mozak.tech Engenharia de IA Corporativa 80%

Parte III — Governança, Conformidade e Responsabilidade na IA

3.6 — Conformidade Legal e Regulatória para Sistemas com IA (Compliance)

Objetivo da Aula

Ao concluir esta aula, você será capaz de:

Mapear sistemas de IA pelos 4 níveis de risco do EU AI Act

Identificar obrigações da LGPD aplicáveis a sistemas de IA no Brasil

Gerar checklist de compliance automaticamente com LLM

Descrever um sistema de IA nos termos exigidos pela regulação

Priorizar remediações por risco regulatório

Por que isso importa

Agosto de 2026 é o prazo do EU AI Act para sistemas de alto risco. Empresas que exportam software para a Europa ou que processam dados de cidadãos europeus estão sujeitas a multas de até €30 milhões ou 6% do faturamento global — o que for maior. No Brasil, a ANPD já aplicou multas da LGPD e o marco regulatório de IA está em tramitação. Compliance de IA não é futuro: é agora.

Conceitos Fundamentais

EU AI Act: Obrigações por Nível

RISCO INACEITÁVEL — proibido completamente:

  Não pode ser construído. Sistemas vedados desde Fev/2025.

  Exemplos: reconhecimento facial em tempo real em espaços públicos (sem exceção),

  scoring social governamental, manipulação subliminar.



ALTO RISCO — requer conformidade antes do deploy:

  Obrigações:

  1. Sistema de gestão de risco (documentado)

  2. Dados de treino e teste documentados

  3. Documentação técnica atualizada

  4. Logs de auditoria automáticos

  5. Transparência para o usuário

  6. Supervisão humana implementada

  7. Precisão, robustez e cibersegurança adequadas

  8. Avaliação de conformidade por terceiros (para alguns casos)



RISCO LIMITADO — transparência obrigatória:

  Informar ao usuário que está interagindo com IA.

  Chatbots, sistemas de síntese de imagem/voz.



RISCO MÍNIMO — sem obrigações adicionais:

  Filtros de spam, jogos com IA, recomendações.

LGPD: Principais Obrigações para IA

Art. 20 — Revisão de decisões automatizadas:

  Usuário pode solicitar revisão humana de qualquer decisão automatizada

  que afete seus interesses.



Art. 37 — Relatório de Impacto à Proteção de Dados (RIPD):

  Obrigatório quando o tratamento pode gerar riscos significativos.

  Para IA de alto risco: sempre necessário.



Art. 46 — Segurança adequada:

  Medidas técnicas e administrativas para proteger dados pessoais.

  Para IA: inclui guardrails, mascaramento de PII, audit trail.



Art. 48 — Comunicação de incidentes:

  Notificar ANPD e titulares afetados em caso de violação de dados.

  Para IA: inclui vazamentos via prompts ou outputs do modelo.

Gerar Checklist com LLM

def gerar_checklist_compliance(descricao_sistema: str) -> dict:

    response = client.messages.create(

        model="claude-haiku-4-5-20251001",

        max_tokens=800,

        system="""Você é especialista em conformidade regulatória de IA (EU AI Act e LGPD).

Responda APENAS em JSON válido.""",

        messages=[{

            "role": "user",

            "content": f"""Sistema de IA a avaliar:

{descricao_sistema}



Gere um checklist de compliance com:

1. classificacao_risco: nível de risco EU AI Act (inaceitavel/alto/limitado/minimo)

2. obrigacoes_euaiact: lista de obrigações aplicáveis

3. obrigacoes_lgpd: artigos da LGPD aplicáveis e suas exigências

4. acoes_imediatas: top-3 ações prioritárias antes do deploy

5. prazo_urgente: bool — precisa de ação antes de Ago/2026?



