Lei da IA e modelos com pesos abertos: o que muda em 2026
A Lei da IA europeia entra na fase plenamente vinculante para modelos de uso geral (GPAI) em agosto de 2025, e as primeiras sanções são aplicadas em 2026. Para modelos com pesos abertos — Llama, Mistral, Qwen, DeepSeek, Gemma — o regulamento prevê uma isenção parcial, mas ela não abrange tudo. Este guia faz uma distinção prática entre o que se aplica à sua empresa quando você utiliza ou faz o ajuste fino de um modelo com pesos abertos e o que continua sob responsabilidade do fornecedor do modelo.
#Por que este guia
Muitas empresas já mudaram para pesos abertos por razões comuns: custo, latência, soberania, RGPD. A pergunta que volta em 2026 é: se baixarmos Llama 4 ou Mistral Magistral para rodar em nossos servidores, quem assume as obrigações do AI Act? O fornecedor? Nós? Os dois?
A resposta curta: Meta ou Mistral assumem as obrigações GPAI (IA de propósito geral) como fornecedores. Mas você, como responsável pela implantação — e ainda mais se fizer fine-tuning — passa a ter um conjunto de obrigações próprias. A conformidade dos modelos com pesos abertos com o AI Act, portanto, não é uma questão binária: há uma divisão de responsabilidades.
#Calendário 2026: o que realmente se aplica
Implantar uma IA local no trabalho: RGPD, AI Act, arquitetura multiusuário, custos, nota para a diretoria.
- Espaço online vitalício
- PDF + arquivos
- Atualizações vitalícias
O AI Act entrou em vigor em agosto de 2024, mas sua aplicação é escalonada. A seguir o que importa em 2026 para uso com pesos abertos.
- fevereiro de 2025
- Proibições absolutas (pontuação social, manipulação, identificação biométrica não autorizada). Em vigor.
- agosto de 2025
- Obrigações GPAI aplicáveis aos fornecedores de modelos de uso geral. Isso pesa sobre a Meta, Mistral, Google, etc.
- agosto de 2026
- Obrigações para sistemas de IA de alto risco (anexo III): RH, pontuação de crédito, infraestruturas críticas, justiça. Se a sua implantação se enquadrar em uma dessas categorias, essas obrigações se aplicam a você.
- agosto de 2027
- Extensão às IAs integradas em produtos regulamentados (anexo I: brinquedos, dispositivos médicos, veículos).
#A isenção para GPAI open-source: o que ela cobre
O artigo 53(2) da Lei da IA prevê uma isenção para modelos de uso geral publicados sob uma licença livre e de código aberto que permite acesso, uso, modificação e distribuição. É o que o texto chama de regime "free and open-source".
Para que um modelo com pesos abertos aproveite a isenção, três condições devem ser cumpridas:
- Pesos acessíveis
- Os parâmetros do modelo estão publicamente disponíveis (HuggingFace, Ollama registry, etc.).
- Licença permissiva
- A licença permite, no mínimo, o uso, a modificação e a redistribuição. Apache 2.0, MIT e a maioria das licenças "open-weights" são aceitas. A licença Llama (licença comunitária com limite de 700 milhões de usuários ativos mensais) é um caso limite que a Comissão esclareceu favoravelmente em 2025.
- Arquitetura e parâmetros revelados
- Não apenas os pesos: a arquitetura do modelo deve ser documentada publicamente.
Quando essas condições são atendidas, o fornecedor do modelo (Meta, Mistral, etc.) fica dispensado de duas obrigações principais: (1) a documentação técnica detalhada destinada ao AI Office e (2) o fornecimento de uma ficha completa do modelo aos responsáveis pela implantação a jusante. Mas — e essa é a armadilha frequentemente esquecida — ele mantém duas obrigações que chegam até você.
#Obrigações que permanecem, mesmo em open-source
Aqui está o que a isenção não cobre e que se aplica ao fornecedor do modelo, independentemente do que aconteça — portanto, indiretamente a você através da cadeia de valor.
- Política de respeito ao direito autoral (art. 53(1)(c))
- O fornecedor deve publicar uma política em conformidade com a diretiva 2019/790 sobre direitos autorais no mercado digital e, em particular, respeitar as recusas de uso para TDM (Text and Data Mining) expressas pelos titulares dos direitos.
- Resumo público dos dados de treinamento (art. 53(1)(d))
- Um resumo suficientemente detalhado dos conteúdos utilizados para o treinamento, seguindo um modelo fornecido pelo AI Office. É esse famoso "training data summary" que a Meta, a Mistral e a OpenAI publicam agora.
#O caso “systemic risk”: quando a exceção deixa de valer
O artigo 51 define uma categoria especial: modelos GPAI com risco sistêmico. Concretamente, um modelo entra nessa categoria se:
- Limiar de cálculo
- Mais de 10^25 FLOPs acumulados durante o treinamento. Llama 3.1 405B e GPT-4 o superam; Llama 3 70B e a maioria dos Mistral não.
- Designação discricionária
- O AI Office pode classificar um modelo como sistêmico com base em outros critérios (impacto no mercado interno, capacidades, número de usuários).
#Se você usa um modelo de pesos abertos sem modificações
Caso mais comum: você baixa Mistral Small 24B, Qwen 3.8 27B ou Gemma 4 12B via Ollama e disponibiliza o modelo aos seus colaboradores ou clientes. Você é um “responsável pela implantação” (deployer) no sentido do regulamento. Veja quais são suas obrigações.
