Intermediário 14 minConformidade

Lei da IA e modelos com pesos abertos: o que muda em 2026

A Lei da IA europeia entra na fase plenamente vinculante para modelos de uso geral (GPAI) em agosto de 2025, e as primeiras sanções são aplicadas em 2026. Para modelos com pesos abertos — Llama, Mistral, Qwen, DeepSeek, Gemma — o regulamento prevê uma isenção parcial, mas ela não abrange tudo. Este guia faz uma distinção prática entre o que se aplica à sua empresa quando você utiliza ou faz o ajuste fino de um modelo com pesos abertos e o que continua sob responsabilidade do fornecedor do modelo.

Por Clara M.·Atualização 2026-08-27·Testado no Windows, macOS e Linux

#Por que este guia

Muitas empresas já mudaram para pesos abertos por razões comuns: custo, latência, soberania, RGPD. A pergunta que volta em 2026 é: se baixarmos Llama 4 ou Mistral Magistral para rodar em nossos servidores, quem assume as obrigações do AI Act? O fornecedor? Nós? Os dois?

A resposta curta: Meta ou Mistral assumem as obrigações GPAI (IA de propósito geral) como fornecedores. Mas você, como responsável pela implantação — e ainda mais se fizer fine-tuning — passa a ter um conjunto de obrigações próprias. A conformidade dos modelos com pesos abertos com o AI Act, portanto, não é uma questão binária: há uma divisão de responsabilidades.

i
Escopo do guia
Aqui falamos do AI Act da UE (Regulamento 2024/1689), não do RGPD (que continua plenamente aplicável em paralelo) nem da diretiva NIS2. Se você processar dados pessoais, os dois regimes se aplicam simultaneamente.

#Calendário 2026: o que realmente se aplica

O kit IA Local na Empresa

Implantar uma IA local no trabalho: RGPD, AI Act, arquitetura multiusuário, custos, nota para a diretoria.

  • Espaço online vitalício
  • PDF + arquivos
  • Atualizações vitalícias

O AI Act entrou em vigor em agosto de 2024, mas sua aplicação é escalonada. A seguir o que importa em 2026 para uso com pesos abertos.

fevereiro de 2025
Proibições absolutas (pontuação social, manipulação, identificação biométrica não autorizada). Em vigor.
agosto de 2025
Obrigações GPAI aplicáveis aos fornecedores de modelos de uso geral. Isso pesa sobre a Meta, Mistral, Google, etc.
agosto de 2026
Obrigações para sistemas de IA de alto risco (anexo III): RH, pontuação de crédito, infraestruturas críticas, justiça. Se a sua implantação se enquadrar em uma dessas categorias, essas obrigações se aplicam a você.
agosto de 2027
Extensão às IAs integradas em produtos regulamentados (anexo I: brinquedos, dispositivos médicos, veículos).
!
2026 não é um ano sem obrigações
Mesmo que seus casos de uso não sejam "de alto risco", as obrigações de transparência (artigo 50) sobre conteúdos gerados e chatbots se aplicam a partir de agosto de 2026. Um agente de atendimento ao cliente que não informa ser uma IA já viola o regulamento.

#A isenção para GPAI open-source: o que ela cobre

O artigo 53(2) da Lei da IA prevê uma isenção para modelos de uso geral publicados sob uma licença livre e de código aberto que permite acesso, uso, modificação e distribuição. É o que o texto chama de regime "free and open-source".

Para que um modelo com pesos abertos aproveite a isenção, três condições devem ser cumpridas:

Pesos acessíveis
Os parâmetros do modelo estão publicamente disponíveis (HuggingFace, Ollama registry, etc.).
Licença permissiva
A licença permite, no mínimo, o uso, a modificação e a redistribuição. Apache 2.0, MIT e a maioria das licenças "open-weights" são aceitas. A licença Llama (licença comunitária com limite de 700 milhões de usuários ativos mensais) é um caso limite que a Comissão esclareceu favoravelmente em 2025.
Arquitetura e parâmetros revelados
Não apenas os pesos: a arquitetura do modelo deve ser documentada publicamente.

Quando essas condições são atendidas, o fornecedor do modelo (Meta, Mistral, etc.) fica dispensado de duas obrigações principais: (1) a documentação técnica detalhada destinada ao AI Office e (2) o fornecimento de uma ficha completa do modelo aos responsáveis pela implantação a jusante. Mas — e essa é a armadilha frequentemente esquecida — ele mantém duas obrigações que chegam até você.