Responda APENAS JSON, sem markdown.""",

        }],

    )

    texto = response.content[0].text

    inicio = texto.index('{')

    fim = texto.rindex('}') + 1

    return json.loads(texto[inicio:fim])

Aprofundamento Técnico

RIPD: Quando e Como

Quando o RIPD é obrigatório (LGPD Art. 37):

  - Dados sensíveis (saúde, biometria, origem racial/étnica)

  - Dados de crianças

  - Dados que afetam crédito, emprego, seguro

  - Monitoramento em larga escala

  - Decisões automatizadas com efeitos significativos



Estrutura mínima de RIPD para sistema de IA:

  1. Descrição das operações de tratamento

  2. Necessidade e proporcionalidade

  3. Avaliação de riscos (probabilidade × impacto)

  4. Medidas mitigadoras planejadas

  5. Responsável (DPO)

Responsabilidade em Sistemas de IA Complexos

Cadeia de responsabilidade:

  Fornecedor de LLM (Anthropic, OpenAI): responsável pelo modelo base

  Desenvolvedor do sistema: responsável pela aplicação e uso do modelo

  Operador de negócios: responsável pelas decisões que o sistema executa

  

Para o desenvolvedor (você):

  - Escolher modelos com práticas de segurança adequadas

  - Implementar guardrails no nível da aplicação

  - Garantir que outputs não violem direitos dos usuários

  - Audit trail de todas as decisões relevantes

Exemplos Anotados

Exemplo 1: Descrição de Sistema para Compliance

descricao = """

Sistema de triagem de currículos com IA que analisa CVs de candidatos a emprego,

atribui scores de compatibilidade e recomenda para entrevista ou rejeição.

Processa dados pessoais incluindo nome, experiência, formação e histórico profissional.

Decisão afeta acesso a emprego de candidatos brasileiros e europeus.

Volume: 500 CVs/dia.

"""



checklist = gerar_checklist_compliance(descricao)

# {

#   "classificacao_risco": "alto",

#   "obrigacoes_euaiact": [

#     "Sistema de gestão de risco documentado",

#     "Supervisão humana implementada",

#     "Transparência para candidatos"

#   ],

#   "obrigacoes_lgpd": [

#     "Art. 20: canal de contestação para candidatos rejeitados",

#     "Art. 37: RIPD necessário (decisão automatizada em emprego)",

#     "Art. 9: base legal explícita para tratamento"

#   ],

#   "acoes_imediatas": [

#     "Implementar canal de revisão humana para rejeitados",

#     "Elaborar RIPD",

#     "Adicionar aviso de uso de IA no processo seletivo"

#   ],

#   "prazo_urgente": true

# }

Padrões e Armadilhas

Padrões

Padrão 1: Classificar primeiro, construir depois

Classificação EU AI Act → lista de requisitos → arquitetura → implementação

Não o inverso. Reclassificar depois é caro.

Padrão 2: Compliance como feature do produto

Canal de contestação = botão na UI + fila de revisão + SLA de 72h

Não é post-deploy: é parte do MVP para sistemas de alto risco

Armadilhas

⚠️ Armadilha 1: “Estamos no Brasil, EU AI Act não se aplica”

EU AI Act se aplica se QUALQUER usuário afetado estiver na UE.

SaaS com clientes europeus → obrigações de alto risco aplicam.

⚠️ Armadilha 2: LLM como árbitro de compliance

LLM pode gerar checklist plausível mas incorreto.

Sempre validar com DPO ou consultor jurídico para sistemas de alto risco.

O LLM é uma ferramenta de primeiro triagem, não de decisão final.

⚠️ Armadilha 3: Ignorar o RIPD até o deploy

RIPD é pré-deploy, não pós-deploy.

ANPD pode exigir comprovação de que a análise foi feita ANTES de processar dados.
⚗ Laboratório prático — mozak.tech
Se não for realizar o laboratório, pule para o próximo capítulo.

Ponte para o Lab

O starter já implementa gerar_checklist_compliance e descrever_sistema_ia. O lab foca em: 1. Classificar corretamente 3 sistemas de IA distintos 2. Verificar se a checklist gerada por LLM está completa e correta 3. Identificar lacunas na descrição de um sistema real

Agora você está pronto para o lab.