Artigo 25 · Artigo 26 · Artigo 53

Prestador ou responsável pela implantação?

O papel que ocupas decide a maior parte do que deves. Há equipas a orçamentar avaliações da conformidade que nunca deveram, e a herdar deveres de prestador que nunca repararam que tinham.

Última atualização 16 de setembro de 2026 · Regulamento (UE) 2024/1689 alterado pelo omnibus de junho de 2026 · Autoavaliação, não é aconselhamento jurídico

Há uma pergunta no Regulamento da IA que decide a maior parte das tuas obrigações, e não é "o meu sistema é de risco elevado?"

É "o que é que eu sou?"

O regulamento atribui deveres consoante o papel na cadeia de valor. A distância entre os papéis é enorme, e responder mal custa dinheiro nos dois sentidos - ou orçamentas trabalho que nunca devias, ou falhas trabalho que devias mesmo.

Os quatro papéis

PapelDefiniçãoO que deves
Prestador Desenvolves um sistema de IA, ou mandas desenvolver um, e colocas-lo no mercado da UE ou em serviço em teu nome ou sob a tua marca O conjunto completo quando é de risco elevado: artigos 9 a 15, 17, sistema de gestão da qualidade, avaliação da conformidade, marcação CE, registo na base de dados da UE, acompanhamento pós-comercialização, comunicação de incidentes
Responsável pela implantação Usas um sistema de IA sob a tua autoridade, no âmbito da tua atividade profissional Apenas o artigo 26. Mais a avaliação de impacto sobre os direitos fundamentais do artigo 27 se és um organismo público ou prestas serviços públicos
Importador Colocas no mercado da UE um sistema que ostenta o nome de um prestador estabelecido fora da UE Artigo 23 - verificar que o prestador fez o trabalho dele antes de trazeres o sistema para cá
Distribuidor Disponibilizas um sistema no mercado da UE sem seres o prestador nem o importador Artigo 24 - verificação e dever de diligência

Tudo isto assenta na expressão "em teu nome ou sob a tua marca". Não é quem escreveu o código. Não é quem treinou o modelo. É o nome de quem está na coisa quando ela chega ao mercado.

O erro que os fundadores cometem mais vezes

"Construímos aquilo, portanto somos prestadores."

Às vezes é verdade. Muitas vezes não é, e a distinção vale dinheiro a sério.

Se o sistema de IA em si pertence a outra pessoa - uma ferramenta de recrutamento que licenciaste, um modelo de apoio que chamas por API, um produto de pontuação que revendes dentro da tua plataforma - e o estás a usar nas tuas operações, és responsável pela implantação desse sistema. Construíste alguma coisa, sim. Construíste um produto à volta do sistema de IA de outra pessoa, e ao regulamento interessa qual dos dois é o sistema de IA em causa.

O que isso retira é substancial. Sem avaliação da conformidade. Sem marcação CE. Sem dossiê técnico do anexo IV. Sem registo na base de dados da UE. São essas as obrigações caras, lentas e dependentes de um organismo notificado, e os responsáveis pela implantação pura e simplesmente não as têm.

Já vi equipas pedirem um orçamento para avaliação da conformidade, reservarem verba para ele ao longo de dois trimestres, e afinal serem responsáveis pela implantação. O orçamento era real. A obrigação não era.

O erro que corre no sentido contrário

Há dois caminhos que te levam aos deveres de prestador sem que tenhas decidido tornar-te um.

1. Modificação substancial - artigo 25

Tornas-te prestador de um sistema que antes era de outra pessoa se:

É essa terceira hipótese que apanha as pessoas. Pega numa ferramenta de classificação de fins gerais, aponta-a à triagem de currículos, vende-a a empregadores sob a tua marca, e criaste um sistema de risco elevado com o teu nome como prestador. Ninguém enviou uma notificação. As obrigações do prestador original não te foram transferidas - foi um conjunto novo que se colou a ti.

A revenda em marca branca é a mesma armadilha com melhor fato. Revender sob a tua própria marca põe o teu nome no produto, e o regulamento lê nomes.

2. GPAI - artigo 53

Uma pergunta separada, com resposta separada. O que é que fizeste ao modelo?

Aplicável desde agosto de 2025, exigível desde 2 de agosto de 2026. O grupo exposto são as equipas que fizeram uma afinação a sério em 2025 por razões de desempenho, quando não havia razão regulamentar nenhuma para pensar no assunto. Mais sobre onde fica esse limiar.

Provavelmente és as duas coisas

A maioria das empresas com alguma dimensão ocupa os dois papéis ao mesmo tempo, e ao regulamento isso não incomoda - significa apenas dois conjuntos de obrigações.

Um exemplo realista. Uma empresa de tecnologia de recursos humanos com vinte pessoas:

Três sistemas, três posições, uma empresa. É por isto que "em que nível está a minha empresa?" não é uma pergunta a que o regulamento possa responder. Os papéis e os níveis colam-se a sistemas, não a organizações. Cada avaliação é por sistema, e uma empresa com três sistemas de IA tem três avaliações.

O artigo 26 por inteiro - o que os responsáveis pela implantação devem mesmo

Vale a pena ler, porque é mais curto do que se receia:

São obrigações a sério. Mas sem organismo notificado, sem marcação CE, sem dossiê técnico, e sem precisar de dezoito meses de preparação.

Como resolver isto em vinte minutos

  1. Lista os teus sistemas de IA separadamente. Não produtos - sistemas. O chatbot, o modelo de ordenação e o tomador de notas interno são três entradas.
  2. Para cada um, pergunta: de quem é o nome que está nele quando chega ao mercado? Se é o teu, és prestador. Se é de outra pessoa e o estás a usar, és responsável pela implantação.
  3. Para cada um, pergunta: mudámos aquilo para que ele serve? Se reaproveitaste um sistema para uma utilização de risco elevado, é provável que sejas agora o seu prestador.
  4. À parte, pergunta: modificámos substancialmente um modelo de fins gerais? Se sim, vai verificar o artigo 53.
  5. Escreve cada resposta com uma frase de fundamentação, e põe-lhe data.

É esse último passo que as pessoas saltam e é esse que tem valor. Uma página datada a dizer "este sistema, este papel, este raciocínio" é exatamente o que o departamento jurídico de um cliente empresarial procura quando envia o questionário. É também o que faz a diferença entre "avaliámos isto" e "assumimos".

"Não sei" conta como resposta, para já. Um "não sei" assinalado e datado é uma posição provisória defensável. O que não é defensável é nunca se ter posto a pergunta - e é nesse estado que está a maioria das empresas.

Descobre qual dos dois és

O papel na cadeia de valor é a primeira pergunta da verificação gratuita, porque tudo o que vem a seguir depende dele.

Começar a verificação gratuita

Sem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).

Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.

Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.