Em 2 de agosto de 2026, passaram a valer as sanções do EU AI Act para sistemas de IA de alto risco: até € 35 milhões ou 7% do faturamento global anual, o que for maior. No Brasil, o PL 2338/2023 — o Marco Legal da IA — segue na Câmara depois de aprovado pelo Senado em dezembro de 2024, com desenho parecido: classificação por nível de risco, lista de direitos do usuário, governança proporcional e a ANPD no arranjo institucional.
Duas notícias para o time jurídico e para o time de engenharia. A primeira: se a sua empresa vende software, serviço ou produto para a Europa, a régua europeia já se aplica a você — território de uso, não sede da empresa. A segunda: o texto brasileiro caminha na mesma direção, então o trabalho de adequação não é retrabalho. E a maior parte desse trabalho é de engenharia: inventário, rastreabilidade, supervisão humana e reprodutibilidade das decisões.
O que o EU AI Act cobra na prática
A lei europeia organiza sistemas de IA por risco. O peso das obrigações acompanha a classificação:
| Nível de risco | Exemplos | O que é exigido |
|---|---|---|
| Inaceitável | Pontuação social, manipulação de vulneráveis | Proibido |
| Alto | Crédito, seleção de pessoal, educação, saúde, infraestrutura crítica | Documentação técnica, gestão de risco, qualidade de dados, registro de eventos, supervisão humana, robustez |
| Risco limitado | Chatbots, geração de conteúdo | Transparência: deixar claro que é IA e marcar conteúdo sintético |
| Mínimo | Filtro de spam, recomendação simples | Boas práticas |
A lista de alto risco é onde mora o susto: análise de crédito e triagem de currículo estão nela. Muita empresa brasileira usa LLM nessas duas coisas hoje, sem saber que entrou na categoria mais regulada.
O que o PL 2338 acrescenta ao cenário brasileiro
O projeto adota abordagem baseada em risco, semelhante à europeia, com nuances locais: uma lista explícita de direitos de quem é afetado por decisões automatizadas, exigência de governança proporcional ao risco, arranjo de regulação envolvendo a ANPD e medidas de incentivo à inovação. A votação final depende de articulação política, mas a direção está dada — e a LGPD já cobra hoje boa parte disso quando há dado pessoal envolvido. Fizemos um panorama do projeto em Marco Legal da IA no Brasil.
O checklist de engenharia (o que dá para fazer nesta semana)
1. Inventário de sistemas de IA
Liste todo lugar onde um modelo influencia uma decisão: chatbot de atendimento, triagem de currículo, classificação de risco, sugestão de preço, moderação. Para cada um, registre finalidade, dado usado, modelo, versão e quem é o responsável humano. Sem esse inventário, nenhuma das outras obrigações é atendível.
2. Rastreabilidade: guarde entrada, saída e versão
Registro de eventos é obrigação explícita para alto risco. Na prática, significa conseguir reconstruir, meses depois, por que o sistema decidiu o que decidiu. O mínimo viável:
import json, uuid, datetime
from openai import OpenAI
cliente = OpenAI(api_key=CHAVE, base_url="https://gpubrasil.com.br/v1")
MODELO = "gpub-plus" # versao registrada junto com a decisao
def decidir(texto, id_caso):
r = cliente.chat.completions.create(
model=MODELO,
messages=[{"role": "user", "content": texto}],
temperature=0, # determinismo ajuda auditoria
max_tokens=256,
)
registro = {
"id": str(uuid.uuid4()),
"caso": id_caso,
"quando": datetime.datetime.now().isoformat(),
"modelo": MODELO,
"entrada_hash": hash(texto), # guarde o hash se o texto for sensivel
"saida": r.choices[0].message.content,
"tokens": r.usage.total_tokens,
"custo_brl": r.usage.cost_brl,
"revisado_por": None, # preenchido na supervisao humana
}
with open("trilha_ia.jsonl", "a", encoding="utf-8") as f:
f.write(json.dumps(registro, ensure_ascii=False) + "\n")
return registro
Repare em três decisões deliberadas: temperature=0 para reduzir variação, o nome do modelo gravado junto com a decisão, e um campo de revisão humana que começa vazio. Isso é 80% do que um auditor vai pedir.
