Se já tens um programa de RGPD a funcionar, já fizeste mais do Regulamento da IA do que julgas - e as partes que não fizeste não são aquelas de que te avisam. Esta página mapeia os dois regimes um contra o outro, para conseguires perceber o que precisa genuinamente de trabalho novo e o que são as tuas provas já existentes sob outro título.
O reenquadramento mais útil de todos: o RGPD pergunta se podes tratar os dados. O Regulamento da IA pergunta se podes colocar o sistema no mercado e como é que ele se tem de comportar. Sobrepõem-se muito nas provas e quase nada naquilo que os desencadeia.
O que o teu trabalho de RGPD já cobre
| Requisito do Regulamento da IA | O teu equivalente no RGPD | Lacuna |
|---|---|---|
| Artigo 10 - governação de dados para conjuntos de treino e de teste | Princípios do art. 5, registos, minimização, exatidão | Acrescenta o exame de enviesamentos e a representatividade dos conjuntos de dados |
| Artigo 13 - transparência para os responsáveis pela implantação | Arts. 13-14, transparência para os titulares dos dados | Destinatário diferente: o teu cliente, e não o titular dos dados |
| Artigo 14 - conceção da supervisão humana | Art. 22, garantias nas decisões automatizadas | Mais amplo - aplica-se mesmo quando não há nenhuma decisão do art. 22 |
| Artigo 12 - conservação de registos | Responsabilidade, registos de segurança | Conservação e rastreabilidade prescritas para o risco elevado |
| Artigo 9 - sistema de gestão do risco | AIPD | Contínuo ao longo do ciclo de vida, e não uma avaliação num só momento |
| Avaliação de impacto sobre os direitos fundamentais para responsáveis pela implantação do setor público | AIPD | Genuinamente adicional, e mais ampla do que a proteção de dados |
| Artigo 4 - literacia em IA | Deveres de formação do pessoal | Trivialmente próximo - estende o programa que já tens |
Uma AIPD não é uma avaliação de impacto sobre os direitos fundamentais e não cumpre o artigo 27, mas as provas subjacentes - fluxos de dados, raciocínio de necessidade e proporcionalidade, garantias, consulta - transitam em boa medida.
Quatro sítios onde os encarregados de proteção de dados são apanhados sistematicamente
1. O âmbito não tem nada que ver com dados pessoais. Um sistema de IA pode ser de risco elevado sem tratar quaisquer dados pessoais - componentes de segurança de infraestruturas críticas, por exemplo. Ao contrário, um sistema a transbordar de dados pessoais pode ser de risco mínimo. Se triares a exposição ao Regulamento da IA pela pergunta "isto toca em dados pessoais?", vais falhar coisas nos dois sentidos.
2. O papel é uma análise distinta da do responsável pelo tratamento. Prestador e responsável pela implantação, no Regulamento da IA, não correspondem a responsável pelo tratamento e subcontratante. Podes ser subcontratante ao abrigo do RGPD e prestador ao abrigo do Regulamento da IA ao mesmo tempo. Resolver um não te diz o outro. O teste do Regulamento da IA.
3. As obrigações em vigor não são as de risco elevado. Está toda a gente a planear para dezembro de 2027. Entretanto, o artigo 50, o artigo 4 e o artigo 5 são exigíveis desde 2 de agosto de 2026, e aplicam-se a organizações sem um único sistema de risco elevado.
4. O artigo 5 não é um risco a mitigar. As práticas proibidas não se tornam aceitáveis por via de documentação, de consentimento ou de uma AIPD. A inferência de emoções no local de trabalho é a que aparece em organizações comuns - normalmente embrulhada numa ferramenta de análise de RH ou de produtividade que ninguém assinalou.
Uma ordem de triagem que funciona
- Inventário. Os teus registos do artigo 30 são o ponto de partida, mas vão falhar os sistemas de IA que não tratam dados pessoais. Pergunta às equipas o que lançaram, não o que registaram.
- Primeiro, uma varredura ao artigo 5. As proibições são a única coisa que pode obrigar a arrancar uma funcionalidade. Faz isto antes de atribuir níveis seja ao que for.
- O papel, sistema a sistema - prestador ou responsável pela implantação. É isto que decide qual dos conjuntos de obrigações se pode sequer aplicar.
- O nível, sistema a sistema, e depois a isenção do artigo 6(3) para tudo o que aterre no anexo III. A definição de perfis fecha-a em absoluto.
- Fecha os três que estão em vigor - artigos 4, 5 e 50 - ainda este trimestre.
- Só depois dimensiona o trabalho do capítulo III, e apenas para os sistemas que sejam genuinamente de risco elevado.
O erro que vale a pena evitar é correr o Regulamento da IA como um segundo programa, paralelo. A maior parte do custo é duplicação: dois inventários, duas avaliações de risco, dois conjuntos de registos a descrever os mesmos sistemas. Um único registo com as duas lentes é materialmente mais barato de manter e mais fácil de defender.
É por esta razão que os relatórios da Reglynn assinalam explicitamente as sobreposições com o RGPD - quando um controlo satisfaz os dois regimes, o relatório di-lo, em vez de o apresentar como trabalho novo. A metodologia está publicada, para poderes verificar o raciocínio em vez de aceitares o resultado por confiança.
A triar um inventário de IA?
A verificação gratuita corre o papel, o estatuto de GPAI, o nível e a isenção do artigo 6(3) sistema a sistema - pela ordem que poupa mesmo trabalho.
Começar a verificação gratuitaSem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).
Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.
Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.