O que todo fornecedor de IA já deve a Bruxelas

Todo fornecedor de um modelo de IA de finalidade geral vendido ou usado na UE deve a Bruxelas um conjunto definido de deveres desde 2 de agosto de 2025, assine ou não algo voluntário. O Artigo 53 do Regulamento da IA exige documentação técnica atualizada sobre métodos de treino, fontes de dados, consumo energético e finalidade prevista, conservada por pelo menos dez anos após o modelo sair do mercado.

O mesmo artigo exige uma política pública de direitos de autor que indique como o fornecedor respeita as exclusões dos titulares de direitos, e um ponto de contacto designado que deve responder ao pedido de uma empresa a jusante em catorze dias. No Reino Unido, que não está de todo vinculado ao Regulamento da IA, o mesmo terreno é antes coberto de forma fragmentada por reguladores já existentes como a ICO e a Ofcom, segundo uma abordagem baseada em princípios, sem uma única lei de IA vinculativa própria, a partir de 2026.

O nível adicional para os maiores modelos

Um grupo mais pequeno de fornecedores carrega um dever mais pesado. O Artigo 51 presume risco sistémico quando o treino cumulativo de um modelo ultrapassa 10 elevado a 25 operações de vírgula flutuante, um limiar suficientemente alto para atingir apenas os laboratórios de vanguarda, e os fornecedores devem notificar a Comissão Europeia no prazo de duas semanas após preverem razoavelmente ultrapassá-lo.

Um fornecedor de risco sistémico deve também manter um quadro documentado de segurança, avaliar e mitigar os riscos identificados, comunicar incidentes graves, e conservar todos os registos desse trabalho durante dez anos. A presunção é refutável com provas como resultados de referência, mas o ónus de o demonstrar recai sobre o fornecedor, não sobre a Comissão.

O que assinar o código realmente compra

O Código de Boas Práticas para IA de finalidade geral não é uma lei. É um modelo voluntário, elaborado com a Comissão e quase mil colaboradores externos, que especifica exatamente como um fornecedor pode satisfazer os deveres dos Artigos 53 e 51 acima numa forma que Bruxelas já reconhece. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere e Aleph Alpha assinaram-no todos.

A recompensa é uma presunção de boa fé. O AI Office afirmou que não tratará um signatário como tendo violado os seus compromissos sem motivo, o que na prática reduz como é calculada uma coima e quanto um fornecedor precisa de argumentar para evitar o valor mais elevado. Um signatário continua a ter de cumprir realmente as obrigações; assinar apenas muda a forma como o demonstra.

A aposta da Meta, e o que realmente custa

A Meta recusou assinar, invocando o que chamou incerteza jurídica para além do próprio texto do Regulamento da IA. A xAI assinou apenas um dos três capítulos do código, segurança, deixando transparência e direitos de autor por assinar. Ambas as empresas permanecem totalmente vinculadas pelo Artigo 53 e, quando aplicável, pelo Artigo 51. Recusar o código não dispensa da lei.

O que se perde é o atalho. Um não signatário tem de, nas palavras do próprio AI Office, demonstrar conformidade por outros meios adequados, construídos e argumentados do zero para cada pedido, sem modelo pré-aprovado e sem presunção de boa fé. Para uma empresa do tamanho da Meta isso é um custo jurídico interno medido em horas de especialistas, não um risco de manchete, mas é um custo que nenhum signatário suporta.

NívelAplica-se aComo se demonstra a conformidadePostura do AI Office
Deveres de base (Artigo 53)Todos os fornecedores de IA de finalidade geralDocumentação e política de direitos de autor própriasEscrutínio normal
Deveres de risco sistémico (Artigo 51)Modelos acima de 10 elevado a 25 FLOPsRelatório de segurança apresentado antes do lançamentoEscrutínio normal
Código de Boas Práticas, assinadoAnthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI e outrosO modelo já aprovado do códigoPresunção de boa fé
Código de Boas Práticas, recusadoMeta; xAI em dois dos três capítulosCaso a caso, prova construída pela própria empresaÓnus da prova total, sem presunção

A auditoria que acabou de testar a teoria

Em 1 de setembro de 2026, o AI Office enviou os seus primeiros pedidos de informação ao abrigo do Artigo 91 a mais de trinta fornecedores de IA de finalidade geral, quatro semanas depois de o seu poder de aplicar coimas entrar realmente em vigor. Entre os destinatários reportados estão a OpenAI, a Anthropic e a Google. Uma linha de perguntas cobre práticas de segurança dos modelos mais capazes. A outra cobre direitos de autor e transparência, os mesmos dois temas para os quais os capítulos do código foram construídos.

Um fornecedor que responda de forma incompleta, incorreta ou enganosa arrisca uma coima até quinze milhões de euros ou três por cento do volume de negócios global, uma penalização pela qualidade da própria resposta, independente do que a prática subjacente se venha a revelar. Para um signatário, essa resposta já existe na documentação que o código exige. Para um não signatário, tem de ser montada sob prazo.

O que isto significa se compra IA, não apenas a constrói

Uma empresa que licencia um modelo de finalidade geral para construir o seu próprio produto herda uma parte deste risco, leia ou não a letra pequena. Se o fornecedor do modelo subjacente não conseguir apresentar documentação limpa quando solicitada, o atraso e a incerteza recaem sobre todo produto construído em cima dele, não apenas sobre o laboratório.

Perguntar a um fornecedor que capítulos do Código de Boas Práticas assinou, e quais deixou de fora, é hoje uma pergunta legítima de compra com uma resposta concreta, não uma formalidade. Usar um modelo de um não signatário não é ilegal. Está apenas a uma carta de auditoria de distância de uma resposta mais lenta e mais cara do que a de um signatário.