Artigo 50 · Exigível desde 2 ago. 2026

O meu chatbot é de risco elevado?

Provavelmente não - mas não é com isso que deves ficar aliviado. As obrigações que tens mesmo tornaram-se exigíveis em agosto, e a maioria dos chatbots continua sem as cumprir.

Última atualização 16 de setembro de 2026 · Regulamento (UE) 2024/1689 alterado pelo omnibus de junho de 2026 · Autoavaliação, não é aconselhamento jurídico

Resposta curta: quase de certeza que não é de risco elevado - mas tens obrigações que são exigíveis neste momento, o que não é a resposta que a maioria de quem constrói chatbots espera nem a que lhe deram em junho.

A confusão é compreensível. "Risco elevado" soa a uma descrição do dano que uma coisa pode causar, por isso um chatbot com acesso a dados de clientes parece que devia entrar. Não é um termo desse género. Risco elevado é uma classificação definida, com uma lista específica associada, e a maior parte dos chatbots fica de fora dela ao mesmo tempo que cai em cheio num outro conjunto de deveres sobre o qual ninguém escreveu.

Quando é que um chatbot é de risco elevado

O teu chatbot só é de risco elevado se cair dentro do anexo III. Para sistemas conversacionais, isso significa realisticamente uma destas situações:

Área do anexo IIIChatbot que entraria
Emprego & gestão de trabalhadoresFaz triagem, ordena ou filtra candidatos a emprego; conduz entrevistas com avaliação; alimenta decisões de promoção ou de despedimento
Educação & formação profissionalDetermina a admissão, avalia resultados de aprendizagem ou vigia exames
Serviços essenciais privados & públicosAvalia a solvabilidade, faz triagem de prestações sociais ou de chamadas de emergência, ou fixa preços de seguros de vida e de saúde
Aplicação da leiAvalia o risco de alguém cometer uma infração, avalia a fiabilidade de provas, define perfis de pessoas
Migração, asilo, controlo de fronteirasAvalia pedidos, verifica documentos, avalia riscos
Administração da justiçaAssiste uma autoridade judiciária na investigação ou na interpretação dos factos e do direito

Repara no que têm em comum. Cada um toma ou influencia materialmente uma decisão sobre uma pessoa concreta que afeta o seu acesso a trabalho, dinheiro, educação, liberdade ou residência. É esse o verdadeiro teste escondido por trás da lista.

Um chatbot de apoio que responde a perguntas sobre o teu produto não faz nada disso. Um chatbot de vendas que qualifica leads também não - qualificar uma empresa não é decidir sobre uma pessoa. Um chatbot interno que pesquisa a tua documentação também não.

O caso de fronteira que vale a pena conhecer. Um chatbot de recrutamento que apenas marca entrevistas está a fazer logística. O mesmo chatbot que pontua candidatos pelas respostas está a fazer avaliação. Mesma superfície de produto, mesma conversa, objeto regulatório diferente. Se o teu roadmap te leva do primeiro para o segundo, a classificação vai atrás - e ninguém manda uma notificação.

E mesmo assim, verifica o artigo 6(3)

Estar dentro de uma área do anexo III não torna automaticamente um sistema de risco elevado. O artigo 6(3) prevê uma isenção quando o sistema executa uma tarefa processual restrita, melhora o resultado de uma atividade humana previamente concluída, deteta padrões de decisão sem substituir a apreciação humana, ou faz trabalho preparatório - e não faz definição de perfis de pessoas singulares.

Nos chatbots, é normalmente a condição da definição de perfis que decide a questão, e é absoluta. Um chatbot que recolhe informação estruturada dos candidatos e a entrega ao recrutador sem a alterar pode estar a fazer trabalho preparatório. Um que infere seja o que for sobre a pessoa - adequação, sentimento, desempenho provável - está a fazer definição de perfis, e a isenção fecha-se. O teste do 6(3) por inteiro.

O que quase de certeza és: risco limitado

A maior parte dos chatbots aterra em risco limitado, onde a obrigação inteira é a transparência do artigo 50 - e é esta a parte que importa, porque é exigível desde 2 de agosto de 2026.

