A inteligência artificial já não é um conceito futurista reservado às gigantes tecnológicas. Hoje, as ferramentas de IA estão integradas em sites de todas as dimensões: chatbots que respondem a perguntas de clientes, motores de personalização que adaptam o conteúdo a cada visitante, algoritmos de recomendação que sugerem produtos e plataformas de análise que preveem o comportamento dos utilizadores. Com o AI Act da UE agora em vigor a par do RGPD, os operadores de sites enfrentam um quadro regulatório duplo que exige transparência, consentimento e responsabilização. Este guia explica o que o AI Act significa para o seu site, como se cruza com o RGPD, o que implica para cookies e rastreamento, e os passos práticos que precisa de dar para se manter em conformidade.
O AI Act: o primeiro regulamento abrangente de IA do mundo
O AI Act da União Europeia (Regulamento 2024/1689 relativo à Inteligência Artificial) é o primeiro quadro jurídico abrangente do mundo que regula o desenvolvimento e a utilização de sistemas de inteligência artificial. Foi formalmente adotado em junho de 2024, entrou em vigor em agosto de 2024 e está a ser implementado por fases até agosto de 2027. O regulamento adota uma abordagem baseada no risco, classificando os sistemas de IA em quatro categorias: risco inaceitável (proibido), risco elevado (fortemente regulado), risco limitado (obrigações de transparência) e risco mínimo (sem requisitos específicos).
Para a grande maioria dos sites, a categoria relevante é a de risco limitado. Esta inclui:
- Chatbots e assistentes virtuais: qualquer sistema de IA que interaja diretamente com utilizadores deve divulgar que o utilizador está a comunicar com uma IA, não com um humano
- Conteúdo gerado por IA: texto, imagens, áudio ou vídeo produzidos por IA devem ser identificados como tal, particularmente quando possam ser confundidos com conteúdo criado por humanos
- Sistemas de reconhecimento de emoções e categorização biométrica: se utilizados num site (por exemplo, análise de sentimento das interações dos utilizadores), aplicam-se obrigações de transparência específicas
- Deepfakes e conteúdo sintético: qualquer conteúdo manipulado por IA deve ser claramente identificado
As penalizações por incumprimento são significativas: até 35 milhões de euros ou 7% do volume de negócios anual mundial para infrações relacionadas com práticas de IA proibidas, e até 15 milhões de euros ou 3% do volume de negócios para outras infrações. Estas são independentes e adicionais às coimas do RGPD.
Como o AI Act e o RGPD funcionam em conjunto
O AI Act declara explicitamente que complementa: em vez de substituir: a legislação da UE já existente, incluindo o RGPD. Quando uma ferramenta de IA no seu site processa dados pessoais, ambos os regulamentos se aplicam simultaneamente. Isto cria uma obrigação de conformidade em camadas:
- O RGPD rege os dados: precisa de uma base jurídica válida para processar dados pessoais (normalmente consentimento para ferramentas de IA relacionadas com marketing), deve respeitar os direitos dos titulares dos dados (acesso, eliminação, portabilidade) e deve implementar medidas de segurança adequadas
- O AI Act rege o sistema: deve garantir transparência sobre a utilização de IA, manter documentação sobre os sistemas de IA que utiliza e cumprir os requisitos específicos do nível de risco
Na prática, isto significa que implementar um chatbot de IA no seu site desencadeia obrigações ao abrigo de ambos os quadros. O RGPD exige que tenha uma base jurídica para quaisquer dados pessoais que o chatbot recolha (nomes, endereços de email, conteúdo das conversas). O AI Act exige que informe os utilizadores de que estão a interagir com um sistema de IA. Nenhuma das obrigações substitui a outra.
Um chatbot que recolhe dados pessoais deve cumprir simultaneamente o RGPD e o AI Act. A dupla conformidade não é a exceção: é a expectativa de base para qualquer site que utilize ferramentas de IA na União Europeia.
Exemplos reais de aplicação: IA e proteção de dados
As autoridades europeias de proteção de dados já começaram a aplicar regras na interseção entre IA e proteção de dados pessoais, mesmo antes de as disposições do AI Act estarem totalmente em vigor:
- Itália vs. ChatGPT (2023): a autoridade italiana de proteção de dados (Garante) proibiu temporariamente o ChatGPT em Itália, citando a falta de base jurídica para o processamento de dados pessoais utilizados no treino, verificação de idade insuficiente e transparência inadequada. A OpenAI foi obrigada a implementar alterações antes de o serviço poder ser retomado.
