Tudo o que você precisa saber sobre a lei de inteligência artificial na França e seus desafios

O regulamento europeu sobre inteligência artificial (AI Act) não se resume a uma classificação por níveis de risco. Desde a adoção do regulamento “Digital Omnibus” em julho de 2026, o cronograma de aplicação foi profundamente reformulado, adiando prazos que muitas empresas acreditavam serem iminentes. Compreender esse quadro implica integrar essas modificações recentes, que redistribuem as prioridades de conformidade para os operadores franceses.

Digital Omnibus e adiamento dos prazos do AI Act: o que mudou em 2026

O regulamento (UE) 2026/1744, publicado no Jornal Oficial em 24 de julho de 2026 e entrado em vigor três dias depois, introduziu adiamentos substanciais. As obrigações para sistemas de IA de alto risco listadas no anexo III (recrutamento, educação, crédito, seguros, serviços públicos) foram adiadas de 2 de agosto de 2026 para 2 de dezembro de 2027.

Os sistemas integrados em produtos já sujeitos a uma regulamentação setorial (anexo I, especialmente dispositivos médicos) se beneficiam de um adiamento ainda maior, até 2 de agosto de 2028. Esse adiamento reflete a complexidade de articular o AI Act com os quadros normativos existentes.

Para as empresas francesas que haviam iniciado projetos de conformidade baseados no prazo inicial de agosto de 2026, esse adiamento modifica o roteiro. Ele não dispensa a preparação da documentação técnica e dos procedimentos de gestão de riscos, mas oferece um prazo adicional para estabilizar os processos internos. Um dossiê completo sobre a lei sobre inteligência artificial na França detalha essas implicações regulatórias.

Equipe de profissionais discutindo os desafios regulatórios da lei europeia sobre IA em sala de reunião

Obrigações de transparência aplicáveis desde agosto de 2026

Se o Digital Omnibus adiou as obrigações mais pesadas, as exigências de transparência do artigo 50 estão em vigor desde 2 de agosto de 2026. Concretamente, todo sistema de IA que interage com pessoas físicas deve informar que se trata de uma IA. Os conteúdos gerados (texto, imagem, áudio, vídeo) devem ser marcados como tais quando tratam de assuntos de interesse público.

Observamos uma ambiguidade persistente sobre a governança nacional. A CNIL publicou as primeiras orientações, mas as autoridades de controle setoriais não foram todas formalmente designadas. Essa situação cria uma incerteza operacional para as empresas que implantam sistemas de IA generativa destinados ao público.

Articulação com o RGPD

O AI Act não substitui o RGPD. Os dois textos se sobrepõem: um sistema de IA que trata de dados pessoais continua sujeito às obrigações do regulamento geral sobre a proteção de dados, além das exigências específicas do AI Act. A CNIL mantém seu papel de regulador para o aspecto de dados pessoais, o que implica um duplo relatório para certos sistemas de alto risco.

Modelos GPAI e obrigações específicas dos fornecedores

Os modelos de IA de uso geral (GPAI) estão sujeitos a um regime dedicado. Desde 2 de agosto de 2025, os fornecedores de modelos GPAI devem cumprir obrigações de transparência reforçadas, incluindo a publicação de uma documentação técnica detalhada e uma política de respeito aos direitos autorais.

Os modelos GPAI que apresentam risco sistêmico estão sujeitos a restrições adicionais:

  • Realização de avaliações de modelo incluindo testes adversariais para identificar vulnerabilidades
  • Notificação à Comissão Europeia de incidentes graves dentro de prazos definidos pelo regulamento
  • Implementação de medidas de cibersegurança proporcionais ao poder do modelo

O limite de classificação em risco sistêmico não é definido por uma simples métrica de desempenho. A Comissão pode designar um modelo como apresentando risco sistêmico com base em critérios qualitativos, o que deixa uma margem de apreciação significativa.

Sanções e conformidade: o que as empresas arriscam na França

O regime de sanções do AI Act é graduado. As infrações mais graves (implantação de sistemas proibidos, como a pontuação social ou a manipulação comportamental subliminar) expõem a multas que podem atingir um percentual da receita anual global da empresa. As violações das obrigações de transparência ou de documentação técnica resultam em sanções de valor inferior, mas não desprezível.

A conformidade não se limita a marcar caixas regulatórias. Ela pressupõe uma governança interna estruturada: registro dos sistemas de IA implantados, avaliação contínua de riscos, rastreabilidade das decisões algorítmicas. As empresas que terceirizam o desenvolvimento de seus sistemas de IA permanecem responsáveis sob o regulamento se os implantarem.

Práticas de IA proibidas desde fevereiro de 2025

Desde 2 de fevereiro de 2025, as proibições sobre práticas de risco inaceitável já estão em vigor. Entre os sistemas proibidos:

  • Sistemas de pontuação social por autoridades públicas ou em seu nome
  • Sistemas que exploram vulnerabilidades relacionadas à idade, deficiência ou situação econômica
  • Sistemas de categorização biométrica baseados em características sensíveis (origem étnica, orientação sexual)
  • Sistemas de identificação biométrica à distância em tempo real no espaço público, exceto em exceções estritamente regulamentadas

Desenvolvedor de software consultando diretrizes de conformidade de IA em seu espaço de trabalho em casa

Posicionamento da França na implementação do AI Act

A França adotou uma postura que tenta conciliar regulação e apoio ao ecossistema nacional de IA. A CNIL desempenha um papel de destaque no apoio às empresas, mas a arquitetura de governança nacional permanece incompleta neste estágio. As autoridades setoriais (saúde, finanças, transporte) não esclareceram completamente seu escopo de intervenção em relação ao AI Act.

Recomendamos às empresas envolvidas que não esperem a estabilização completa do dispositivo institucional para iniciar seus trabalhos de conformidade. As obrigações de transparência já são exigíveis, e os prazos concedidos pelo Digital Omnibus para sistemas de alto risco não dispensam a documentação imediata das análises de riscos e das medidas de mitigação.

O quadro regulatório europeu sobre IA continuará a evoluir ao longo dos atos delegados e das diretrizes da Comissão. As empresas que estruturaram sua governança interna antecipadamente estarão melhor posicionadas para absorver esses ajustes sem ruptura operacional.

Tudo o que você precisa saber sobre a lei de inteligência artificial na França e seus desafios