This document is an excerpt from the EUR-Lex website
Document 02024R1689-20260727
Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) No 300/2008, (EU) No 167/2013, (EU) No 168/2013, (EU) 2018/858, (EU) 2018/1139 and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797 and (EU) 2020/1828 (Artificial Intelligence Act) (Text with EEA relevance)
Consolidated text: Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (Texto relevante para efeitos do EEE)
Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (Texto relevante para efeitos do EEE)
02024R1689 — PT — 27.07.2026 — 001.001
Este texto constitui um instrumento de documentação e não tem qualquer efeito jurídico. As Instituições da União não assumem qualquer responsabilidade pelo respetivo conteúdo. As versões dos atos relevantes que fazem fé, incluindo os respetivos preâmbulos, são as publicadas no Jornal Oficial da União Europeia e encontram-se disponíveis no EUR-Lex. É possível aceder diretamente a esses textos oficiais através das ligações incluídas no presente documento
|
REGULAMENTO (UE) 2024/1689 DO PARLAMENTO EUROPEU E DO CONSELHO de 13 de junho de 2024 que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (Texto relevante para efeitos do EEE) (JO L 1689 de 12.7.2024, p. 1) |
Alterado por:
|
|
|
Jornal Oficial |
||
|
n.° |
página |
data |
||
|
REGULAMENTO (UE) 2026/1744 DO PARLAMENTO EUROPEU E DO CONSELHO de 8 de julho de 2026 |
L 1744 |
1 |
24.7.2026 |
|
REGULAMENTO (UE) 2024/1689 DO PARLAMENTO EUROPEU E DO CONSELHO
de 13 de junho de 2024
que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial)
(Texto relevante para efeitos do EEE)
CAPÍTULO I
DISPOSIÇÕES GERAIS
Artigo 1.o
Objeto
O presente regulamento estabelece:
Regras harmonizadas para a colocação no mercado, a colocação em serviço e a utilização de sistemas de IA na União;
Proibições de certas práticas de IA;
Requisitos específicos para sistemas de IA de risco elevado e obrigações para os operadores desses sistemas;
Regras de transparência harmonizadas para determinados sistemas de IA;
Regras harmonizadas para a colocação no mercado de modelos de IA de finalidade geral;
Regras relativas ao acompanhamento do mercado, à fiscalização do mercado, à governação e à aplicação da lei;
Medidas de apoio à inovação, com especial ênfase nas pequenas empresas de média capitalização e nas pequenas e médias empresas (PME), incluindo as empresas em fase de arranque.
Artigo 2.o
Âmbito
O presente regulamento é aplicável a:
Prestadores que coloquem no mercado ou coloquem em serviço sistemas de IA ou que coloquem no mercado modelos de IA de finalidade geral no território da União, independentemente de estarem estabelecidos ou localizados na União ou num país terceiro;
Responsáveis pela implantação de sistemas de IA que tenham o seu local de estabelecimento ou que estejam localizados na União;
Prestadores e responsáveis pela implantação de sistemas de IA que tenham o seu local de estabelecimento ou estejam localizados num país terceiro, se o resultado produzido pelo sistema de IA for utilizado na União;
Importadores e distribuidores de sistemas de IA;
Fabricantes de produtos que coloquem no mercado ou coloquem em serviço um sistema de IA juntamente com o seu produto e sob o seu próprio nome ou a sua própria marca;
Mandatários dos prestadores que não estejam estabelecidos na União;
Pessoas afetadas localizadas na União.
O presente regulamento não se aplica aos sistemas de IA se e na medida em que tiverem sido colocados no mercado, colocados em serviço ou utilizados, com ou sem modificações, exclusivamente para finalidades militares, de defesa ou de segurança nacional, independentemente do tipo de entidade que realiza essas atividades.
O presente regulamento não se aplica aos sistemas de IA que não tenham sido colocados no mercado ou colocados em serviço na União, se os seus resultados forem utilizados na União exclusivamente para finalidades militares, de defesa ou de segurança nacional, independentemente do tipo de entidade que realiza essas atividades.
Relativamente aos sistemas de IA de risco elevado a que se refere o artigo 6.o, n.o 1, a aplicação dos requisitos ou obrigações específicos estabelecidos nos artigos 9.o a 15.o e nos artigos 17.o a 25.o pode ser limitada, se e na medida em que:
A legislação de harmonização da União enumerada na secção A do anexo I estabelecer requisitos ou obrigações que proporcionem um nível equivalente ou superior de proteção em matéria de saúde, segurança ou direitos fundamentais que seja superior ao previsto pelo requisito ou pela obrigação em causa; e
Essa limitação não reduzir o nível global de proteção previsto no presente regulamento.
Até 2 de agosto de 2027, a Comissão adota atos delegados nos termos do artigo 97.o, a fim de completar o presente regulamento especificando os sistemas de IA de risco elevado em causa, os requisitos ou obrigações que possam ser limitados, as condições em que essa limitação se aplica e o âmbito da limitação.
Artigo 3.o
Definições
Para efeitos do presente regulamento, entende-se por:
«Sistema de IA», um sistema baseado em máquinas concebido para funcionar com níveis de autonomia variáveis, e que pode apresentar capacidade de adaptação após a implantação e que, para objetivos explícitos ou implícitos, e com base nos dados de entrada que recebe, infere a forma de gerar resultados, tais como previsões, conteúdos, recomendações ou decisões que podem influenciar ambientes físicos ou virtuais;
«Risco», a combinação da probabilidade de ocorrência de danos com a gravidade desses danos;
«Prestador», uma pessoa singular ou coletiva, autoridade pública, agência ou outro organismo que desenvolva, ou mande desenvolver, um sistema de IA ou um modelo de IA de finalidade geral e o coloque no mercado, ou coloque o sistema de IA em serviço sob o seu próprio nome ou a sua própria marca, a título oneroso ou gratuito;
«Responsável pela implantação», uma pessoa singular ou coletiva, autoridade pública, agência ou outro organismo que utilize um sistema de IA sob a sua própria autoridade, salvo se o sistema de IA for utilizado no âmbito de uma atividade pessoal de caráter não profissional;
«Mandatário», uma pessoa singular ou coletiva localizada ou estabelecida na União que tenha recebido e aceitado um mandato escrito de um prestador de um sistema de IA ou de um modelo de IA de finalidade geral para cumprir e executar em seu nome, respetivamente, as obrigações e os procedimentos previstos no presente regulamento;
«Importador», uma pessoa singular ou coletiva localizada ou estabelecida na União que coloca no mercado um sistema de IA que ostenta o nome ou a marca de uma pessoa singular ou coletiva estabelecida num país terceiro;
«Distribuidor», uma pessoa singular ou coletiva inserida na cadeia de distribuição, distinta do prestador e do importador, que disponibiliza um sistema de IA no mercado da União;
«Operador», um prestador, fabricante de produtos, responsável pela implantação, mandatário, importador ou distribuidor;
«Colocação no mercado», a primeira disponibilização de um sistema de IA ou de um modelo de IA de finalidade geral no mercado da União;
«Disponibilização no mercado», o fornecimento de um sistema de IA ou de um modelo de IA de finalidade geral para distribuição ou utilização no mercado da União no âmbito de uma atividade comercial, a título oneroso ou gratuito;
«Colocação em serviço», o fornecimento, diretamente ao responsável pela implantação ou para utilização própria, de um sistema de IA para a primeira utilização na União com a finalidade prevista;
«Finalidade prevista», a utilização a que o prestador destina o sistema de IA, incluindo o contexto específico e as condições de utilização, conforme especificado nas informações facultadas pelo prestador nas instruções de utilização, nos materiais e declarações promocionais ou de venda, bem como na documentação técnica;
«Utilização indevida razoavelmente previsível», a utilização de um sistema de IA de uma forma não conforme com a sua finalidade prevista, mas que pode resultar de um comportamento humano razoavelmente previsível ou de uma interação razoavelmente previsível com outros sistemas, incluindo outros sistemas de IA;
«Componente de segurança», um componente de um produto ou sistema de IA que cumpre uma função de segurança nesse produto ou sistema de IA, ou cuja falha ou anomalia põe em risco a saúde e a segurança de pessoas ou bens; para efeitos da presente definição, um componente cumpre uma função de segurança quando o seu objetivo é prevenir ou atenuar riscos para a saúde e a segurança de pessoas ou bens;
«Micro, pequena ou média empresa», ou «PME», uma micro, pequena ou média empresa na aceção do artigo 2.o do anexo da Recomendação 2003/361/CE;
«Pequena empresa de média capitalização», uma pequena empresa de média capitalização na aceção do ponto 2 do anexo da Recomendação (UE) 2025/1099;
«Instruções de utilização», as informações facultadas pelo prestador para esclarecer responsável pela implantação, em especial, sobre a finalidade prevista e a utilização correta de um sistema de IA;
«Recolha de um sistema de IA», qualquer medida destinada a obter a devolução ao prestador de um sistema de IA disponibilizado aos responsáveis pela implantação ou a colocar esse sistema fora de serviço ou a desativá-lo;
«Retirada de um sistema de IA», qualquer medida destinada a impedir a disponibilização no mercado de um sistema de IA presente na cadeia de distribuição;
«Desempenho de um sistema de IA», a capacidade de um sistema de IA para alcançar a sua finalidade prevista;
«Autoridade notificadora», a autoridade nacional responsável por estabelecer e executar os procedimentos necessários para a avaliação, designação e notificação de organismos de avaliação da conformidade e pela fiscalização destes;
«Avaliação da conformidade», o processo de demonstrar se estão preenchidos os requisitos relacionados com um sistema de IA de risco elevado estabelecidos no capítulo III, secção 2;
«Organismo de avaliação da conformidade», um organismo que realiza atividades de avaliação da conformidade por terceiros, nomeadamente testagem, certificação e inspeção;
«Organismo notificado», um organismo de avaliação da conformidade notificado nos termos do presente regulamento ou de outra legislação de harmonização da União pertinente;
«Modificação substancial», uma alteração do sistema de IA após a sua colocação no mercado ou colocação em serviço, que não tenha sido prevista ou planeada pelo prestador na avaliação da conformidade inicial e que, consequentemente, afete a conformidade do sistema de IA com os requisitos estabelecidos no capítulo III, secção 2, do presente regulamento, ou modifique a finalidade prevista relativamente à qual o sistema de IA foi avaliado;
«Marcação CE», a marcação pela qual um prestador atesta que um sistema de IA está em conformidade com os requisitos estabelecidos no capítulo III, secção 2, e noutros atos aplicáveis enumerados na lista da legislação de harmonização da União que prevejam a aposição dessa marcação;
«Sistema de acompanhamento pós-comercialização», todas as atividades empreendidas pelos prestadores de sistemas de IA para recolher e analisar dados sobre a experiência adquirida com a utilização de sistemas de IA por eles colocados no mercado ou colocados em serviço, com vista a identificar a eventual necessidade de aplicar imediatamente as eventuais medidas corretivas ou preventivas necessárias;
«Autoridade de fiscalização do mercado», a autoridade nacional que realiza as atividades e toma as medidas previstas no Regulamento (UE) 2019/1020;
«Norma harmonizada», uma norma europeia na aceção do artigo 2.o, n.o 1, alínea c), do Regulamento (UE) n.o 1025/2012;
«Especificação comum», um conjunto de especificações técnicas, definidas no artigo 2.o, ponto 4, do Regulamento (UE) n.o 1025/2012, que proporcionam os meios para cumprir certos requisitos estabelecidos no presente regulamento;
«Dados de treino», os dados usados para treinar um sistema de IA mediante o ajustamento dos seus parâmetros passíveis de serem aprendidos;
«Dados de validação», os dados utilizados para realizar uma avaliação do sistema de IA treinado e ajustar os seus parâmetros não passíveis de serem aprendidos e o seu processo de aprendizagem, a fim de, entre outras coisas, evitar um subajustamento ou um sobreajustamento;
«Conjunto de dados de validação», um conjunto de dados separado ou parte de um conjunto de dados de treino, sob forma de uma divisão fixa ou variável;
«Dados de teste», os dados utilizados para realizar uma avaliação independente do sistema de IA, a fim de confirmar o desempenho esperado desse sistema antes da sua colocação no mercado ou colocação em serviço;
«Dados de entrada», os dados disponibilizados a um sistema de IA, ou por ele obtidos diretamente, com base nos quais o sistema produz um resultado;
«Dados biométricos», dados pessoais resultantes de um tratamento técnico específico relativo às características físicas, fisiológicas ou comportamentais de uma pessoa singular, nomeadamente imagens faciais ou dados dactiloscópicos;
«Identificação biométrica», o reconhecimento automatizado de características humanas físicas, fisiológicas, comportamentais ou psicológicas para efeitos de determinação da identidade de uma pessoa singular, comparando os dados biométricos dessa pessoa com os dados biométricos de pessoas armazenados numa base de dados;
«Verificação biométrica», a verificação automatizada, «um para um», incluindo a autenticação, da identidade de pessoas singulares por meio da comparação dos seus dados biométricos com dados biométricos previamente facultados;
«Categorias especiais de dados pessoais», as categorias de dados pessoais a que se referem o artigo 9.o, n.o 1, do Regulamento (UE) 2016/679, o artigo 10.o da Diretiva (UE) 2016/680 e o artigo 10.o, n.o 1, do Regulamento (UE) 2018/1725;
«Dados operacionais sensíveis», dados operacionais relacionados com atividades de prevenção, deteção, investigação ou repressão de infrações penais, cuja divulgação possa comprometer a integridade de processos penais;
«Sistema de reconhecimento de emoções», um sistema de IA concebido para identificar ou inferir emoções ou intenções de pessoas singulares com base nos seus dados biométricos;
«Sistema de categorização biométrica», um sistema de IA destinado a afetar pessoas singulares a categorias específicas com base nos seus dados biométricos, a menos que seja acessório a outro serviço comercial e estritamente necessário por razões técnicas objetivas;
«Sistema de identificação biométrica à distância», um sistema de IA concebido para identificar pessoas singulares, sem a sua participação ativa, normalmente à distância, por meio da comparação dos dados biométricos de uma pessoa com os dados biométricos contidos numa base de dados de referência;
«Sistema de identificação biométrica à distância em tempo real», um sistema de identificação biométrica à distância em que a recolha de dados biométricos, a comparação e a identificação ocorrem sem atraso significativo, que engloba não apenas a identificação instantânea, mas também a identificação com ligeiro atraso, a fim de evitar que as regras sejam contornadas;
«Sistema de identificação biométrica à distância em diferido», um sistema de identificação biométrica à distância que não seja um sistema de identificação biométrica à distância em tempo real;
«Espaço acessível ao público», qualquer espaço físico, público ou privado, acessível a um número indeterminado de pessoas singulares, independentemente da eventual aplicação de condições de acesso específicas e independentemente das eventuais restrições de capacidade;
«Autoridade responsável pela aplicação da lei»:
Uma autoridade pública competente para efeitos de prevenção, investigação, deteção ou repressão de infrações penais ou execução de sanções penais, incluindo a proteção contra ameaças à segurança pública e a prevenção das mesmas, ou
Qualquer outro organismo ou entidade designado pelo direito de um Estado-Membro para exercer autoridade pública e poderes públicos para efeitos de prevenção, investigação, deteção ou pelo exercício da ação penal relativo a infrações penais ou execução de sanções penais, incluindo a proteção contra ameaças à segurança pública e a prevenção das mesmas;
«Aplicação da lei», as atividades realizadas por autoridades responsáveis pela aplicação da lei ou em nome destas para efeitos de prevenção, investigação, deteção ou repressão de infrações penais ou execução de sanções penais, incluindo a proteção contra ameaças à segurança pública e a prevenção das mesmas;
«Serviço para a IA», a atribuição da Comissão de contribuir para a aplicação, o acompanhamento e a supervisão dos sistemas de IA, dos modelos de IA de finalidade geral, e da governação da IA prevista na Decisão da Comissão de 24 de janeiro de 2024; as referências ao Serviço para a IA no presente regulamento devem ser entendidas como referências à Comissão;
«Autoridade nacional competente», uma autoridade notificadora ou uma autoridade de fiscalização do mercado; no que diz respeito aos sistemas de IA colocados em serviço ou utilizados pelas instituições, agências, serviços e organismos da União, quaisquer referências às autoridades nacionais competentes ou às autoridades de fiscalização do mercado no presente regulamento devem ser entendidas como referências à Autoridade Europeia para a Proteção de Dados;
«Incidente grave», qualquer incidente ou anomalia num sistema de IA que, direta ou indiretamente, tenha alguma das seguintes consequências:
A morte de uma pessoa ou danos graves para a saúde de uma pessoa,
Uma perturbação grave e irreversível da gestão ou do funcionamento de uma infraestrutura crítica,
A infração das obrigações decorrentes do direito da União destinadas a proteger os direitos fundamentais,
Danos graves a bens ou ao ambiente;
«Dados pessoais», os dados pessoais na aceção do artigo 4.o, ponto 1, do Regulamento (UE) 2016/679;
«Dados não pessoais», os dados que não sejam dados pessoais na aceção do artigo 4.o, ponto 1), do Regulamento (UE) 2016/679;
«Definição de perfis», a definição de perfis na aceção do artigo 4.o, ponto 4), do Regulamento (UE) 2016/679;
«Plano de testagem em condições reais», um documento que descreve os objetivos, a metodologia, o âmbito geográfico, populacional e temporal, o acompanhamento, a organização e a realização dos testes em condições reais;
«Plano do ambiente de testagem», um documento acordado entre o prestador participante e a autoridade competente, que descreve os objetivos, as condições, o calendário, a metodologia e os requisitos aplicáveis às atividades realizadas no ambiente de testagem;
«Ambiente de testagem da regulamentação da IA», um modelo controlado, criado por uma autoridade competente, que oferece aos prestadores ou potenciais prestadores de sistemas de IA a possibilidade de desenvolver, treinar, validar e testar, se for caso disso em condições reais, um sistema de IA inovador, de acordo com um plano do ambiente de testagem, durante um período limitado sob supervisão regulamentar;
«Literacia no domínio da IA», as competências, os conhecimentos e a compreensão que permitem que os prestadores, os responsáveis pela implantação e as pessoas afetadas, tendo em conta os respetivos direitos e obrigações no contexto do presente regulamento, procedam à implantação dos sistemas de IA com conhecimento de causa e tomem consciência das oportunidades e dos riscos inerentes à IA, bem como dos eventuais danos que a IA pode causar;
«Testagem em condições reais», a testagem temporária de um sistema de IA para a sua finalidade prevista em condições reais, fora de um laboratório ou de outro ambiente simulado, com vista a recolher dados fiáveis e sólidos e a avaliar e verificar a conformidade do sistema de IA com os requisitos do presente regulamento e não se considera como colocação do sistema de IA no mercado nem colocação do sistema de IA em serviço na aceção do presente regulamento, desde que estejam preenchidas todas as condições estabelecidas no artigo 57.o ou no artigo 60.o;
«Participante», para efeitos de testagem em condições reais, uma pessoa singular que participa na testagem em condições reais;
«Consentimento informado», a expressão livre, específica, inequívoca e voluntária, por parte do participante, da sua vontade de participar numa dada testagem em condições reais, depois de ter sido informado de todos os aspetos da testagem que sejam relevantes para a sua decisão de participar;
«Falsificações profundas», conteúdos de imagem, áudio ou vídeo gerados ou manipulados por IA, que sejam semelhantes a pessoas, objetos, locais, entidades ou acontecimentos reais, e que possam levar uma pessoa a crer, erroneamente, que são autênticos ou verdadeiros;
«Infração generalizada», uma ação ou omissão contrária à legislação da União que protege os interesses das pessoas, e que:
Tenha prejudicado, ou seja suscetível de prejudicar, os interesses coletivos de pessoas que residam em, pelo menos, dois Estados-Membros que não o Estado-Membro no qual:
o ato ou omissão tenha tido origem ou sido cometido,
o prestador em causa ou, se aplicável, o seu mandatário esteja estabelecido, ou
o responsável pela implantação esteja estabelecido, caso a violação seja cometida por este;
Tenha prejudicado, ou seja suscetível de prejudicar, os interesses coletivos das pessoas e tenha características comuns, inclusive a mesma prática ilegal ou a violação de um mesmo interesse, e que seja cometida pelo mesmo operador em, pelo menos, três Estados-Membros em simultâneo;
«Infraestrutura crítica», uma infraestrutura crítica na aceção do artigo 2.o, ponto 4), da Diretiva (UE) 2022/2557;
«Modelo de IA de finalidade geral», um modelo de IA, inclusive se for treinado com uma grande quantidade de dados utilizando a autossupervisão em escala, que apresenta uma generalidade significativa e é capaz de executar de forma competente uma vasta gama de tarefas distintas, independentemente da forma como o modelo é colocado no mercado, e que pode ser integrado numa variedade de sistemas ou aplicações a jusante, exceto os modelos de IA que são utilizados para atividades de investigação, desenvolvimento ou criação de protótipos antes de serem colocados no mercado;
«Capacidades de elevado impacto», capacidades que correspondem ou excedem as capacidades registadas nos modelos de IA de finalidade geral mais avançados;
«Risco sistémico», um risco específico das capacidades de elevado impacto dos modelos de IA de finalidade geral que têm um impacto significativo no mercado da União devido ao seu alcance ou devido a efeitos negativos reais ou razoavelmente previsíveis na saúde pública, na segurança, na segurança pública, nos direitos fundamentais ou na sociedade no seu conjunto, que se pode propagar em escala ao longo da cadeia de valor;
«Sistema de IA de finalidade geral», um sistema de IA baseado num modelo de IA de finalidade geral, e com a capacidade de servir para diversas finalidades, tanto para utilização direta como para integração noutros sistemas de IA;
«Operação de vírgula flutuante», qualquer operação matemática ou atribuição que envolva números em vírgula flutuante, que são um subconjunto dos números reais normalmente representados em computadores por um número inteiro de precisão fixa escalado por um expoente inteiro de uma base fixa;
«Prestador a jusante», um prestador de um sistema de IA, incluindo um sistema de IA de finalidade geral, que integra um modelo de IA, independentemente de o modelo de IA ser disponibilizado por si próprio e verticalmente integrado ou ser disponibilizado por outra entidade com base em relações contratuais.
Artigo 4.o
Literacia no domínio da IA
Artigo 4.o-A
Tratamento de categorias especiais de dados pessoais para deteção e correção de enviesamentos
Na medida do estritamente necessário para assegurar a deteção e a correção de enviesamentos em relação aos sistemas de IA de risco elevado nos termos do artigo 10.o, n.o 2, alíneas f) e g), do presente regulamento, os prestadores desses sistemas podem, excecionalmente, tratar categorias especiais de dados pessoais, sujeito a garantias adequadas dos direitos e liberdades fundamentais das pessoas singulares. Além das disposições previstas nos Regulamentos (UE) 2016/679 e (UE) 2018/1725 e na Diretiva (UE) 2016/680, consoante o caso, para que esse tratamento ocorra, devem ser cumpridas todas as seguintes condições:
A deteção e a correção de enviesamentos não podem ser eficazmente efetuadas através do tratamento de outros dados, nomeadamente dados sintéticos ou anonimizados;
As categorias especiais de dados pessoais estão sujeitas a limitações técnicas em matéria de reutilização de dados pessoais e às medidas de segurança e preservação da privacidade que reflitam o estado da arte, incluindo a pseudonimização;
As categorias especiais de dados pessoais estão sujeitas a medidas destinadas a assegurar que os dados pessoais tratados estejam seguros e protegidos, sujeitos a garantias adequadas, incluindo controlos rigorosos e uma documentação criteriosa do acesso a esses dados, a fim de evitar uma utilização abusiva e de assegurar que apenas tenham acesso a esses dados as pessoas autorizadas e com as devidas obrigações de confidencialidade;
As categorias especiais de dados pessoais não são transmitidas nem transferidas para terceiros, nem de outra forma consultadas por esses terceiros;
As categorias especiais de dados pessoais são eliminadas assim que o enviesamento tenha sido corrigido ou que os dados pessoais atinjam o fim do respetivo período de conservação, consoante o que ocorrer primeiro; e
Os registos das atividades de tratamento nos termos dos Regulamentos (UE) 2016/679 e (UE) 2018/1725 e da Diretiva (UE) 2016/680 incluem os motivos pelos quais o tratamento de categorias especiais de dados pessoais foi estritamente necessário para detetar e corrigir enviesamentos e os motivos pelos quais não foi possível alcançar esse objetivo através do tratamento de outros dados.
Os prestadores e responsáveis pela implantação de outros sistemas e modelos de IA e os responsáveis pela implantação de sistemas de IA de risco elevado podem, a título excecional, tratar categorias especiais de dados pessoais na medida em que:
Esse tratamento seja estritamente necessário para garantir a deteção e a correção de eventuais enviesamentos que sejam suscetíveis de afetar a saúde e a segurança das pessoas, tenham repercussões negativas nos direitos fundamentais ou resultem em discriminações proibidas nos termos do direito da União, especialmente quando os resultados obtidos a partir dos dados influenciam os dados de entrada para operações futuras; e
Sejam aplicadas todas as condições e garantias previstas no n.o 1.
O presente número não obriga de modo algum a proceder à referida deteção e correção de enviesamentos.