- CNIL e diretrizes sobre IA (2024): a CNIL francesa publicou orientações detalhadas sobre a conformidade com o RGPD para sistemas de IA, sublinhando que o treino de IA com dados pessoais requer consentimento ou um interesse legítimo convincente, e que os titulares dos dados devem poder exercer os seus direitos mesmo quando os seus dados foram incorporados num modelo de aprendizagem automática.
- Parecer do CEPD sobre modelos de IA (2024): o Comité Europeu para a Proteção de Dados emitiu um parecer a esclarecer que os modelos de IA treinados com dados pessoais recolhidos ilegalmente podem, eles próprios, ser considerados ilegais, podendo exigir a eliminação ou o retreino do modelo.
Estas ações de aplicação da lei sinalizam uma direção clara: os reguladores esperam que os operadores de sites e os utilizadores de IA levem a proteção de dados a sério, e não a tratem como uma reflexão tardia.
Chatbots em sites: cookies, dados e consentimento
Os serviços de chatbot de terceiros estão entre as ferramentas de IA mais comuns encontradas em sites atualmente. Plataformas como Intercom, Drift, Tidio, Crisp, LiveChat e Zendesk Chat incorporam JavaScript no seu site que normalmente define múltiplos cookies e recolhe dados pessoais.
Que cookies os chatbots definem?
A maioria das plataformas de chatbot utiliza cookies para os seguintes fins:
- Identificação do utilizador: um cookie persistente que reconhece visitantes recorrentes para que o chatbot possa dar continuidade a conversas anteriores
- Gestão de sessão: cookies que mantêm o estado da sessão de chat enquanto o utilizador navega entre páginas
- Análise e desempenho: cookies que monitorizam métricas de envolvimento do chatbot, como taxas de início de conversa, tempos de resposta e taxas de resolução
- Marketing e atribuição: algumas plataformas de chatbot integram-se com ferramentas de CRM e automação de marketing, definindo cookies adicionais para pontuação de leads e atribuição de campanhas
Ao abrigo da Diretiva ePrivacy (e do RGPD, quando os cookies contêm dados pessoais), todos os cookies não essenciais requerem consentimento prévio. Uma vez que os cookies de identificação, análise e marketing do chatbot são claramente não essenciais, deve obter consentimento antes de carregar o script do chatbot. Isto significa que o widget do chatbot não deve aparecer na página: e nenhum cookie do chatbot deve ser definido: até que o visitante tenha aceitado ativamente através do seu banner de cookies.
A obrigação de transparência ao abrigo do AI Act
Para além do consentimento de cookies, o AI Act acrescenta um requisito separado: se o seu chatbot utilizar inteligência artificial (o que a maioria dos chatbots modernos faz, pelo menos para respostas sugeridas, classificação de intenções ou compreensão de linguagem natural), deve informar claramente os utilizadores de que estão a interagir com um sistema de IA. Esta divulgação deve ser feita no momento da interação: normalmente como um aviso dentro da própria interface de chat, como "Este chat é alimentado por inteligência artificial" ou "Está a conversar com um assistente de IA."
Note-se que esta obrigação de transparência se aplica independentemente de o chatbot definir ou não cookies. Mesmo um chatbot que funcione sem cookies deve divulgar a sua natureza de IA ao abrigo do AI Act.
Análise e personalização com IA
Para além dos chatbots, muitos sites utilizam IA para fins de análise e personalização. Estas ferramentas funcionam frequentemente nos bastidores, o que facilita que sejam ignoradas do ponto de vista da conformidade.
Ferramentas comuns de análise e personalização com IA
- Análise preditiva: ferramentas que utilizam aprendizagem automática para prever o comportamento do utilizador, como a probabilidade de conversão, o risco de abandono ou previsões de valor vitalício
- Motores de personalização de conteúdo: sistemas que ajustam dinamicamente o conteúdo do site, as recomendações de produtos ou os preços com base no comportamento do utilizador e em preferências inferidas
- Ferramentas de mapas de calor e gravação de sessões com análise de IA: plataformas que utilizam IA para identificar automaticamente problemas de UX, pontos de fricção ou padrões de comportamento anómalos
- Testes A/B com IA: ferramentas que utilizam aprendizagem automática para alocar tráfego dinamicamente às variantes com melhor desempenho (abordagens de multi-armed bandit)
Implicações do RGPD para a definição de perfis com IA
Ao abrigo do RGPD, a definição de perfis é definida como qualquer forma de processamento automatizado de dados pessoais para avaliar determinados aspetos pessoais, incluindo a análise ou previsão de comportamento, preferências, interesses ou deslocações (Artigo 4.º, n.º 4). A personalização com IA enquadra-se claramente nesta definição.