3. Supervisão humana onde a decisão afeta pessoas
"Humano no circuito" não é um carimbo: é fluxo. Defina limiar de confiança, fila de revisão e o direito de a pessoa afetada pedir explicação e revisão. Sistemas que decidem sozinhos sobre crédito, emprego ou benefício são justamente os que a lei mira.
4. Reprodutibilidade — e por que pesos abertos ajudam
Aqui há uma vantagem técnica real dos modelos abertos que raramente entra na conversa jurídica: você pode congelar a versão. Se uma decisão de janeiro for contestada em novembro, você reconstrói o ambiente com os mesmos pesos e a mesma configuração e mostra o resultado. Com um serviço fechado que atualiza o modelo sem aviso, essa reprodução pode simplesmente não existir mais.
É por isso que, para sistema de alto risco, faz sentido rodar o modelo numa instância dedicada: os pesos ficam com você, a versão é sua, e o que é registrado em log é decisão sua.
É comum ouvir que compliance se resolve com "servidor no país". Não é assim que a LGPD funciona: ela cobra base legal, finalidade, minimização e salvaguardas — inclusive para transferência internacional, que é permitida com os requisitos atendidos. O que muda o jogo é você controlar quais dados saem, o que é registrado e por quanto tempo. Uma instância dedicada te dá isso; uma API de terceiro com retenção opaca, não.
Como montar isso na nossa infraestrutura
| Necessidade de compliance | Montagem | Custo de partida |
|---|---|---|
| Piloto e avaliação de modelos | API por token, gpub-fast ou gpub-plus | A partir de R$ 0,49/milhão de tokens de entrada |
| Sistema de alto risco, versão congelada | GPU dedicada + vLLM com pesos fixos | RTX 6000 Ada 48 GB a R$ 6,01/h |
| Modelo especializado no seu domínio | Fine-tuning com LoRA | A100 80 GB a R$ 10,73/h |
| Dados e ETL sob seu controle direto | Instância de CPU em São Paulo | Bare-metal por hora, em reais |
Preços de catálogo em 15/08/2026, por hora, em reais.
O contexto econômico, para dimensionar a urgência
O investimento global em IA chegou a US$ 2,59 trilhões em 2026, alta de 47% sobre o ano anterior, segundo a IDC. Regulação não vem para frear isso — vem porque a escala já é essa. Empresa que trata governança como projeto de engenharia sai na frente; empresa que trata como parecer jurídico arquivado descobre o custo no primeiro incidente.
Governança começa com controle da sua stack
Instância dedicada só sua, versão de modelo congelada, logs no seu padrão — e cobrança em reais, sem contrato.
Criar conta →Perguntas frequentes
A minha empresa brasileira precisa se preocupar com o EU AI Act?
Sim, se você vende software, serviço ou produto usado na Europa. A lei considera o território de uso, não a sede da empresa. Desde 2 de agosto de 2026 valem sanções de até 35 milhões de euros ou 7% do faturamento global anual, o que for maior, para descumprimento das regras de sistemas de alto risco.
Quais sistemas de IA são considerados de alto risco?
Entre outros, os usados em análise de crédito, seleção de pessoal, educação, saúde e infraestrutura crítica. Para esses, a lei exige documentação técnica, gestão de risco, qualidade de dados, registro de eventos, supervisão humana e robustez. Muitas empresas brasileiras já usam LLM em crédito e triagem de currículo sem perceber que entraram nessa categoria.
Por que pesos abertos ajudam na conformidade?
Porque permitem congelar a versão do modelo. Se uma decisão automatizada for contestada meses depois, você reconstrói o ambiente com os mesmos pesos e a mesma configuração e demonstra o resultado. Com um serviço fechado que atualiza o modelo sem aviso, essa reprodução pode não ser mais possível. Rodar em instância dedicada dá esse controle sobre versão, logs e retenção.
Leia também: Marco Legal da IA no Brasil · Soberania de dados e LGPD · LLM privado para empresas