CAPÍTULO II
PRÁTICAS DE IA PROIBIDAS
Artigo 5.o
Práticas de IA proibidas
Estão proibidas as seguintes práticas de IA:
A colocação no mercado, a colocação em serviço ou a utilização de um sistema de IA que empregue técnicas subliminares que contornem a consciência de uma pessoa, ou técnicas manifestamente manipuladoras ou enganadoras, com o objetivo ou o efeito de distorcer substancialmente o comportamento de uma pessoa ou de um grupo de pessoas prejudicando de forma considerável a sua capacidade de tomar uma decisão informada e levando, assim, a que tomem uma decisão que, caso contrário, não tomariam, de uma forma que cause ou seja razoavelmente suscetível de causar danos significativos a essa ou a outra pessoa, ou a um grupo de pessoas;
A colocação no mercado, a colocação em serviço ou a utilização de um sistema de IA que explore vulnerabilidades de uma pessoa singular ou de um grupo específico de pessoas devidas à sua idade, incapacidade ou situação socioeconómica específica, com o objetivo ou o efeito de distorcer substancialmente o comportamento dessa pessoa ou de uma pessoa pertencente a esse grupo de uma forma que cause ou seja razoavelmente suscetível de causar danos significativos a essa ou a outra pessoa;
A colocação no mercado, a colocação em serviço ou a utilização de um sistema de IA que gere ou manipule imagens, vídeos, áudios realistas ou material similar que representem as partes íntimas de uma pessoa singular identificável ou uma pessoa identificável envolvida num comportamento sexualmente explícito, sem que a pessoa em causa tenha dado livremente o seu consentimento específico, informado, inequívoco e explícito a essa geração ou manipulação;
A colocação no mercado, a colocação em serviço ou a utilização de um sistema de IA que gere, manipule ou reproduza materiais ou espetáculos na aceção do artigo 2.o, alíneas c) e e), da Diretiva 2011/93/UE, exceto quando, ao abrigo do direito nacional, for aplicável uma causa de exclusão da ilicitude;
A colocação no mercado, a colocação em serviço ou a utilização de sistemas de IA para avaliação ou classificação de pessoas singulares ou grupos de pessoas durante um certo período com base no seu comportamento social ou em características de personalidade ou pessoais, conhecidas, inferidas ou previsíveis, em que a classificação social conduza a uma das seguintes situações ou a ambas:
tratamento prejudicial ou desfavorável de certas pessoas singulares ou grupos de pessoas em contextos sociais não relacionados com os contextos nos quais os dados foram originalmente gerados ou recolhidos,
tratamento prejudicial ou desfavorável de certas pessoas singulares ou grupos de pessoas que seja injustificado ou desproporcionado face ao seu comportamento social ou à gravidade do mesmo;
A colocação no mercado, a colocação em serviço para esta finalidade específica ou a utilização de um sistema de IA para a realização de avaliações de risco de pessoas singulares a fim de avaliar ou prever o risco de uma pessoa singular cometer uma infração penal, com base exclusivamente na definição de perfis de uma pessoa singular ou na avaliação dos seus traços e características de personalidade. Esta proibição não se aplica aos sistemas de IA utilizados para apoiar a avaliação humana do envolvimento de uma pessoa numa atividade criminosa, que já se baseia em factos objetivos e verificáveis diretamente ligados a uma atividade criminosa;
A colocação no mercado, a colocação em serviço para esta finalidade específica ou a utilização de sistemas de IA que criam ou expandem bases de dados de reconhecimento facial através da recolha aleatória de imagens faciais a partir da Internet ou de imagens de televisão em circuito fechado (TVCF);
A colocação no mercado, a colocação em serviço para esta finalidade específica ou a utilização de sistemas de IA para inferir emoções de uma pessoa singular no local de trabalho e nas instituições de ensino, exceto nos casos em que o sistema de IA se destine a ser instalado ou introduzido no mercado por razões médicas ou de segurança;
A colocação no mercado, a colocação em serviço para este fim específico, ou a utilização de sistemas de categorização biométrica que classifiquem individualmente as pessoas singulares com base nos seus dados biométricos para deduzir ou inferir a sua raça, opiniões políticas, filiação sindical, convicções religiosas ou filosóficas, vida sexual ou orientação sexual; esta proibição não abrange rotulagens nem filtragens de conjuntos de dados biométricos legalmente adquiridos, tais como imagens, com base em dados biométricos ou na categorização de dados biométricos no domínio da aplicação da lei;
A utilização de sistemas de identificação biométrica à distância em «tempo real» em espaços acessíveis ao público para efeitos de aplicação da lei, a menos e na medida em que essa utilização seja estritamente necessária para um dos seguintes fins:
busca seletiva de vítimas específicas de rapto, tráfico de seres humanos ou exploração sexual de seres humanos, bem como a busca por pessoas desaparecidas,
prevenção de uma ameaça específica, substancial e iminente à vida ou à segurança física de pessoas singulares ou de uma ameaça real e atual ou real e previsível de um ataque terrorista,
a localização ou identificação de uma pessoa suspeita de ter cometido uma infração penal, para efeitos da realização de uma investigação criminal, ou instauração de ação penal ou execução de uma sanção penal por alguma das infrações referidas no anexo II e puníveis no Estado-Membro em causa com pena ou medida de segurança privativa de liberdade de duração máxima não inferior a quatro anos.
A alínea h) do primeiro parágrafo não prejudica o disposto no artigo 9.o do Regulamento (UE) 2016/679 no que respeita ao tratamento de dados biométricos para outros fins que não a aplicação da lei.
Para efeitos do n.o 1, primeiro parágrafo, alíneas b-A) e b-B):
A colocação no mercado ou a colocação em serviço de um sistema de IA que gere ou manipule material ou espetáculos a que se refere o n.o 1, primeiro parágrafo, alínea b-A) ou b-B), só é proibida se:
essa geração ou manipulação for a finalidade prevista do sistema de IA, ou
a conceção, o treino, a arquitetura, as capacidades ou as funcionalidades do sistema destinadas aos utilizadores tornarem essa geração ou manipulação um resultado razoavelmente previsível e reprodutível, sem que seja necessária uma modificação técnica significativa, e, tendo em conta a utilização indevida que se pode razoavelmente prever, o sistema não dispuser de medidas técnicas de segurança razoáveis e adequadas e de outras garantias para prevenir de forma segura essa geração ou manipulação, nem tão-pouco para corrigir a utilização indevida observada ou assinalada;
A utilização de um sistema de IA que gere ou manipule material ou espetáculos a que se refere o n.o 1, primeiro parágrafo, alíneas b-A) e b-B), só é proibida se o responsável pela implantação utilizar o sistema para gerar ou manipular tal material ou tais espetáculos.
A utilização de sistemas de identificação biométrica à distância «em tempo real» em espaços acessíveis ao público para efeitos de aplicação da lei com vista a alcançar qualquer um dos fins previstos no n.o 1, primeiro parágrafo, alínea h), deve ser implantada para os fins descritos na referida alínea, apenas com a finalidade de confirmar a identidade da pessoa especificamente visada e deve ter em conta os seguintes elementos:
A natureza da situação que origina a possível utilização, em especial a gravidade, a probabilidade e a magnitude dos danos causados na ausência da utilização do sistema;
As consequências da utilização do sistema para os direitos e as liberdades de todas as pessoas afetadas, em especial a gravidade, a probabilidade e a magnitude dessas consequências.
Além disso, a utilização de sistemas de identificação biométrica à distância «em tempo real» em espaços acessíveis ao público para efeitos de aplicação da lei com vista a alcançar qualquer um dos objetivos referidos no n.o 1, primeiro parágrafo, alínea h), do presente artigo deve observar salvaguardas e condições necessárias e proporcionadas em conformidade com o direito nacional que autoriza tal utilização, nomeadamente no respeitante a limitações temporais, geográficas e das pessoas visadas. A utilização de um sistema de identificação biométrica à distância «em tempo real» em espaços acessíveis ao público só é autorizada se a autoridade responsáveis pela aplicação da lei tiver concluído uma avaliação de impacto sobre os direitos fundamentais, conforme previsto no artigo 27.o, e tiver registado o sistema na base de dados da UE em conformidade com o artigo 49.o. No entanto, em casos de urgência devidamente justificados, a utilização desses sistemas pode ser iniciada sem o registo na base de dados da UE, desde que esse registo seja concluído sem demora injustificada.
A autoridade judiciária competente, ou uma autoridade administrativa independente cuja decisão seja vinculativa, apenas concede a autorização se considerar, com base em dados objetivos ou indícios claros que lhe tenham sido apresentados, que a utilização do sistema de identificação biométrica à distância «em tempo real» em apreço é necessária e proporcionada para alcançar um dos objetivos especificados no n.o 1, primeiro parágrafo, alínea h), conforme identificado no pedido, e, em especial, se limita ao estritamente necessário no que diz respeito ao período de tempo e ao âmbito geográfico e pessoal. Ao decidir sobre o pedido, a autoridade judiciária ou administrativa competente tem em conta os elementos referidos no n.o 2. As decisões que produzam efeitos jurídicos adversos sobre uma pessoa não podem ser tomadas exclusivamente com base nos resultados saídos do sistema de identificação biométrica à distância «em tempo real».
CAPÍTULO III
SISTEMAS DE IA DE RISCO ELEVADO
SECÇÃO 1
Classificação de sistemas de IA como sendo de risco elevado
Artigo 6.o
Regras para a classificação de sistemas de IA de risco elevado
Independentemente de a colocação no mercado ou a colocação em serviço de um sistema de IA ser feita separadamente dos produtos a que se referem as alíneas a) e b), esse sistema de IA é considerado de risco elevado sempre que se estejam preenchidas ambas as seguintes condições:
O sistema de IA destina-se a ser utilizado como um componente de segurança de um produto ou o sistema de IA é, ele próprio, um produto abrangido pelos atos enumerados na lista da legislação de harmonização da União constante do anexo I;
O produto cujo componente de segurança nos termos da alínea a) é o sistema de IA, ou o próprio sistema de IA enquanto produto, tem de ser sujeito a uma avaliação da conformidade por terceiros com vista à sua colocação no mercado ou colocação em serviço nos termos dos atos enumerados na lista da legislação de harmonização da União constante do anexo I.
O primeiro parágrafo aplica-se nos casos em que estiverem preenchidas quaisquer das seguintes condições:
O sistema de IA destina-se a desempenhar uma tarefa processual restrita;
O sistema de IA destina-se a melhorar o resultado de uma atividade humana previamente concluída;
O sistema de IA destina-se a detetar padrões de tomada de decisões ou desvios em relação a padrões de tomada de decisões anteriores e não se destina a substituir nem influenciar uma avaliação humana previamente concluída, sem que se proceda a uma verificação adequada por um ser humano; ou
O sistema de IA destina-se a executar uma tarefa preparatória no contexto de uma avaliação pertinente para efeitos dos casos de utilização enumerados no anexo III.
Não obstante o primeiro parágrafo, os sistemas de IA a que se refere o anexo III devem ser sempre considerados de risco elevado nos casos em que executarem a definição de perfis de pessoas singulares.
Artigo 7.o
Alterações ao anexo III
A Comissão fica habilitada a adotar atos delegados nos termos do artigo 97.o para alterar o anexo III, aditando ou modificando casos de utilização de sistemas de IA de risco elevado sempre que estejam preenchidas ambas as seguintes condições:
Os sistemas de IA destinam-se a ser utilizados em qualquer um dos domínios enumerados no anexo III;
Os sistemas de IA representam um risco de danos para a saúde e a segurança ou de repercussões negativas nos direitos fundamentais, e esse risco é equivalente ou superior ao risco de danos ou repercussões negativas representado pelos sistemas de IA de risco elevado já referidos no anexo III.
Ao avaliar a condição prevista no n.o 1, alínea b), a Comissão tem em conta os seguintes critérios:
A finalidade prevista do sistema de IA;
O grau de utilização efetiva ou a probabilidade de utilização de um sistema de IA;
A natureza e a quantidade dos dados tratados e utilizados pelo sistema de IA e, em particular, o facto de serem tratadas categorias especiais de dados pessoais;
A medida em que o sistema de IA atua de forma autónoma e a possibilidade de um ser humano anular decisões ou recomendações que possam causar danos;
A medida em que a utilização de um sistema de IA já tenha causado danos para a saúde e a segurança, tenha tido repercussões negativas nos direitos fundamentais ou tenha suscitado preocupações significativas quanto à probabilidade de esses danos ou essas repercussões negativas ocorrerem, conforme demonstrado, por exemplo, por relatórios ou alegações documentadas apresentados às autoridades nacionais competentes, ou por outros relatórios, consoante o caso;
A potencial dimensão desses danos ou dessas repercussões negativas, nomeadamente em termos de intensidade e de capacidade para afetar várias pessoas, ou para afetar de forma desproporcionada um determinado grupo de pessoas;
A medida em que as pessoas que sofreram potenciais danos ou repercussões negativas dependem dos resultados produzidos por um sistema de IA, em especial se, por razões práticas ou jurídicas, não lhes for razoavelmente possível autoexcluir-se desse resultado;
A medida em que existe um desequilíbrio em termos de poder ou em que as pessoas que sofreram potenciais danos ou repercussões negativas se encontram numa posição vulnerável em relação ao responsável pela implantação de um sistema de IA, em particular por motivos relacionados com o estatuto, a autoridade, o conhecimento, as circunstâncias económicas ou sociais, ou a idade;
A medida em que os resultados produzidos com o envolvimento de um sistema de IA são facilmente corrigíveis ou reversíveis, tendo em conta as soluções técnicas disponíveis para os corrigir ou reverter, sendo que os resultados com uma repercussão negativa na saúde, na segurança ou nos direitos fundamentais não podem ser considerados como facilmente corrigíveis ou reversíveis;
A magnitude e a probabilidade dos benefícios da implantação do sistema de IA para as pessoas, os grupos ou a sociedade em geral, incluindo possíveis melhorias na segurança dos produtos;
A medida em que o direito da União em vigor prevê:
medidas de reparação eficazes em relação aos riscos representados por um sistema de IA, com exclusão de pedidos de indemnização,
medidas eficazes para prevenir ou minimizar substancialmente esses riscos.
A Comissão fica habilitada a adotar atos delegados nos termos do artigo 97.o para alterar a lista do anexo III suprimindo sistemas de IA de risco elevado sempre que estejam preenchidas ambas as seguintes condições:
O sistema de IA de risco elevado em causa deixa de representar um risco significativo para os direitos fundamentais, a saúde ou a segurança, tendo em conta os critérios enumerados no n.o 2;
A supressão não diminui o nível geral de proteção da saúde, da segurança e dos direitos fundamentais ao abrigo do direito da União.
SECÇÃO 2
Requisitos aplicáveis aos sistemas de IA de risco elevado
Artigo 8.o
Cumprimento dos requisitos
Artigo 9.o
Sistema de gestão de riscos
O sistema de gestão de riscos é entendido como um processo iterativo contínuo, planeado e executado ao longo de todo o ciclo de vida de um sistema de IA de risco elevado, que requer revisões e atualizações sistemáticas regulares. Deve compreender as seguintes etapas:
A identificação e análise dos riscos conhecidos e razoavelmente previsíveis que o sistema de IA de risco elevado pode representar para a saúde, a segurança ou os direitos fundamentais quando é utilizado em conformidade com a sua finalidade prevista;
A estimativa e avaliação dos riscos que podem surgir quando o sistema de IA de risco elevado é utilizado em conformidade com a sua finalidade prevista e em condições de utilização indevida razoavelmente previsível;
A avaliação de outros riscos que possam surgir, com base na análise dos dados recolhidos por meio do sistema de acompanhamento pós-comercialização a que se refere o artigo 72.o;
A adoção de medidas adequadas e específicas de gestão de riscos concebidas para fazer face aos riscos identificados nos termos da alínea a).
Ao identificar as medidas de gestão de riscos mais apropriadas, deve assegurar-se o seguinte:
Eliminação ou redução dos riscos identificados e avaliados nos termos do n.o 2, tanto quanto tecnicamente viável através da conceção e do desenvolvimento adequados do sistema de IA de risco elevado;
Se for caso disso, adoção de medidas de atenuação e controlo adequadas para fazer face aos riscos que não possam ser eliminados;
Prestação das informações exigidas nos termos do artigo 13.o e, se for caso disso, formação dos responsáveis pela implantação.
Com vista à eliminação ou redução de riscos relacionados com a utilização do sistema de IA de risco elevado, há que ter em consideração o conhecimento técnico, a experiência, a educação e a formação que se pode esperar que o responsável pela implantação possua e o contexto presumível em que o sistema se destina a ser utilizado.
Artigo 10.o
Dados e governação de dados
Os conjuntos de dados de treino, validação e teste devem estar sujeitos a práticas de governação e gestão de dados adequadas à finalidade prevista do sistema de IA. Essas práticas dizem nomeadamente respeito:
Às escolhas de conceção pertinentes;
A processos de recolha de dados e à origem dos dados e, no caso dos dados pessoais, à finalidade original da recolha desses dados;
Às operações de tratamento necessárias para a preparação dos dados, tais como anotação, rotulagem, limpeza, atualização, enriquecimento e agregação;
À formulação dos pressupostos, nomeadamente no que diz respeito às informações que os dados devem medir e representar;
À avaliação da disponibilidade, quantidade e adequação dos conjuntos de dados que são necessários;
Ao exame para detetar eventuais enviesamentos suscetíveis de afetar a saúde e a segurança das pessoas, de ter repercussões negativas nos direitos fundamentais ou de resultar em discriminações proibidas pelo direito da União, especialmente quando os resultados obtidos a partir dos dados influenciam os dados de entrada para operações futuras;
Às medidas adequadas para detetar, prevenir e atenuar eventuais enviesamentos identificados nos termos da alínea f);
À identificação de lacunas ou deficiências pertinentes dos dados que impeçam o cumprimento do presente regulamento e de possíveis soluções para as mesmas.
▼M1 —————
Artigo 11.o
Documentação técnica
A documentação técnica deve ser elaborada de maneira que demonstre que o sistema de IA de risco elevado cumpre os requisitos estabelecidos na presente secção e deve facultar às autoridades nacionais competentes e aos organismos notificados, de forma clara e completa, as informações necessárias para aferir a conformidade do sistema de IA com esses requisitos. A documentação técnica deve conter, no mínimo, os elementos previstos no anexo IV. As PME, incluindo as empresas em fase de arranque, e as pequenas empresas de média capitalização podem facultar os elementos da documentação técnica especificados no anexo IV de forma simplificada. Para o efeito, a Comissão deve criar um formulário de documentação técnica simplificado destinado às necessidades das PME, incluindo as empresas em fase de arranque, e das pequenas empresas de média capitalização. Caso uma PME, nomeadamente uma empresa em fase de arranque, ou uma pequena empresa de média capitalização opte por prestar as informações exigidas no anexo IV de forma simplificada, deve utilizar o formulário a que se refere o presente número. Os organismos notificados devem aceitar o formulário para efeitos de avaliação da conformidade.
Artigo 12.o
Manutenção de registos
A fim de assegurar um nível de rastreabilidade do funcionamento de um sistema de IA de risco elevado adequado à finalidade prevista do sistema, as capacidades de registo devem permitir o registo de eventos pertinentes para:
A identificação de situações que possam dar azo a que o sistema de IA de risco elevado apresente um risco na aceção do artigo 79.o, n.o 1, ou dar origem a uma modificação substancial;
A facilitação do acompanhamento pós-comercialização a que se refere o artigo 72.o; e
O controlo do funcionamento dos sistemas de IA de risco elevado a que se refere o artigo 26.o, n.o 5.
Em relação aos sistemas de IA de risco elevado a que se refere o anexo III, ponto 1, alínea a), as capacidades de registo devem incluir, no mínimo:
O registo do período de cada utilização do sistema (data e hora de início e data e hora de fim de cada utilização);
A base de dados de referência relativamente à qual os dados de entrada foram verificados pelo sistema;
Os dados de entrada cuja pesquisa conduziu a uma correspondência;
A identificação das pessoas singulares envolvidas na verificação dos resultados a que se refere o artigo 14.o, n.o 5.
Artigo 13.o
Transparência e prestação de informações aos responsáveis pela implantação
As instruções de utilização devem incluir, pelo menos, as seguintes informações:
A identidade e os dados de contacto do prestador e, se for caso disso, do seu mandatário;
As características, capacidades e limitações de desempenho do sistema de IA de risco elevado, incluindo:
a sua finalidade prevista,
o nível de exatidão — incluindo os seus parâmetros —, de solidez e de cibersegurança a que se refere o artigo 15.o usado como referência para testar e validar o sistema de IA de risco elevado e que pode ser esperado, bem como quaisquer circunstâncias conhecidas e previsíveis que possam ter um impacto nesse nível esperado de exatidão, solidez e cibersegurança,
qualquer circunstância conhecida ou previsível, relacionada com a utilização do sistema de IA de risco elevado de acordo com a sua finalidade prevista ou em condições de utilização indevida razoavelmente previsível, que possa causar os riscos a que se refere o artigo 9.o, n.o 2, para a saúde e a segurança ou para os direitos fundamentais,
se for caso disso, as capacidades técnicas e as características do sistema de IA de risco elevado que sejam pertinentes para explicar os seus resultados,
quando oportuno, o seu desempenho em relação a determinadas pessoas ou grupos de pessoas específicos em que o sistema se destina a ser utilizado,
quando oportuno, especificações para os dados de entrada, ou quaisquer outras informações importantes em termos dos conjuntos de dados de treino, validação e teste utilizados, tendo em conta a finalidade prevista do sistema de IA de risco elevado,
se for caso disso, informações que permitam aos responsáveis pela implantação interpretar os resultados do sistema de IA de risco elevado e utilizá-los adequadamente;
As alterações do sistema de IA de risco elevado e do seu desempenho que tenham sido predeterminadas pelo prestador aquando da avaliação da conformidade inicial, se for caso disso;
As medidas de supervisão humana a que se refere o artigo 14.o, incluindo as soluções técnicas adotadas para facilitar a interpretação dos resultados dos sistemas de IA de risco elevado pelos responsáveis pela implantação;
Os recursos computacionais e de hardware necessários, a vida útil esperada do sistema de IA de risco elevado e quaisquer medidas de manutenção e assistência necessárias, incluindo a sua frequência, para assegurar o correto funcionamento desse sistema de IA, inclusive no tocante a atualizações do software;
Sempre que pertinente, uma descrição dos mecanismos incluídos no sistema de IA de risco elevado que permita aos responsáveis pela implantação recolher, armazenar e interpretar corretamente os registos, em conformidade com o artigo 12.o.
Artigo 14.o
Supervisão humana
As medidas de supervisão humana devem ser consentâneas com os riscos, ao nível de autonomia e ao contexto de utilização do sistema de IA de risco elevado e a supervisão deve ser assegurada por meio de um ou de todos os seguintes tipos de medidas:
Medidas identificadas e integradas, quando tecnicamente viável, pelo prestador no sistema de IA de risco elevado antes de este ser colocado no mercado ou colocado em serviço;
Medidas identificadas pelo prestador antes de o sistema de IA de risco elevado ser colocado no mercado ou colocado em serviço e que se prestem a serem postas em prática pelo responsável pela implantação.
Para efeitos da aplicação dos n.os 1, 2 e 3, o sistema de IA de risco elevado deve ser disponibilizado ao responsável pela implantação de modo a que seja possível às pessoas singulares responsáveis pela supervisão humana, conforme adequado e de forma proporcionada:
Compreender adequadamente as capacidades e limitações pertinentes do sistema de IA de risco elevado e conseguir controlar devidamente o seu funcionamento, nomeadamente a fim de detetar e corrigir anomalias, disfuncionalidades e desempenhos inesperados;
Estar conscientes da possível tendência para confiar automaticamente ou confiar excessivamente nos resultados produzidos pelo sistema de IA de risco elevado (enviesamento da automatização), em especial no que toca a sistemas de IA de risco elevado utilizados para prestar informações ou recomendações com vista à tomada de decisões por pessoas singulares;
Interpretar corretamente os resultados do sistema de IA de risco elevado, tendo em conta, por exemplo, as ferramentas e os métodos de interpretação disponíveis;
Decidir, em qualquer situação específica, não usar o sistema de IA de risco elevado ou ignorar, anular ou reverter os resultados do sistema de IA de risco elevado;
Intervir no funcionamento do sistema de IA de risco elevado ou interromper o sistema por meio de um botão de «paragem» ou de um procedimento similar que permita parar o sistema de modo seguro.
O requisito de verificação separada por, pelo menos, duas pessoas singulares não se aplica aos sistemas de IA de risco elevado utilizados para efeitos de aplicação da lei, de migração, de controlo das fronteiras ou de asilo, em que o direito da União ou o direito nacional considere que a aplicação deste requisito é desproporcionada.
Artigo 15.o
Exatidão, solidez e cibersegurança
A solidez dos sistemas de IA de risco elevado pode ser alcançada por via de soluções de redundância técnica, que podem incluir planos de reserva ou planos de segurança à prova de falhas.
Os sistemas de IA de risco elevado que continuam a aprender após serem colocados no mercado ou colocados em serviço são desenvolvidos de forma a eliminar ou reduzir, tanto quanto possível, o risco de resultados possivelmente enviesados que influenciem os dados de entrada de futuras operações (circuitos de realimentação), bem como a assegurar que esses resultados possivelmente enviesados sejam objeto de medidas de atenuação adequadas.
As soluções técnicas destinadas a assegurar a cibersegurança dos sistemas de IA de risco elevado devem ser adequadas às circunstâncias e aos riscos de cada caso.
As soluções técnicas para resolver vulnerabilidades específicas da IA devem incluir, se for caso disso, medidas para prevenir, detetar, resolver e controlar, bem como dar resposta a ataques que visem manipular o conjunto de dados de treino (contaminação de dados) ou componentes pré-treinados utilizados no treino (contaminação de modelos), dados de entrada concebidos para fazer com que o modelo de IA cometa um erro (exemplos antagónicos ou evasão de modelos), ataques de confidencialidade ou falhas do modelo.
SECÇÃO 3
Obrigações dos prestadores e dos responsáveis pela implantação de sistemas de IA de risco elevado e de outras partes
Artigo 16.o
Obrigações dos prestadores de sistemas de inteligência artificial de risco elevado
Os prestadores de sistemas de IA de risco elevado devem:
Assegurar que os seus sistemas de IA de risco elevado cumpram os requisitos estabelecidos na secção 2;
Indicar no sistema de IA de risco elevado ou, se tal não for possível, na embalagem ou na documentação que o acompanha, consoante o caso, o seu nome, o nome comercial registado ou a marca registada e o endereço no qual podem ser contactados;
Dispor de um sistema de gestão da qualidade que cumpra o disposto no artigo 17.o;
Conservar a documentação nos termos do artigo 18.o;
Quando tal esteja sob o seu controlo, manter os registos gerados automaticamente pelos sistemas de IA de risco elevado que disponibilizam, conforme previsto no artigo 19.o;
Assegurar que o sistema de IA de risco elevado seja sujeito ao procedimento de avaliação da conformidade aplicável, tal como previsto no artigo 43.o, antes da colocação no mercado ou da colocação em serviço;
Elaborar uma declaração UE de conformidade, nos termos do artigo 47.o;
Apor a marcação CE no sistema de IA de risco elevado ou, se tal não for possível, na embalagem ou na documentação que o acompanha, para indicar a conformidade com o presente regulamento, nos termos do artigo 48.o;
Respeitar as obrigações de registo a que se refere o artigo 49.o, n.o 1;
Adotar as medidas corretivas necessárias e prestar as informações, tal como estabelecido no artigo 20.o;
Mediante pedido fundamentado de uma autoridade nacional competente, demonstrar a conformidade do sistema de IA de risco elevado com os requisitos estabelecidos na secção 2;
Assegurar que o sistema de IA de risco elevado cumpra os requisitos de acessibilidade em conformidade com as Diretivas (UE) 2016/2102 e (UE) 2019/882.
