Há uma pergunta no Regulamento da IA que decide a maior parte das tuas obrigações, e não é "o meu sistema é de risco elevado?"
É "o que é que eu sou?"
O regulamento atribui deveres consoante o papel na cadeia de valor. A distância entre os papéis é enorme, e responder mal custa dinheiro nos dois sentidos - ou orçamentas trabalho que nunca devias, ou falhas trabalho que devias mesmo.
Os quatro papéis
| Papel | Definição | O que deves |
|---|---|---|
| Prestador | Desenvolves um sistema de IA, ou mandas desenvolver um, e colocas-lo no mercado da UE ou em serviço em teu nome ou sob a tua marca | O conjunto completo quando é de risco elevado: artigos 9 a 15, 17, sistema de gestão da qualidade, avaliação da conformidade, marcação CE, registo na base de dados da UE, acompanhamento pós-comercialização, comunicação de incidentes |
| Responsável pela implantação | Usas um sistema de IA sob a tua autoridade, no âmbito da tua atividade profissional | Apenas o artigo 26. Mais a avaliação de impacto sobre os direitos fundamentais do artigo 27 se és um organismo público ou prestas serviços públicos |
| Importador | Colocas no mercado da UE um sistema que ostenta o nome de um prestador estabelecido fora da UE | Artigo 23 - verificar que o prestador fez o trabalho dele antes de trazeres o sistema para cá |
| Distribuidor | Disponibilizas um sistema no mercado da UE sem seres o prestador nem o importador | Artigo 24 - verificação e dever de diligência |
Tudo isto assenta na expressão "em teu nome ou sob a tua marca". Não é quem escreveu o código. Não é quem treinou o modelo. É o nome de quem está na coisa quando ela chega ao mercado.
O erro que os fundadores cometem mais vezes
"Construímos aquilo, portanto somos prestadores."
Às vezes é verdade. Muitas vezes não é, e a distinção vale dinheiro a sério.
Se o sistema de IA em si pertence a outra pessoa - uma ferramenta de recrutamento que licenciaste, um modelo de apoio que chamas por API, um produto de pontuação que revendes dentro da tua plataforma - e o estás a usar nas tuas operações, és responsável pela implantação desse sistema. Construíste alguma coisa, sim. Construíste um produto à volta do sistema de IA de outra pessoa, e ao regulamento interessa qual dos dois é o sistema de IA em causa.
O que isso retira é substancial. Sem avaliação da conformidade. Sem marcação CE. Sem dossiê técnico do anexo IV. Sem registo na base de dados da UE. São essas as obrigações caras, lentas e dependentes de um organismo notificado, e os responsáveis pela implantação pura e simplesmente não as têm.
Já vi equipas pedirem um orçamento para avaliação da conformidade, reservarem verba para ele ao longo de dois trimestres, e afinal serem responsáveis pela implantação. O orçamento era real. A obrigação não era.
O erro que corre no sentido contrário
Há dois caminhos que te levam aos deveres de prestador sem que tenhas decidido tornar-te um.
1. Modificação substancial - artigo 25
Tornas-te prestador de um sistema que antes era de outra pessoa se:
- apuseres o teu nome ou a tua marca num sistema de risco elevado já colocado no mercado;
- fizeres uma modificação substancial a um sistema de risco elevado de tal modo que ele continue a ser de risco elevado; ou
- alterares a finalidade prevista de um sistema - incluindo um que antes não estava classificado como de risco elevado - de modo que passe a sê-lo.
É essa terceira hipótese que apanha as pessoas. Pega numa ferramenta de classificação de fins gerais, aponta-a à triagem de currículos, vende-a a empregadores sob a tua marca, e criaste um sistema de risco elevado com o teu nome como prestador. Ninguém enviou uma notificação. As obrigações do prestador original não te foram transferidas - foi um conjunto novo que se colou a ti.
A revenda em marca branca é a mesma armadilha com melhor fato. Revender sob a tua própria marca põe o teu nome no produto, e o regulamento lê nomes.
2. GPAI - artigo 53
Uma pergunta separada, com resposta separada. O que é que fizeste ao modelo?
- Chamadas de API ou prompts - a jusante. Os deveres do artigo 53 ficam com o prestador do modelo. Não são teus.
- Afinação ligeira, mesmo domínio, conjunto de dados modesto - continuas a jusante, no caso corrente.
- Retreino substancial, alteração importante de parâmetros, ou um novo domínio de tarefas - podes ser prestador de GPAI: documentação técnica do anexo XI, informação a jusante do anexo XII, uma política de direitos de autor e de prospeção de textos e dados, e um resumo público dos dados de treino.
