NotasNota
Francisco Henriques9 de outubro de 2026

RGPD e o AI Act para PMEs: o que muda quando metem IA nos processos

Meter IA nos processos não cria um novo mundo legal: o RGPD já se aplicava aos dados pessoais e continua a mandar, e o AI Act acrescenta sobretudo transparência e uma lógica proporcional ao risco. Para a maioria das PMEs, é gerível.

Esta nota é orientação prática, não aconselhamento jurídico. Serve para saber onde olhar e que perguntas fazer antes de automatizar um processo com IA.

O que já se aplica: o RGPD

No momento em que um processo trata dados pessoais (um nome, um email, um NIF, a voz de quem liga), o RGPD aplica-se, use-se IA ou não. O que ele pede, em linguagem de todos os dias:

  • Uma base legal para tratar os dados (consentimento, execução de um contrato, interesse legítimo, obrigação legal).
  • Só os dados necessários, para a finalidade que foi dita. Não se manda para um modelo tudo o que há sobre uma pessoa "por via das dúvidas".
  • Transparência com a pessoa sobre o que se faz com os dados dela, e respeitar os direitos dela (aceder, corrigir, apagar, opor-se).
  • Segurança adequada, e guardar os dados só o tempo preciso.

Nada disto é novo com a IA. É o mesmo RGPD de sempre, aplicado a um processo que agora tem um modelo lá dentro.

O que o AI Act acrescenta

O AI Act (Regulamento UE 2024/1689) classifica os usos de IA por risco, e a maior parte da automação de uma PME cai na base da pirâmide:

  • Práticas proibidas (por exemplo, manipulação ou pontuação social): não é o que uma empresa faz para automatizar faturas ou atender o telefone.
  • Alto risco: categorias específicas, como decisões sobre pessoas em emprego, crédito ou acesso a serviços essenciais. A maioria do back-office (faturas, marcações, relatórios internos) não é alto risco, mas decisões automáticas sobre pessoas podem ser, e aí há obrigações sérias.
  • Risco limitado: sobretudo um dever de transparência. Um sistema que fala com pessoas, como um chatbot ou uma assistente de voz, tem de deixar claro que é IA, e o conteúdo gerado artificialmente deve ser identificável.
  • Risco mínimo: a maior parte do resto, sem obrigações novas.

Aplica-se por fases, entre 2025 e 2027: as práticas proibidas primeiro, as obrigações de alto risco por último.

O que muda mesmo na prática

Quando se mete um modelo de terceiros (OpenAI, Anthropic, Google) num processo, há três coisas concretas a tratar:

  • Esse fornecedor passa a ser um subcontratante: os dados pessoais que vão no pedido vão para ele. Isso exige um contrato de tratamento de dados e, se os dados saírem do Espaço Económico Europeu, garantias de transferência, como as Cláusulas Contratuais-Tipo. Alguns fornecedores oferecem residência de dados na UE e a opção de não treinar os modelos com os vossos dados; vale a pena exigir.
  • Transparência a quem interage: se é uma assistente de voz, ela diz que é automatizada, logo no início da chamada.
  • Juízo humano onde a decisão conta: quanto mais a automação toca em pessoas e em dinheiro, mais a decisão final deve ficar numa pessoa, com registo do que foi feito.

O que não é preciso entrar em pânico

Para a esmagadora maioria das PMEs, automatizar faturas, marcações ou relatórios internos é risco baixo. Não é preciso montar um aparelho de conformidade enorme; é preciso ter a base legal certa, mandar ao modelo só o que é necessário, dizer às pessoas o que se faz, e escolher fornecedores que deixem cumprir isto. O erro comum não é o excesso de zelo; é meter dados pessoais a mais num serviço sem ler o contrato.

Como a CAIS AI o faz

Tratamos o RGPD e o AI Act como restrição de desenho, desde o início, não como um remendo no fim. Na prática: minimizamos os dados que entram no modelo, preferimos fornecedores com garantias na UE e sem treino sobre os vossos dados, a nossa assistente de voz diz que é automatizada, e a aprovação humana fica onde a decisão pesa. O acesso aos vossos sistemas é validado antes de qualquer promessa, e o software e os dados ficam sob o vosso controlo.

In English

Putting AI into your processes does not create a new legal world: GDPR already applied to personal data and still governs, and the EU AI Act mainly adds transparency and a risk-based logic. Under GDPR you still need a lawful basis, data minimisation, transparency and respect for data subject rights, security and limited retention, whether or not a model is involved. The AI Act (Regulation EU 2024/1689) ranks uses by risk: most SME back-office automation (invoices, scheduling, internal reports) is low risk, while automated decisions about people (employment, credit) can be high risk; systems that talk to people, like voice assistants, must disclose they are AI; it applies in phases from 2025 to 2027. In practice, a third-party model provider becomes a processor, so personal data in prompts goes to them, requiring a data processing agreement and transfer safeguards if data leaves the EEA. CAIS AI treats GDPR and the AI Act as design constraints from the start: minimise data sent to the model, prefer EU safeguards and no training on your data, disclose automation, and keep human approval where decisions matter. This is practical guidance, not legal advice.

Falar connosco →