Artigo 17.o
Sistema de gestão da qualidade
Os prestadores de sistemas de IA de risco elevado devem criar um sistema de gestão da qualidade que assegure a conformidade com o presente regulamento. Esse sistema deve estar documentado de maneira sistemática e ordenada, sob a forma de políticas, procedimentos e instruções escritos, e incluir, no mínimo, os seguintes aspetos:
Uma estratégia para o cumprimento da regulamentação, incluindo a observância de procedimentos de avaliação da conformidade e de procedimentos de gestão de modificações do sistema de IA de risco elevado;
Técnicas, procedimentos e ações sistemáticas a utilizar para a conceção, controlo da conceção e verificação da conceção do sistema de IA de risco elevado;
Técnicas, procedimentos e ações sistemáticas a utilizar para o desenvolvimento, controlo da qualidade e garantia da qualidade do sistema de IA de risco elevado;
Procedimentos de exame, teste e validação a realizar antes, durante e após o desenvolvimento do sistema de IA de risco elevado e a frequência com a qual têm de ser realizados;
Especificações técnicas, incluindo normas, a aplicar e, se as normas harmonizadas em causa não forem aplicadas na íntegra, ou não abrangerem todos os requisitos pertinentes estabelecidos na secção 2, os meios a usar para assegurar que o sistema de IA de risco elevado cumpra esses requisitos;
Sistemas e procedimentos de gestão de dados, incluindo aquisição de dados, recolha de dados, análise de dados, rotulagem de dados, armazenamento de dados, filtragem de dados, prospeção de dados, agregação de dados, conservação de dados e qualquer outra operação relativa aos dados que seja realizada antes e para efeitos da colocação no mercado ou colocação em serviço de sistemas de IA de risco elevado;
O sistema de gestão de riscos a que se refere o artigo 9.o;
O estabelecimento, aplicação e manutenção de um sistema de acompanhamento pós-comercialização, nos termos do artigo 72.o;
Procedimentos de comunicação de um incidente grave em conformidade com o artigo 73.o;
A gestão da comunicação com autoridades nacionais competentes, outras autoridades pertinentes, incluindo as que disponibilizam ou apoiam o acesso a dados, organismos notificados, outros operadores, clientes ou outras partes interessadas;
Sistemas e procedimentos de manutenção de registos de toda a documentação e informação pertinente;
Gestão de recursos, incluindo medidas relacionadas com a segurança do aprovisionamento;
Um regime que defina as responsabilidades do pessoal com funções de gestão e do restante pessoal no atinente a todos os aspetos elencados no presente número.
Artigo 18.o
Manutenção de documentação
O prestador deve manter à disposição das autoridades nacionais competentes, durante os 10 anos subsequentes à data de colocação no mercado ou de colocação em serviço do sistema de IA de risco elevado:
A documentação técnica a que se refere o artigo 11.o;
A documentação relativa ao sistema de gestão da qualidade a que se refere o artigo 17.o;
A documentação relativa às alterações aprovadas pelos organismos notificados, se for caso disso;
As decisões e outros documentos emitidos pelos organismos notificados, se for caso disso;
A declaração UE de conformidade a que se refere o artigo 47.o.
Artigo 19.o
Registos gerados automaticamente
Artigo 20.o
Medidas corretivas e dever de informação
Artigo 21.o
Cooperação com as autoridades competentes
Artigo 22.o
Mandatários dos prestadores de sistemas de IA de risco elevado
O mandatário deve desempenhar as funções especificadas no mandato conferido pelo prestador. Mediante pedido, o mandatário deve apresentar uma cópia do mandato às autoridades de fiscalização do mercado, numa das línguas oficiais das instituições da União indicada pela autoridade competente. Para efeitos do presente regulamento, o mandato habilita o mandatário a desempenhar as seguintes funções:
Verificar se a declaração UE de conformidade referida no artigo 47.o e a documentação técnica a que se refere o artigo 11.o foram elaboradas e se o prestador efetuou um procedimento de avaliação da conformidade adequado;
Manter à disposição das autoridades competentes e das autoridades ou organismos nacionais a que se refere o artigo 74.o, n.o 10, durante os 10 anos subsequentes à data de colocação no mercado ou colocação em serviço do sistema de IA de risco elevado, os dados de contacto do prestador que designou o mandatário, uma cópia da declaração UE de conformidade referida no artigo 47.o, a documentação técnica e, se aplicável, o certificado emitido pelo organismo notificado;
Prestar a uma autoridade competente, mediante pedido fundamentado, todas as informações e documentação, inclusive aquelas a que se refere a alínea b) do presente parágrafo, necessárias para demonstrar a conformidade de um sistema de IA de risco elevado com os requisitos estabelecidos na secção 2 do presente título, incluindo o acesso aos registos, conforme referido no artigo 12.o, n.o 1, gerados automaticamente pelo sistema de IA de risco elevado, desde que esses registos estejam sob o controlo do prestador;
Cooperar com as autoridades competentes, mediante pedido fundamentado, em qualquer ação que estas empreendam em relação ao sistema de IA de risco elevado, nomeadamente para reduzir e atenuar os riscos colocados pelo mesmo;
Se for o caso, cumprir as obrigações de registo a que se refere o artigo 49.o, n.o 1, ou, se o registo for efetuado pelo próprio prestador, assegurar que as informações a que se refere o ponto 3 da secção A do anexo VIII, estejam corretas.
O mandato habilita o mandatário a ser contactado, em complemento ou em alternativa ao prestador, pelas autoridades competentes, sobre todas as questões relacionadas com a garantia do cumprimento do presente regulamento.
Artigo 23.o
Obrigações dos importadores
Antes de colocarem um sistema de IA de risco elevado no mercado, os importadores devem assegurar-se de que o sistema está em conformidade com o presente regulamento, verificando se:
O prestador do sistema de IA de risco elevado realizou o procedimento de avaliação da conformidade pertinente a que se refere o artigo 43.o;
O prestador elaborou a documentação técnica em conformidade com o artigo 11.o e o anexo IV;
O sistema ostenta a marcação CE exigida e está acompanhado da declaração UE de conformidade referida no artigo 47.o e das instruções de utilização;
O prestador designou um mandatário em conformidade com o artigo 22.o, n.o 1.
Artigo 24.o
Obrigações dos distribuidores
Artigo 25.o
Responsabilidades ao longo da cadeia de valor da IA
Qualquer distribuidor, importador, responsável pela implantação ou outro terceiro é considerado um prestador de um sistema de IA de risco elevado para efeitos do presente regulamento e fica sujeito às obrigações dos prestadores estabelecidas no artigo 16.o em qualquer uma das seguintes circunstâncias:
Se colocar o seu nome ou marca num sistema de IA de risco elevado já colocado no mercado ou colocado em serviço, sem prejuízo de disposições contratuais que estipulem uma atribuição diferente das obrigações;
Se introduzir uma modificação substancial num sistema de IA de risco elevado que já tenha sido colocado no mercado ou colocado em serviço, de forma que o mesmo continue a ser um sistema de IA de risco elevado nos termos do artigo 6.o;
Se modificar a finalidade prevista de um sistema de IA, incluindo um sistema de IA de finalidade geral, que não tenha sido classificado como sendo de risco elevado e que já tenha sido colocado no mercado ou colocado em serviço, de forma que o sistema de IA em causa se torne um sistema de IA de risco elevado nos termos do artigo 6.o.
Esse prestador inicial deve cooperar estreitamente com novos prestadores, disponibilizar as informações necessárias e facultar o acesso técnico e a assistência razoavelmente esperados e necessários para o cumprimento das obrigações estabelecidas no presente regulamento, em especial no que diz respeito ao cumprimento da avaliação da conformidade dos sistemas de IA de risco elevado.
Em particular, a obrigação estabelecida no segundo parágrafo inclui, sempre que tal se afigure necessário para os fins nele especificados, o seguinte:
A disponibilização de documentação técnica suficiente para a avaliação da conformidade com os requisitos estabelecidos no artigo 16.o;
A prestação de informações aos novos prestadores sobre as limitações e os modos de falha conhecidos; e
A disponibilização de acesso técnico específico aos novos prestadores, nomeadamente para efeitos de realização de testes e de validação.
O presente número não se aplica nos casos em que o prestador inicial tenha especificado claramente que o seu sistema de IA não deve ser transformado num sistema de IA de risco elevado, não estando assim sujeito à obrigação de cooperar com os novos prestadores nem à obrigação de entregar a documentação.
No caso dos sistemas de IA de risco elevado que sejam componentes de segurança de produtos abrangidos pelos atos enumerados na lista da legislação de harmonização da União constante do anexo I, secção A, o fabricante desses produtos é considerado o prestador do sistema de IA de risco elevado e fica sujeito às obrigações estabelecidas no artigo 16.o, caso se verifique uma das seguintes circunstâncias:
O sistema de IA de risco elevado é colocado no mercado juntamente com o produto sob o nome ou marca do fabricante do produto;
O sistema de IA de risco elevado é colocado em serviço sob o nome ou marca do fabricante do produto, depois de o produto ter sido colocado no mercado.
O Serviço para a IA pode desenvolver e recomendar modelos de cláusulas contratuais voluntários entre prestadores de sistemas de IA de risco elevado e terceiros que disponibilizem ferramentas, serviços, componentes ou processos utilizados ou integrados em sistemas de IA de risco elevado. Ao elaborar esses modelos de cláusulas voluntários, o Serviço para a IA deve ter em conta eventuais requisitos contratuais aplicáveis em setores ou casos comerciais específicos. Os modelos de cláusulas voluntários devem ser publicados e disponibilizados gratuitamente num formato eletrónico facilmente utilizável.
Artigo 26.o
Obrigações dos responsáveis pela implantação de sistemas de IA de risco elevado
Para os responsáveis pela implantação que sejam instituições financeiras sujeitas a requisitos em matéria de governação, mecanismos ou processos internos nos termos do direito da União no domínio dos serviços financeiros, considera-se que a obrigação de controlo estabelecida no primeiro parágrafo é satisfeita mediante o cumprimento das regras em matéria de governação, mecanismos ou processos internos nos termos da legislação aplicável no domínio dos serviços financeiros.
Os responsáveis pela implantação que sejam instituições financeiras sujeitas a requisitos em matéria de governação, mecanismos ou processos internos nos termos do direito da União no domínio dos serviços financeiros devem manter os registos como parte da documentação conservada nos termos do direito da União aplicável no domínio dos serviços financeiros.
Se a autorização solicitada nos termos do primeiro parágrafo for rejeitada, a utilização do sistema de identificação biométrica à distância em diferido associado a essa autorização solicitada deve ser interrompida com efeitos imediatos e os dados pessoais relacionados com a utilização do sistema de IA de risco elevado para o qual a autorização foi solicitada devem ser apagados.
Em nenhuma circunstância esse sistema de IA de risco elevado destinado à identificação biométrica à distância em diferido pode ser utilizado para fins de aplicação da lei de forma não seletiva, sem qualquer ligação a uma infração penal, a um processo penal, a uma ameaça real e presente ou real e previsível de uma infração penal ou à busca de uma determinada pessoa desaparecida. Deve garantir-se que nenhuma decisão que produza efeitos jurídicos prejudiciais a uma pessoa possa ser tomada pelas autoridades responsáveis pela aplicação da lei exclusivamente com base nos resultados destes sistemas de identificação biométrica à distância em diferido.
O presente número não prejudica o artigo 9.o do Regulamento (UE) 2016/679 nem o artigo 10.o da Diretiva (UE) 2016/680 no que diz respeito ao tratamento de dados biométricos.
Independentemente da finalidade ou do responsável pela implantação, cada utilização destes sistemas de IA de risco elevado deve ser registada na documentação policial pertinente e disponibilizada à autoridade de fiscalização do mercado competente e à autoridade nacional de proteção de dados, mediante pedido, excluindo a divulgação de dados operacionais sensíveis relacionados com a aplicação da lei. O presente parágrafo não prejudica os poderes conferidos pela Diretiva (UE) 2016/680 às autoridades de controlo.
Os responsáveis pela implantação devem apresentar relatórios anuais às autoridades nacionais de fiscalização do mercado e às autoridades nacionais de proteção de dados competentes sobre a utilização que dão dos sistemas de identificação biométrica à distância em diferido, excluindo a divulgação de dados operacionais sensíveis relacionados com a aplicação da lei. Os relatórios podem ser agregados para abranger mais do que uma implantação.
Os Estados-Membros podem introduzir, em conformidade com o direito da União, legislação mais restritiva sobre a utilização de sistemas de identificação biométrica à distância em diferido.
Artigo 27.o
Avaliação de impacto dos sistemas de IA de risco elevado sobre os direitos fundamentais
Antes de implementarem um sistema de IA de risco elevado a que se refere o artigo 6.o, n.o 2, à exceção dos sistemas de IA de risco elevado destinados a ser utilizados nos domínios enumerados no anexo III, ponto 2, os responsáveis pela implantação que sejam organismos de direito público, ou entidades privadas que prestam serviços públicos e responsáveis pela implantação de sistemas de IA de risco elevado a que se refere o anexo III, ponto 5, alíneas b) e c), devem executar uma avaliação do impacto que a utilização desse sistema possa ter nos direitos fundamentais. Para o efeito, os responsáveis pela implantação executam uma avaliação que inclua:
Uma descrição dos processos do responsável pela implantação em que o sistema de IA de risco elevado seja utilizado de acordo com a sua finalidade prevista;
Uma descrição do período em que o sistema de IA de risco elevado se destina a ser utilizado e com que frequência;
As categorias de pessoas singulares e grupos suscetíveis de serem afetados no contexto específico de utilização do sistema;
Os riscos específicos de danos suscetíveis de terem impacto nas categorias de pessoas singulares ou grupos de pessoas identificadas nos termos da alínea c) do presente número, tendo em conta as informações facultadas pelo prestador nos termos do artigo 13.o;
Uma descrição da aplicação das medidas de supervisão humana de acordo com as instruções de utilização;
As medidas a tomar caso esses riscos se materializem, incluindo as disposições relativas à governação interna e aos mecanismos de apresentação de queixas.
SECÇÃO 4
Autoridades notificadoras e organismos notificados
Artigo 28.o
Autoridades notificadoras
O pedido único e o procedimento de avaliação unificado a que se refere o presente número são igualmente disponibilizados aos organismos notificados já designados ao abrigo da legislação de harmonização da União enumerada na secção A do anexo I quando esses organismos notificados solicitarem a designação ao abrigo do presente regulamento, desde que a legislação de harmonização da União aplicável preveja esse procedimento.
Para serem designados nos termos do presente regulamento, os organismos de avaliação da conformidade designados nos termos de mais do que um ato da legislação de harmonização da União enumerada na secção A do anexo I têm de apresentar o seu pedido apenas uma vez. A designação nos termos do presente regulamento será aplicável a toda a legislação de harmonização da União enumerada na secção A do anexo I que prevejam a designação do organismo de avaliação da conformidade.
O pedido único e o procedimento de avaliação unificado devem evitar duplicações desnecessárias, basear-se nos procedimentos de designação existentes nos termos da legislação de harmonização da União enumerada na secção A do anexo I, e assegurar o cumprimento dos requisitos relativos aos organismos notificados nos termos do presente regulamento e da legislação de harmonização da União aplicável.
Artigo 29.o
Apresentação de pedido de notificação por um organismo de avaliação da conformidade
Deve ser igualmente anexado qualquer documento válido relacionado com designações vigentes do organismo notificado requerente ao abrigo de qualquer outra legislação de harmonização da União.
Os organismos notificados designados ao abrigo de qualquer legislação de harmonização da União enumerada na secção A do anexo I e que estejam sujeitos ao procedimento de avaliação unificado a que se refere o artigo 28.o, n.o 8, devem apresentar o pedido único de avaliação à autoridade notificadora designada nos termos dessa legislação de harmonização da União.
O organismo notificado deve atualizar a documentação a que se referem os n.os 2 e 3 do presente artigo sempre que ocorram alterações pertinentes, a fim de permitir que a autoridade responsável pelos organismos notificados controle e verifique o cumprimento permanente de todos os requisitos estabelecidos no artigo 31.o.
Artigo 30.o
Procedimento de notificação
A Comissão fica habilitada a adotar atos delegados nos termos do artigo 97.o para alterar o anexo XIV, à luz da evolução técnica, da evolução dos conhecimentos ou de novas provas científicas, aditando à lista de códigos, categorias e tipos de sistemas de IA correspondentes um novo código, uma categoria ou um tipo de sistema de IA, retirando dessa lista um código, uma categoria ou um tipo de sistema de IA existente ou transferindo um código ou um tipo de sistema de IA de uma categoria para outra.
Artigo 31.o
Requisitos aplicáveis aos organismos notificados
Artigo 32.o
Presunção da conformidade com os requisitos aplicáveis aos organismos notificados
Presume-se que os organismos de avaliação da conformidade que provem a sua conformidade com os critérios estabelecidos nas normas harmonizadas aplicáveis, ou em partes destas, cujas referências tenham sido publicadas no Jornal Oficial da União Europeia cumprem os requisitos previstos no artigo 31.o, contanto que as referidas normas harmonizadas contemplem esses requisitos.
Artigo 33.o
Filiais dos organismos notificados e subcontratação
Artigo 34.o
Obrigações operacionais dos organismos notificados
Artigo 35.o
Números de identificação e listas de organismos notificados
Artigo 36.o
Alterações das notificações
No que respeita às alterações da notificação que não digam respeito ao alargamento do seu âmbito de aplicação, são aplicáveis os procedimentos estabelecidos nos n.os 3 a 9.
Em caso de restrição, suspensão ou retirada de uma designação, a autoridade notificadora:
Avalia o impacto nos certificados emitidos pelo organismo notificado;
Apresenta à Comissão e aos outros Estados-Membros um relatório sobre as suas conclusões no prazo de três meses após ter notificado das alterações à designação;
Determina que o organismo notificado suspenda ou retire, num prazo razoável por ela determinado, os certificados indevidamente emitidos, a fim de garantir a conformidade contínua dos sistemas de IA de risco elevado no mercado;
Informa a Comissão e os Estados-Membros dos certificados para os quais exigiu a suspensão ou retirada;
Presta às autoridades nacionais competentes do Estado-Membro em que o prestador tem a sua sede social todas as informações pertinentes sobre os certificados para os quais exigiu a suspensão ou retirada; essas autoridades devem tomar as medidas adequadas que se revelem necessárias para evitar potenciais riscos para a saúde, a segurança ou os direitos fundamentais.
Com exceção dos certificados indevidamente emitidos, e caso uma designação tenha sido suspendida ou restringida, os certificados permanecem válidos nas seguintes circunstâncias:
Quando a autoridade notificadora tiver confirmado, no prazo de um mês a contar da suspensão ou restrição, que, no que respeita aos certificados afetados pela suspensão ou restrição, não existem riscos para a saúde, a segurança ou os direitos fundamentais, e tiver estabelecido um prazo para as ações previstas para corrigir a suspensão ou restrição; ou
Quando a autoridade notificadora tiver confirmado que, durante o período de suspensão ou restrição, não serão emitidos, alterados nem reemitidos certificados relevantes para a suspensão, e indicar se o organismo notificado tem capacidade para continuar a assumir, durante o período de suspensão ou restrição, o controlo e a responsabilidade pelos certificados já emitidos; caso a autoridade notificadora determine que o organismo notificado não tem capacidade para apoiar os certificados já emitidos, o prestador do sistema abrangido pelo certificado deve confirmar por escrito às autoridades nacionais competentes do Estado-Membro em que tem a sua sede social, no prazo de três meses a contar da suspensão ou restrição, que outro organismo notificado qualificado exerce temporariamente as funções do organismo notificado de assunção do controlo e da responsabilidade pelos certificados durante o período de suspensão ou restrição.
Com exceção dos certificados emitidos indevidamente, e sempre que a designação tenha sido retirada, os certificados permanecem válidos por um período de nove meses nas seguintes circunstâncias:
Se a autoridade nacional competente do Estado-Membro em que o prestador do sistema de IA de risco elevado abrangido pelo certificado tem a sua sede social tiver confirmado que não existem riscos associados aos sistemas de IA de risco elevado em causa para a saúde, a segurança ou os direitos fundamentais; e
Se um outro organismo notificado tiver confirmado por escrito que assumirá de imediato a responsabilidade por esses sistemas de IA e concluir a respetiva avaliação no prazo de doze meses a contar da retirada da designação.
Nas circunstâncias referidas no primeiro parágrafo, a autoridade nacional competente do Estado-Membro em que o prestador do sistema abrangido pelo certificado tem a sua sede social pode prorrogar a validade provisória dos certificados por novos períodos de três meses, até um máximo de 12 meses no total.
A autoridade nacional competente ou o organismo notificado que assumir as funções do organismo notificado ao qual se aplica a alteração da designação informa imediatamente desse facto a Comissão, os outros Estados-Membros e os demais organismos notificados.
Artigo 37.o
Contestação da competência dos organismos notificados
Artigo 38.o
Coordenação dos organismos notificados
Artigo 39.o
Organismos de avaliação da conformidade de países terceiros
Os organismos de avaliação da conformidade criados ao abrigo da legislação de um país terceiro com o qual a União tenha celebrado um acordo podem ser autorizados a executar as atividades de organismos notificados nos termos do presente regulamento, desde que cumpram os requisitos previstos no artigo 31.o ou garantam um nível de cumprimento equivalente.
SECÇÃO 5
Normas, avaliação da conformidade, certificados, registo
Artigo 40.o
Normas harmonizadas e produtos de normalização
Ao enviar um pedido de normalização a uma organização europeia de normalização, a Comissão deve especificar que as normas têm de ser claras, coerentes, nomeadamente com as normas desenvolvidas nos vários setores para os produtos abrangidos pelos atos enumerados na lista da legislação de harmonização da União constante do anexo I, e que se destinam a assegurar que os sistemas de IA de risco elevado ou modelos de IA de finalidade geral colocados no mercado ou colocados em serviço na União cumprem os requisitos ou obrigações pertinentes estabelecidos no presente regulamento.
A Comissão deve solicitar às organizações europeias de normalização que apresentem provas dos seus melhores esforços para cumprir os objetivos referidos no primeiro e segundo parágrafos do presente número, em conformidade com o artigo 24.o do Regulamento (UE) n.o 1025/2012.
A Comissão solicita, nos termos do Regulamento (UE) n.o 1025/2012 do Parlamento Europeu e do Conselho ( 1 ) e sem demora injustificada, às organizações europeias de normalização que elaborem documentos relativos à normalização, incluindo, se for caso disso, normas harmonizadas, a fim de facilitar o cumprimento conjunto e a presunção de conformidade com os requisitos ou obrigações estabelecidos no capítulo III, secções 2 e 3, do presente regulamento e com os requisitos e obrigações pertinentes estabelecidos na legislação de harmonização da União enumerada no anexo I do presente regulamento.
Artigo 41.o
Especificações comuns
A Comissão pode adotar atos de execução que estabeleçam especificações comuns para os requisitos estabelecidos na secção 2 do presente capítulo, ou, se for caso disso, para as obrigações estabelecidas nas secções 2 e 3 do capítulo V, se estiverem preenchidas as seguintes condições:
A Comissão pediu, nos termos do artigo 10.o, n.o 1, do Regulamento (UE) n.o 1025/2012, a uma ou mais organizações europeias de normalização que elaborassem uma norma harmonizada para os requisitos estabelecidos na secção 2 do presente capítulo, ou, conforme aplicável, para as obrigações estabelecidas nas secções 2 e 3 do capítulo V, e:
o pedido não foi aceite por nenhuma das organizações europeias de normalização, ou
as normas harmonizadas relativas a esse pedido não foram entregues no prazo fixado em conformidade com o artigo 10.o, n.o 1, do Regulamento (UE) n.o 1025/2012, ou
as normas harmonizadas pertinentes não dão resposta suficiente às preocupações em matéria de direitos fundamentais, ou
as normas harmonizadas não cumprem o pedido; e
Não se encontra publicada no Jornal Oficial da União Europeia qualquer referência a normas harmonizadas que abranjam os requisitos referidos na secção 2 do presente capítulo ou, conforme aplicável, para as obrigações referidas nas secções 2 e 3 do capítulo V, em conformidade com o Regulamento (UE) n.o 1025/2012, e não se prevê a publicação de tal referência dentro de um prazo razoável.
Quando elaborar as especificações comuns, a Comissão deverá consultar o fórum consultivo a que se refere o artigo 67.o.
Os atos de execução a que se refere o primeiro parágrafo do presente número são adotados de acordo com o procedimento de exame a que se refere o artigo 98.o, n.o 2.
Artigo 42.o
Presunção de conformidade com determinados requisitos
Artigo 43.o
Avaliação da conformidade
No respeitante aos sistemas de IA de risco elevado enumerados no anexo III, ponto 1, se, ao demonstrar a conformidade de um sistema de IA de risco elevado com os requisitos estabelecidos na secção 2, o prestador tiver aplicado as normas harmonizadas a que se refere o artigo 40.o, ou, se for caso disso, as especificações comuns a que se refere o artigo 41.o, o prestador deve optar por um dos seguintes procedimentos:
O controlo interno a que se refere o anexo VI; ou
A avaliação do sistema de gestão da qualidade e a avaliação da documentação técnica, com a participação de um organismo notificado, a que se refere o anexo VII.
Ao demonstrar a conformidade de um sistema de IA de risco elevado com os requisitos estabelecidos na secção 2, o prestador deve seguir o procedimento de avaliação da conformidade estabelecido no anexo VII quando:
Não existam as normas harmonizadas a que se refere o artigo 40.o e não estejam disponíveis as especificações comuns a que se refere o artigo 41.o;
O prestador não tenha aplicado, ou tenha aplicado apenas parcialmente, a norma harmonizada;
Existam as especificações comuns a que se refere a alínea a), mas o prestador não as tenha aplicado;
Uma ou mais das normas harmonizadas a que se refere a alínea a) tenham sido publicadas com uma restrição, e apenas no tocante à parte da norma que foi objeto da restrição.
Para efeitos do procedimento de avaliação da conformidade a que se refere o anexo VII, o prestador pode escolher qualquer um dos organismos notificados. Contudo, caso o sistema de IA de risco elevado se destine a ser colocado em serviço por autoridades competentes em matéria de aplicação da lei, imigração ou asilo ou por instituições, órgãos e organismos da UE, a autoridade de fiscalização do mercado a que se refere o artigo 74.o, n.os 8 ou 9, consoante aplicável, atua como organismo notificado.
Para efeitos dessa avaliação da conformidade, os organismos notificados nos termos da legislação de harmonização da União enumerada na secção A do anexo I ficam habilitados a avaliar a conformidade dos sistemas de IA de risco elevado com os requisitos estabelecidos na secção 2 do presente capítulo, contanto que a conformidade desses organismos notificados com os requisitos estabelecidos no artigo 31.o, n.os 4, 5, 10 e 11, tenha sido avaliada no contexto do procedimento de notificação previsto na referida legislação de harmonização da União aplicável, comprovado mediante a avaliação realizada no âmbito da notificação existente. Sem prejuízo do disposto no artigo 28.o, os organismos notificados que tenham sido notificados nos termos dos atos enumerados na lista da legislação de harmonização da União enumerada na secção A do anexo I solicitam a designação nos termos da secção 4 do presente capítulo, até 28 de janeiro de 2028.
