Âmbito territorial

Aplica-se fora da UE?

"Não somos uma empresa europeia" é a leitura errada mais cara do regulamento. O artigo 2 abrange prestadores e responsáveis pela implantação onde quer que estejam estabelecidos - e a alínea residual segue o sítio onde os resultados são usados.

Última atualização 16 de setembro de 2026 · Regulamento (UE) 2024/1689 alterado pelo omnibus de junho de 2026 · Autoavaliação, não é aconselhamento jurídico

"Não somos uma empresa europeia, portanto isto não se aplica a nós" é a leitura errada mais comum e mais cara do Regulamento da IA. O artigo 2 abrange prestadores e responsáveis pela implantação independentemente do local onde estão estabelecidos. O critério não é onde a empresa está constituída. O que conta é onde o teu sistema é colocado no mercado, onde está o teu responsável pela implantação e - a alínea residual que quase toda a gente ignora - onde os resultados são usados.

O artigo 2(1)(c) aplica o regulamento a prestadores e responsáveis pela implantação em países terceiros "caso os resultados produzidos pelo sistema de IA sejam usados na União". Uma empresa de São Francisco sem entidade na UE, sem servidores na UE e sem pessoal na UE fica abrangida no momento em que um cliente em Dublin usa aquilo que o seu modelo produz.

As sete formas de ficares abrangido

Art. 2(1)QuemO que o desencadeia
(a)PrestadoresColocar um sistema de IA ou um modelo de GPAI no mercado da União, independentemente do estabelecimento
(b)Responsáveis pela implantaçãoEstar estabelecido ou localizado na União
(c)Prestadores e responsáveis pela implantação em países terceirosOs resultados são usados na União
(d)Importadores e distribuidoresTrazer o sistema de outra pessoa para o mercado da União
(e)Fabricantes de produtosColocar um sistema de IA no mercado juntamente com o seu produto, em seu nome ou sob a sua marca
(f)MandatáriosAgir na União por conta de um prestador de fora da UE
(g)Pessoas afetadasLocalizadas na União - é a elas que os direitos se dirigem

Os casos que aparecem mesmo

SaaS dos EUA com clientes na UE. Abrangido. És o prestador das funcionalidades de IA que lanças, e a utilização pelos teus clientes coloca os resultados na União. A constituição no Delaware é irrelevante. Especificidades de SaaS.

Empresa do Reino Unido depois do Brexit. Para estes efeitos, o Reino Unido é um país terceiro, pelo que a análise é idêntica à dos EUA - utilizadores na UE significa estar abrangido. O Reino Unido não tem um diploma equivalente próprio, o que significa que as empresas britânicas ficam com as obrigações do Regulamento da IA sem um regime interno com que as alinhar.

Empresa da UE que só vende fora da UE. Continua abrangida enquanto responsável pela implantação ao abrigo do 2(1)(b) quanto aos sistemas que usa internamente, porque essa alínea depende de onde estás estabelecido e não de onde estão os teus clientes. As tuas ferramentas internas de IA são apanhadas mesmo que nenhum cliente seja europeu.

Empresa de fora da UE com pessoal na UE. A utilização de IA sobre esses trabalhadores é atividade de responsável pela implantação que afeta pessoas na União. As ferramentas de RH são o desencadeador habitual - e são também a área do anexo III com as obrigações mais pesadas. Pormenor sobre RH.

Tratar dados pessoais da UE mas usar os resultados noutro sítio. É aqui que o Regulamento da IA e o RGPD se separam. O RGPD segue os dados pessoais. O Regulamento da IA segue o sistema, o mercado e os resultados. Podes estar em cheio no âmbito do RGPD e fora do Regulamento da IA, ou ao contrário. O mapeamento, para equipas de privacidade.

Os prestadores de sistemas de risco elevado de fora da UE precisam de alguém na União

Ao abrigo do artigo 22, um prestador estabelecido num país terceiro tem de designar, por mandato escrito, um mandatário estabelecido na União antes de disponibilizar um sistema de IA de risco elevado no mercado da União. O mandatário conserva a documentação, coopera com as autoridades e pode pôr termo ao mandato se o prestador atuar em contrário às suas obrigações.

Existe uma exigência paralela para os prestadores de modelos de IA de fins gerais de países terceiros, ao abrigo do artigo 54.

Esta é a obrigação que as equipas de fora da UE descobrem por último, porque é administrativa e não técnica - e é uma condição prévia de acesso ao mercado, não uma formalidade que se regularize depois. Só se aplica se alguma coisa que lanças for genuinamente de risco elevado, o que vale a pena estabelecer antes de ires à procura de um mandatário.

O que está genuinamente fora do âmbito

ExclusãoArtigoO limite dela
Militar, defesa e segurança nacional2(3)Apenas quando usados exclusivamente para esses fins. As ferramentas de dupla utilização não estão excluídas
Investigação e desenvolvimento científicos2(6)Sistemas desenvolvidos e colocados em serviço com a única finalidade de I&D científica
Investigação, testes e desenvolvimento pré-mercado2(8)Termina nos testes em condições reais - e por completo assim que o colocas no mercado
Utilização puramente pessoal e não profissional2(10)Só pessoas singulares. Um trabalhador que usa IA no emprego não está aqui abrangido
IA livre e de código aberto2(12)Não se aplica quando o sistema é colocado no mercado como de risco elevado, ou cai no artigo 5 ou no artigo 50

A exclusão do código aberto é a que mais vezes é invocada em excesso. Publicar um modelo sob uma licença permissiva não o isenta se for colocado em serviço como sistema de risco elevado, se envolver uma prática proibida, ou se se aplicarem os deveres de transparência do artigo 50.

Estar abrangido não é o mesmo que estar sobrecarregado

É esta a parte que se perde. Âmbito e nível são perguntas separadas, e quase todas as empresas de fora da UE que entram em pânico com a primeira descobrem que a segunda é pouco exigente.

A maioria das empresas de SaaS de fora da UE que estão abrangidas acaba como prestadora de sistemas de risco limitado ou mínimo. Na prática, isso significa: divulgação ao abrigo do artigo 50 se o teu produto conversa com utilizadores, literacia do artigo 4 para o pessoal, e uma verificação do artigo 5. O capítulo III - avaliação da conformidade, marcação CE, registo na base de dados da UE - só se aplica se alguma coisa que lanças for genuinamente de risco elevado ao abrigo do anexo III.

O resultado que interessa mesmo a uma empresa de fora da UE é uma posição escrita e datada: quais dos teus sistemas estão abrangidos, ao abrigo de que alínea do artigo 2, em que nível, e o que daí decorre. É isso que as compras das grandes empresas europeias pedem, e é normalmente um dia de trabalho e não um programa de conformidade.

O âmbito territorial é resolvido pelo artigo 2 com base nos factos da tua implantação, não pelo sítio onde estão os teus servidores. Alojar nos EUA não te tira do âmbito, e alojar na UE não te põe nele. A verificação gratuita percorre as alíneas do artigo 2 antes de olhar para o nível, porque errar o âmbito faz com que tudo o que vem a seguir fique errado.

Abrangido, mas em que nível?

Estar abrangido não é o mesmo que estar sobrecarregado. A verificação gratuita percorre primeiro as alíneas do artigo 2 e depois o teu nível.

Começar a verificação gratuita

Sem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).

Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.

Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.