O RGPD impõe requisitos específicos às atividades de definição de perfis:
- Consentimento explícito para a definição de perfis para marketing: ao abrigo do Artigo 22.º, os titulares dos dados têm o direito de não ficar sujeitos a decisões baseadas exclusivamente no processamento automatizado, incluindo a definição de perfis, que produzam efeitos jurídicos ou similarmente significativos. Embora a maioria das personalizações de sites não atinja o limiar de "efeitos jurídicos ou significativos", utilizar a definição de perfis com IA para marketing direcionado ou preços dinâmicos requer uma base jurídica sólida: normalmente, o consentimento explícito.
- Direito à informação: o Artigo 13.º, n.º 2, alínea f), exige que informe os titulares dos dados sobre a existência de decisões automatizadas, incluindo a definição de perfis, e que forneça informações relevantes sobre a lógica subjacente, bem como a importância e as consequências previstas desse processamento.
- Direito de oposição: o Artigo 21.º confere aos titulares dos dados o direito de se opor à definição de perfis para fins de marketing direto a qualquer momento, e este direito deve ser apresentado de forma clara e separada de outras informações.
- Avaliação de Impacto sobre a Proteção de Dados: a definição de perfis em larga escala com recurso a IA normalmente exige uma AIPD ao abrigo do Artigo 35.º, particularmente quando envolve monitorização sistemática de áreas de acesso público ou processamento em larga escala de categorias especiais de dados.
Conteúdo gerado por IA em sites
Um número crescente de sites utiliza IA para gerar conteúdo: descrições de produtos, artigos de blogue, respostas de FAQ, meta descrições e até páginas de destino completas. O AI Act introduz obrigações de transparência específicas para esse conteúdo.
Ao abrigo do Artigo 50.º do AI Act, os utilizadores de sistemas de IA que geram conteúdo sintético de texto, áudio, imagem ou vídeo devem divulgar que o conteúdo foi gerado ou manipulado artificialmente. Para os operadores de sites, isto significa:
- Se utilizar ferramentas de IA (como ChatGPT, Claude, Jasper ou semelhantes) para gerar conteúdo do site, deve considerar identificá-lo de forma adequada: particularmente se puder ser confundido com jornalismo, análise especializada ou testemunho pessoal produzido por humanos
- Avaliações de produtos ou testemunhos gerados por IA devem ser claramente identificados como tal
- As imagens geradas por IA utilizadas no seu site devem incluir metadados ou etiquetas visíveis que indiquem a sua natureza sintética
Os detalhes práticos de implementação ainda estão a ser desenvolvidos através de normas e códigos de boas práticas, mas a direção é clara: a transparência sobre o envolvimento da IA na criação de conteúdo está a tornar-se um requisito legal, e não apenas uma boa prática.
Lista de verificação prática de conformidade para operadores de sites
Eis uma abordagem estruturada para garantir que o seu site cumpre tanto o RGPD como o AI Act ao utilizar ferramentas de IA:
1. Realize uma auditoria de IA ao seu site
Mapeie todos os serviços com IA em execução no seu site. Isto inclui chatbots, motores de personalização, sistemas de recomendação, ferramentas de análise com IA, plataformas de geração de conteúdo e quaisquer scripts de terceiros que utilizem aprendizagem automática. Para cada serviço, documente que dados recolhe, que cookies define, onde os dados são processados (UE ou país terceiro) e que capacidades de IA utiliza.
2. Classifique cada ferramenta de IA por nível de risco
Ao abrigo do quadro baseado no risco do AI Act, determine se cada ferramenta se enquadra na categoria de risco limitado (a mais comum para sites) ou potencialmente na categoria de risco elevado (menos comum, mas possível para sistemas de IA que afetam significativamente os indivíduos). Documente a sua classificação e o respetivo raciocínio.
3. Atualize a sua política de privacidade
A sua política de privacidade deve divulgar a utilização de ferramentas de IA, os dados que processam, as finalidades do processamento e a base jurídica invocada. Se alguma ferramenta envolver decisões automatizadas ou definição de perfis, inclua a informação específica exigida pelo Artigo 13.º, n.º 2, alínea f), do RGPD.
