Privus Month Insights · Nº 2 · Agosto 2026

AI Act + RGPD: o que o Digital Omnibus adiou e o que já vigora

O Omnibus alterou prazos e simplificou formalidades. Não suspendeu o AI Act nem afastou o RGPD quando os sistemas tratam dados pessoais.

AI Act · Digital Omnibus · RGPDLeitura: 9 minutosPublicado em 10/08/2026

O contexto

O AI Act entrou em vigor em 1 de agosto de 2024. O Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026, ajustou a implementação de certas regras, preservando a arquitetura baseada no risco.

A leitura essencial

O adiamento incide sobretudo nas obrigações de sistemas de risco elevado. As proibições originais, a literacia em IA, as regras dos modelos de uso geral e as obrigações de transparência seguem calendários próprios.

O que mudou

Novos prazos para sistemas de risco elevado

As regras do Anexo III passam a aplicar-se em 2 de dezembro de 2027. Para sistemas integrados em produtos abrangidos pelo Anexo I, a data é 2 de agosto de 2028. Existem extensões específicas para certas utilizações por autoridades públicas.

Simplificação proporcional

Algumas medidas simplificadas antes reservadas às PME foram alargadas a pequenas empresas de média capitalização, incluindo documentação técnica e gestão da qualidade proporcionais, além de maior acesso a sandboxes.

Literacia em IA reformulada

O artigo 4.º produz efeitos desde fevereiro de 2025. A redação alterada centra-se em medidas de apoio ao desenvolvimento de literacia em IA. Registar formação, perfis abrangidos, riscos e medidas adotadas continua a ser prudente para demonstrar execução.

O que já se aplica

2025
Proibições originais e literacia em IA

As práticas proibidas previstas inicialmente no artigo 5.º e as obrigações de literacia entraram em aplicação em 2 de fevereiro de 2025.

2025
Modelos de IA de uso geral

As obrigações do capítulo V aplicam-se desde agosto de 2025, com regras próprias para fornecedores de GPAI e modelos com risco sistémico.

2026
Transparência do artigo 50.º

As regras de transparência aplicam-se em agosto de 2026, incluindo informação a pessoas que interagem com determinados sistemas de IA e marcação de certos conteúdos sintéticos, consideradas as exceções e transições legais.

Onde o RGPD se sobrepõe

Decisões automatizadas

Quando uma decisão se baseia exclusivamente em tratamento automatizado e produz efeitos jurídicos ou impacto semelhante significativo, o artigo 22.º do RGPD pode ser aplicável. O enquadramento exige análise das exceções, intervenção humana e mecanismos de contestação quando previstos.

Categorias especiais de dados

Dados de saúde, biométricos para identificação inequívoca e outras categorias do artigo 9.º exigem uma condição específica de licitude. As regras do AI Act não criam uma autorização geral para tratar dados sensíveis.

Transparência perante pessoas

Informar que existe interação com IA não substitui os deveres de informação do RGPD sobre finalidades, base legal, destinatários, conservação, direitos e, quando aplicável, lógica e consequências do tratamento automatizado.

Prioridades para organizações

01
Verificar já a exposição ao artigo 50.º

Identificar chatbots, sistemas que interagem diretamente com pessoas e ferramentas que geram ou manipulam conteúdo sintético.

02
Concluir o inventário de IA

Mapear sistemas próprios e SaaS, finalidade, dados, fornecedor, papel jurídico, nível de risco, supervisão e evidência disponível.

03
Preparar os casos de risco elevado

Para RH, crédito, saúde, educação e outros casos sensíveis, iniciar gestão de risco, governação de dados, documentação, logging e supervisão humana antes do prazo.

Fontes oficiais

Conteúdo informativo e geral. Não constitui parecer jurídico, auditoria, certificação ou recomendação aplicável sem análise do contexto concreto.