Para encarregados de proteção de dados

O Regulamento da IA para as equipas de privacidade.

O RGPD pergunta se podes tratar os dados. O Regulamento da IA pergunta se podes colocar o sistema no mercado e como é que ele se tem de comportar. Sobrepõem-se muito nas provas e quase nada naquilo que os desencadeia.

Última atualização 16 de setembro de 2026 · Regulamento (UE) 2024/1689 alterado pelo omnibus de junho de 2026 · Autoavaliação, não é aconselhamento jurídico

Se já tens um programa de RGPD a funcionar, já fizeste mais do Regulamento da IA do que julgas - e as partes que não fizeste não são aquelas de que te avisam. Esta página mapeia os dois regimes um contra o outro, para conseguires perceber o que precisa genuinamente de trabalho novo e o que são as tuas provas já existentes sob outro título.

O reenquadramento mais útil de todos: o RGPD pergunta se podes tratar os dados. O Regulamento da IA pergunta se podes colocar o sistema no mercado e como é que ele se tem de comportar. Sobrepõem-se muito nas provas e quase nada naquilo que os desencadeia.

O que o teu trabalho de RGPD já cobre

Requisito do Regulamento da IAO teu equivalente no RGPDLacuna
Artigo 10 - governação de dados para conjuntos de treino e de testePrincípios do art. 5, registos, minimização, exatidãoAcrescenta o exame de enviesamentos e a representatividade dos conjuntos de dados
Artigo 13 - transparência para os responsáveis pela implantaçãoArts. 13-14, transparência para os titulares dos dadosDestinatário diferente: o teu cliente, e não o titular dos dados
Artigo 14 - conceção da supervisão humanaArt. 22, garantias nas decisões automatizadasMais amplo - aplica-se mesmo quando não há nenhuma decisão do art. 22
Artigo 12 - conservação de registosResponsabilidade, registos de segurançaConservação e rastreabilidade prescritas para o risco elevado
Artigo 9 - sistema de gestão do riscoAIPDContínuo ao longo do ciclo de vida, e não uma avaliação num só momento
Avaliação de impacto sobre os direitos fundamentais para responsáveis pela implantação do setor públicoAIPDGenuinamente adicional, e mais ampla do que a proteção de dados
Artigo 4 - literacia em IADeveres de formação do pessoalTrivialmente próximo - estende o programa que já tens

Uma AIPD não é uma avaliação de impacto sobre os direitos fundamentais e não cumpre o artigo 27, mas as provas subjacentes - fluxos de dados, raciocínio de necessidade e proporcionalidade, garantias, consulta - transitam em boa medida.

Quatro sítios onde os encarregados de proteção de dados são apanhados sistematicamente

1. O âmbito não tem nada que ver com dados pessoais. Um sistema de IA pode ser de risco elevado sem tratar quaisquer dados pessoais - componentes de segurança de infraestruturas críticas, por exemplo. Ao contrário, um sistema a transbordar de dados pessoais pode ser de risco mínimo. Se triares a exposição ao Regulamento da IA pela pergunta "isto toca em dados pessoais?", vais falhar coisas nos dois sentidos.

2. O papel é uma análise distinta da do responsável pelo tratamento. Prestador e responsável pela implantação, no Regulamento da IA, não correspondem a responsável pelo tratamento e subcontratante. Podes ser subcontratante ao abrigo do RGPD e prestador ao abrigo do Regulamento da IA ao mesmo tempo. Resolver um não te diz o outro. O teste do Regulamento da IA.

3. As obrigações em vigor não são as de risco elevado. Está toda a gente a planear para dezembro de 2027. Entretanto, o artigo 50, o artigo 4 e o artigo 5 são exigíveis desde 2 de agosto de 2026, e aplicam-se a organizações sem um único sistema de risco elevado.

4. O artigo 5 não é um risco a mitigar. As práticas proibidas não se tornam aceitáveis por via de documentação, de consentimento ou de uma AIPD. A inferência de emoções no local de trabalho é a que aparece em organizações comuns - normalmente embrulhada numa ferramenta de análise de RH ou de produtividade que ninguém assinalou.

Uma ordem de triagem que funciona

O erro que vale a pena evitar é correr o Regulamento da IA como um segundo programa, paralelo. A maior parte do custo é duplicação: dois inventários, duas avaliações de risco, dois conjuntos de registos a descrever os mesmos sistemas. Um único registo com as duas lentes é materialmente mais barato de manter e mais fácil de defender.

É por esta razão que os relatórios da Reglynn assinalam explicitamente as sobreposições com o RGPD - quando um controlo satisfaz os dois regimes, o relatório di-lo, em vez de o apresentar como trabalho novo. A metodologia está publicada, para poderes verificar o raciocínio em vez de aceitares o resultado por confiança.

A triar um inventário de IA?

A verificação gratuita corre o papel, o estatuto de GPAI, o nível e a isenção do artigo 6(3) sistema a sistema - pela ordem que poupa mesmo trabalho.

Começar a verificação gratuita

Sem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).

Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.

Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.