Sempre que a legislação de harmonização da União enumerada na secção A do anexo I dê ao fabricante do produto a opção de recorrer a uma avaliação da conformidade em que não participem terceiros, desde que esse fabricante tenha aplicado as normas harmonizadas para garantir a conformidade com os requisitos previstos nesses atos, o fabricante apenas pode recorrer a tal opção se tiver também aplicado normas harmonizadas ou, se for caso disso, especificações comuns a que se refere o artigo 41.o que abranjam todos os requisitos estabelecidos na secção 2 do presente capítulo. A classificação de um produto como sistema de IA de risco elevado nos termos do artigo 6.o, n.o 1, faz-se sem prejuízo das opções de escolha relativas ao procedimento de avaliação da conformidade de que dispõem os fabricantes de produtos abrangidos pela legislação de harmonização da União enumerada na secção A do anexo I, nomeadamente a opção de recorrer a normas harmonizadas, se for caso disso. Os fabricantes de tais produtos não são obrigados a escolher um procedimento de avaliação da conformidade que envolva uma avaliação da conformidade por terceiros apenas porque o produto inclui um sistema de IA de risco elevado enquanto componente de segurança, a menos que tal seja exigido pela legislação de harmonização da União enumerada na secção A do anexo I.
Caso um sistema de IA de risco elevado esteja abrangido pela legislação de harmonização da União enumerada na secção A do anexo I e pertença a uma das categorias enumeradas no anexo III, o prestador desse sistema deve seguir o procedimento de avaliação da conformidade aplicável nos termos da legislação de harmonização da União aplicável enumerada na secção A do anexo I.
No caso dos sistemas de IA de risco elevado que continuam a aprender após a colocação no mercado ou a colocação em serviço, as alterações ao sistema de IA de risco elevado e ao seu desempenho que tenham sido predeterminadas pelo prestador aquando da avaliação da conformidade inicial e façam parte das informações contidas na documentação técnica a que se refere o anexo IV, ponto 2, alínea f), não constituem uma modificação substancial.
Artigo 44.o
Certificados
Deve prever-se um procedimento de recurso das decisões dos organismos notificados, incluindo sobre os certificados de conformidade emitidos.
Artigo 45.o
Obrigações de informação dos organismos notificados
Os organismos notificados devem comunicar à autoridade notificadora as seguintes informações:
Certificados da União de avaliação da documentação técnica, todos os suplementos desses certificados, bem como aprovações de sistemas de gestão da qualidade emitidos em conformidade com os requisitos do anexo VII;
Recusas, restrições, suspensões ou retiradas de certificados da União de avaliação da documentação técnica ou de aprovações de sistemas de gestão da qualidade emitidos em conformidade com os requisitos do anexo VII;
Circunstâncias que afetem o âmbito ou as condições de notificação;
Pedidos de informação que tenham recebido das autoridades de fiscalização do mercado sobre as atividades de avaliação da conformidade;
Se lhes for solicitado, as atividades de avaliação da conformidade exercidas no âmbito da respetiva notificação e quaisquer outras atividades exercidas, nomeadamente atividades transfronteiriças e de subcontratação.
Cada organismo notificado deve informar os outros organismos notificados sobre:
As aprovações de sistemas de gestão da qualidade que tenha recusado, suspendido ou retirado e, mediante pedido, as aprovações que tenha concedido a sistemas de qualidade;
Os certificados da União de avaliação da documentação técnica ou quaisquer suplementos dos mesmos que tenha recusado, retirado, suspendido ou restringido e, mediante pedido, os certificados e/ou suplementos dos mesmos que tenha emitido.
Artigo 46.o
Derrogação do procedimento de avaliação da conformidade
Artigo 47.o
Declaração UE de conformidade
Artigo 48.o
Marcação CE
Artigo 49.o
Registo
No caso dos sistemas de IA de risco elevado a que se refere o anexo III, pontos 1, 6 e 7, nos domínios da aplicação da lei, da migração, do asilo e da gestão do controlo das fronteiras, o registo referido nos n.os 1, 2 e 3 do presente artigo deve ser efetuado numa secção segura e não pública da base de dados da UE a que se refere o artigo 71.o e incluir apenas as seguintes informações, conforme aplicável, a que se referem:
O anexo VIII, secção A, pontos 1 a 10, com exceção dos pontos 6, 8 e 9;
O anexo VIII, secção B, pontos 1 a 5 e pontos 8 e 9;
O anexo VIII, secção C, pontos 1 a 3;
O anexo IX, pontos 1, 2, 3 e 5.
Só a Comissão e as autoridades nacionais referidas no artigo 74.o, n.o 8, têm acesso às respetivas secções restritas da base de dados da UE a que se refere o primeiro parágrafo do presente número.
CAPÍTULO IV
OBRIGAÇÕES DE TRANSPARÊNCIA APLICÁVEIS AOS PRESTADORES E RESPONSÁVEIS PELA IMPLANTAÇÃO DE DETERMINADOS SISTEMAS DE IA
Artigo 50.o
Obrigações de transparência aplicáveis aos prestadores e responsáveis pela implantação de determinados sistemas de inteligência artificial
Os responsáveis pela implantação de um sistema de IA que gere ou manipule texto publicado com o objetivo de informar o público sobre questões de interesse público devem revelar que o texto foi artificialmente gerado ou manipulado. Esta obrigação não se aplica se a utilização for autorizada por lei para detetar, prevenir, investigar e reprimir infrações penais ou se os conteúdos gerados por IA tiverem sido objeto de um processo de análise humana ou de controlo editorial e se uma pessoa singular ou coletiva for responsável editorial pela publicação do conteúdo.
CAPÍTULO V
MODELOS DE IA DE FINALIDADE GERAL
SECÇÃO 1
Regras de classificação
Artigo 51.o
Classificação de modelos de IA de finalidade geral como modelos de IA de finalidade geral com risco sistémico
Um modelo de IA de finalidade geral é classificado como modelo de IA de finalidade geral com risco sistémico se preencher qualquer uma das seguintes condições:
Ter capacidades de elevado impacto avaliadas com base em ferramentas e metodologias técnicas adequadas, incluindo indicadores e parâmetros de referência;
Ter capacidades ou um impacto equivalentes às estabelecidas na alínea a), tendo em conta os critérios estabelecidos no anexo XIII, com base numa decisão da Comissão, ex officio ou na sequência de um alerta qualificado do painel científico.
Artigo 52.o
Procedimento
A Comissão fica habilitada a adotar atos delegados nos termos do artigo 97.o para alterar o anexo XIII através da especificação e atualização dos critérios estabelecidos nesse anexo.
SECÇÃO 2
Obrigações dos prestadores de modelos de IA de finalidade geral
Artigo 53.o
Obrigações dos prestadores de modelos de IA de finalidade geral
Os prestadores de modelos de IA de finalidade geral devem:
Elaborar e manter atualizada a documentação técnica do modelo, incluindo o seu processo de treino e de testagem e os resultados da sua avaliação, que deve conter, no mínimo, as informações previstas no anexo XI, a fim de a facultarem, mediante pedido, ao Serviço para a IA e às autoridades nacionais competentes;
Elaborar, manter atualizadas e disponibilizar informações e documentação aos prestadores de sistemas de IA que pretendam integrar o modelo de IA de finalidade geral nos seus sistemas de IA. Sem prejuízo da necessidade de respeitar e proteger os direitos de propriedade intelectual e as informações comerciais de caráter confidencial ou segredos comerciais, em conformidade com o direito da União e o direito nacional, as informações e documentação devem:
permitir que os prestadores de sistemas de IA tenham uma boa compreensão das capacidades e limitações do modelo de IA de finalidade geral e cumpram as suas obrigações nos termos do presente regulamento, e
conter, no mínimo, os elementos previstos no anexo XII;
Aplicar uma política para dar cumprimento ao direito da União em matéria de direitos de autor e direitos conexos e, em especial, identificar e cumprir, nomeadamente através de tecnologias de ponta, uma reserva de direitos expressa nos termos do artigo 4.o, n.o 3, da Diretiva (UE) 2019/790;
Elaborar e disponibilizar ao público um resumo suficientemente pormenorizado sobre os conteúdos utilizados para o treino do modelo de IA de finalidade geral, de acordo com um modelo facultado pelo Serviço para a IA.
Artigo 54.o
Mandatários dos prestadores de modelos de IA de finalidade geral
O mandatário deve desempenhar as funções especificadas no mandato conferido pelo prestador. Mediante pedido, o mandatário fornece ao Serviço para a IA uma cópia do mandato numa das línguas oficiais das instituições da União. Para efeitos do presente regulamento, o mandato habilita o mandatário a exercer as seguintes funções:
Verificar se a documentação técnica especificada no anexo XI foi elaborada e se todas as obrigações referidas no artigo 53.o e, se for caso disso, no artigo 55.o, foram cumpridas pelo prestador;
Conservar uma cópia da documentação técnica especificada no anexo XI, que deve ficar ao dispor do Serviço para a IA e das autoridades nacionais competentes por um período de 10 anos após a colocação no mercado do modelo de IA de finalidade geral, e os dados de contacto do prestador que designou o mandatário;
Prestar ao Serviço para a IA, mediante pedido fundamentado, todas as informações e documentação, incluindo a documentação e dados a que se refere a alínea b), necessária para demonstrar o cumprimento com as obrigações previstas no presente capítulo;
Cooperar com o Serviço para a IA e as autoridades competentes, mediante pedido fundamentado, em qualquer medida que estas tomem em relação ao modelo de IA de finalidade geral, inclusive quando o modelo esteja integrado em sistemas de IA colocados no mercado ou colocados em serviço na União.
SECÇÃO 3
Obrigações dos prestadores de modelos de IA de finalidade geral com risco sistémico
Artigo 55.o
Obrigações dos prestadores de modelos de IA de finalidade geral com risco sistémico
Para além das obrigações enumeradas nos artigos 53.o e 54.o, os prestadores de modelos de IA de finalidade geral com risco sistémico devem:
Realizar a avaliação do modelo em conformidade com protocolos e instrumentos normalizados que reflitam o estado da arte, incluindo a realização e documentação de testagens antagónicas do modelo, com vista a identificar e atenuar os riscos sistémicos;
Avaliar e atenuar eventuais riscos sistémicos a nível da União, incluindo as respetivas fontes, que possam resultar do desenvolvimento, da colocação no mercado ou da utilização de modelos de IA de finalidade geral com risco sistémico;
Acompanhar, documentar e comunicar, sem demora injustificada, ao Serviço para a IA e, se for caso disso, às autoridades nacionais competentes, as informações pertinentes sobre incidentes graves e eventuais medidas corretivas para os resolver;
Assegurar um nível adequado de proteção em termos de cibersegurança para o modelo de IA de finalidade geral com risco sistémico e a infraestrutura física do modelo.
SECÇÃO 4
Códigos de práticas
Artigo 56.o
Códigos de práticas
O Serviço para a IA e o Comité procuram assegurar que os códigos de práticas abranjam, pelo menos, as obrigações previstas nos artigos 53.o e 55.o, incluindo os seguintes elementos:
Os meios para assegurar que as informações referidas no artigo 53.o, n.o 1, alíneas a) e b), sejam mantidas atualizadas à luz da evolução tecnológica e do mercado;
O nível de pormenor adequado para o resumo dos conteúdos utilizados no treino;
A identificação do tipo e da natureza dos riscos sistémicos ao nível da União, incluindo as respetivas fontes, se for caso disso;
As medidas, procedimentos e modalidades de avaliação e gestão dos riscos sistémicos a nível da União, incluindo a respetiva documentação, que devem ser proporcionados em relação aos riscos, ter em conta a sua gravidade e probabilidade e ter em conta os desafios específicos da resposta a esses riscos à luz das possíveis formas como podem surgir e materializar-se ao longo da cadeia de valor da IA.
Se, até 2 de agosto de 2025, não puder ser finalizado um código de práticas, ou se o Serviço para a IA considerar que tal não é adequado na sequência da sua avaliação nos termos do n.o 6 do presente artigo, a Comissão pode estabelecer, por meio de atos de execução, regras comuns para a execução das obrigações previstas nos artigos 53.o e 55.o, incluindo os elementos referidos no n.o 2 do presente artigo. Os referidos atos de execução são adotados de acordo com o procedimento de exame a que se refere o artigo 98.o, n.o 2.
CAPÍTULO VI
MEDIDAS DE APOIO À INOVAÇÃO
Artigo 57.o
Ambientes de testagem da regulamentação da inteligência artificial
A obrigação prevista no primeiro parágrafo pode também ser cumprida através da participação num ambiente de testagem existente, desde que essa participação proporcione um nível equivalente de cobertura nacional para os Estados-Membros participantes.
A criação de um ambiente de testagem da regulamentação da IA a nível da União pelo Serviço para a IA aplica-se sem prejuízo das competências dos Estados-Membros para criar e supervisionar ambientes de testagem da regulamentação da IA para os sistemas de IA sob a sua supervisão.
A pedido do prestador ou potencial prestador do sistema de IA, a autoridade competente apresenta uma prova escrita das atividades realizadas com êxito no ambiente de testagem. A autoridade competente também apresenta um relatório de saída que descreva pormenorizadamente as atividades realizadas no ambiente de testagem e as respetivas conclusões e resultados de aprendizagem. Os prestadores podem utilizar essa documentação para demonstrar que estão em conformidade com o presente regulamento através do processo de avaliação da conformidade ou das atividades de fiscalização do mercado pertinentes. A este respeito, as autoridades de fiscalização do mercado e os organismos notificados devem ter em conta de forma positiva os relatórios de saída e as provas escritas apresentadas pela autoridade nacional competente, a fim de acelerar na medida do razoável os procedimentos de avaliação da conformidade.
O estabelecimento de ambientes de testagem da regulamentação da IA visa contribuir para os seguintes objetivos:
Melhorar a segurança jurídica para assegurar a conformidade regulamentar com o presente regulamento ou, se for caso disso, outras disposições pertinentes do direito da União e do direito nacional;
Apoiar a partilha de boas práticas através da cooperação com as autoridades envolvidas no ambiente de testagem da regulamentação da IA;
Promover a inovação e a competitividade e facilitar o desenvolvimento de um ecossistema da IA;
Contribuir para uma aprendizagem regulamentar baseada em dados concretos;
Facilitar e acelerar o acesso dos sistemas de IA ao mercado da União, em especial quando disponibilizados por PME, incluindo empresas em fase de arranque, e por pequenas empresas de média capitalização.
Artigo 58.o
Modalidades pormenorizadas dos ambientes de testagem da regulamentação da IA e o respetivo funcionamento
A fim de evitar a fragmentação em toda a União, a Comissão adota atos de execução que especifiquem as modalidades pormenorizadas para a criação, o desenvolvimento, a implementação, o funcionamento, a governação e a supervisão dos ambientes de testagem da regulamentação da IA. Esses atos de execução incluem princípios comuns sobre os seguintes elementos:
A elegibilidade e os critérios de seleção para a participação no ambiente de testagem da regulamentação da IA;
Os procedimentos para a candidatura, participação, monitorização, saída e cessação do ambiente de testagem da regulamentação da IA, incluindo o plano do ambiente de testagem e o relatório de saída;
Os termos e condições aplicáveis aos participantes;
As regras de execução aplicáveis à governação dos ambientes de testagem da regulamentação da IA abrangidos pelo artigo 57.o, nomeadamente no que diz respeito à participação e à supervisão por parte das autoridades competentes em matéria de proteção de dados, se for caso disso, e à coordenação e cooperação a nível nacional e da União.
Os referidos atos de execução são adotados de acordo com o procedimento de exame a que se refere o artigo 98.o, n.o 2.
Os atos de execução a que se referem o n.o 1 asseguram:
Que os ambientes de testagem da regulamentação da IA estejam abertos a qualquer prestador ou potencial prestador de um sistema de IA que apresente um pedido nesse sentido e que preencha os critérios de elegibilidade e seleção, que devem ser transparentes e equitativos, e que essas autoridades nacionais competentes informem os requerentes da sua decisão no prazo de três meses a contar da apresentação do pedido;
Que os ambientes de testagem da regulamentação da IA facultem um acesso amplo e em condições de igualdade e acompanhem a procura de participação; prestadores e os potenciais prestadores possam também apresentar pedidos em parceria com responsáveis pela implantação e outros terceiros pertinentes;
Que as modalidades pormenorizadas e as condições relativas aos ambientes de testagem da regulamentação da IA apoiem, na medida do possível, a flexibilidade das autoridades nacionais competentes para estabelecerem e operarem os seus ambientes de testagem da regulamentação da IA;
Que o acesso aos ambientes de testagem da regulamentação da IA seja gratuito para as PME, incluindo as empresas em fase de arranque, sem prejuízo dos custos excecionais que as autoridades nacionais competentes possam recuperar de forma justa e proporcionada;
Que os prestadores e os potenciais prestadores possam cumprir com maior facilidade, através dos resultados de aprendizagem dos ambientes de testagem da regulamentação da IA, as obrigações de avaliação da conformidade previstas no presente regulamento e que seja facilitada a aplicação voluntária dos códigos de conduta a que se refere o artigo 95.o;
Que os ambientes de testagem da regulamentação da IA facilitem a participação de outros intervenientes pertinentes no ecossistema da IA, como os organismos notificados e as organizações de normalização, as PME, incluindo as empresas em fase de arranque, as empresas, os inovadores, as instalações de testagem e experimentação, os laboratórios de investigação e experimentação e os polos de inovação digital europeus, os centros de excelência e os investigadores individuais, a fim de permitir e facilitar a cooperação com os setores público e privado;
Que os procedimentos, processos e requisitos administrativos para a aplicação, seleção, participação e saída do ambiente de testagem da regulamentação da IA sejam simples, facilmente compreensíveis e comunicados claramente, a fim de facilitar a participação das PME, incluindo as empresas em fase de arranque, com capacidades jurídicas e administrativas limitadas, e sejam simplificados em toda a União para evitar a fragmentação; e que a participação num ambiente de testagem da regulamentação da IA criado por um Estado-Membro ou pela Autoridade Europeia para a Proteção de Dados seja mútua e uniformemente reconhecida e tenha os mesmos efeitos jurídicos em toda a União;
Que a participação no ambiente de testagem da regulamentação da IA seja limitada a um período adequado à complexidade e dimensão do projeto, e que poderá ser prorrogado pela autoridade nacional competente;
Que os ambientes de testagem da regulamentação da IA facilitem o desenvolvimento de instrumentos e de infraestruturas para testar, comparar, avaliar e explicar as dimensões dos sistemas de IA pertinentes para a aprendizagem regulamentar, como a exatidão, a robustez e a cibersegurança, bem como de medidas para atenuar os riscos para os direitos fundamentais e a sociedade em geral.
Artigo 59.o
Tratamento adicional de dados pessoais para efeitos de desenvolvimento de certos sistemas de IA de interesse público no ambiente de testagem da regulamentação da IA
No ambiente de testagem da regulamentação da IA, os dados pessoais legalmente recolhidos para outras finalidades podem ser tratados exclusivamente com vista a desenvolver, treinar e testar certos sistemas de IA no ambiente de testagem, quando estiverem preenchidas todas as seguintes condições:
Os sistemas de IA são desenvolvidos para salvaguarda de um interesse público substancial por uma autoridade pública ou outra pessoa singular ou coletiva e num ou mais dos seguintes domínios:
segurança pública e saúde pública, nomeadamente a deteção, o diagnóstico, a prevenção, o controlo e o tratamento e a melhoria dos sistemas de cuidados de saúde,
um elevado nível de proteção e melhoria da qualidade do ambiente, a proteção da biodiversidade, a proteção contra a poluição, medidas de transição ecológica, medidas de atenuação das alterações climáticas e de adaptação às mesmas,
sustentabilidade energética,
segurança e resiliência dos sistemas e da mobilidade, das infraestruturas críticas e das redes de transportes,
eficiência e qualidade da administração pública e dos serviços públicos;
Os dados tratados são necessários para cumprir um ou vários dos requisitos a que se refere o capítulo III, secção 2, caso esses requisitos não possam ser eficazmente cumpridos mediante tratamento de dados anonimizados, sintéticos ou outros dados não pessoais;
Existem mecanismos de controlo eficazes para determinar, tal como previsto no artigo 35.o do Regulamento (UE) 2016/679 e no artigo 39.o do Regulamento (UE) 2018/1725, se pode surgir durante a experimentação no ambiente de testagem um elevado risco para os direitos e as liberdades, bem como identificar mecanismos de resposta para atenuar prontamente esses riscos e, se necessário, interromper o tratamento dos dados;
Todos os dados pessoais a tratar no contexto do ambiente de testagem se encontram num ambiente de tratamento de dados funcionalmente separado, isolado e protegido sob o controlo do potencial prestador, sendo apenas acessíveis a pessoas autorizadas;
Os prestadores só podem partilhar os dados inicialmente recolhidos se essa partilha estiver em conformidade com a legislação da União em matéria de proteção de dados; os dados pessoais armazenados no ambiente de testagem não podem ser partilhados fora do ambiente de testagem;
Nenhum tratamento de dados pessoais no contexto do ambiente de testagem dá origem a medidas ou decisões que afetem os titulares dos dados, ou afeta a aplicação dos seus direitos consagrados no direito da União em matéria de proteção de dados pessoais;
Todos os dados pessoais tratados no contexto do ambiente de testagem são protegidos por meio de medidas técnicas e organizativas adequadas e apagados assim que a participação no ambiente de testagem terminar ou assim que os dados pessoais atingirem o fim do respetivo período de conservação;
Os registos do tratamento de dados pessoais no contexto do ambiente de testagem são mantidos durante a participação no ambiente de testagem, salvo disposição em contrário no direito da União ou no direito nacional;
É conservada como parte da documentação técnica a que se refere o anexo IV, juntamente com os resultados dos testes, uma descrição completa e pormenorizada do processo e da lógica subjacentes ao treino, ao teste e à validação do sistema de IA;
É publicada no sítio Web das autoridades competentes uma breve síntese do projeto de IA desenvolvido no ambiente de testagem, incluindo os seus objetivos e resultados esperados; esta obrigação não abrange dados operacionais sensíveis relacionados com as atividades das autoridades competentes em matéria de aplicação da lei, controlo das fronteiras, imigração ou asilo.
Artigo 60.o
Testagem de sistemas de IA de risco elevado em condições reais fora dos ambientes de testagem da regulamentação da IA
A Comissão, por meio de atos de execução, especifica os elementos pormenorizados do plano de testagem em condições reais. Esses atos de execução são adotados de acordo com o procedimento de exame a que se refere o artigo 98.o, n.o 2.
O presente número não prejudica o direito da União nem o direito nacional relativo à testagem em condições reais de sistemas de IA de risco elevado relacionados com produtos abrangidos pelos atos enumerados na lista da legislação de harmonização da União constante do anexo I.
Os prestadores ou potenciais prestadores só podem realizar a testagem em condições reais se estiverem preenchidas todas as seguintes condições:
O prestador ou potencial prestador elaborou um plano de testagem em condições reais e apresentou-o à autoridade de fiscalização do mercado do Estado-Membro onde se vai realizar a testagem em condições reais;
A autoridade de fiscalização do mercado do Estado-Membro onde se vai realizar a testagem em condições reais aprovou a testagem em condições reais e o plano de testagem em condições reais; se a autoridade de fiscalização do mercado não der uma resposta no prazo de 30 dias, considera-se que as testagens em condições reais e o plano de testagem foram aprovados; nos casos em que a legislação nacional não preveja uma aprovação tácita, a testagem em condições reais continua a estar sujeita a uma autorização;
O prestador ou potencial prestador, com exceção dos prestadores ou potenciais prestadores dos sistemas de IA de risco elevado a que se refere o anexo III, pontos 1, 6 e 7, nos domínios da aplicação da lei, da migração, do asilo e da gestão do controlo das fronteiras, e dos sistemas de IA de risco elevado a que se refere o anexo III, ponto 2, registou a testagem em condições reais em conformidade com o artigo 71.o, n.o 4, com um número único de identificação a nível da União e com as informações especificadas no anexo IX; o prestador ou potencial prestador dos sistemas de IA de risco elevado a que se refere o anexo III, pontos 1, 6 e 7, nos domínios da aplicação da lei, da migração, do asilo e da gestão do controlo das fronteiras, registou a testagem em condições reais na secção não pública da base de dados da UE em conformidade com o artigo 49.o, n.o 4, com um número único de identificação a nível da União e com as informações aí especificadas; o prestador ou potencial prestado de sistemas de IA de risco elevado referido no anexo III, ponto 2, registou a testagem em condições reais em conformidade com o artigo 49.o, n.o 5;
O prestador ou potencial prestador que realiza a testagem em condições reais está estabelecido na União ou nomeou um representante legal que está estabelecido na União;
Os dados recolhidos e tratados para efeitos de testagem em condições reais não são transferidos para países terceiros, a menos que sejam aplicadas as garantias adequadas e aplicáveis nos termos do direito da União;
A testagem em condições reais não dura mais tempo do que o necessário para atingir os seus objetivos e, em qualquer caso, não excede seis meses, que podem ser prorrogados por um período de mais seis meses, sob reserva de notificação prévia do prestador ou potencial prestador à autoridade de fiscalização do mercado, acompanhada de uma explicação da necessidade dessa prorrogação;
Os participantes na testagem em condições reais que sejam pessoas que pertençam a grupos vulneráveis devido à sua idade ou deficiência estão devidamente protegidos;
Sempre que um prestador ou potencial prestador organizar a testagem em condições reais em colaboração com um ou mais responsáveis ou potenciais responsáveis pela implantação, estes últimos são informados de todos os aspetos da testagem que sejam pertinentes para a sua decisão de participar e recebem as instruções de utilização pertinentes do sistema de IA a que se refere o artigo 13.o; o prestador ou potencial prestador e o responsável pela implantação ou potencial responsável pela implantação celebram um acordo que especifique as suas funções e responsabilidades, a fim de assegurar o cumprimento das disposições relativas à testagem em condições reais nos termos do presente regulamento e de outras disposições aplicáveis do direito da União e do direito nacional;
Os participantes na testagem em condições reais deram o seu consentimento informado em conformidade com o artigo 61.o ou, no caso das autoridades responsáveis pela aplicação da lei, se a obtenção do consentimento informado impedir que o sistema de IA seja testado, a testagem propriamente dita e os resultados da testagem em condições reais não têm um efeito negativo sobre os participantes e os seus dados pessoais são apagados depois de realizada a testagem;
A testagem em condições reais é efetivamente supervisionada pelo prestador ou potencial prestador, bem como pelos responsáveis ou potenciais responsáveis pela implantação, por intermédio de pessoas que tenham as devidas qualificações no domínio em causa, bem como a capacidade, a formação e a autoridade necessárias para desempenhar as respetivas funções;
As previsões, recomendações ou decisões do sistema de IA podem ser efetivamente revertidas e ignoradas.