- 01Identificar o nível de risco do seu caso de usoLeia o anexo III do regulamento. Se você filtrar currículos, atribuir pontuações a candidatos, tomar decisões de concessão de crédito ou gerenciar o acesso à educação ou a serviços essenciais, seu caso de uso é classificado como de alto risco — e a lista completa de obrigações se aplica (gestão de riscos, qualidade dos dados, rastreabilidade, controle humano, registro de logs).
- 02Aplicar o artigo 50 sobre transparênciaPara qualquer sistema conversacional ou que gere conteúdo: informar ao usuário que ele está interagindo com uma IA e marcar os conteúdos gerados como tais (texto, imagem, áudio, vídeo). Um aviso claro na interface é suficiente para o chat; os conteúdos visuais e de áudio devem receber marcação técnica (watermark, C2PA).
- 03Regulamentar o uso por uma política internaDocumentar: quais modelos são autorizados, com quais dados, para quais casos de uso e com que controle humano. Isso também é sua melhor defesa em caso de auditoria da CNIL ou de fiscalização pela autoridade nacional do AI Act.
- 04Treinar seus usuários (art. 4)O artigo 4 exige que as pessoas que usam o sistema tenham letramento suficiente em IA. Uma sessão documentada de 1 hora é geralmente considerada suficiente para um uso sem risco; é necessário mais tempo para um uso de alto risco.
#Se você fizer fine-tuning do modelo
Assim que você modifica substancialmente o modelo (fine-tuning, destilação, adição de adaptadores LoRA de grande escala), passa de "responsável pela implantação" para "fornecedor de um modelo GPAI derivado". O considerando 109 do regulamento e as orientações do AI Office de 2025 esclareceram o que é "substancial":
- Limite indicativo
- Um fine-tuning que representa mais de um terço dos recursos computacionais usados no treinamento inicial do modelo base leva à classificação como fornecedor derivado. Abaixo desse limite, você geralmente continua sendo um implantador.
- LoRA e adaptadores leves
- Desde que você não altere os pesos de base e o adaptador seja treinado com poucos dados (alguns milhares de exemplos), você continua na categoria de responsável pela implantação.
- Ajuste fino completo em um corpus grande
- Você se torna fornecedor. As obrigações do artigo 53 (política de direitos autorais + resumo de treinamento) se aplicam à sua camada de treinamento.
#Documentação a ser produzida em 2026
Seja você responsável pela implantação ou fornecedor derivado, aqui estão os documentos que devem estar em suas pastas em 2026 (em papel ou em formato digital, tanto faz — o importante é que estejam atualizados e acessíveis em caso de fiscalização).
- Registro de sistemas de IA
- Lista de todos os modelos implantados, versão, casos de uso, nível de risco avaliado, data de entrada em operação, responsável interno.
- Avaliação de impacto (DPIA + avaliação de risco de IA)
- Para cada sistema de alto risco ou que trate dados pessoais sensíveis. A DPIA do RGPD e a avaliação do AI Act podem ser combinadas em um único documento.
- Ficha interna do modelo
- Para cada modelo utilizado: origem, licença, data de download, hash dos pesos, quantização utilizada, desempenho avaliado em seus casos de uso, vieses conhecidos. Dica prática: para um modelo Ollama, o hash sha256 do blob está disponível via `ollama show`.
- Política de uso e código interno de conduta para IA
- Documento assinado pelos usuários internos: o que é permitido, o que é proibido, quais dados podem ser enviados e quais não podem.
- Registro de incidentes
- Qualquer falha, viés grave detectado, saída inadequada. Serve tanto para o AI Act (rastreabilidade de alto risco) quanto para orientar suas melhorias.
- Se você for fornecedor de um modelo derivado: resumo dos dados de treinamento
- Resumo público dos dados utilizados para o fine-tuning, no formato AI Office. Este documento deve ser publicável.
#Checklist rápido de conformidade
Marcar antes de cada implantação de um modelo open-weight em produção em 2026:
- Modelo obtido de uma fonte adequada
- Baixado do registro oficial (organização HuggingFace verificada, registro Ollama), licença lida e arquivada.
- Caso de uso avaliado
- Não está na lista de proibições (art. 5), nível de risco documentado (anexo III).
- Transparência implementada
- Aviso de uso de IA visível, marca d'água se houver geração de imagem/áudio, treinamento dos usuários realizado.
- DPIA / avaliação de IA assinada
- Para qualquer tratamento de dados pessoais ou de alto risco.
- Dados de treinamento (se houver fine-tuning)
- Política de direitos autorais respeitada, opt-outs TDM cumpridos, resumo de treinamento preparado.
- Registro ativado
- Logs de inferência conservados conforme o prazo legal (tipicamente 6 meses, mais se houver risco elevado).
- Plano de auditoria
- Um responsável designado, capaz de responder a uma solicitação da autoridade nacional dentro do prazo (geralmente 15 dias).
#Para se aprofundar
Três guias relacionados para se aprofundar: o guia LLM local e RGPD retoma as obrigações relativas a dados pessoais em paralelo com a Lei da IA; o guia de chatbot interno para PME aborda a implementação prática de uma implantação em conformidade desde o início; e, para escritórios e consultórios sujeitos a regulamentação (advocacia, saúde), o guia de análise de contratos com LLM local FR detalha um caso de alto risco tratado de ponta a ponta.
Um comentário, um erro ou uma observação? Avise-nos; isso ajuda a melhorar o guia para todos.