Objetivo da Aula
Ao concluir esta aula, você será capaz de:
Mapear sistemas de IA pelos 4 níveis de risco do EU AI Act
Identificar obrigações da LGPD aplicáveis a sistemas de IA no Brasil
Gerar checklist de compliance automaticamente com LLM
Descrever um sistema de IA nos termos exigidos pela regulação
Priorizar remediações por risco regulatório
Por que isso importa
Agosto de 2026 é o prazo do EU AI Act para sistemas de alto risco. Empresas que exportam software para a Europa ou que processam dados de cidadãos europeus estão sujeitas a multas de até €30 milhões ou 6% do faturamento global — o que for maior. No Brasil, a ANPD já aplicou multas da LGPD e o marco regulatório de IA está em tramitação. Compliance de IA não é futuro: é agora.
Conceitos Fundamentais
EU AI Act: Obrigações por Nível
RISCO INACEITÁVEL — proibido completamente:
Não pode ser construído. Sistemas vedados desde Fev/2025.
Exemplos: reconhecimento facial em tempo real em espaços públicos (sem exceção),
scoring social governamental, manipulação subliminar.
ALTO RISCO — requer conformidade antes do deploy:
Obrigações:
1. Sistema de gestão de risco (documentado)
2. Dados de treino e teste documentados
3. Documentação técnica atualizada
4. Logs de auditoria automáticos
5. Transparência para o usuário
6. Supervisão humana implementada
7. Precisão, robustez e cibersegurança adequadas
8. Avaliação de conformidade por terceiros (para alguns casos)
RISCO LIMITADO — transparência obrigatória:
Informar ao usuário que está interagindo com IA.
Chatbots, sistemas de síntese de imagem/voz.
RISCO MÍNIMO — sem obrigações adicionais:
Filtros de spam, jogos com IA, recomendações.LGPD: Principais Obrigações para IA
Art. 20 — Revisão de decisões automatizadas:
Usuário pode solicitar revisão humana de qualquer decisão automatizada
que afete seus interesses.
Art. 37 — Relatório de Impacto à Proteção de Dados (RIPD):
Obrigatório quando o tratamento pode gerar riscos significativos.
Para IA de alto risco: sempre necessário.
Art. 46 — Segurança adequada:
Medidas técnicas e administrativas para proteger dados pessoais.
Para IA: inclui guardrails, mascaramento de PII, audit trail.
Art. 48 — Comunicação de incidentes:
Notificar ANPD e titulares afetados em caso de violação de dados.
Para IA: inclui vazamentos via prompts ou outputs do modelo.Gerar Checklist com LLM
def gerar_checklist_compliance(descricao_sistema: str) -> dict:
response = client.messages.create(
model="claude-haiku-4-5-20251001",
max_tokens=800,
system="""Você é especialista em conformidade regulatória de IA (EU AI Act e LGPD).
Responda APENAS em JSON válido.""",
messages=[{
"role": "user",
"content": f"""Sistema de IA a avaliar:
{descricao_sistema}
Gere um checklist de compliance com:
1. classificacao_risco: nível de risco EU AI Act (inaceitavel/alto/limitado/minimo)
2. obrigacoes_euaiact: lista de obrigações aplicáveis
3. obrigacoes_lgpd: artigos da LGPD aplicáveis e suas exigências
4. acoes_imediatas: top-3 ações prioritárias antes do deploy
5. prazo_urgente: bool — precisa de ação antes de Ago/2026?
Responda APENAS JSON, sem markdown.""",
}],
)
texto = response.content[0].text
inicio = texto.index('{')
fim = texto.rindex('}') + 1
return json.loads(texto[inicio:fim])Aprofundamento Técnico
RIPD: Quando e Como
Quando o RIPD é obrigatório (LGPD Art. 37):
- Dados sensíveis (saúde, biometria, origem racial/étnica)
- Dados de crianças
- Dados que afetam crédito, emprego, seguro
- Monitoramento em larga escala
- Decisões automatizadas com efeitos significativos
Estrutura mínima de RIPD para sistema de IA:
1. Descrição das operações de tratamento
2. Necessidade e proporcionalidade
3. Avaliação de riscos (probabilidade × impacto)
4. Medidas mitigadoras planejadas
5. Responsável (DPO)Responsabilidade em Sistemas de IA Complexos
Cadeia de responsabilidade:
Fornecedor de LLM (Anthropic, OpenAI): responsável pelo modelo base
Desenvolvedor do sistema: responsável pela aplicação e uso do modelo
Operador de negócios: responsável pelas decisões que o sistema executa
Para o desenvolvedor (você):
- Escolher modelos com práticas de segurança adequadas
- Implementar guardrails no nível da aplicação
- Garantir que outputs não violem direitos dos usuários
- Audit trail de todas as decisões relevantesExemplos Anotados
Exemplo 1: Descrição de Sistema para Compliance
descricao = """
Sistema de triagem de currículos com IA que analisa CVs de candidatos a emprego,
atribui scores de compatibilidade e recomenda para entrevista ou rejeição.
Processa dados pessoais incluindo nome, experiência, formação e histórico profissional.
Decisão afeta acesso a emprego de candidatos brasileiros e europeus.
Volume: 500 CVs/dia.
"""
checklist = gerar_checklist_compliance(descricao)
# {
# "classificacao_risco": "alto",
# "obrigacoes_euaiact": [
# "Sistema de gestão de risco documentado",
# "Supervisão humana implementada",
# "Transparência para candidatos"
# ],
# "obrigacoes_lgpd": [
# "Art. 20: canal de contestação para candidatos rejeitados",
# "Art. 37: RIPD necessário (decisão automatizada em emprego)",
# "Art. 9: base legal explícita para tratamento"
# ],
# "acoes_imediatas": [
# "Implementar canal de revisão humana para rejeitados",
# "Elaborar RIPD",
# "Adicionar aviso de uso de IA no processo seletivo"
# ],
# "prazo_urgente": true
# }Padrões e Armadilhas
Padrões
Padrão 1: Classificar primeiro, construir depois
Classificação EU AI Act → lista de requisitos → arquitetura → implementação
Não o inverso. Reclassificar depois é caro.Padrão 2: Compliance como feature do produto
Canal de contestação = botão na UI + fila de revisão + SLA de 72h
Não é post-deploy: é parte do MVP para sistemas de alto riscoArmadilhas
⚠️ Armadilha 1: “Estamos no Brasil, EU AI Act não se aplica”
EU AI Act se aplica se QUALQUER usuário afetado estiver na UE.
SaaS com clientes europeus → obrigações de alto risco aplicam.⚠️ Armadilha 2: LLM como árbitro de compliance
LLM pode gerar checklist plausível mas incorreto.
Sempre validar com DPO ou consultor jurídico para sistemas de alto risco.
O LLM é uma ferramenta de primeiro triagem, não de decisão final.⚠️ Armadilha 3: Ignorar o RIPD até o deploy
RIPD é pré-deploy, não pós-deploy.
ANPD pode exigir comprovação de que a análise foi feita ANTES de processar dados.Se não for realizar o laboratório, pule para o próximo capítulo.
Ponte para o Lab
O starter já implementa gerar_checklist_compliance e descrever_sistema_ia. O lab foca em: 1. Classificar corretamente 3 sistemas de IA distintos 2. Verificar se a checklist gerada por LLM está completa e correta 3. Identificar lacunas na descrição de um sistema real
Agora você está pronto para o lab.