Artigo 60.o-A
Testagem dos sistemas de IA de risco elevado abrangidos pela lista da legislação de harmonização da União enumerada na secção B do anexo I, em condições reais fora dos ambientes de testagem da regulamentação da IA
Os quadros para a testagem em condições reais estabelecem os requisitos ao abrigo dos quais a testagem em condições reais é efetuada. Esses quadros devem:
Prever a disponibilização de um plano obrigatório de testagem em condições reais, a acordar entre o prestador ou potencial prestador e a autoridade nacional competente ou a autoridade pertinente, nos termos da legislação de harmonização da União enumerada na secção B do anexo I;
Assegurar o cumprimento dos requisitos estabelecidos no artigo 60.o, n.os 2 e 3, no artigo 60.o, n,o4, alíneas d) a j), e no artigo 60.o, n.os 5 a 9, em que qualquer referência feita às autoridades de fiscalização do mercado nessas disposições devem entender-se como uma referência feita à autoridade nacional competente ou à autoridade pertinente, consoante o caso, nos termos da legislação de harmonização da União enumerada na secção B do anexo I;
Prever mecanismos eficazes de governação e responsabilização;
Assegurar um elevado nível de proteção da saúde, da segurança e dos direitos fundamentais.
Artigo 61.o
Consentimento informado para participar em testagens em condições reais fora dos ambientes de testagem da regulamentação da IA
Para efeitos de testagem em condições reais nos termos do artigo 60.o, o consentimento informado deve ser dado livremente pelos participantes na testagem antes da sua participação nessa testagem e depois de lhe terem sido devidamente prestadas informações concisas, claras, pertinentes e compreensíveis sobre:
A natureza e os objetivos da testagem em condições reais e os eventuais incómodos que possam estar ligados à sua participação na testagem;
As condições em que a testagem em condições reais vai realizar-se, incluindo a duração prevista da sua participação na testagem;
Os seus direitos e garantias no tocante à sua participação, em particular o seu direito de recusar a participação na testagem em condições reais e o direito de se retirar da mesma em qualquer altura sem que daí decorra qualquer prejuízo e sem ter de dar qualquer justificação;
As modalidades para solicitar que as previsões, recomendações ou decisões do sistema de IA sejam revertidas ou ignoradas;
O número único de identificação a nível da União da testagem em condições reais, em conformidade com o artigo 60.o, n.o 4, alínea c), e os dados de contacto do prestador, ou do seu representante legal, junto do qual podem ser obtidas mais informações.
Artigo 62.o
Medidas para prestadores e responsáveis pela implantação, em especial PME, incluindo empresas em fase de arranque
Os Estados-Membros devem empreender as seguintes ações:
Proporcionar às PME, incluindo as empresas em fase de arranque, com sede social ou sucursal na União, acesso prioritário aos ambientes de testagem da regulamentação da IA, desde que cumpram as condições de elegibilidade e os critérios de seleção; o acesso prioritário não obsta a que outras PME, incluindo empresas em fase de arranque, que não as referidas no presente número, tenham acesso ao ambiente de testagem da regulamentação da IA, desde que também preencham as condições de elegibilidade e os critérios de seleção;
Organizar atividades de sensibilização e de formação específicas sobre a aplicação do presente regulamento adaptadas às necessidades das PME, incluindo as empresas em fase de arranque, dos responsáveis pela implantação e, conforme adequado, das autoridades públicas locais;
Utilizar os canais específicos existentes e, se for caso disso, criar canais novos para a comunicação com as PME, incluindo as empresas em fase de arranque, os responsável pela implantação, outros inovadores e, conforme adequado, as autoridades públicas locais, com vista a prestar aconselhamento e responder a perguntas sobre a aplicação do presente regulamento, inclusive no que diz respeito à participação em ambientes de testagem da regulamentação da IA;
Facilitar a participação das PME e de outras partes interessadas relevantes no processo de desenvolvimento da normalização;
O Serviço para a IA deve empreender as seguintes ações:
Disponibilizar modelos normalizados para os domínios abrangidos pelo presente regulamento, conforme especificado pelo Comité no seu pedido;
Desenvolver e manter uma plataforma única de informação que faculte a todos os operadores em toda a União informações de fácil utilização a respeito do presente regulamento;
Organizar campanhas de comunicação adequadas para sensibilizar para as obrigações decorrentes do presente regulamento;
Avaliar e promover a convergência das boas práticas nos processos de adjudicação de contratos públicos em relação aos sistemas de IA.
Artigo 63.o
Derrogações aplicáveis a operadores específicos
CAPÍTULO VII
GOVERNAÇÃO
SECÇÃO 1
Governação a nível da União
Artigo 64.o
Serviço para a IA
Artigo 65.o
Criação e estrutura do Comité Europeu para a Inteligência Artificial
Os Estados-Membros asseguram que os seus representantes no Comité:
Disponham das competências e poderes pertinentes no seu Estado-Membro, de modo a contribuir ativamente para o desempenho das funções do Comité a que se refere o artigo 66.o;
Sejam designados como ponto de contacto único para o Comité e, se for caso disso, tendo em conta as necessidades dos Estados-Membros, como ponto de contacto único para as partes interessadas;
Estejam habilitados a facilitar a coerência e a coordenação entre as autoridades nacionais competentes nos respetivos Estados-Membros no que diz respeito à aplicação do presente regulamento, nomeadamente através da recolha de dados e informações pertinentes para efeitos do desempenho das suas funções no Comité.
O subgrupo permanente para a fiscalização do mercado deverá atuar como grupo de cooperação administrativa (ADCO) para efeitos do presente regulamento, na aceção do artigo 30.o do Regulamento (UE) 2019/1020.
O Comité pode constituir outros subgrupos permanentes ou temporários consoante adequado para fins de análise de questões específicas. Se for caso disso, os representantes do fórum consultivo a que se refere o artigo 67.o podem ser convidados para esses subgrupos ou para reuniões específicas desses subgrupos na qualidade de observadores.
Artigo 66.o
Funções do Comité
O Comité presta aconselhamento e assistência à Comissão e aos Estados-Membros a fim de facilitar a aplicação coerente e eficaz do presente regulamento. Para o efeito, o Comité pode, em especial:
Contribuir para a coordenação entre as autoridades nacionais competentes responsáveis pela aplicação do presente regulamento e, em cooperação com as autoridades de fiscalização do mercado em causa e sob reserva do acordo destas, apoiar as atividades conjuntas das autoridades de fiscalização do mercado a que se refere o artigo 74.o, n.o 11;
Recolher e partilhar conhecimentos técnicos e regulamentares e boas práticas entre Estados-Membros;
Prestar aconselhamento sobre a aplicação do presente regulamento, em especial no que diz respeito à aplicação das regras relativas aos modelos de IA de finalidade geral;
Contribuir para a harmonização das práticas administrativas nos Estados-Membros, nomeadamente no que diz respeito à derrogação dos procedimentos de avaliação da conformidade a que se refere o artigo 46.o, ao funcionamento dos ambientes de testagem da regulamentação da IA e à testagem em condições reais a que se referem os artigos 57.o, 59.o e 60.o;
A pedido da Comissão ou por sua própria iniciativa, emitir recomendações e pareceres escritos sobre quaisquer matérias pertinentes relacionadas com a execução do presente regulamento e com a sua aplicação coerente e eficaz, incluindo:
a elaboração e a aplicação de códigos de conduta e códigos de práticas nos termos do presente regulamento, bem como das orientações da Comissão,
a avaliação e a revisão do presente regulamento nos termos do artigo 112.o, nomeadamente no que diz respeito aos relatórios de incidentes graves a que se refere o artigo 73.o e ao funcionamento da base de dados da UE a que se refere o artigo 71.o, à preparação dos atos delegados ou de execução e ao eventual alinhamento do presente regulamento com legislação de harmonização da União enumerada no anexo I,
as especificações técnicas ou normas existentes relativas aos requisitos estabelecidos no capítulo III, secção 2,
a utilização de normas harmonizadas ou especificações comuns a que se referem os artigos 40.o e 41.o,
tendências tais como a competitividade europeia a nível mundial no domínio da IA, a adoção da IA na União e o desenvolvimento de competências digitais,
as tendências da evolução da tipologia das cadeias de valor da IA, em especial no que toca às implicações daí resultantes em termos de responsabilização,
a eventual necessidade de alterar o anexo III, em conformidade com o artigo 7.o, e a eventual necessidade de uma possível revisão do artigo 5.o, nos termos do artigo 112.o, tendo em conta os dados pertinentes disponíveis e a mais recente evolução tecnológica;
Apoiar a Comissão na promoção da literacia no domínio da IA, da sensibilização e da compreensão do público relativamente aos benefícios, aos riscos, às garantias e aos direitos e obrigações associados à utilização de sistemas de IA;
Facilitar o desenvolvimento de critérios comuns e um entendimento comum entre os operadores do mercado e as autoridades competentes dos conceitos pertinentes previstos no presente regulamento, inclusive contribuindo para o desenvolvimento de parâmetros de referência;
Cooperar, conforme adequado, com outras instituições, órgãos e organismos da União, bem como grupos de peritos e redes pertinentes da União, em especial nos domínios da segurança dos produtos, da cibersegurança, da concorrência, dos serviços digitais e de comunicação social, dos serviços financeiros, da defesa dos consumidores, dos dados e da proteção dos direitos fundamentais;
Contribuir para uma cooperação eficaz com as autoridades competentes de países terceiros e com organizações internacionais;
Prestar assistência às autoridades nacionais competentes e à Comissão no desenvolvimento dos conhecimentos técnicos e organizacionais necessários para a execução do presente regulamento, nomeadamente contribuindo para a avaliação das necessidades de formação do pessoal dos Estados-Membros envolvido na execução do presente regulamento;
Ajudar o Serviço para a IA a apoiar as autoridades nacionais competentes na criação e no desenvolvimento de ambientes de testagem da regulamentação da IA e facilitar a cooperação e a partilha de informações entre os ambientes de testagem da regulamentação da IA;
Contribuir para a elaboração da documentação de orientação pertinente e prestar aconselhamento nesta matéria;
Aconselhar a Comissão em relação a questões internacionais no domínio da IA;
Dar pareceres à Comissão sobre os alertas qualificados relativos a modelos de IA de finalidade geral;
Receber pareceres dos Estados-Membros sobre alertas qualificados relativos a modelos de IA de finalidade geral e sobre as experiências e práticas nacionais em matéria de acompanhamento e execução dos sistemas de IA, em especial os sistemas que integram os modelos de IA de finalidade geral.
Artigo 67.o
Fórum consultivo
Artigo 68.o
Painel científico de peritos independentes
O painel científico é composto por peritos selecionados pela Comissão com base em conhecimentos científicos ou técnicos atualizados no domínio da IA necessários para o exercício das funções previstas no n.o 3, e deve poder demonstrar que preenche todas as seguintes condições:
Conhecimentos e competências específicos e conhecimentos científicos ou técnicos no domínio da IA;
Independência relativamente a qualquer prestador de sistemas de IA ou de modelos de IA de finalidade geral;
Capacidade para realizar atividades de forma diligente, precisa e objetiva.
A Comissão, em consulta com o Comité, determina o número de peritos do painel de acordo com as necessidades e assegura uma representação equitativa em termos de género e no plano geográfico.
O painel científico aconselha e apoia o Serviço para a IA, em especial no que diz respeito às seguintes funções:
Apoiar a aplicação e execução do presente regulamento no que diz respeito aos modelos e sistemas de IA de finalidade geral, em particular:
alertando o Serviço para a IA para eventuais riscos sistémicos a nível da União dos modelos de IA de finalidade geral, em conformidade com o artigo 90.o,
contribuindo para o desenvolvimento de instrumentos e metodologias de avaliação das capacidades dos modelos e sistemas de IA de finalidade geral, nomeadamente através de parâmetros de referência,
prestando aconselhamento sobre a classificação dos modelos de IA de finalidade geral com risco sistémico,
prestando aconselhamento sobre a classificação de vários modelos e sistemas de IA de finalidade geral,
contribuindo para o desenvolvimento de instrumentos e modelos;
Apoiar as autoridades de fiscalização do mercado no seu trabalho, a pedido destas;
Apoiar as atividades de fiscalização do mercado transfronteiriças a que se refere o artigo 74.o, n.o 11, sem prejuízo dos poderes das autoridades de fiscalização do mercado;
Apoiar o Serviço para a IA no exercício das suas funções no contexto do procedimento de salvaguarda da União prevista no artigo 81.o.
Artigo 69.o
Acesso dos Estados-Membros ao grupo de peritos
SECÇÃO 2
Autoridades nacionais competentes
Artigo 70.o
Designação das autoridades nacionais competentes e dos pontos de contacto únicos
CAPÍTULO VIII
BASE DE DADOS DA UE RELATIVA A SISTEMAS DE IA DE RISCO ELEVADO
Artigo 71.o
Base de dados da UE relativa a sistemas de IA de risco elevado enumerados no anexo III
CAPÍTULO IX
ACOMPANHAMENTO PÓS-COMERCIALIZAÇÃO, PARTILHA DE INFORMAÇÕES E FISCALIZAÇÃO DO MERCADO
SECÇÃO 1
Acompanhamento pós-comercialização
Artigo 72.o
Acompanhamento pós-comercialização pelos prestadores e plano de acompanhamento pós-comercialização aplicável a sistemas de IA de risco elevado
O primeiro parágrafo do presente número também é aplicável aos sistemas de IA de risco elevado a que se refere o anexo III, ponto 5, colocados no mercado ou colocados em serviço por instituições financeiras e que estejam sujeitos a requisitos em matéria de governação, mecanismos ou processos internos nos termos do direito da União no domínio dos serviços financeiros.
SECÇÃO 2
Partilha de informações sobre incidentes graves
Artigo 73.o
Comunicação de incidentes graves
O prazo para efetuar a comunicação a que se refere o primeiro parágrafo deve ter em conta a severidade do incidente grave.
O prestador coopera com as autoridades competentes e, se pertinente, com o organismo notificado em causa durante a investigação a que se refere o primeiro parágrafo, e não realiza qualquer investigação que implique a alteração do sistema de IA em causa de um modo que possa afetar qualquer posterior avaliação das causas do incidente antes de informar as autoridades competentes de tal ação.
SECÇÃO 3
Execução
Artigo 74.o
Fiscalização do mercado e controlo dos sistemas de IA presentes no mercado da União
O Regulamento (UE) 2019/1020 é aplicável aos sistemas de IA abrangidos pelo presente regulamento. Para efeitos da execução efetiva do presente regulamento:
Qualquer referência a um operador económico nos termos do Regulamento (UE) 2019/1020 deve ser entendida como incluindo todos os operadores identificados no artigo 2.o, n.o 1, do presente regulamento;
Qualquer referência a um produto nos termos do Regulamento (UE) 2019/1020 deve ser entendida como incluindo todos os sistemas de IA que se enquadrem no âmbito de aplicação do presente regulamento.
Em derrogação do disposto no primeiro parágrafo, e nas circunstâncias adequadas, os Estados-Membros podem designar outra autoridade competente para atuar como autoridade de fiscalização do mercado, desde que assegurem a coordenação com as autoridades setoriais de fiscalização do mercado competentes responsáveis pela aplicação da legislação de harmonização da União enumerada no anexo I.
As autoridades nacionais de fiscalização do mercado que supervisionam as instituições de crédito regulamentadas pela Diretiva 2013/36/UE e que participam no Mecanismo Único de Supervisão estabelecido pelo Regulamento (UE) n.o 1024/2013 devem comunicar sem demora ao Banco Central Europeu todas as informações identificadas no âmbito das suas atividades de fiscalização do mercado que possam ser de interesse potencial para as atribuições de supervisão prudencial do Banco Central Europeu especificadas nesse regulamento.
Deve ser concedido às autoridades de fiscalização do mercado o acesso ao código-fonte dos sistemas de IA de risco elevado mediante pedido fundamentado e apenas se estiverem preenchidas ambas as condições que se seguem:
O acesso ao código-fonte é necessário para avaliar a conformidade de um sistema de IA de risco elevado com os requisitos estabelecidos no capítulo III, secção 2; e,
Os procedimentos de testagem ou auditoria e as verificações com base nos dados e na documentação apresentados pelo prestador foram esgotados ou revelaram-se insuficientes.
Artigo 75.o
Fiscalização do mercado e controlo dos sistemas de IA e assistência mútua
O Serviço para a IA detém a competência exclusiva em matéria de supervisão e execução das obrigações decorrentes do presente regulamento em relação aos seguintes sistemas de IA:
Sistemas de IA baseados em modelos de IA de finalidade geral em que o modelo e o sistema são desenvolvidos pelo mesmo prestador, ou por prestadores que façam parte da mesma empresa que esse prestador, com exceção de:
sistemas de IA relacionados com produtos abrangidos pela legislação de harmonização da União enumerada no anexo I,
sistemas de IA a que se refere o ponto 2 do anexo III,
sistemas de IA fornecidos por autoridades responsáveis pela aplicação da lei, autoridades de gestão das fronteiras e instituições financeiras, na medida em que esses sistemas de IA sejam abrangidos pelo artigo 74.o, n.o 6, e
sistemas de IA a que se refere o ponto 8 do anexo III no que respeita à administração da justiça;
Sistemas de IA que constituam ou estejam integrados numa plataforma em linha de muito grande dimensão ou num motor de pesquisa em linha de muito grande dimensão designados nos termos do Regulamento (UE) 2022/2065.
A competência exclusiva a que se refere o primeiro parágrafo aplica-se aos prestadores desses sistemas. Apenas se aplica aos responsáveis pela implantação desses sistemas se estes forem também o prestador ou fizerem parte da mesma empresa que o prestador.
O prestador de um sistema de IA de risco elevado que solicite à Comissão uma avaliação da conformidade por um terceiro deve pagar as taxas relativas às atividades de testagem e avaliação. O prestador paga os custos relacionados com os serviços confiados pela Comissão aos organismos notificados nos termos do presente artigo diretamente ao organismo notificado.
Se uma autoridade de fiscalização do mercado tiver motivos fundamentados e suficientes para suspeitar que um dos prestadores ou responsáveis pela implantação de um sistema de IA a que se refere o n.o 1 do presente artigo violou o disposto no presente regulamento, pode pedir, através do ponto de contacto único pertinente designado nos termos do artigo 70.o, n.o 2, ao Serviço para a IA que avalie a questão, a fim de tomar as medidas de supervisão e execução necessárias para assegurar o rápido cumprimento do presente regulamento. Tal pedido deve ser devidamente fundamentado e incluir, pelo menos:
O nome do prestador ou do responsável pela implantação em causa;
Uma descrição dos factos relevantes, das disposições do presente regulamento alegadamente infringidas e de quaisquer motivos fundamentados e suficientes para suspeitar de uma infração, incluindo, se for caso disso, a descrição dos efeitos negativos da alegada infração;
A autoridade de fiscalização do mercado que apresenta o pedido.
O Serviço para a IA tem na máxima conta o pedido e a autoridade de fiscalização do mercado coopera ativamente e presta ao Serviço para a IA a assistência necessária para o exercício dos seus poderes nos termos do n.o 1-A.
O Serviço para a IA informa o ponto de contacto único, sem demora injustificada e, em qualquer caso, o mais tardar quatro meses após a receção do pedido, da sua intenção de exercer os seus poderes nos termos do artigo 75.o-A ou dos motivos que o levaram a não exercer os seus poderes. Se o Serviço para a IA decidir exercer os seus poderes nos termos do artigo 75.o-A, informa periodicamente esse ponto de contacto único sobre os principais desenvolvimentos do processo e o resultado desse processo, sem divulgar quaisquer informações confidenciais.
Artigo 75.o-A
Poderes de supervisão e execução do Serviço para a IA
Sempre que uma autoridade de fiscalização do mercado tenha motivos para suspeitar do não cumprimento do presente regulamento por parte de um prestador ou responsável pela implantação de um sistema de IA a que se refere o artigo 75.o, n.o 1, pode enviar um pedido ao Serviço para a IA para avaliar a questão.
Ao solicitar informações, o Serviço para a IA deve indicar a base jurídica e a finalidade do pedido, especificar as informações necessárias e fixar o prazo em que as informações devem ser prestadas. Quando se tratar de um simples pedido, o Serviço para a IA deve indicar ainda que, embora não exista nenhuma obrigação de prestar as informações solicitadas, em caso de resposta voluntária as informações devem ser corretas e não induzir em erro, e indicar as potenciais coimas previstas no artigo 99.o, n.o 5, em caso de prestação de informações incorretas ou enganosas. Quando o pedido for apresentado por decisão, o Serviço para a IA deve indicar igualmente as coimas previstas no artigo 99.o, n.o 5, em caso de prestação de informações incorretas, incompletas ou enganosas, e indicar também o direito ao controlo da legalidade da decisão pelo Tribunal de Justiça da União Europeia. O Serviço para a IA envia uma cópia do pedido à autoridade de fiscalização do mercado do Estado-Membro em cujo território o operador ou o seu representante legal está situado.
Durante essa inspeção, os funcionários do Serviço para a IA estão habilitados a:
Entrar em todas as instalações comerciais, os terrenos ou imóveis situados na União do operador em causa;
Examinar os livros, dados e procedimentos, bem como outro material relevante para o desempenho das suas funções, independentemente do meio em que se encontrem armazenados;
Tirar ou obter sob qualquer forma cópias ou extratos de tais livros ou de outros registos;
Solicitar a qualquer das pessoas sujeitas à inspeção, ou aos respetivos representantes ou empregados, que prestem esclarecimentos, oralmente ou por escrito, sobre fatores ou documentos relacionados com o objeto e a finalidade da inspeção, e registar as suas respostas;
Selar todas as instalações e os livros ou registos da empresa durante todo o período de inspeção e na medida necessária à inspeção.
Quando o Serviço para a IA considerar que uma pessoa singular ou coletiva se opõe ou obstrui uma inspeção, a autoridade nacional competente do Estado-Membro em causa presta-lhe a assistência necessária, solicitando, se for caso disso, a assistência da polícia ou de uma autoridade de aplicação da lei equivalente, para lhe permitir realizar a sua inspeção no local.
Quando uma inspeção no local de instalações comerciais, terrenos ou imóveis exija autorização de uma autoridade judicial nos termos da legislação nacional, o Serviço para a IA deve solicitar essa autorização. O Serviço para a IA pode também requerer essa autorização a título de medida cautelar. Quando essa autorização for solicitada, a autoridade judiciária nacional deve verificar imediatamente se as medidas coercivas previstas não são arbitrárias nem excessivas tendo em conta o objeto da investigação ou inspeção e os documentos disponibilizados pelo Serviço para a IA juntamente com a decisão. Ao proceder à verificação da proporcionalidade das medidas coercivas, a autoridade judicial nacional pode requerer ao Serviço para a IA explicações circunstanciadas, relativas, em particular, aos motivos que o Serviço para a IA tenha para suspeitar da existência de uma infração ao presente regulamento, à gravidade da presumível infração e, se for caso disso, à natureza do envolvimento da pessoa sujeita às medidas coercivas. A autoridade judiciária nacional não pode fiscalizar a necessidade da investigação ou inspeção nem exigir informações constantes do processo do Serviço para a IA. Nos termos dos Tratados, a legalidade da decisão do Serviço para a IA está sujeita ao controlo exclusivo do Tribunal de Justiça da União Europeia.
Para além dos poderes previstos no n.o 1 do presente artigo, o Serviço para a IA, no exercício das suas competências a que se refere o artigo 75.o, n.o 1, pode:
Ordenar aos operadores que facultem acesso aos seus sistemas de IA e explicações sobre os mesmos;
Impor ao operador a obrigação de conservar todos os dados e documentos considerados necessários para avaliar a aplicação e o cumprimento das obrigações decorrentes do presente regulamento.
Artigo 75.o-B
Compromissos
Se, durante o processo conduzido ao abrigo do artigo 75.o-A, n.o 2, o operador em causa assumir compromissos para assegurar o cumprimento das disposições pertinentes do presente regulamento, o Serviço para a IA pode, mediante decisão, tornar esses compromissos vinculativos para o operador em causa e declarar que não existem outros motivos para a adoção de medidas. O Serviço para a IA pode, mediante pedido ou por iniciativa própria, reabrir o processo se:
Se registar uma alteração substancial da situação de facto em que a decisão se baseou;
O operador agir de forma contrária aos seus compromissos; ou
A decisão se tiver baseado em informações incompletas, incorretas ou enganosas prestadas pelo operador em causa.
Se o Serviço para a IA considerar que os compromissos assumidos pelo operador em causa não são suficientes para assegurar o cumprimento efetivo das disposições pertinentes do presente regulamento, deve rejeitá-los numa decisão fundamentada aquando da conclusão do processo.
Artigo 75.o-C
Incumprimento, coimas e sanções pecuniárias compulsórias
Em especial, estão sujeitos às coimas a que se refere o artigo 99.o, n.o 4:
A violação de qualquer disposição aplicável do presente regulamento, incluindo as não enumeradas no artigo 99.o, n.o 4;
O incumprimento das decisões ou medidas adotadas ao abrigo dos poderes enumerados no artigo 14.o, n.o 4, ou no artigo 16.o, n.o 3, do Regulamento (UE) 2019/1020, bem como dos poderes especificados no artigo 75.o-A do presente regulamento;
O não cumprimento de um compromisso tornado vinculativo mediante decisão adotada nos termos do artigo 75.o-B.
A prestação de informações incorretas, incompletas ou enganosas ao Serviço para a IA em resposta a um pedido fica sujeito às coimas a que se refere o artigo 99.o, n.o 5.
O Serviço para a IA pode adotar uma decisão que imponha sanções pecuniárias compulsórias para que os operadores abrangidos pela sua competência nos termos do artigo 75.o, n.o 1, sejam obrigados a:
Submeter-se a uma investigação;
Dar cumprimento a um pedido de informações ordenado por uma decisão adotada ao abrigo do artigo 75.o-A, n.o 3;
Submeter-se a uma inspeção no local ordenada por decisão adotada nos termos do artigo 75.o-A, n.o 4;
Apresentar respostas ou explicações corretas ou completas no contexto de uma inspeção ordenada por decisão tomada nos termos do artigo 75.o-A, n.o 4;
Dar cumprimento às medidas corretivas ordenadas ao abrigo dos poderes enumerados no artigo 16.o do Regulamento (UE) 2019/1020;
Dar cumprimento a compromissos que tenham adquirido carácter juridicamente vinculativo por decisão adotada nos termos do artigo 75.o-B; ou
Dar cumprimento a uma decisão adotada nos termos do n.o 1 do presente artigo.