O artigo 50 não foi adiado. O Omnibus de junho de 2026 passou as obrigações de risco elevado do anexo III para dezembro de 2027. Não tocou no artigo 50. Ou seja, os sistemas com deveres em vigor hoje são precisamente os chatbots e os produtos generativos cujos construtores leram "a UE adiou o Regulamento da IA" e deixaram de prestar atenção.

50(1) - diz às pessoas que estão a falar com uma IA

Os sistemas destinados a interagir diretamente com pessoas singulares têm de ser concebidos de modo a que essas pessoas sejam informadas de que estão a interagir com um sistema de IA, salvo se isso for óbvio para uma pessoa razoavelmente informada nas circunstâncias.

Três coisas em que as pessoas se enganam:

A correção é uma linha na saudação. Algo como: "Olá, sou o [nome] - o assistente de IA da [empresa]. Posso responder a perguntas sobre X. Para o que preferires perguntar a uma pessoa, deixa o teu e-mail e respondemos."

Acrescenta também uma regra ao system prompt: se lhe perguntarem se é humano, diz sempre com clareza que é uma IA e nunca dá a entender o contrário. Isso fecha a brecha em que a saudação desaparece do ecrã numa conversa longa.

É a obrigação mais barata de todo o regulamento. Custa uma tarde e tende a aumentar a conversão, porque as pessoas confiam mais num bot que se assume do que num de que desconfiam.

50(2) e 50(4) - conteúdos sintéticos

Se o teu produto gera conteúdos, aplicam-se mais duas disposições, e vale a pena ser preciso sobre quem deve o quê:

É essa a isenção prática para a maioria das empresas. Se uma pessoa lê o que publicas antes de sair e assume a responsabilidade por isso, o dever de divulgação não se aplica. Publica texto gerado sem revisão e aplica-se.

Artigo 4 - literacia em IA, que se aplica a toda a gente

Os prestadores e os responsáveis pela implantação têm de assegurar um nível suficiente de literacia em IA no pessoal que lida com o sistema, tendo em conta os seus conhecimentos técnicos e o contexto de utilização. Exigível desde 2 de agosto de 2026.

Para uma equipa pequena isto é genuinamente meio dia: o que o sistema faz, onde falha, como reconhecer um resultado mau, a quem escalar. Lavra ata e guarda a lista de presenças. O registo é a conformidade - não há nada para submeter nem ninguém a notificar, mas, se perguntarem, "fizemos isto nesta data e estas foram as pessoas presentes" é a resposta inteira.

E os dados que o chatbot vê?

Um enredo comum. Se o teu chatbot trata dados pessoais, isso é RGPD, não o Regulamento da IA. Os dois sobrepõem-se mas fazem perguntas diferentes: o RGPD pergunta se podes tratar estes dados e com que fundamento; o Regulamento da IA pergunta que tipo de sistema é este e que deveres lhe estão associados.

Responder a um não responde ao outro. "Cumprimos o RGPD, portanto estamos bem" está entre os equívocos mais comuns nesta área, e está errado nos dois sentidos - uma análise de fundamento de licitude não diz nada sobre o artigo 50, e uma classificação ao abrigo do Regulamento da IA não diz nada sobre o teu fundamento de licitude.

Cinco minutos e ficas a saber onde estás

  1. O teu chatbot toma ou influencia materialmente uma decisão sobre uma pessoa concreta em matéria de emprego, educação, crédito, serviços essenciais, aplicação da lei, migração ou justiça? Não → não é de risco elevado.
  2. Se sim, faz definição de perfis de pessoas? Não, e a sua tarefa é restrita ou preparatória → possivelmente isento ao abrigo do 6(3), mas documenta-o.
  3. O utilizador é informado de que é uma IA, no primeiro contacto, de forma visível? Não → corrige esta semana. Obrigação em vigor.
  4. Gera conteúdo que publicas sem revisão? Sim → marca-o, ou introduz revisão e assume a responsabilidade editorial.
  5. Já fizeste e registaste uma sessão de literacia em IA? Não → meio dia, com ata.

A maioria das empresas que percorre essa lista descobre que é de risco limitado com uma lacuna genuína: a divulgação. Leva uma tarde, é exigível desde agosto, e é a coisa que mais vezes fica por fazer.

Verifica o teu chatbot em dois minutos

Cinco perguntas sobre o que ele faz, quem afeta e como é governado. Nível de risco imediato, sem cartão.

Começar a verificação gratuita

Sem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).

Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.

Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.