ação foi proposta e conseguir rejeitar, corrigir ou interromper o fluxo.

Em uma automação comercial, por exemplo, a IA pode classificar a intenção e preparar uma proposta. Descontos fora da política, alteração de contrato ou envio de dados financeiros devem exigir aprovação. Em decisões de maior impacto, é necessário registrar qual informação sustentou a análise e oferecer revisão por uma pessoa qualificada.

Rastreabilidade: registre o que realmente ajuda a auditar

Logs úteis não são uma cópia indiscriminada de todos os dados. Eles devem permitir reconstruir o evento: versão do fluxo, ferramenta acionada, permissões, horário, resultado, falha e responsável por uma aprovação. Informações sensíveis podem ser reduzidas, criptografadas ou substituídas por identificadores.

Essa estrutura ajuda tanto na conformidade quanto na operação. Quando uma resposta incorreta surge, a equipa consegue distinguir problema de dados, instrução, integração, modelo ou regra de negócio.

Checklist prático antes de colocar a IA em produção

  1. Defina a finalidade: qual problema será resolvido e qual ação está fora do escopo.
  2. Mapeie dados e integrações: origem, destino, acesso e retenção.
  3. Classifique o impacto: quem pode ser prejudicado por erro ou uso indevido.
  4. Inclua transparência: informe a presença da IA no ponto de interação.
  5. Limite permissões: leitura, sugestão e execução devem ser separadas.
  6. Crie supervisão: determine quando uma pessoa precisa aprovar ou assumir.
  7. Teste casos adversos: instruções maliciosas, dados incompletos, indisponibilidade e respostas impróprias.
  8. Registre e monitore: métricas de erro, intervenção, reclamação e desvio.
  9. Prepare incidentes: tenha responsável, procedimento de contenção e comunicação.
  10. Reavalie continuamente: mudanças no modelo ou no processo podem alterar o risco.

Governança não é um documento criado depois

A solução mais segura costuma ser também mais fácil de manter: funções separadas, permissões claras, integrações documentadas e métricas visíveis. Tentar adicionar tudo isso depois que a IA já controla processos críticos custa mais e cria interrupções.

A ProativaIA desenvolve soluções de inteligência artificial e automação, integrações e sistemas sob medida com regras, supervisão e rastreabilidade adequadas ao processo. Fale com nossa equipa para mapear um caso de uso e transformar requisitos de segurança em funcionalidades reais.

Referências