As referidas sanções pecuniárias compulsórias devem ser efetivas e proporcionadas e, quando pertinente, não podem exceder, por dia, 5 % do rendimento diário médio ou do volume de negócios anual a nível mundial no exercício anterior, calculado a partir da data indicada na decisão.
Os poderes do Serviço para a IA para executar as decisões tomadas ao abrigo do presente artigo ficam sujeitos a um prazo de prescrição de cinco anos. O prazo de prescrição começa a contar na data em que a decisão se torna definitiva.
O ato de execução a que se refere o artigo 75.o-D, n.o 3, especifica o primeiro e o segundo parágrafos do presente número, incluindo as circunstâncias em que os prazos de prescrição são interrompidos.
Artigo 75.o-D
Garantias e especificações adicionais
Artigo 76.o
Supervisão da testagem em condições reais pelas autoridades de fiscalização do mercado
Sempre que a testagem em condições reais se basear no artigo 60.o-A, qualquer referência a uma autoridade de fiscalização do mercado no presente artigo deve ser entendida como uma referência à autoridade nacional competente ou à autoridade competente ao abrigo da legislação de harmonização da União enumerada na secção B do anexo I e as referências ao artigo 60.o devem ser entendidas como referências ao artigo 60.o-A, consoante o caso.
Se a autoridade de fiscalização do mercado for informada pelo prestador, pelo potencial prestador ou por terceiros de um incidente grave ou tiver outros motivos para considerar que as condições estabelecidas nos artigos 60.o e 61.o não estão preenchidas, pode tomar uma das seguintes decisões no seu território, conforme adequado:
Suspender ou cessar a testagem em condições reais;
Solicitar ao prestador ou potencial prestador e aos responsáveis pela implantação ou potenciais responsáveis pela implantação que alterem qualquer um dos aspetos da testagem em condições reais.
Artigo 77.o
Poderes das autoridades responsáveis pela proteção dos direitos fundamentais e cooperação com as autoridades de fiscalização do mercado
Artigo 78.o
Confidencialidade
A Comissão, as autoridades de fiscalização do mercado e os organismos notificados e qualquer outra pessoa singular ou coletiva envolvida na aplicação do presente regulamento respeitam, nos termos do direito da União ou nacional, a confidencialidade das informações e dos dados obtidos no exercício das suas funções e atividades de modo a proteger, em especial:
Os direitos de propriedade intelectual e as informações comerciais de caráter confidencial ou os segredos comerciais de uma pessoa singular ou coletiva, incluindo o código-fonte, exceto nos casos a que se refere o artigo 5.o da Diretiva (UE) 2016/943 do Parlamento Europeu e do Conselho ( 2 );
A execução efetiva do presente regulamento, em especial no que diz respeito à realização de inspeções, investigações ou auditorias;
Os interesses públicos e nacionais em matéria de segurança;
A condução de processos penais ou administrativos;
As informações classificadas nos termos do direito da União ou do direito nacional.
Se as autoridades competentes em matéria de aplicação da lei, imigração ou asilo forem os prestadores de sistemas de IA de risco elevado a que se refere o anexo III, pontos 1, 6 ou 7, a documentação técnica a que se refere o anexo IV deve permanecer nas instalações dessas autoridades. As referidas autoridades devem assegurar que as autoridades de fiscalização do mercado a que se refere o artigo 74.o, n.os 8 e 9, conforme aplicável, possam, mediante pedido, aceder imediatamente à documentação ou obter uma cópia da mesma. O acesso à referida documentação ou a qualquer cópia da mesma só pode ser concedido ao pessoal da autoridade de fiscalização do mercado que detenha o nível de credenciação de segurança adequado.
Artigo 79.o
Procedimento a nível nacional aplicável aos sistemas de IA que apresentam um risco
Se, no decurso dessa avaliação, a autoridade de fiscalização do mercado ou, se for caso disso, a autoridade de fiscalização do mercado em cooperação com a autoridade publica nacional a que se refere o artigo 77.o, n.o 1, verificar que o sistema de IA não cumpre os requisitos e as obrigações previstos no presente regulamento, exige sem demora injustificada ao operador pertinente que tome todas as medidas corretivas adequadas para assegurar a conformidade do sistema de IA, para o retirar do mercado ou para o recolher num prazo que pode ser fixado pela autoridade de fiscalização do mercado e, em todo o caso, no prazo máximo de quinze dias úteis ou no prazo previsto na legislação de harmonização da União pertinente, consoante o que for mais curto.
A autoridade de fiscalização do mercado deve informar desse facto o organismo notificado competente. O artigo 18.o do Regulamento (UE) 2019/1020 é aplicável às medidas a que se refere o segundo parágrafo do presente número.
A notificação a que se refere o n.o 5 deve conter todas as informações disponíveis, em especial as informações necessárias à identificação do sistema de IA não conforme, a origem do sistema de IA e a cadeia de distribuição, a natureza da alegada não conformidade e o risco conexo, a natureza e a duração das medidas nacionais adotadas, bem como os argumentos apresentados pelo operador em causa. As autoridades de fiscalização do mercado devem, nomeadamente, indicar se a não conformidade se deve a um ou vários dos seguintes motivos:
Incumprimento da proibição das práticas de IA a que se refere o artigo 5.o;
Incumprimento, por parte do sistema de IA de risco elevado, dos requisitos estabelecidos no capítulo III, secção 2;
Deficiências das normas harmonizadas ou das especificações comuns que, nos termos dos artigos 40.o e 41.o, conferem uma presunção de conformidade;
Incumprimento do artigo 50.o.
Artigo 80.o
Procedimento aplicável aos sistemas de IA classificados pelo prestador como não sendo de risco elevado em aplicação do anexo III
Artigo 81.o
Procedimento de salvaguarda da União
Artigo 82.o
Sistemas de IA conformes que apresentam um risco
Artigo 83.o
Não conformidade formal
Se a autoridade de fiscalização do mercado de um Estado-Membro chegar a uma das conclusões a seguir enunciadas, deve exigir ao prestador em causa que ponha termo à não conformidade em causa, num prazo que pode ser fixado pela autoridade:
A marcação CE foi aposta em violação do disposto no artigo 48.o;
Não foi aposta a marcação CE;
Não foi elaborada uma declaração UE de conformidade referida no artigo 47.o;
Não foi elaborada corretamente uma declaração UE de conformidade referida no artigo 47.o;
Não foi efetuado o registo na base de dados da UE referido no artigo 71.o;
Não foi nomeado, quando aplicável, nenhum mandatário;
A documentação técnica não está disponível.
Artigo 84.o
Estruturas da União de apoio à testagem da IA
SECÇÃO 4
Vias de recurso
Artigo 85.o
Direito de apresentar queixa a uma autoridade de fiscalização do mercado
Sem prejuízo de outras vias de recurso administrativas ou judiciais, qualquer pessoa singular ou coletiva que tenha motivos para considerar que houve uma infração às disposições do presente regulamento pode apresentar uma queixa à autoridade de fiscalização do mercado competente.
Em conformidade com o Regulamento (UE) 2019/1020, essas queixas devem ser tidas em conta para efeitos da realização das atividades de fiscalização do mercado e tratadas em conformidade com os procedimentos específicos estabelecidos para o efeito pelas autoridades de fiscalização do mercado.
Artigo 86.o
Direito a explicações sobre as decisões individuais
Artigo 87.o
Denúncia de infrações e proteção dos denunciantes
A Diretiva (UE) 2019/1937 aplica-se à denúncia de infrações ao presente regulamento e à proteção das pessoas que denunciam essas infrações.
SECÇÃO 5
Supervisão, investigação, execução e controlo no que respeita a prestadores de modelos de IA de finalidade geral
Artigo 88.o
Execução das obrigações dos prestadores de modelos de IA de finalidade geral
Artigo 89.o
Medidas de acompanhamento
Os prestadores a jusante têm o direito de apresentar uma queixa alegando uma infração ao presente regulamento. A queixa deve ser devidamente fundamentada e indicar, pelo menos:
O ponto de contacto do prestador do modelo de IA de finalidade geral em causa;
A descrição dos factos pertinentes, as disposições aplicáveis do presente regulamento e o motivo pelo qual o prestador a jusante considera que o prestador do modelo de IA de finalidade geral em causa infringiu o presente regulamento;
Quaisquer outras informações que o prestador a jusante que tiver enviado o pedido considere pertinentes, incluindo, consoante o caso, informações que tenha recolhido por sua própria iniciativa.
Artigo 90.o
Alertas de riscos sistémicos emitidos pelo painel científico
O painel científico pode emitir um alerta qualificado ao serviço para a IA se tiver motivos para suspeitar que:
Um modelo de IA de finalidade geral apresenta um risco concreto identificável a nível da União; ou
Um modelo de IA de finalidade geral preenche as condições a que se refere o artigo 51.o.
Um alerta qualificado deve ser devidamente fundamentado e indicar, pelo menos:
O ponto de contacto do prestador do modelo de IA de finalidade geral com risco sistémico em causa;
Uma descrição dos factos pertinentes e dos motivos para o alerta do painel científico;
Quaisquer outras informações que o painel científico considere pertinentes, incluindo, consoante o caso, informações que tenha recolhido por sua própria iniciativa.
Artigo 91.o
Poder para solicitar documentação e informações
Artigo 92.o
Poder para realizar avaliações
O Serviço para a IA, após consulta do Comité, pode realizar avaliações do modelo de IA de finalidade geral em causa para:
Avaliar o cumprimento, por parte do prestador, das obrigações decorrentes do presente regulamento, caso as informações recolhidas nos termos do artigo 91.o sejam insuficientes; ou,
Investigar os riscos sistémicos a nível da União de modelos de IA de finalidade geral com risco sistémico, em especial na sequência de um alerta qualificado do painel científico em conformidade com o artigo 90.o, n.o 1, alínea a).
Artigo 93.o
Poder para solicitar medidas
Sempre que necessário e adequado, a Comissão pode solicitar aos prestadores que:
Tomem medidas adequadas para cumprir as obrigações estabelecidas nos artigos 53.o e 54.o;
Apliquem medidas de atenuação, caso a avaliação efetuada em conformidade com o artigo 92.o tenha suscitado preocupações sérias e fundamentadas quanto à existência de um risco sistémico a nível da União;
Restrinjam a disponibilização no mercado, retirem ou recolham o modelo.
Artigo 94.o
Direitos processuais dos operadores económicos do modelo de IA de finalidade geral
O artigo 18.o do Regulamento (UE) 2019/1020 aplica-se, mutatis mutandis, aos prestadores do modelo de IA de finalidade geral, sem prejuízo de direitos processuais mais específicos previstos no presente regulamento.
CAPÍTULO X
CÓDIGOS DE CONDUTA E ORIENTAÇÕES
Artigo 95.o
Códigos de conduta para a aplicação voluntária de requisitos específicos
O Serviço para a IA e os Estados-Membros facilitam a elaboração de códigos de conduta relativos à aplicação voluntária, inclusive pelos responsáveis pela implantação, de requisitos específicos a todos os sistemas de IA, com base em objetivos claros e indicadores-chave de desempenho para medir a consecução desses objetivos, nomeadamente elementos como, entre outros:
Elementos aplicáveis das Orientações Éticas da União para uma IA de Confiança;
Avaliar e minimizar o impacto dos sistemas de IA na sustentabilidade ambiental, nomeadamente no que diz respeito à programação e às técnicas de conceção, treino e utilização da IA eficientes do ponto de vista energético;
Promover a literacia no domínio da IA, em especial das pessoas que lidam com o desenvolvimento, o funcionamento e a utilização da IA;
Facilitar uma conceção inclusiva e diversificada dos sistemas de IA, nomeadamente através da constituição de equipas de desenvolvimento inclusivas e diversificadas e da promoção da participação das partes interessadas nesse processo;
Avaliar e prevenir as repercussões negativas dos sistemas de IA nas pessoas vulneráveis ou nos grupos de pessoas vulneráveis, inclusive no que diz respeito à acessibilidade para pessoas com deficiências, bem como na igualdade de género.
Artigo 96.o
Orientações da Comissão sobre a execução do presente regulamento
A Comissão elabora orientações sobre a execução prática do presente regulamento e, em especial, sobre:
A aplicação dos requisitos e obrigações a que se referem os artigos 8.o a 15.o, e os artigos 25.o e 26.o;
As práticas proibidas a que se refere o artigo 5.o;
A execução prática das disposições relativas a alterações substanciais;
A execução prática das obrigações de transparência estabelecidas no artigo 50.o;
As informações pormenorizadas sobre a relação do presente regulamento com os atos enumerados na lista da legislação de harmonização da União constante do anexo I, bem como com outras disposições pertinentes do direito da União, nomeadamente no que diz respeito à coerência na sua aplicação;
A aplicação da definição de um sistema de IA estabelecida no artigo 3.o, ponto 1;
A aplicação prática do artigo 8.o, n.o 2, do artigo 9.o, n.o 10, e do artigo 17.o, n.o 3, de acordo com o princípio da complementaridade e da proporcionalidade, com vista a assegurar a coerência, evitar duplicações e minimizar encargos adicionais no cumprimento dos requisitos do presente regulamento e dos requisitos da legislação de harmonização da União enumerada na secção A do anexo I; essas orientações são publicadas até 1 de agosto de 2027.
Ao emitir essas orientações, a Comissão deve envolver o Comité e prestar especial atenção às necessidades das PME, incluindo as empresas em fase de arranque, das pequenas empresas de média capitalização, das autoridades públicas locais e dos setores mais suscetíveis de serem afetados pelo presente regulamento.
As orientações a que se refere o primeiro parágrafo do presente número devem ter devidamente em conta o estado da arte geralmente reconhecido em matéria de IA, bem como as normas harmonizadas e especificações comuns pertinentes a que se referem os artigos 40.o e 41.o, ou as normas harmonizadas ou especificações técnicas estabelecidas nos termos da legislação de harmonização da União.
CAPÍTULO XI
DELEGAÇÃO DE PODERES E PROCEDIMENTO DE COMITÉ
Artigo 97.o
Exercício da delegação
Artigo 98.o
Procedimento de comité
CAPÍTULO XII
SANÇÕES
Artigo 99.o
Sanções
A não conformidade com quaisquer das seguintes disposições relacionadas com operadores ou organismos notificados que não os estabelecidos no artigo 5.o fica sujeita a coimas até 15 000 000 EUR ou, se o infrator for uma empresa, até 3 % do seu volume de negócios anual a nível mundial no exercício anterior, consoante o que for mais elevado:
As obrigações dos prestadores nos termos dos artigo 16.o;
As obrigações dos mandatários nos termos do artigo 22.o;
As obrigações dos importadores nos termos do artigo 23.o;
As obrigações dos distribuidores nos termos do artigo 24.o;
As obrigações dos prestadores e dos operadores nos termos do artigo 25.o, n.os 2 e 4;
As obrigações dos responsáveis pela implantação nos termos do artigo 26.o;
Os requisitos e obrigações dos organismos notificados nos termos do artigo 31.o, do artigo 33.o, n.os 1, 3 e 4, e do artigo 34.o;
As obrigações de transparência para os prestadores e responsáveis pela implantação nos termos do artigo 50.o.
Ao decidir sobre a aplicação de uma coima e ao determinar o montante da mesma em cada caso, devem ser tidas em conta, em cada caso, todas as circunstâncias pertinentes da situação específica, bem como, conforme adequado, os seguintes elementos:
A natureza, a gravidade e a duração da infração e das suas consequências, tendo em conta a finalidade do sistema de IA, bem como, se for caso disso, o número de pessoas afetadas e o nível de danos por elas sofridos;
O facto de outras autoridades de fiscalização do mercado já terem ou não aplicado coimas ao mesmo operador pela mesma infração;
O facto de outras autoridades já terem ou não aplicado coimas ao mesmo operador por infrações a outras disposições do direito da União ou do direito nacional, quando tais infrações resultarem da mesma atividade ou omissão que constitua uma infração pertinente ao presente regulamento;
A dimensão, o volume de negócios anual e a quota de mercado do operador que cometeu a infração;
Qualquer outro fator agravante ou atenuante aplicável às circunstâncias do caso, como os benefícios financeiros obtidos ou as perdas evitadas, direta ou indiretamente, por intermédio da infração;
O grau de cooperação com as autoridades nacionais competentes, a fim de sanar a infração e atenuar os seus eventuais efeitos adversos;
O grau de responsabilidade do operador tendo em conta as medidas técnicas e organizacionais que aplicou;
A forma como as autoridades nacionais competentes tomaram conhecimento da infração, em especial se foram notificadas pelo operador e, em caso afirmativo, em que medida o operador o fez;
O caráter doloso ou negligente da infração;
As medidas tomadas pelo operador para atenuar os danos sofridos pelas pessoas afetadas.
Artigo 100.o
Coimas aplicáveis às instituições, órgãos e organismos da União
A Autoridade Europeia para a Proteção de Dados pode impor coimas às instituições, órgãos e organismos da União que se enquadrem no âmbito de aplicação do presente regulamento. Ao decidir da aplicação de uma coima e ao determinar o montante da mesma em cada caso, devem ser tidas em conta, em cada caso, todas as circunstâncias pertinentes da situação específica, bem como os seguintes elementos:
A natureza, a gravidade e a duração da infração e das suas consequências, tendo em conta a finalidade do sistema de IA em causa, bem como, quando necessário, o número de pessoas afetadas e o nível de danos por elas sofridos;
O grau de responsabilidade da instituição, órgão ou organismo da União, tendo em conta as medidas técnicas e organizacionais que aplicaram;
Qualquer medida tomada pela instituição, órgão ou organismo da União para atenuar os danos sofridos pelas pessoas afetadas;
O grau de cooperação com a Autoridade Europeia para a Proteção de Dados no sentido de corrigir a infração e atenuar os possíveis efeitos adversos da mesma, nomeadamente o cumprimento das medidas previamente impostas pela Autoridade Europeia para a Proteção de Dados contra a instituição, órgão ou organismo da União em causa relativamente à mesma matéria;
Quaisquer infrações similares anteriormente cometidas pela instituição, órgão ou organismo da União;
A forma como a Autoridade Europeia para a Proteção de Dados tomou conhecimento da infração, em especial se a instituição, órgão ou organismo da União a notificou e, em caso afirmativo, em que medida o fez;
O orçamento anual da instituição, órgão ou organismo da União.
Artigo 101.o
Coimas aplicáveis aos prestadores de modelos de IA de finalidade geral
A Comissão pode aplicar aos prestadores de modelos de IA de finalidade geral coimas não superiores a 3 % do seu volume de negócios anual total a nível mundial no exercício financeiro anterior ou a 15 000 000 EUR, consoante o que for mais elevado, quando considerar que o prestador, dolosamente ou por negligência:
Infringiu as disposições aplicáveis do presente regulamento;
Não deu seguimento a um pedido de documentos ou informações nos termos do artigo 91.o, ou prestou informações incorretas, incompletas ou enganosas;
Não cumpriu uma medida solicitada nos termos do artigo 93.o;
Não disponibilizou à Comissão o acesso ao modelo de IA de finalidade geral ou ao modelo de IA de finalidade geral com risco sistémico para efeitos da realização de uma avaliação nos termos do artigo 92.o.
Na fixação do montante da coima ou da sanção pecuniária compulsória, deve atender-se à natureza, à gravidade e à duração da infração, tendo em devida conta os princípios da proporcionalidade e da adequação. A Comissão deve ter igualmente em conta os compromissos assumidos em conformidade com o artigo 93.o, n.o 3, ou assumidos nos códigos de práticas pertinentes em conformidade com o artigo 56.o.
CAPÍTULO XIII
DISPOSIÇÕES FINAIS
Artigo 102.o
Alteração do Regulamento (CE) n.o 300/2008
Ao artigo 4.o, n.o 3, do Regulamento (CE) n.o 300/2008, é aditado o seguinte parágrafo:
«Aquando da adoção de medidas de execução relacionadas com especificações técnicas e procedimentos para a aprovação e utilização de equipamentos de segurança respeitantes a sistemas de inteligência artificial na aceção do Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho ( *1 ), devem ser tidos em conta os requisitos estabelecidos no capítulo III, secção 2, desse regulamento.
Artigo 103.o
Alteração do Regulamento (UE) n.o 167/2013
Ao artigo 17.o, n.o 5, do Regulamento (UE) n.o 167/2013, é aditado o seguinte parágrafo:
«Aquando da adoção de atos delegados nos termos do primeiro parágrafo relativos a sistemas de inteligência artificial que constituem componentes de segurança na aceção do Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho ( *2 ), devem ser tidos em conta os requisitos estabelecidos no capítulo III, secção 2, desse regulamento.
Artigo 104.o
Alteração do Regulamento (UE) n.o 168/2013
Ao artigo 22.o, n.o 5, do Regulamento (UE) n.o 168/2013, é aditado o seguinte parágrafo:
«Aquando da adoção de atos delegados nos termos do primeiro parágrafo relativos a sistemas de inteligência artificial que constituem componentes de segurança na aceção do Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho ( *3 ), devem ser tidos em conta os requisitos estabelecidos no capítulo III, secção 2, desse regulamento.
Artigo 105.o
Alteração da Diretiva 2014/90/UE
Ao artigo 8.o da Diretiva 2014/90/UE, é aditado o seguinte número:
Artigo 106.o
Alteração da Diretiva (UE) 2016/797
Ao artigo 5.o da Diretiva (UE) 2016/797, é aditado o seguinte número:
Artigo 107.o
Alteração do Regulamento (UE) 2018/858
Ao artigo 5.o do Regulamento (UE) 2018/858, é aditado o seguinte número:
Artigo 108.o
Alteração do Regulamento (UE) 2018/1139
O Regulamento (UE) 2018/1139 é alterado do seguinte modo:
Ao artigo 17.o, é aditado o seguinte número:
Ao artigo 19.o, é aditado o seguinte número:
;
Ao artigo 43.o, é aditado o seguinte número:
;
Ao artigo 47.o, é aditado o seguinte número:
;
Ao artigo 57.o, é aditado o seguinte parágrafo:
«Na adoção desses atos de execução relativamente a sistemas de inteligência artificial que constituem componentes de segurança na aceção do Regulamento (UE) 2024/1689, devem ser tidos em conta os requisitos estabelecidos no capítulo III, secção 2, desse regulamento.»
;Ao artigo 58.o, é aditado o seguinte número:
Artigo 109.o
Alteração do Regulamento (UE) 2019/2144
Ao artigo 11.o do Regulamento (UE) 2019/2144, é aditado o seguinte número:
Artigo 110.o
Alteração da Diretiva (UE) 2020/1828
Ao anexo I da Diretiva (UE) 2020/1828 do Parlamento Europeu e do Conselho ( 3 ), é aditado o seguinte ponto:
Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj)».
Artigo 111.o
Sistemas de inteligência artificial já colocados no mercado ou colocados em serviço e modelos de IA de finalidade geral já colocados no mercado
Os requisitos estabelecidos no presente regulamento devem ser tidos em conta na avaliação de cada um dos sistemas informáticos de grande escala criados pelos atos jurídicos enumerados no anexo X, a realizar como previsto nesses atos jurídicos e sempre que esses atos jurídicos sejam substituídos ou alterados.
Artigo 112.o
Avaliação e reexame
Até 2 de agosto de 2028 e, posteriormente, de quatro em quatro anos, a Comissão avalia e apresenta ao Parlamento Europeu e ao Conselho um relatório sobre o seguinte:
A necessidade de alterações que alarguem as rubricas existentes ou acrescentem novas rubricas no anexo III;
Alterações à lista de sistemas de IA que, nos termos do artigo 50.o, exigem medidas de transparência adicionais;
Alterações que aumentem a eficácia do sistema de supervisão e governação.
Os relatórios a que se refere o n.o 2 devem dar especial atenção ao seguinte:
A situação das autoridades nacionais competentes em termos de recursos financeiros, técnicos e humanos necessários para desempenhar eficazmente as funções que lhes foram atribuídas nos termos do presente regulamento;
O estado das sanções, nomeadamente das coimas a que se refere o artigo 99.o, n.o 1, aplicadas pelos Estados-Membros em consequência de infrações ao presente regulamento;
Normas harmonizadas adotadas e especificações comuns elaboradas para apoiar o presente regulamento;
O número de empresas que entram no mercado após o início da aplicação do presente regulamento e quantas delas são PME.
Para orientar as avaliações e os reexames referidos nos n.os 1 a 7 do presente artigo, o Serviço para a IA compromete-se a desenvolver uma metodologia objetiva e participativa para a avaliação dos níveis de risco com base nos critérios estabelecidos nos artigos pertinentes e a inclusão de novos sistemas:
Na lista constante do anexo III, incluindo a extensão dos domínios existentes ou o aditamento de novos domínios nesse anexo;
Na lista das práticas proibidas que consta do artigo 5.o; e
Na lista dos sistemas de IA que, nos termos do artigo 50.o, exigem medidas de transparência adicionais.
Artigo 113.o
Entrada em vigor e aplicação
O presente regulamento entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia.
O presente regulamento é aplicável a partir de 2 de agosto de 2026.
Contudo:
Os capítulos I e II são aplicáveis a partir de 2 de fevereiro de 2025, com exceção do artigo 5.o, n.o 1, primeiro parágrafo, alíneas b-A) e b-B), e do artigo 5.o, n.os 1-A e 1-B, que são aplicáveis a partir de 2 de dezembro de 2026;
O capítulo III, secção 4, o capítulo V, o capítulo VII e o capítulo XII e o artigo 78.o são aplicáveis a partir de 2 de agosto de 2025, com exceção do artigo 101.o;
O capítulo III, secções 1, 2 e 3, com exceção do artigo 6.o, n.o 5, é aplicável a partir de:
2 de dezembro de 2027, no que diz respeito aos sistemas de IA classificados como sendo de risco elevado nos termos do artigo 6.o, n.o 2, e do anexo III, e
2 de agosto de 2028, no que diz respeito aos sistemas de IA classificados como sendo de risco elevado nos termos do artigo 6.o, n.o 1, e do anexo I;
Os artigos 102.o a 110.o são aplicáveis a partir de 27 de julho de 2026.
O presente regulamento é obrigatório em todos os seus elementos e diretamente aplicável em todos os Estados-Membros.