#Obrigações que permanecem, mesmo em open-source

Aqui está o que a isenção não cobre e que se aplica ao fornecedor do modelo, independentemente do que aconteça — portanto, indiretamente a você através da cadeia de valor.

Política de respeito ao direito autoral (art. 53(1)(c))
O fornecedor deve publicar uma política em conformidade com a diretiva 2019/790 sobre direitos autorais no mercado digital e, em particular, respeitar as recusas de uso para TDM (Text and Data Mining) expressas pelos titulares dos direitos.
Resumo público dos dados de treinamento (art. 53(1)(d))
Um resumo suficientemente detalhado dos conteúdos utilizados para o treinamento, seguindo um modelo fornecido pelo AI Office. É esse famoso "training data summary" que a Meta, a Mistral e a OpenAI publicam agora.
→
Por que isso diz respeito a você
Se você fizer o ajuste fino de um modelo de pesos abertos com seus próprios dados, você mesmo se torna fornecedor de um modelo GPAI derivado. Essas duas obrigações recaem sobre você no que diz respeito à parte do treinamento que você adicionou.

#O caso “systemic risk”: quando a exceção deixa de valer

O artigo 51 define uma categoria especial: modelos GPAI com risco sistêmico. Concretamente, um modelo entra nessa categoria se:

Limiar de cálculo
Mais de 10^25 FLOPs acumulados durante o treinamento. Llama 3.1 405B e GPT-4 o superam; Llama 3 70B e a maioria dos Mistral não.
Designação discricionária
O AI Office pode classificar um modelo como sistêmico com base em outros critérios (impacto no mercado interno, capacidades, número de usuários).
!
Consequência prática
Para um modelo com pesos abertos classificado como de risco sistêmico, a isenção de código aberto não se aplica. O fornecedor deve então realizar a avaliação de riscos, o acompanhamento de incidentes e a cibersegurança do modelo (art. 55). Em 2026, isso afeta na prática Llama 3.1 405B, talvez Llama 4 Behemoth e DeepSeek V3.2. Se você realizar fine-tuning em larga escala em um desses modelos (>1/3 do esforço computacional original), herda as obrigações.

#Se você usa um modelo de pesos abertos sem modificações

Caso mais comum: você baixa Mistral Small 24B, Qwen 3.8 27B ou Gemma 4 12B via Ollama e disponibiliza o modelo aos seus colaboradores ou clientes. Você é um “responsável pela implantação” (deployer) no sentido do regulamento. Veja quais são suas obrigações.

  1. 01
    Identificar o nível de risco do seu caso de uso
    Leia o anexo III do regulamento. Se você filtrar currículos, atribuir pontuações a candidatos, tomar decisões de concessão de crédito ou gerenciar o acesso à educação ou a serviços essenciais, seu caso de uso é classificado como de alto risco — e a lista completa de obrigações se aplica (gestão de riscos, qualidade dos dados, rastreabilidade, controle humano, registro de logs).
  2. 02
    Aplicar o artigo 50 sobre transparência
    Para qualquer sistema conversacional ou que gere conteúdo: informar ao usuário que ele está interagindo com uma IA e marcar os conteúdos gerados como tais (texto, imagem, áudio, vídeo). Um aviso claro na interface é suficiente para o chat; os conteúdos visuais e de áudio devem receber marcação técnica (watermark, C2PA).
  3. 03
    Regulamentar o uso por uma política interna
    Documentar: quais modelos são autorizados, com quais dados, para quais casos de uso e com que controle humano. Isso também é sua melhor defesa em caso de auditoria da CNIL ou de fiscalização pela autoridade nacional do AI Act.
  4. 04
    Treinar seus usuários (art. 4)
    O artigo 4 exige que as pessoas que usam o sistema tenham letramento suficiente em IA. Uma sessão documentada de 1 hora é geralmente considerada suficiente para um uso sem risco; é necessário mais tempo para um uso de alto risco.