Aplicável desde agosto de 2025, exigível desde 2 de agosto de 2026. O grupo exposto são as equipas que fizeram uma afinação a sério em 2025 por razões de desempenho, quando não havia razão regulamentar nenhuma para pensar no assunto. Mais sobre onde fica esse limiar.
Provavelmente és as duas coisas
A maioria das empresas com alguma dimensão ocupa os dois papéis ao mesmo tempo, e ao regulamento isso não incomoda - significa apenas dois conjuntos de obrigações.
Um exemplo realista. Uma empresa de tecnologia de recursos humanos com vinte pessoas:
- Prestadora do seu próprio sistema de ordenação de currículos, vendido a empregadores sob a sua marca. Risco elevado ao abrigo do ponto 4 do anexo III. Deveres completos de prestador até 2 de dezembro de 2027.
- Responsável pela implantação de um tomador de notas de IA comprado pronto a usar no seu próprio recrutamento interno. Deveres do artigo 26 e, se esse tomador de notas for de risco elevado, aplicam-se a esta empresa enquanto utilizadora dele.
- Responsável pela implantação de um chatbot de apoio no seu site de marketing. Risco limitado, divulgação do artigo 50, em vigor já.
Três sistemas, três posições, uma empresa. É por isto que "em que nível está a minha empresa?" não é uma pergunta a que o regulamento possa responder. Os papéis e os níveis colam-se a sistemas, não a organizações. Cada avaliação é por sistema, e uma empresa com três sistemas de IA tem três avaliações.
O artigo 26 por inteiro - o que os responsáveis pela implantação devem mesmo
Vale a pena ler, porque é mais curto do que se receia:
- Usar o sistema de acordo com as instruções de utilização do prestador
- Atribuir a supervisão humana a uma pessoa singular com competência, formação e autoridade para a exercer - e com capacidade para anular
- Garantir que os dados de entrada são pertinentes e suficientemente representativos para a finalidade prevista, na medida em que os controlas
- Monitorizar o funcionamento e suspender a utilização se o sistema apresentar um risco
- Comunicar incidentes graves ao prestador e à autoridade
- Conservar os registos gerados automaticamente durante pelo menos seis meses, quando estejam sob o teu controlo
- Informar os trabalhadores e os seus representantes antes de pôr um sistema de risco elevado em uso no local de trabalho
- Informar as pessoas afetadas quando o sistema toma ou apoia decisões a seu respeito
- Cooperar com as autoridades
São obrigações a sério. Mas sem organismo notificado, sem marcação CE, sem dossiê técnico, e sem precisar de dezoito meses de preparação.
Como resolver isto em vinte minutos
- Lista os teus sistemas de IA separadamente. Não produtos - sistemas. O chatbot, o modelo de ordenação e o tomador de notas interno são três entradas.
- Para cada um, pergunta: de quem é o nome que está nele quando chega ao mercado? Se é o teu, és prestador. Se é de outra pessoa e o estás a usar, és responsável pela implantação.
- Para cada um, pergunta: mudámos aquilo para que ele serve? Se reaproveitaste um sistema para uma utilização de risco elevado, é provável que sejas agora o seu prestador.
- À parte, pergunta: modificámos substancialmente um modelo de fins gerais? Se sim, vai verificar o artigo 53.
- Escreve cada resposta com uma frase de fundamentação, e põe-lhe data.
É esse último passo que as pessoas saltam e é esse que tem valor. Uma página datada a dizer "este sistema, este papel, este raciocínio" é exatamente o que o departamento jurídico de um cliente empresarial procura quando envia o questionário. É também o que faz a diferença entre "avaliámos isto" e "assumimos".
"Não sei" conta como resposta, para já. Um "não sei" assinalado e datado é uma posição provisória defensável. O que não é defensável é nunca se ter posto a pergunta - e é nesse estado que está a maioria das empresas.
Descobre qual dos dois és
O papel na cadeia de valor é a primeira pergunta da verificação gratuita, porque tudo o que vem a seguir depende dele.
Começar a verificação gratuitaSem cartão, sem conta. Relatório de lacunas completo a partir de 59 €. Ver um relatório real (em inglês).
Autoavaliação, não é aconselhamento jurídico. Esta página e o relatório da Reglynn são uma autoavaliação estruturada baseada no Regulamento da IA (Regulamento 2024/1689, na sua versão alterada pelo omnibus de junho de 2026). Indicam onde se situa provavelmente e o que convém verificar com um consultor qualificado. A Reglynn não é um organismo notificado e não emite certificações.
Como isto foi feito. Os relatórios da Reglynn são gerados por um sistema de IA construído sobre o Claude, da Anthropic, e entregues automaticamente. A Reglynn é um sistema de IA de risco limitado ao abrigo do artigo 50.º; divulgamos o envolvimento da IA onde quer que ocorra, incluindo no nosso assistente de conversação. A nossa própria autoavaliação.