ANEXO I
Lista da legislação de harmonização da União
SECÇÃO A Lista da legislação de harmonização da União baseada no novo regime jurídico
▼M1 —————
2. Diretiva 2009/48/CE do Parlamento Europeu e do Conselho, de 18 de junho de 2009, relativa à segurança dos brinquedos (JO L 170 de 30.6.2009, p. 1);
3. Diretiva 2013/53/UE do Parlamento Europeu e do Conselho, de 20 de novembro de 2013, relativa às embarcações de recreio e às motas de água e que revoga a Diretiva 94/25/CE (JO L 354 de 28.12.2013, p. 90);
4. Diretiva 2014/33/UE do Parlamento Europeu e do Conselho, de 26 de fevereiro de 2014, relativa à harmonização da legislação dos Estados-Membros respeitante a ascensores e componentes de segurança para ascensores (JO L 96 de 29.3.2014, p. 251);
5. Diretiva 2014/34/UE do Parlamento Europeu e do Conselho, de 26 de fevereiro de 2014, relativa à harmonização da legislação dos Estados-Membros relativa a aparelhos e sistemas de proteção destinados a ser utilizados em atmosferas potencialmente explosivas (JO L 96 de 29.3.2014, p. 309);
6. Diretiva 2014/53/UE do Parlamento Europeu e do Conselho, de 16 de abril de 2014, relativa à harmonização da legislação dos Estados-Membros respeitante à disponibilização de equipamentos de rádio no mercado e que revoga a Diretiva 1999/5/CE (JO L 153 de 22.5.2014, p. 62);
7. Diretiva 2014/68/UE do Parlamento Europeu e do Conselho, de 15 de maio de 2014, relativa à harmonização da legislação dos Estados-Membros respeitante à disponibilização de equipamentos sob pressão no mercado (JO L 189 de 27.6.2014, p. 164);
8. Regulamento (UE) 2016/424 do Parlamento Europeu e do Conselho, de 9 de março de 2016, relativo às instalações por cabo e que revoga a Diretiva 2000/9/CE (JO L 81 de 31.3.2016, p. 1);
9. Regulamento (UE) 2016/425 do Parlamento Europeu e do Conselho, de 9 de março de 2016, relativo aos equipamentos de proteção individual e que revoga a Diretiva 89/686/CEE do Conselho (JO L 81 de 31.3.2016, p. 51);
10. Regulamento (UE) 2016/426 do Parlamento Europeu e do Conselho, de 9 de março de 2016, relativo aos aparelhos a gás e que revoga a Diretiva 2009/142/CE (JO L 81 de 31.3.2016, p. 99);
11. Regulamento (UE) 2017/745 do Parlamento Europeu e do Conselho, de 5 de abril de 2017, relativo aos dispositivos médicos, que altera a Diretiva 2001/83/CE, o Regulamento (CE) n.o 178/2002 e o Regulamento (CE) n.o 1223/2009 e que revoga as Diretivas 90/385/CEE e 93/42/CEE do Conselho (JO L 117 de 5.5.2017, p. 1);
12. Regulamento (UE) 2017/746 do Parlamento Europeu e do Conselho, de 5 de abril de 2017, relativo aos dispositivos médicos para diagnóstico in vitro e que revoga a Diretiva 98/79/CE e a Decisão 2010/227/UE da Comissão (JO L 117 de 5.5.2017, p. 176).
SECÇÃO B Lista de outra legislação de harmonização da União
13. Regulamento (CE) n.o 300/2008 do Parlamento Europeu e do Conselho, de 11 de março de 2008, relativo ao estabelecimento de regras comuns no domínio da segurança da aviação civil e que revoga o Regulamento (CE) n.o 2320/2002 (JO L 97 de 9.4.2008, p. 72);
14. Regulamento (UE) n.o 168/2013 do Parlamento Europeu e do Conselho, de 15 de janeiro de 2013, relativo à homologação e fiscalização do mercado dos veículos de duas ou três rodas e dos quadriciclos (JO L 60 de 2.3.2013, p. 52);
15. Regulamento (UE) n.o 167/2013 do Parlamento Europeu e do Conselho, de 5 de fevereiro de 2013, relativo à homologação e fiscalização do mercado de tratores agrícolas e florestais (JO L 60 de 2.3.2013, p. 1);
16. Diretiva 2014/90/UE do Parlamento Europeu e do Conselho, de 23 de julho de 2014, relativa aos equipamentos marítimos e que revoga a Diretiva 96/98/CE do Conselho (JO L 257 de 28.8.2014, p. 146);
17. Diretiva (UE) 2016/797 do Parlamento Europeu e do Conselho, de 11 de maio de 2016, relativa à interoperabilidade do sistema ferroviário na União Europeia (JO L 138 de 26.5.2016, p. 44);
18. Regulamento (UE) 2018/858 do Parlamento Europeu e do Conselho, de 30 de maio de 2018, relativo à homologação e à fiscalização do mercado dos veículos a motor e seus reboques, e dos sistemas, componentes e unidades técnicas destinados a esses veículos, que altera os Regulamentos (CE) n.o 715/2007 e (CE) n.o 595/2009 e revoga a Diretiva 2007/46/CE (JO L 151 de 14.6.2018, p. 1);
19. Regulamento (UE) 2019/2144 do Parlamento Europeu e do Conselho, de 27 de novembro de 2019, relativo aos requisitos de homologação de veículos a motor e seus reboques e dos sistemas, componentes e unidades técnicas destinados a esses veículos, no que se refere à sua segurança geral e à proteção dos ocupantes dos veículos e dos utentes da estrada vulneráveis, que altera o Regulamento (UE) 2018/858 do Parlamento Europeu e do Conselho e revoga os Regulamentos (CE) n.o 78/2009, (CE) n.o 79/2009 e (CE) n.o 661/2009 do Parlamento Europeu e do Conselho e os Regulamentos (CE) n.o 631/2009, (UE) n.o 406/2010, (UE) n.o 672/2010, (UE) n.o 1003/2010, (UE) n.o 1005/2010, (UE) n.o 1008/2010, (UE) n.o 1009/2010, (UE) n.o 19/2011, (UE) n.o 109/2011, (UE) n.o 458/2011, (UE) n.o 65/2012, (UE) n.o 130/2012, (UE) n.o 347/2012, (UE) n.o 351/2012, (UE) n.o 1230/2012, e (UE) n.o 2015/166 da Comissão (JO L 325 de 16.12.2019, p. 1);
20. Regulamento (UE) 2018/1139 do Parlamento Europeu e do Conselho, de 4 de julho de 2018, relativo a regras comuns no domínio da aviação civil que cria a Agência da União Europeia para a Segurança da Aviação, altera os Regulamentos (CE) n.o 2111/2005, (CE) n.o 1008/2008, (UE) n.o 996/2010 e (UE) n.o 376/2014 e as Diretivas 2014/30/UE e 2014/53/UE do Parlamento Europeu e do Conselho, e revoga os Regulamentos (CE) n.o 552/2004 e (CE) n.o 216/2008 do Parlamento Europeu e do Conselho e o Regulamento (CEE) n.o 3922/91 do Conselho (JO L 212 de 22.8.2018, p. 1), no que se refere ao projeto, fabrico e colocação no mercado de aeronaves a que se refere o artigo 2.o, n.o 1, alíneas a) e b), na parte relativa a aeronaves não tripuladas e aos seus motores, hélices, peças e equipamento de controlo remoto;
21. Regulamento (UE) 2023/1230 do Parlamento Europeu e do Conselho, de 14 de junho de 2023, relativo às máquinas e que revoga a Diretiva 2006/42/CE do Parlamento Europeu e do Conselho e a Diretiva 73/361/CEE do Conselho (JO L 165 de 29.6.2023, p. 1, ELI: http://data.europa.eu/eli/reg/2023/1230/oj).
ANEXO II
Lista das infrações penais a que se refere o artigo 5.o, n.o 1, primeiro parágrafo, alínea h), subalínea iii)
Infrações penais a que se refere o artigo 5.o, n.o 1, primeiro parágrafo, alínea h), subalínea iii):
ANEXO III
Sistemas de IA de risco elevado a que se refere o artigo 6.o, n.o 2
Os sistemas de IA de risco elevado a que se refere o artigo 6.o, n.o 2, são os sistemas de IA incluídos num dos domínios a seguir enumerados:
Dados biométricos, na medida em que a sua utilização seja permitida ao abrigo do direito da União ou do direito nacional aplicável:
Sistemas de identificação biométrica à distância.
Não inclui os sistemas de IA concebidos para serem utilizados para verificação biométrica com o único propósito de confirmar que uma determinada pessoa singular é a pessoa que alega ser;
Sistemas de IA concebidos para serem utilizados para categorização biométrica, de acordo com atributos ou características sensíveis ou protegidos com base na inferência desses atributos ou características;
Sistemas de IA concebidos para serem utilizados para o reconhecimento de emoções.
Infraestruturas críticas: sistemas de IA concebidos para serem utilizados como componentes de segurança na gestão e no controlo de infraestruturas digitais críticas, do trânsito rodoviário ou das redes de abastecimento de água, gás, aquecimento ou eletricidade.
Educação e formação profissional:
Sistemas de IA concebidos para serem utilizados para determinar o acesso ou a admissão ou a afetação de pessoas singulares a instituições de ensino e de formação profissional de todos os níveis;
Sistemas de IA concebidos para serem utilizados para avaliar os resultados da aprendizagem, nomeadamente quando esses resultados são utilizados para orientar o processo de aprendizagem de pessoas singulares em instituições de ensino e de formação profissional de todos os níveis;
Sistemas de IA concebidos para serem utilizados para efeitos de avaliação do nível de educação adequado que as pessoas receberão ou a que poderão ter acesso no contexto de instituições de ensino e formação profissional ou nessas instituições de todos os níveis;
Sistemas de IA concebidos para serem utilizados para efeitos de controlo e deteção de práticas proibidas por parte de estudantes durante testes no contexto de instituições de ensino e formação profissional ou nessas instituições de todos os níveis.
Emprego, gestão de trabalhadores e acesso ao emprego por conta própria:
Sistemas de IA concebidos para serem utilizados no recrutamento ou na seleção de pessoas singulares, nomeadamente para colocar anúncios de emprego direcionados, analisar e filtrar candidaturas a ofertas de emprego e avaliar os candidatos;
Sistemas de IA concebidos para serem utilizados na tomada de decisões que afetem os termos das relações de trabalho, a promoção ou a cessação das relações contratuais de trabalho, na atribuição de tarefas com base em comportamentos individuais, traços ou características pessoais, ou no controlo e avaliação do desempenho e da conduta de pessoas que são partes nessas relações.
Acesso a serviços privados essenciais e a serviços e prestações públicos essenciais, bem como o usufruto dos mesmos:
Sistemas de IA concebidos para serem utilizados por autoridades públicas, ou em seu nome, para avaliar a elegibilidade de pessoas singulares para terem acesso a prestações e serviços de assistência pública essenciais, incluindo serviços de cuidados de saúde, bem como para conceder, reduzir, revogar ou recuperar o acesso a tais prestações e serviços;
Sistemas de IA concebidos para serem utilizados para avaliar a capacidade de solvabilidade de pessoas singulares ou estabelecer a sua classificação de crédito, com exceção dos sistemas de IA utilizados para efeitos de deteção de fraude financeira;
Sistemas de IA concebidos para serem utilizados nas avaliações de risco e na fixação de preços em relação a pessoas singulares no caso de seguros de vida e de saúde;
Sistemas de IA concebidos para avaliar e classificar chamadas de emergência efetuadas por pessoas singulares ou para serem utilizados no envio, ou no estabelecimento de prioridades no envio, de serviços de primeira resposta a emergências, incluindo polícia, bombeiros e assistência médica, bem como sistemas de triagem de pacientes dos sistemas de cuidados de saúde de emergência.
Aplicação da lei, na medida em que a sua utilização seja permitida nos termos do direito da União ou do direito nacional aplicável:
Sistemas de IA concebidos para serem utilizados por autoridades responsáveis pela aplicação da lei, ou em seu nome, ou por instituições, órgãos ou organismos da União em apoio das autoridades responsáveis pela aplicação da lei, ou em seu nome, para avaliar o risco de uma pessoa singular vir a ser vítima de infrações penais;
Sistemas de IA concebidos para serem utilizados por autoridades responsáveis pela aplicação da lei, ou em seu nome, ou por instituições, órgãos ou organismos da União em apoio das autoridades responsáveis pela aplicação da lei, como polígrafos ou instrumentos semelhantes;
Sistemas de IA concebidos para serem utilizados por autoridades responsáveis pela aplicação da lei, ou em seu nome, ou por instituições, órgãos ou organismos da União em apoio das autoridades responsáveis pela aplicação da lei para avaliar a fiabilidade dos elementos de prova no decurso da investigação ou ação penal relativas a infrações penais;
Sistemas de IA concebidos para serem utilizados por autoridades responsáveis pela aplicação da lei, ou em seu nome, ou por instituições, órgãos ou organismos da União em apoio das autoridades responsáveis pela aplicação da lei para avaliar o risco de uma pessoa singular cometer uma infração penal ou reincidir não exclusivamente com base na definição de perfis de pessoas singulares na aceção do artigo 3.o, ponto 4, da Diretiva (UE) 2016/680, ou para avaliar os traços e características da personalidade ou o comportamento criminal passado de pessoas singulares ou grupos;
Sistemas de IA concebidos para serem utilizados por autoridades responsáveis pela aplicação da lei, ou em seu nome, ou por instituições, órgãos ou organismos da União em apoio das autoridades responsáveis pela aplicação da lei para definir o perfil de pessoas singulares na aceção do artigo 3.o, ponto 4, da Diretiva (UE) 2016/680, no decurso da deteção, investigação ou ação penal relativas a infrações penais.
Gestão da migração, do asilo e do controlo das fronteiras, na medida em que a sua utilização seja permitida nos termos do direito da União ou do direito nacional aplicável:
Sistemas de IA concebidos para serem utilizados por autoridades públicas competentes ou instituições, órgãos ou organismos da União, ou em seu nome, como polígrafos e instrumentos semelhantes;
Sistemas de IA concebidos para serem utilizados por autoridades públicas competentes, ou em seu nome, ou por instituições, órgãos ou organismos da União para avaliar os riscos, incluindo um risco para a segurança, um risco de migração irregular ou um risco para a saúde, que uma pessoa singular que pretenda entrar ou tenha entrado no território de um Estado-Membro represente;
Sistemas de IA concebidos para serem utilizados por autoridades públicas competentes, ou em seu nome, ou por instituições, órgãos ou organismos da União para auxiliar as autoridades públicas competentes na análise de pedidos de asilo, de visto e de autorização de residência e das queixas conexas, no que toca à elegibilidade das pessoas singulares que requerem determinado estatuto, nomeadamente nas avaliações conexas da fiabilidade dos elementos de prova;
Sistemas de IA concebidos para serem utilizados por autoridades públicas competentes ou por instituições, órgãos ou organismos da União, ou em seu nome, no contexto da gestão da migração, do asilo ou do controlo das fronteiras, para efeitos de deteção, reconhecimento ou identificação de pessoas singulares, com exceção da verificação de documentos de viagem.
Administração da justiça e processos democráticos:
Sistemas de IA concebidos para serem utilizados por uma autoridade judiciária, ou em seu nome, para auxiliar uma autoridade judiciária na investigação e na interpretação de factos e do direito, bem como na aplicação da lei a um conjunto específico de factos, ou para serem utilizados de forma similar na resolução alternativa de litígios;
Sistemas de IA concebidos para serem utilizados para influenciar o resultado de uma eleição ou referendo ou o comportamento eleitoral de pessoas singulares no exercício do seu direito de voto em eleições ou referendos. Não estão incluídos os sistemas de IA a cujos resultados as pessoas singulares não estejam diretamente expostas, como as ferramentas utilizadas para organizar, otimizar e estruturar campanhas políticas do ponto de vista administrativo e logístico.
ANEXO IV
Documentação técnica a que se refere o artigo 11.o, n.o 1
A documentação técnica a que se refere o artigo 11.o, n.o 1, deve conter, pelo menos, as informações indicadas a seguir, consoante aplicável ao sistema de IA em causa:
Uma descrição geral do sistema de IA, incluindo:
A sua finalidade prevista, o nome do prestador e a versão do sistema que reflete a sua relação com versões anteriores,
A forma como o sistema de IA interage ou pode ser utilizado para interagir com hardware ou software, inclusive com outros sistemas de IA, que não faça parte do próprio sistema de IA, se aplicável,
As versões do software ou firmware pertinente e todos os requisitos relacionados com a atualização das versões,
A descrição de todas as formas sob as quais o sistema de IA é colocado no mercado ou colocado em serviço, tais como pacotes de software integrados em hardware, descarregamentos ou interfaces de programação de aplicações,
A descrição do hardware no qual se pretende executar o sistema de IA,
Se o sistema de IA for uma componente de produtos, fotografias ou ilustrações que mostrem características externas, a marcação e a disposição interna desses produtos,
Uma descrição básica da interface de utilizador facultada ao responsável pela implantação,
Instruções de utilização destinadas ao responsável pela implantação e uma descrição básica da interface de utilizador facultada ao responsável pela implantação, se aplicável;
Uma descrição pormenorizada dos elementos do sistema de IA e do respetivo processo de desenvolvimento, incluindo:
Os métodos utilizados e os passos dados com vista ao desenvolvimento do sistema de IA, incluindo, se for caso disso, o recurso a sistemas ou ferramentas previamente treinados disponibilizados por terceiros e a forma como estes foram utilizados, integrados ou modificados pelo prestador,
As especificações de conceção do sistema, a saber, a lógica geral do sistema de IA e dos algoritmos; as principais opções de conceção, nomeadamente a lógica subjacente e os pressupostos utilizados, também no respeitante às pessoas ou grupos de pessoas em que o sistema se destina a ser utilizado; as principais opções de classificação; o que se pretende otimizar com o sistema e a importância dos diferentes parâmetros; a descrição dos resultados esperados e a qualidade dos resultados do sistema; as decisões acerca de eventuais concessões no tocante às soluções técnicas adotadas para cumprir os requisitos definidos no capítulo III, secção 2,
A descrição da arquitetura do sistema, explicando de que forma os componentes de software se utilizam ou se alimentam mutuamente e como se integram no processamento global; os recursos computacionais utilizados para desenvolver, treinar, testar e validar o sistema de IA,
Se for caso disso, os requisitos de dados em termos de folhas de dados que descrevam as metodologias e técnicas de treino e os conjuntos de dados de treino utilizados, incluindo uma descrição geral desses conjuntos de dados, informações sobre a sua proveniência, o seu âmbito e as suas principais características; a forma como os dados foram obtidos e selecionados; procedimentos de rotulagem (por exemplo, para aprendizagem supervisionada), metodologias de limpeza de dados (por exemplo, deteção de valores atípicos),
Análise das medidas de supervisão humana necessárias em conformidade com o artigo 14.o, incluindo uma análise das soluções técnicas necessárias para facilitar a interpretação dos resultados dos sistemas de IA pelos responsáveis pela implantação, em conformidade com o artigo 13.o, n.o 3, alínea d),
Se aplicável, uma descrição pormenorizada das alterações predeterminadas do sistema de IA e do seu desempenho, juntamente com todas as informações pertinentes relacionadas com as soluções técnicas adotadas para assegurar a conformidade contínua do sistema de IA com os requisitos aplicáveis estabelecidos no capítulo III, secção 2,
Os procedimentos de validação e testagem aplicados, incluindo informações sobre os dados de validação e de teste utilizados e as principais características desses dados; os parâmetros utilizados para aferir a exatidão, a solidez e a conformidade com outros requisitos aplicáveis estabelecidos no capítulo III, secção 2, bem como potenciais impactos discriminatórios; registos dos testes e todos os relatórios de teste datados e assinados pelas pessoas responsáveis, inclusive no respeitante às alterações predeterminadas a que se refere a alínea f),
As medidas de cibersegurança adotadas;
Informações pormenorizadas sobre o acompanhamento, o funcionamento e o controlo do sistema de IA, especialmente no que diz respeito: às suas capacidades e limitações de desempenho, incluindo os níveis de exatidão no tocante a pessoas ou grupos de pessoas específicos em que o sistema se destina a ser utilizado e o nível geral esperado de exatidão em relação à finalidade prevista; aos resultados não pretendidos mas previsíveis e às fontes de riscos para a saúde e a segurança, os direitos fundamentais e a proteção contra a discriminação atendendo à finalidade prevista do sistema de IA; às medidas de supervisão humana necessárias em conformidade com o artigo 14.o, incluindo as soluções técnicas adotadas para facilitar a interpretação dos resultados dos sistemas de IA pelos responsáveis pela implantação; às especificações relativas aos dados de entrada, consoante apropriado;
Uma descrição da adequação dos parâmetros de desempenho destinada ao sistema de IA específico;
Uma descrição pormenorizada do sistema de gestão de riscos em conformidade com o artigo 9.o;
A descrição das alterações pertinentes introduzidas pelo prestador no sistema ao longo do seu ciclo de vida;
Uma lista das normas harmonizadas aplicadas total ou parcialmente, cujas referências tenham sido publicadas no Jornal Oficial da União Europeia; caso não tenham sido aplicadas tais normas harmonizadas, uma descrição pormenorizada das soluções adotadas para cumprir os requisitos estabelecidos no capítulo III, secção 2, incluindo uma lista das outras normas e especificações técnicas aplicáveis que tenham sido aplicadas;
Uma cópia da declaração UE de conformidade referida no artigo 47.o;
Uma descrição pormenorizada do sistema existente para avaliar o desempenho do sistema de IA na fase de pós-comercialização em conformidade com o artigo 72.o, incluindo o plano de acompanhamento pós-comercialização a que se refere o artigo 72.o, n.o 3.
ANEXO V
Declaração UE de conformidade
A declaração UE de conformidade a que se refere o artigo 47.o deve conter todas as seguintes informações:
Nome e tipo do sistema de IA e quaisquer outras referências inequívocas que permitam identificar e rastrear o sistema de IA;
Nome e endereço do prestador ou, se aplicável, do mandatário;
Menção de que a declaração UE de conformidade, referida no artigo 47.o, é emitida sob a exclusiva responsabilidade do prestador;
Menção que ateste que o sistema de IA é conforme com o presente regulamento e, se for caso disso, outras disposições pertinentes do direito da União que prevejam a emissão da declaração UE de conformidade referida no artigo 47.o;
Sempre que um sistema de IA implique o tratamento de dados pessoais, uma menção de que esse sistema de IA cumpre o disposto nos Regulamentos (UE) 2016/679 e (UE) 2018/1725 e na Diretiva (UE) 2016/680;
Referências a todas as normas harmonizadas pertinentes utilizadas ou a outras especificações comuns em relação às quais é declarada a conformidade;
Se aplicável, nome e número de identificação do organismo notificado, descrição do procedimento de avaliação da conformidade adotado e identificação do certificado emitido;
Local e data de emissão da declaração, nome e cargo da pessoa que assina, bem como indicação da pessoa em nome de quem se assina, e assinatura.
ANEXO VI
Procedimento de avaliação da conformidade baseado no controlo interno
1. O procedimento de avaliação da conformidade baseado no controlo interno é o descrito nos pontos 2, 3 e 4.
2. O prestador verifica se o sistema de gestão da qualidade aplicado se encontra em conformidade com os requisitos do artigo 17.o.
3. O prestador analisa as informações contidas na documentação técnica para determinar a conformidade do sistema de IA com os requisitos essenciais aplicáveis estabelecidos no capítulo III, secção 2.
4. O prestador também verifica se o processo de conceção e desenvolvimento do sistema de IA e do seu acompanhamento pós-comercialização a que se refere o artigo 72.o estão de acordo com a documentação técnica.
ANEXO VII
Conformidade baseada numa avaliação do sistema de gestão da qualidade e numa avaliação da documentação técnica
1. Introdução
A conformidade baseada numa avaliação do sistema de gestão da qualidade e numa avaliação da documentação técnica é o procedimento de avaliação da conformidade descrito nos pontos 2 a 5.
2. Generalidades
O sistema de gestão da qualidade aprovado para efeitos de conceção, desenvolvimento e testagem de sistemas de IA nos termos do artigo 17.o é analisado em conformidade com o ponto 3 e está sujeito à fiscalização especificada no ponto 5. A documentação técnica do sistema de IA é analisada em conformidade com o ponto 4.
3. Sistema de gestão da qualidade
3.1. O pedido do prestador inclui:
O nome e o endereço do prestador e, se for apresentado por um mandatário, também o nome e o endereço deste último;
A lista dos sistemas de IA abrangidos pelo mesmo sistema de gestão da qualidade;
A documentação técnica de cada sistema de IA abrangido pelo mesmo sistema de gestão da qualidade;
A documentação relativa ao sistema de gestão da qualidade, que deve abranger todos os aspetos enunciados no artigo 17.o;
Uma descrição dos procedimentos em vigor para assegurar a adequação e eficácia do sistema de gestão da qualidade;
Uma declaração escrita em como o mesmo pedido não foi apresentado a nenhum outro organismo notificado.
3.2. O sistema de gestão da qualidade é avaliado pelo organismo notificado, que determina se esse sistema cumpre os requisitos a que se refere o artigo 17.o.
A decisão é notificada ao prestador ou ao seu mandatário.
A notificação inclui as conclusões da avaliação do sistema de gestão da qualidade e a decisão de avaliação fundamentada.
3.3. O prestador deve continuar a aplicar e a manter o sistema de gestão da qualidade aprovado de maneira que este permaneça adequado e eficiente.
3.4. O prestador deve comunicar ao organismo notificado qualquer alteração planeada do sistema de gestão da qualidade aprovado ou da lista de sistemas de IA abrangidos por este último.
As alterações propostas são analisadas pelo organismo notificado, a quem cabe decidir se o sistema de gestão da qualidade alterado continua a satisfazer os requisitos enunciados no ponto 3.2 ou se será necessário proceder a nova avaliação.
O organismo notificado notifica o prestador da sua decisão. A notificação inclui as conclusões da análise das alterações e a decisão de avaliação fundamentada.
4. Controlo da documentação técnica
4.1. Além do pedido a que se refere o ponto 3, o prestador deve apresentar junto de um organismo notificado da sua escolha um pedido de avaliação da documentação técnica relativa ao sistema de IA que o prestador tenciona colocar no mercado ou colocar em serviço e que seja abrangido pelo sistema de gestão da qualidade a que se refere o ponto 3.
4.2. O pedido deve incluir:
O nome e o endereço do prestador;
Uma declaração escrita em como o mesmo pedido não foi apresentado a nenhum outro organismo notificado;
A documentação técnica referida no anexo IV.
4.3. O organismo notificado deve analisar a documentação técnica. Sempre que pertinente, e dentro dos limites do necessário para o desempenho das suas funções, deve ser concedido ao organismo notificado total acesso aos conjuntos de dados de treino, validação e teste utilizados, inclusive, se for caso disso e sob reserva de salvaguardas de segurança, através de IPA ou outros meios e ferramentas técnicas pertinentes que possibilitem o acesso remoto.
4.4. Ao analisar a documentação técnica, o organismo notificado pode exigir que o prestador apresente mais provas ou realize mais testes a fim de permitir uma adequada avaliação da conformidade do sistema de IA com os requisitos estabelecidos no capítulo III, secção 2. Se os testes realizados pelo prestador não satisfizerem o organismo notificado, deve o próprio organismo notificado realizar diretamente os testes adequados que sejam necessários.