#Se você fizer fine-tuning do modelo

Assim que você modifica substancialmente o modelo (fine-tuning, destilação, adição de adaptadores LoRA de grande escala), passa de "responsável pela implantação" para "fornecedor de um modelo GPAI derivado". O considerando 109 do regulamento e as orientações do AI Office de 2025 esclareceram o que é "substancial":

Limite indicativo
Um fine-tuning que representa mais de um terço dos recursos computacionais usados no treinamento inicial do modelo base leva à classificação como fornecedor derivado. Abaixo desse limite, você geralmente continua sendo um implantador.
LoRA e adaptadores leves
Desde que você não altere os pesos de base e o adaptador seja treinado com poucos dados (alguns milhares de exemplos), você continua na categoria de responsável pela implantação.
Ajuste fino completo em um corpus grande
Você se torna fornecedor. As obrigações do artigo 53 (política de direitos autorais + resumo de treinamento) se aplicam à sua camada de treinamento.
→
O benefício de permanecer open-source
Se você publicar seus pesos fine-tuned sob uma licença permissiva com a arquitetura documentada, você próprio se beneficia da isenção open-source para a documentação técnica e a ficha do modelo. Isso é um argumento a mais para publicar seus fine-tunes em vez de mantê-los fechados.

#Documentação a ser produzida em 2026

Seja você responsável pela implantação ou fornecedor derivado, aqui estão os documentos que devem estar em suas pastas em 2026 (em papel ou em formato digital, tanto faz — o importante é que estejam atualizados e acessíveis em caso de fiscalização).

Registro de sistemas de IA
Lista de todos os modelos implantados, versão, casos de uso, nível de risco avaliado, data de entrada em operação, responsável interno.
Avaliação de impacto (DPIA + avaliação de risco de IA)
Para cada sistema de alto risco ou que trate dados pessoais sensíveis. A DPIA do RGPD e a avaliação do AI Act podem ser combinadas em um único documento.
Ficha interna do modelo
Para cada modelo utilizado: origem, licença, data de download, hash dos pesos, quantização utilizada, desempenho avaliado em seus casos de uso, vieses conhecidos. Dica prática: para um modelo Ollama, o hash sha256 do blob está disponível via `ollama show`.
Política de uso e código interno de conduta para IA
Documento assinado pelos usuários internos: o que é permitido, o que é proibido, quais dados podem ser enviados e quais não podem.
Registro de incidentes
Qualquer falha, viés grave detectado, saída inadequada. Serve tanto para o AI Act (rastreabilidade de alto risco) quanto para orientar suas melhorias.
Se você for fornecedor de um modelo derivado: resumo dos dados de treinamento
Resumo público dos dados utilizados para o fine-tuning, no formato AI Office. Este documento deve ser publicável.
Verificar o hash de um modelo Ollama (prova de origem)
# Récupère le hash du modèle pour preuve d'audit
ollama show qwen3.8:27b --modelfile

# Localiser le blob et vérifier son intégrité
ls -la ~/.ollama/models/blobs/
sha256sum ~/.ollama/models/blobs/sha256-*

#Checklist rápido de conformidade

Marcar antes de cada implantação de um modelo open-weight em produção em 2026:

Modelo obtido de uma fonte adequada
Baixado do registro oficial (organização HuggingFace verificada, registro Ollama), licença lida e arquivada.
Caso de uso avaliado
Não está na lista de proibições (art. 5), nível de risco documentado (anexo III).
Transparência implementada
Aviso de uso de IA visível, marca d'água se houver geração de imagem/áudio, treinamento dos usuários realizado.
DPIA / avaliação de IA assinada
Para qualquer tratamento de dados pessoais ou de alto risco.
Dados de treinamento (se houver fine-tuning)
Política de direitos autorais respeitada, opt-outs TDM cumpridos, resumo de treinamento preparado.
Registro ativado
Logs de inferência conservados conforme o prazo legal (tipicamente 6 meses, mais se houver risco elevado).
Plano de auditoria
Um responsável designado, capaz de responder a uma solicitação da autoridade nacional dentro do prazo (geralmente 15 dias).
i
Autoridade francesa
Na França, a autoridade de supervisão do AI Act será coordenada pela CNIL (para a dimensão de dados pessoais) e pela DGCCRF/ANSSI conforme os setores. O decreto de designação final é esperado ao longo de 2026. Enquanto isso, a CNIL já aceita perguntas sobre o AI Act por meio de seu canal de atendimento de IA.

#Para se aprofundar

Três guias relacionados para se aprofundar: o guia LLM local e RGPD retoma as obrigações relativas a dados pessoais em paralelo com a Lei da IA; o guia de chatbot interno para PME aborda a implementação prática de uma implantação em conformidade desde o início; e, para escritórios e consultórios sujeitos a regulamentação (advocacia, saúde), o guia de análise de contratos com LLM local FR detalha um caso de alto risco tratado de ponta a ponta.

Este guia ajudou você?

Um comentário, um erro ou uma observação? Avise-nos; isso ajuda a melhorar o guia para todos.