4. Atualize a sua política de cookies e o banner de consentimento
Garanta que todos os cookies definidos por ferramentas de IA estão listados na sua declaração de cookies com uma descrição precisa. Atribua os cookies das ferramentas de IA às categorias adequadas (normalmente "Funcionalidade" para funcionalidades essenciais do chatbot ou "Marketing" para personalização e análise). Configure a sua plataforma de gestão de consentimento para bloquear estes scripts até que o consentimento seja concedido.
5. Implemente avisos de transparência sobre IA
Adicione divulgações claras onde os visitantes interagem com sistemas de IA. Para chatbots, inclua um aviso na interface de chat. Para conteúdo gerado por IA, adicione etiquetas adequadas. Para a personalização, divulgue na sua política de privacidade que o conteúdo pode ser personalizado através de processamento automatizado.
6. Reveja os acordos de processamento de dados
Para cada serviço de IA de terceiros, garanta que tem em vigor um Acordo de Processamento de Dados (DPA) em conformidade com o RGPD. Verifique se o fornecedor oferece garantias adequadas para transferências internacionais de dados, caso os dados saiam da UE.
7. Realize uma AIPD se necessário
Se a sua utilização de IA envolver definição de perfis em larga escala, monitorização sistemática do comportamento dos utilizadores ou processamento de categorias especiais de dados, realize uma Avaliação de Impacto sobre a Proteção de Dados, conforme exigido pelo Artigo 35.º do RGPD.
O calendário: quando precisa de estar em conformidade?
O AI Act está a ser implementado por fases:
- Fevereiro de 2025: entram em vigor as proibições relativas a práticas de IA de risco inaceitável
- Agosto de 2025: aplicam-se as regras para modelos de IA de finalidade geral; devem ser estabelecidas estruturas de governação
- Agosto de 2026: aplica-se a maioria do regulamento, incluindo as obrigações de transparência para sistemas de IA de risco limitado (chatbots, geração de conteúdo)
- Agosto de 2027: as regras para sistemas de IA de risco elevado incorporados em produtos regulados entram em pleno vigor
Para a maioria dos operadores de sites, a data-chave é agosto de 2026, quando as obrigações de transparência para chatbots e conteúdo gerado por IA se tornam aplicáveis. No entanto, as obrigações do RGPD relativas ao consentimento, à definição de perfis e à proteção de dados aplicam-se já. Não existe um período de carência para a conformidade com o RGPD: este é totalmente aplicável desde maio de 2018.
Como gerir a conformidade de IA com o Consentio
Gerir a dimensão do consentimento de cookies na conformidade de IA não precisa de ser complexo. O Consentio dá-lhe as ferramentas para o fazer de forma sistemática:
- Deteção automática de cookies: o nosso scanner deteta todos os cookies definidos por ferramentas de IA no seu site, incluindo cookies de identificação de chatbot, rastreamento de personalização e scripts de análise. Sabe sempre exatamente o que está em execução no seu site.
- Gestão granular de categorias: atribua os cookies das ferramentas de IA às categorias de consentimento corretas. Os cookies de funcionalidade do chatbot, os cookies de personalização de marketing e os cookies de análise de IA podem ser colocados, cada um, na categoria adequada, com descrições claras.
- Bloqueio de scripts com consentimento prévio: o Consentio bloqueia todos os scripts não essenciais, incluindo ferramentas de IA, impedindo o seu carregamento até que o visitante consinta explicitamente. Nenhum cookie é definido e nenhum dado é recolhido até que o consentimento seja concedido.
- Integração com o Google Consent Mode v2: para ferramentas de análise de IA que se integram com serviços da Google, o Consentio transmite corretamente os sinais de consentimento através do Consent Mode v2, garantindo que toda a sua stack de medição respeita as escolhas do utilizador.
- Registos de consentimento: cada decisão de consentimento é registada com uma data e hora, facilitando a demonstração de conformidade caso uma autoridade de proteção de dados solicite provas.
Quer garantir que as ferramentas de IA do seu site estão totalmente em conformidade? Comece com o Consentio gratuitamente: analise o seu site em minutos, identifique todos os cookies definidos pelas suas ferramentas de IA e configure um banner de consentimento que o mantém do lado certo, tanto do RGPD como do AI Act.
Quer resolver a conformidade de cookies de uma vez por todas?
Experimente o Consentio gratuitamente. Conformidade com o RGPD em 5 minutos, sem necessidade de programação.
Começar gratuitamente