4.5. Sempre que necessário para avaliar a conformidade do sistema de IA de risco elevado com os requisitos estabelecidos no capítulo III, secção 2, depois de todas as outras formas razoáveis de verificação da conformidade terem sido esgotadas ou se revelarem insuficientes, e mediante pedido fundamentado, deve também ser concedido ao organismo notificado o acesso aos modelos de treino e treinados do sistema de IA, incluindo os seus parâmetros pertinentes. Esse acesso está sujeito à legislação da União em vigor em matéria de proteção da propriedade intelectual e dos segredos comerciais.
4.6. A decisão do organismo notificado é notificada ao prestador ou ao seu mandatário. A notificação deve incluir as conclusões da avaliação da documentação técnica e a decisão de avaliação fundamentada.
Se o sistema de IA estiver em conformidade com os requisitos estabelecidos no capítulo III, secção 2, o organismo notificado deve emitir um certificado da União de avaliação da documentação técnica. Esse certificado deve indicar o nome e o endereço do prestador, as conclusões do exame, as (eventuais) condições da sua validade e os dados necessários à identificação do sistema de IA.
O certificado e os seus anexos devem conter todas as informações necessárias para permitir a avaliação da conformidade do sistema de IA e o controlo do sistema de IA durante a utilização, se aplicável.
Se o sistema de IA não estiver em conformidade com os requisitos estabelecidos no capítulo III, secção 2, o organismo notificado deve recusar a emissão de um certificado da União de avaliação da documentação técnica e informar o requerente desse facto, fundamentando pormenorizadamente os motivos da sua recusa.
Se o sistema de IA não cumprir o requisito relativo aos dados utilizados para o treinar, será necessário voltar a treinar o sistema de IA antes da apresentação de um pedido de nova avaliação da conformidade. Nesse caso, a decisão de avaliação fundamentada pela qual o organismo notificado recusa a emissão do certificado da União de avaliação da documentação técnica deve incluir considerações específicas sobre a qualidade dos dados utilizados para treinar o sistema de IA, nomeadamente as razões da não conformidade.
4.7. Todas as alterações do sistema de IA que possam afetar a conformidade do sistema de IA com os requisitos ou com a finalidade prevista devem ser examinadas pelo organismo notificado que emitiu o certificado da União de avaliação da documentação técnica. O prestador informa o referido organismo notificado se tencionar introduzir alterações como as supramencionadas ou se, de algum outro modo, tiver conhecimento da ocorrência dessas alterações. As alterações previstas são examinadas pelo organismo notificado, a quem cabe decidir se essas alterações tornam necessária uma nova avaliação da conformidade nos termos do artigo 43.o, n.o 4, ou se a situação pode ser resolvida com um aditamento ao certificado da União de avaliação da documentação técnica. Neste último caso, o organismo notificado examina as alterações, notifica o prestador da sua decisão e, se as alterações forem aprovadas, emite ao prestador um aditamento ao certificado da União de avaliação da documentação técnica.
5. Fiscalização do sistema de gestão da qualidade aprovado
5.1. O objetivo da fiscalização realizada pelo organismo notificado a que se refere o ponto 3 é garantir que o prestador cumpre devidamente os termos e as condições do sistema de gestão da qualidade aprovado.
5.2. Para efeitos de avaliação, o prestador deve autorizar o organismo notificado a aceder às instalações onde decorre a conceção, o desenvolvimento e a testagem dos sistemas de IA. O prestador deve igualmente partilhar com o organismo notificado todas as informações necessárias.
5.3. O organismo notificado efetua auditorias periódicas para se certificar de que o prestador mantém e aplica o sistema de gestão da qualidade e faculta ao prestador um relatório de auditoria. No contexto das referidas auditorias, o organismo notificado pode realizar testes adicionais aos sistemas de IA em relação aos quais foi emitido um certificado da União de avaliação da documentação técnica.
ANEXO VIII
Informações a apresentar aquando do registo de sistemas de IA de risco elevado em conformidade com o artigo 49.o
SECÇÃO A Informações a apresentar pelos prestadores de sistemas de IA de risco elevado em conformidade com o artigo 49.o, n.o 1
As informações a seguir indicadas devem ser fornecidas e, subsequentemente, mantidas atualizadas no respeitante a sistemas de IA de risco elevado a registar em conformidade com o artigo 49.o, n.o 1:
Nome, endereço e dados de contacto do prestador;
Se as informações forem apresentadas por outra pessoa em nome do prestador, nome, endereço e contactos dessa pessoa;
Nome, endereço e contactos do mandatário, se aplicável;
Designação comercial do sistema de IA e quaisquer outras referências inequívocas que permitam identificar e rastrear o sistema de IA;
Descrição da finalidade prevista do sistema de IA e dos componentes e funções apoiados através deste sistema de IA;
Uma descrição básica e concisa das informações utilizadas pelo sistema (dados, entradas) e a sua lógica de funcionamento;
Estado do sistema de IA (no mercado ou em serviço; já não se encontra no mercado/em serviço; retirado);
Tipo, número e data de validade do certificado emitido pelo organismo notificado e o nome ou número de identificação desse organismo notificado, se aplicável;
Uma cópia digitalizada do certificado a que se refere o ponto 8, se aplicável;
Todos os Estados-Membros em que o sistema de IA foi colocado no mercado, foi colocado em serviço ou disponibilizado na União;
Uma cópia da declaração UE de conformidade a que se refere o artigo 47.o;
Instruções de utilização em formato eletrónico; esta informação não é fornecida no que respeita a sistemas de IA de risco elevado nos domínios da aplicação da lei ou da gestão da migração, do asilo e do controlo das fronteiras, referidos no anexo III, pontos 1, 6 e 7;
Endereço URL para informações adicionais (opcional).
SECÇÃO B Informações a apresentar pelos prestadores de sistemas de IA de risco elevado nos termos do artigo 49.o, n.o 2
As informações a seguir indicadas devem ser fornecidas e, subsequentemente, mantidas atualizadas no respeitante a sistemas de IA a registar em conformidade com o artigo 49.o, n.o 2:
Nome, endereço e dados de contacto do prestador;
Se as informações forem apresentadas por outra pessoa em nome do prestador, nome, endereço e contactos dessa pessoa;
Nome, endereço e contactos do mandatário, se aplicável;
Designação comercial do sistema de IA e quaisquer outras referências inequívocas que permitam identificar e rastrear o sistema de IA;
Descrição da finalidade prevista do sistema de IA;
A condição ou condições no âmbito do artigo 6.o, n.o 3, com base nas quais o sistema de IA é considerado como não sendo de risco elevado;
▼M1 —————
Estado do sistema de IA (no mercado ou em serviço; já não se encontra no mercado/em serviço; retirado).
▼M1 —————
SECÇÃO C Informações a apresentar pelos responsáveis pela implantação de sistemas de IA de risco elevado em conformidade com o artigo 49.o, n.o 3
As informações a seguir indicadas devem ser fornecidas e, subsequentemente, mantidas atualizadas no respeitante a sistemas de IA de risco elevado a registar em conformidade com o artigo 49.o, n.o 3:
Nome, endereço e dados de contacto do responsável pela implantação;
Nome, endereço e dados de contacto da pessoa que apresenta informações em nome do responsável pela implantação;
O URL da entrada do sistema de IA na base de dados da UE pelo seu prestador;
Uma síntese das conclusões da avaliação do impacto sobre os direitos fundamentais realizada nos termos do artigo 27;
Uma síntese da avaliação do impacto sobre a proteção de dados realizada em conformidade com o artigo 35.o do Regulamento (UE) 2016/679 ou com o artigo 27.o da Diretiva (UE) 2016/680, conforme especificado no artigo 26.o, n.o 8, do presente regulamento, se aplicável.
ANEXO IX
Informações a apresentar aquando do registo dos sistemas de IA de risco elevado enumerados no anexo III em relação à testagem em condições reais em conformidade com o artigo 60.o
As informações a seguir indicadas devem ser prestadas e, subsequentemente, mantidas atualizadas no respeitante à testagem em condições reais a efetuar em conformidade com o artigo 60.o:
Número único de identificação a nível da União da testagem em condições reais;
Nome e contactos do prestador ou potencial prestador e dos responsáveis pela implantação envolvidos na testagem em condições reais;
Uma breve descrição do sistema de IA, da sua finalidade prevista e outras informações necessárias para a identificação do sistema;
Um resumo das principais características do plano de testagem em condições reais;
Informações sobre a suspensão ou cessação da testagem em condições reais.
ANEXO X
Atos legislativos da União relativos a sistemas informáticos de grande escala no espaço de liberdade, segurança e justiça
1. Sistema de Informação de Schengen
Regulamento (UE) 2018/1860 do Parlamento Europeu e do Conselho, de 28 de novembro de 2018, relativo à utilização do Sistema de Informação de Schengen para efeitos de regresso dos nacionais de países terceiros em situação irregular (JO L 312 de 7.12.2018, p. 1).
Regulamento (UE) 2018/1861 do Parlamento Europeu e do Conselho, de 28 de novembro de 2018, relativo ao estabelecimento, ao funcionamento e à utilização do Sistema de Informação de Schengen (SIS) no domínio dos controlos de fronteira, e que altera a Convenção de Aplicação do Acordo de Schengen e altera e revoga o Regulamento (CE) n.o 1987/2006 (JO L 312 de 7.12.2018, p. 14).
Regulamento (UE) 2018/1862 do Parlamento Europeu e do Conselho, de 28 de novembro de 2018, relativo ao estabelecimento, ao funcionamento e à utilização do Sistema de Informação de Schengen (SIS) no domínio da cooperação policial e da cooperação judiciária em matéria penal, e que altera e revoga a Decisão 2007/533/JAI do Conselho e revoga o Regulamento (CE) n.o 1986/2006 do Parlamento Europeu e do Conselho e a Decisão 2010/261/UE da Comissão (JO L 312 de 7.12.2018, p. 56).
2. Sistema de Informação sobre Vistos
Regulamento (UE) 2021/1133 do Parlamento Europeu e do Conselho, de 7 de julho de 2021, que altera os Regulamentos (UE) n.o 603/2013, (UE) 2016/794, (UE) 2018/1862, (UE) 2019/816 e (UE) 2019/818 no que respeita ao estabelecimento das condições de acesso a outros sistemas de informação da UE para efeitos do Sistema de Informação sobre Vistos (JO L 248 de 13.7.2021, p. 1).
Regulamento (UE) 2021/1134 do Parlamento Europeu e do Conselho, de 7 de julho de 2021, que altera os Regulamentos (CE) n.o 767/2008, (CE) n.o 810/2009, (UE) 2016/399, (UE) 2017/2226, (UE) 2018/1240, (UE) 2018/1860, (UE) 2018/1861, (UE) 2019/817 e (UE) 2019/1896 do Parlamento Europeu e do Conselho e que revoga as Decisões 2004/512/CE e 2008/633/JAI do Conselho, para efeitos de reforma do Sistema de Informação sobre Vistos (JO L 248 de 13.7.2021, p. 11).
3. Eurodac
Regulamento (UE) 2024/1358 do Parlamento Europeu e do Conselho, de 14 de maio de 2024, relativo à criação do sistema «Eurodac» de comparação de dados biométricos para efeitos da aplicação efetiva dos Regulamentos (UE) 2024/1315 e (UE) 2024/1350 do Parlamento Europeu e do Conselho e da Diretiva 2001/55/CE do Conselho, para identificação de nacionais de países terceiros e apátridas em situação irregular, e de pedidos de comparação com os dados Eurodac apresentados pelas autoridades responsáveis dos Estados-Membros e pela Europol para fins de aplicação da lei, que altera os Regulamentos (UE) 2018/1240 e (UE) 2019/818 do Parlamento Europeu e do Conselho e revoga o Regulamento (UE) n.o 603/2013 do Parlamento Europeu e do Conselho (JO L, 2024/1358, 22.5.2024, ELI: http://data.europa.eu/eli/reg/2024/1358/oj).
4. Sistema de Entrada/Saída
Regulamento (UE) 2017/2226 do Parlamento Europeu e do Conselho, de 30 de novembro de 2017, que estabelece o Sistema de Entrada/Saída (SES) para registo dos dados das entradas e saídas e dos dados das recusas de entrada dos nacionais de países terceiros aquando da passagem das fronteiras externas dos Estados-Membros, que determina as condições de acesso ao SES para efeitos de aplicação da lei, e que altera a Convenção de Aplicação do Acordo de Schengen e os Regulamentos (CE) n.o 767/2008 e (UE) n.o 1077/2011 (JO L 327 de 9.12.2017, p. 20).
5. Sistema Europeu de Informação e Autorização de Viagem
Regulamento (UE) 2018/1240 do Parlamento Europeu e do Conselho, de 12 de setembro de 2018, que cria um Sistema Europeu de Informação e Autorização de Viagem (ETIAS) e altera os Regulamentos (UE) n.o 1077/2011, (UE) n.o 515/2014, (UE) 2016/399, (UE) 2016/1624 e (UE) 2017/2226 (JO L 236 de 19.9.2018, p. 1).
Regulamento (UE) 2018/1241 do Parlamento Europeu e do Conselho, de 12 de setembro de 2018, que altera o Regulamento (UE) 2016/794 para efeitos da criação de um Sistema Europeu de Informação e Autorização de Viagem (ETIAS) (JO L 236 de 19.9.2018, p. 72).
6. Sistema Europeu de Informação sobre Registos Criminais de nacionais de países terceiros e de apátridas
Regulamento (UE) 2019/816 do Parlamento Europeu e do Conselho, de 17 de abril de 2019, que cria um sistema centralizado para a determinação dos Estados-Membros que possuem informações sobre condenações de nacionais de países terceiros e de apátridas (ECRIS-TCN) tendo em vista completar o Sistema Europeu de Informação sobre Registos Criminais e que altera o Regulamento (UE) 2018/1726 (JO L 135 de 22.5.2019, p. 1).
7. Interoperabilidade
Regulamento (UE) 2019/817 do Parlamento Europeu e do Conselho, de 20 de maio de 2019, relativo à criação de um regime de interoperabilidade entre os sistemas de informação da UE no domínio das fronteiras e vistos e que altera os Regulamentos (CE) n.o 767/2008, (UE) 2016/399, (UE) 2017/2226, (UE) 2018/1240, (UE) 2018/1726 e (UE) 2018/1861 do Parlamento Europeu e do Conselho, e as Decisões 2004/512/CE e 2008/633/JAI do Conselho (JO L 135 de 22.5.2019, p. 27).
Regulamento (UE) 2019/818 do Parlamento Europeu e do Conselho, de 20 de maio de 2019, relativo à criação de um regime de interoperabilidade entre os sistemas de informação da UE no domínio da cooperação policial e judiciária, asilo e migração, e que altera os Regulamentos (UE) 2018/1726, (UE) 2018/1862 e (UE) 2019/816 (JO L 135 de 22.5.2019, p. 85).
ANEXO XI
Documentação técnica a que se refere o artigo 53.o, n.o 1, alínea a) — documentação técnica para os prestadores de modelos de IA de finalidade geral
SECÇÃO 1
Informações a apresentar por todos os prestadores de modelos de IA de finalidade geral
A documentação técnica a que se refere o artigo 53.o, n.o 1, alínea a), deve conter, pelo menos, as informações indicadas a seguir, consoante aplicável à dimensão e ao perfil de risco do modelo:
Uma descrição geral do modelo de IA de finalidade geral, incluindo:
As tarefas que o modelo se destina a desempenhar e o tipo e a natureza dos sistemas de IA em que pode ser integrado;
As políticas de utilização aceitáveis aplicáveis;
A data de lançamento e os métodos de distribuição;
A arquitetura e o número de parâmetros;
A modalidade (por exemplo, texto, imagem) e formato das entradas e saídas;
A licença.
Uma descrição pormenorizada dos elementos do modelo a que se refere o ponto 1, e as informações pertinentes sobre o processo de desenvolvimento, incluindo os seguintes elementos:
Os meios técnicos (por exemplo, instruções de utilização, infraestruturas, ferramentas) necessários para que o modelo de IA de finalidade geral seja integrado nos sistemas de IA;
As especificações de conceção do modelo e do processo de treino, incluindo as metodologias e técnicas de treino, as principais opções de conceção, incluindo a fundamentação e os pressupostos assumidos; o que se pretende otimizar com o modelo e a importância dos diferentes parâmetros, se aplicável;
Informações sobre os dados utilizados para treino, testagem e validação, se aplicável, incluindo o tipo e a proveniência dos dados e as metodologias de curadoria (por exemplo, limpeza, filtragem, etc.), o número de pontos de dados, o seu âmbito e as principais características; a forma como os dados foram obtidos e selecionados, bem como todas as outras medidas para detetar a inadequação das fontes de dados e dos métodos para detetar enviesamentos identificáveis, se aplicável;
Os recursos computacionais utilizados para treinar o modelo (por exemplo, o número de operações de vírgula flutuante), o tempo de treino e outros dados pertinentes relacionados com a formação;
O consumo de energia conhecido ou estimado do modelo.
No que diz respeito à alínea e), se o consumo de energia do modelo for desconhecido, o consumo de energia pode basear-se em informações sobre os recursos computacionais utilizados.
SECÇÃO 2
Informações adicionais a prestar pelos prestadores de modelos de IA de finalidade geral com risco sistémico
1. Uma descrição pormenorizada das estratégias de avaliação, incluindo os resultados da avaliação, com base nos protocolos e ferramentas de avaliação públicos disponíveis ou noutras metodologias de avaliação. As estratégias de avaliação devem incluir critérios de avaliação, parâmetros e a metodologia de identificação de limitações.
2. Se aplicável, uma descrição pormenorizada das medidas adotadas para efeitos de realização de testagens antagónicas internas e/ou externas (por exemplo, simulação de ataques), adaptações do modelo, incluindo alinhamento e ajustes.
3. Se aplicável, uma descrição pormenorizada da arquitetura do sistema, explicando de que forma os componentes de software se utilizam ou se alimentam mutuamente e como se integram no processamento global.
ANEXO XII
Informações em matéria de transparência a que se refere o artigo 53.o, n.o 1, alínea b) — documentação técnica para os prestadores de modelos de IA de finalidade geral destinada aos prestadores a jusante que integrem o modelo no seu sistema de IA
As informações a que se refere o artigo 53.o, n.o 1, alínea b) devem incluir, pelo menos, o seguinte:
Uma descrição geral do modelo de IA de finalidade geral, incluindo:
As tarefas que o modelo se destina a desempenhar e o tipo e a natureza dos sistemas de IA em que pode ser integrado;
As políticas de utilização aceitáveis aplicáveis;
A data de lançamento e os métodos de distribuição;
De que forma o modelo interage ou pode ser utilizado para interagir com hardware ou software que não faça parte do próprio modelo, quando aplicável;
As versões do software pertinente relacionadas com a utilização do modelo de IA de finalidade geral, se aplicável;
A arquitetura e o número de parâmetros;
A modalidade (por exemplo, texto, imagem) e o formato das entradas e saídas;
A licença para o modelo.
Uma descrição dos elementos do modelo e do respetivo processo de desenvolvimento, incluindo:
Os meios técnicos (por exemplo, instruções de utilização, infraestruturas, ferramentas) necessários para que o modelo de IA de finalidade geral seja integrado nos sistemas de IA;
A modalidade (por exemplo, texto, imagem, etc.) e o formato das entradas e saídas e a sua dimensão máxima (por exemplo, comprimento da janela de contexto, etc.);
Informações sobre os dados utilizados para o treino, a testagem e a validação, se aplicável, incluindo o tipo e a proveniência dos dados e as metodologias de curadoria.
ANEXO XIII
Critérios para a designação de modelos de IA de finalidade geral com risco sistémico a que se refere o artigo 51.o
A fim de determinar que um modelo de IA de finalidade geral tem capacidades ou um impacto equivalentes aos previstos no artigo 51.o, n.o 1, alínea a), a Comissão deve ter em conta os seguintes critérios:
O número de parâmetros do modelo;
A qualidade ou dimensão do conjunto de dados, por exemplo, medida através de tokens;
A quantidade de cálculo utilizada para o treino do modelo, medida em operações de vírgula flutuante ou indicada por uma combinação de outras variáveis, como o custo estimado do treino, o tempo estimado necessário para o treino ou o consumo estimado de energia para o treino;
As modalidades de entrada e de saída do modelo, tais como texto para texto (grandes modelos linguísticos), texto para imagem, multimodalidade e limiares de ponta para determinar as capacidades de elevado impacto para cada modalidade, bem como o tipo específico de entradas e saídas (por exemplo, sequências biológicas);
Os parâmetros de referência e avaliações das capacidades do modelo, nomeadamente tendo em conta o número de tarefas sem treino adicional, a adaptabilidade à aprendizagem de tarefas novas e distintas, o seu nível de autonomia e escalabilidade e as ferramentas a que tem acesso;
Se tem um elevado impacto no mercado interno devido ao seu alcance, o que se presume quando tiver sido disponibilizado a, pelo menos, 10 000 utilizadores empresariais registados estabelecidos na União;
O número de utilizadores finais registados.
ANEXO XIV
Lista de códigos, categorias e tipos de sistemas de IA correspondentes para efeitos do procedimento de notificação a que se refere o artigo 30.o, que especifica o âmbito da designação como organismos notificados
1. Introdução
A avaliação da conformidade dos sistemas de IA de risco elevado nos termos do presente regulamento pode exigir a participação de organismos de avaliação da conformidade. Apenas os organismos de avaliação da conformidade designados nos termos do presente regulamento podem realizar avaliações da conformidade e apenas para as atividades relacionadas com os tipos de sistemas de IA em causa. A lista de códigos, categorias e tipos de sistemas de IA correspondentes define o âmbito da designação dos organismos de avaliação da conformidade notificados nos termos do artigo 30.o.
2. Lista de códigos, categorias e sistemas de IA correspondentes
a. Sistemas de IA abrangidos pelo anexo I
|
Código do Regulamento IA |
|
|
IAP 0102 |
Sistemas de IA abrangidos pela secção A, ponto 2, do anexo I |
|
IAP 0103 |
Sistemas de IA abrangidos pela secção A, ponto 3, do anexo I |
|
IAP 0104 |
Sistemas de IA abrangidos pela secção A, ponto 4, do anexo I |
|
IAP 0105 |
Sistemas de IA abrangidos pela secção A, ponto 5, do anexo I |
|
IAP 0106 |
Sistemas de IA abrangidos pela secção A, ponto 6, do anexo I |
|
IAP 0107 |
Sistemas de IA abrangidos pela secção A, ponto 7, do anexo I |
|
IAP 0108 |
Sistemas de IA abrangidos pela secção A, ponto 8, do anexo I |
|
IAP 0109 |
Sistemas de IA abrangidos pela secção A, ponto 9, do anexo I |
|
IAP 0110 |
Sistemas de IA abrangidos pela secção A, ponto 10, do anexo I |
|
IAP 0111 |
Sistemas de IA abrangidos pela secção A, ponto 11, do anexo I |
|
IAP 0112 |
Sistemas de IA abrangidos pela secção A, ponto 12, do anexo I |
b. Sistemas de IA abrangidos pelo ponto 1 do anexo III
|
Código do Regulamento IA |
|
|
IAB 0201 |
Sistemas de identificação biométrica à distância |
|
IAB 0202 |
Sistemas de IA de categorização biométrica |
|
IAB 0203 |
Sistemas de IA de reconhecimento de emoções |
3. Códigos específicos das tecnologias de IA
a. Sistemas simbólicos de IA e sistemas periciais
|
Código do Regulamento IA |
|
|
IAH 0101 |
Sistemas de IA baseados em IA simbólica, sistemas especializados e baseados no conhecimento e sistemas de IA baseados na pesquisa e otimização |
b. Aprendizagem automática, excluindo a IA generativa e os sistemas de IA de finalidade geral
|
Código do Regulamento IA |
|
|
IAH 0201 |
Sistemas de IA que tratam dados estruturados |
|
IAH 0202 |
Sistemas de IA que tratam dados de sinal e áudio |
|
IAH 0203 |
Sistemas de IA que tratam dados de texto |
|
IAH 0204 |
Sistemas de IA que tratam imagem e vídeo |
|
IAH 0205 |
Sistemas de IA que aprendem com o seu ambiente, excluindo sistemas de IA abrangidos pelo IAH 0401 |
c. Sistemas de IA baseados em modelos de IA de finalidade geral ou na IA generativa
|
Código do Regulamento IA |
|
|
IAH 0301 |
Sistemas de IA generativa, incluindo sistemas de IA baseados em modelos de IA de finalidade geral |
d. Tecnologias emergentes de IA
|
Código do Regulamento IA |
|
|
IAH 0401 |
Sistemas de IA baseados noutras tecnologias de IA emergentes não abrangidas por outros códigos, incluindo a IA agêntica |
4. Pedido de designação
Ao especificarem os tipos de sistemas de IA no pedido de designação a que se refere o artigo 29.o, os organismos de avaliação da conformidade devem utilizar as listas de códigos, categorias e tipos de sistemas de IA correspondentes constantes do presente anexo.
( 1 ) Regulamento (UE) n.o 1025/2012 do Parlamento Europeu e do Conselho, de 25 de outubro de 2012, relativo à normalização europeia, que altera as Diretivas 89/686/CEE e 93/15/CEE do Conselho e as Diretivas 94/9/CE, 94/25/CE, 95/16/CE, 97/23/CE, 98/34/CE, 2004/22/CE, 2007/23/CE, 2009/23/CE e 2009/105/CE do Parlamento Europeu e do Conselho e revoga a Decisão 87/95/CEE do Conselho e a Decisão n.o 1673/2006/CE do Parlamento Europeu e do Conselho (JO L 316 de 14.11.2012, p. 12, ELI: http://data.europa.eu/eli/reg/2012/1025/oj).
( 1 ) Diretiva (UE) 2016/943 do Parlamento Europeu e do Conselho, de 8 de junho de 2016, relativa à proteção de know-how e de informações comerciais confidenciais (segredos comerciais) contra a sua aquisição, utilização e divulgação ilegais (JO L 157 de 15.6.2016, p. 1).
( *1 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *2 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *3 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *4 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *5 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *6 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( *7 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).»;
( *8 ) Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e que altera os Regulamentos (CE) n.o 300/2008, (UE) n.o 167/2013, (UE) n.o 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) (JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).».
( 1 ) Diretiva (UE) 2020/1828 do Parlamento Europeu e do Conselho, de 25 de novembro de 2020, relativa a ações coletivas para proteção dos interesses coletivos dos consumidores e que revoga a Diretiva 2009/22/CE (JO L 409 de 4.12.2020, p. 1).