O anexo III é a lista que decide se as obrigações mais pesadas do Regulamento da IA se aplicam a ti. Oito categorias, cada uma a nomear utilizações específicas. Se o teu sistema faz uma das coisas que estão nesta lista, é presumivelmente de risco elevado - e, a partir daí, o artigo 6(3) é a única saída.
Estar dentro de uma área do anexo III não encerra a análise. O artigo 6(3) pode retirar um sistema do risco elevado mesmo dentro de uma área listada - a não ser que ele defina perfis de pessoas singulares, caso em que a saída fica fechada em absoluto. Como funciona a isenção.
As oito categorias
| # | Área | O que abrange | Quem isto costuma apanhar |
|---|---|---|---|
| 1 | Biometria | Identificação biométrica à distância; categorização biométrica por atributos sensíveis ou protegidos; reconhecimento de emoções | Verificação de identidade, controlo de acessos, análise de dados no retalho |
| 2 | Infraestruturas críticas | Componentes de segurança em infraestruturas digitais, no tráfego rodoviário e no abastecimento de água, gás, aquecimento ou eletricidade | Controlo industrial, sistemas de rede e de tráfego |
| 3 | Educação & formação profissional | Decisões de admissão e de acesso; avaliação dos resultados da aprendizagem; determinação do nível de ensino; monitorização de comportamentos proibidos durante testes | EdTech, plataformas de avaliação, supervisão de exames |
| 4 | Emprego & gestão de trabalhadores | Recrutamento, publicitação de vagas, triagem e avaliação de candidatos; promoção, cessação, atribuição de tarefas, monitorização do desempenho | Tecnologia de RH, ATS, análise de dados sobre a força de trabalho - pormenor aqui |
| 5 | Serviços privados & públicos essenciais | Elegibilidade para prestações sociais e cuidados de saúde; solvabilidade e notação de crédito (deteção de fraude excluída); tarifação do risco em seguros de vida e de saúde; triagem e despacho de chamadas de emergência | Fintech, insurtech, govtech - pormenor aqui |
| 6 | Aplicação da lei | Avaliação do risco de vitimização; ferramentas equivalentes a polígrafos; fiabilidade dos elementos de prova; risco de infração e de reincidência; definição de perfis de pessoas singulares | Tecnologia policial, ferramentas forenses |
| 7 | Migração, asilo & controlo de fronteiras | Ferramentas equivalentes a polígrafos; avaliação do risco de pessoas que entram; apoio à análise de pedidos de asilo e de visto; deteção e identificação de pessoas | Sistemas de fronteira, ferramentas de gestão de processos de imigração |
| 8 | Justiça & processos democráticos | Apoio às autoridades judiciais na investigação e interpretação dos factos e do direito; sistemas destinados a influenciar resultados eleitorais ou o comportamento de voto | Tecnologia jurídica dirigida aos tribunais, ferramentas cívicas e políticas |
As categorias 1, 6 e 7 só se aplicam na medida em que a utilização seja permitida pelo direito da União ou nacional aplicável. Várias das utilizações que lhes ficam ao lado não são sequer de risco elevado, são pura e simplesmente proibidas ao abrigo do artigo 5 - recolha não direcionada de imagens faciais, classificação social, inferência de emoções em locais de trabalho e escolas. Proibido é uma categoria diferente e pior do que risco elevado.
As duas perguntas que decidem a maioria dos casos
É uma pessoa singular o objeto da avaliação? Isto atravessa o anexo inteiro. Avaliar o crédito de uma empresa não é avaliar uma pessoa. Extrair dados de um currículo não é avaliar o candidato. Analisar transações não é pontuar o cliente. No momento em que a pessoa passa a ser aquilo que está a ser avaliado, estás dentro do anexo e a saída do artigo 6(3) fecha-se.
O sistema decide, ou influencia materialmente a decisão? "O modelo apenas recomenda, uma pessoa aprova" não é a defesa que as equipas julgam ser. Quando a pessoa segue a recomendação quase todas as vezes, é o sistema que está a decidir para efeitos do anexo III.
O que se te cola se estás dentro
O capítulo III: um sistema de gestão de riscos, governação de dados, documentação técnica, registo, transparência para os responsáveis pela implantação, conceção da supervisão humana, exatidão e cibersegurança, gestão da qualidade, avaliação da conformidade, marcação CE e registo na base de dados da UE. Realisticamente, 12 a 18 meses de trabalho.
O prazo é 2 de dezembro de 2027 para os sistemas do anexo III, depois do adiamento do Omnibus de junho de 2026 - agosto de 2028 para os produtos do anexo I. O que o Omnibus mexeu e o que não mexeu.
O anexo III pode ser alterado pela Comissão por ato delegado. A lista com que vais ter de cumprir em 2027 pode não ser idêntica à de hoje. O nosso registo de alterações regista todas as mudanças que afetam a classificação.
Estás dentro do anexo III?
A verificação gratuita percorre as oito categorias e a isenção do artigo 6(3) em cerca de dois minutos.
Começar a verificação gratuitaSem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).
Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.
Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.