Grátis · AI Act, RGPD e Código do Trabalho
Que regras de IA se aplicam à sua empresa?
Três perguntas sobre que ferramentas usa, com que dados e para quê. A lista de obrigações aparece logo abaixo, com datas e o artigo da lei.
O que se aplica à sua empresa
Não pode
- Proibido desde 2 de fevereiro de 2025Reconhecer emoções de colaboradores
Ferramentas que medem o estado de espírito, o tom de voz ou as emoções da equipa em reuniões, chamadas ou mensagens são proibidas no local de trabalho, salvo por razões médicas ou de segurança. Desligue a função ou troque de ferramenta.
AI Act, artigo 5.º, n.º 1, alínea f) · IA em RH: perceber padrões na equipa sem vigiar ninguém →
- Já hojeDados de pessoas em contas gratuitas ou pessoais
Nas versões gratuitas ou pessoais não há contrato de tratamento de dados com a empresa e as conversas podem servir para treino. Dados de clientes, colaboradores ou candidatos só entram em versões empresariais.
RGPD, artigo 28.º · IA e RGPD: o que uma PME pode e não pode fazer →
- Já hojeDeixar a IA decidir sozinha sobre pessoas
Rejeitar candidatos, avaliar colaboradores ou recusar crédito tem de ser decidido por uma pessoa, que lê o que a IA preparou e pode mudar o resultado.
RGPD, artigo 22.º · IA e RGPD: o que uma PME pode e não pode fazer →
Já se aplica
- Desde 2 de fevereiro de 2025Formar a equipa que usa IA (literacia)
Quem usa IA tem de tomar medidas para que a equipa perceba o que está a fazer e os riscos, como as respostas inventadas. Não precisa de certificado: uma sessão curta, uma política de uma página e uma folha com quem assistiu. As autoridades nacionais fiscalizam desde 2 de agosto de 2026.
AI Act, artigo 4.º (reescrito pelo Regulamento (UE) 2026/1744) · IA e RGPD: o modelo de política numa página →
- Já hojeContrato de tratamento de dados, base legal e informação
Peça e guarde o contrato de tratamento de dados (DPA) de cada ferramenta de IA. Tenha uma razão legal para cada uso (contrato, obrigação legal ou interesse legítimo ponderado), diga na política de privacidade que usa fornecedores de IA e acrescente-os ao registo de tratamentos.
RGPD, artigos 6.º, 13.º, 14.º, 28.º e 30.º · IA e RGPD: o que uma PME pode e não pode fazer →
- Já hojeDados que saem da União Europeia
Se o fornecedor é dos Estados Unidos, confirme que está certificado no EU-US Data Privacy Framework e que o contrato tem também cláusulas contratuais-tipo. Quando existir, escolha o alojamento dos dados na Europa.
RGPD, capítulo V (artigos 44.º a 49.º) · IA com os dados na Europa →
- Já hojeDados de saúde e outros dados sensíveis
Dados de saúde, biométricos, de origem étnica ou de filiação sindical têm regras mais apertadas: só com uma das exceções previstas e, em regra, com uma avaliação de impacto antes de usar a IA.
RGPD, artigos 9.º e 35.º · IA em clínicas e consultórios →
- Desde 2 de agosto de 2026Dizer que é uma máquina
Quem fala com um chatbot ou um agente de voz tem de saber que não está a falar com uma pessoa, logo no início. Se grava as chamadas, diga-o também e defina por quanto tempo guarda as gravações.
AI Act, artigo 50.º, n.º 1; RGPD, artigo 13.º · Central de chamadas com IA: como montar uma com o Retell AI →
- Desde 2 de agosto de 2026Assinalar imagens, vídeos e áudio realistas
Imagens, vídeos ou vozes gerados por IA que imitam pessoas, sítios ou acontecimentos reais têm de dizer que foram gerados ou manipulados. Num anúncio claramente criativo basta uma indicação discreta.
AI Act, artigo 50.º, n.º 4 · Imagens para marketing com IA numa PME →
- Desde 2 de agosto de 2026Textos gerados por IA publicados para informar o público
Textos gerados por IA sobre assuntos de interesse público têm de ser identificados como tal, a menos que uma pessoa os reveja e a empresa assuma a responsabilidade editorial. Na prática: reveja sempre antes de publicar.
AI Act, artigo 50.º, n.º 4 · IA no marketing de uma PME →
- Já hojeAvisar antes de gravar ou transcrever
Avise todos os participantes no início da reunião ou chamada, use a versão empresarial da ferramenta e defina por quanto tempo guarda as gravações e as transcrições.
RGPD, artigos 5.º e 13.º · Transcrever reuniões e chamadas em português com IA →
- Já hojeInformar candidatos e trabalhadores sobre os critérios
O empregador tem de informar sobre os parâmetros, critérios e regras dos algoritmos ou da IA que afetam o acesso ao emprego e as condições de trabalho, incluindo perfis e controlo da atividade. A violação é contraordenação grave. Faça também uma avaliação de impacto antes de começar.
Código do Trabalho, artigo 106.º, n.º 3, alínea s); RGPD, artigo 35.º · IA nos recursos humanos de uma PME →
- Já hojeNão usar a IA para vigiar o desempenho
Meios de vigilância à distância não podem servir para controlar o desempenho dos trabalhadores. Use a IA para perceber padrões da equipa (saídas, horas extra, férias) e não para pontuar pessoas concretas.
Código do Trabalho, artigos 20.º e 21.º · IA em RH: perceber padrões na equipa sem vigiar ninguém →
Vai aplicar-se
- A partir de 2 de dezembro de 2026Marcar o conteúdo gerado pelo seu produto
Se a empresa desenvolve ou vende um produto que gera texto, imagem, áudio ou vídeo, é fornecedora e tem de marcar o conteúdo de forma técnica. Para sistemas já no mercado, o prazo é 2 de dezembro de 2026. Como fornecedor, tem mais obrigações do que quem só usa IA: fale com um advogado.
AI Act, artigo 50.º, n.º 2 (prazo do Regulamento (UE) 2026/1744)
- A partir de 2 de dezembro de 2027Alto risco: recrutamento e gestão de pessoas
IA para filtrar candidaturas, avaliar candidatos, decidir promoções ou despedimentos, distribuir tarefas ou avaliar desempenho é de alto risco. Vai ter de seguir as instruções do fornecedor, ter supervisão humana com formação, guardar registos e informar os trabalhadores e os seus representantes antes de usar. Atenção: se puser um assistente genérico a pontuar candidatos, pode passar a ser fornecedor, com obrigações bem mais pesadas.
AI Act, anexo III, ponto 4, e artigos 25.º e 26.º · IA nos recursos humanos de uma PME →
- A partir de 2 de dezembro de 2027Alto risco: avaliar a capacidade de pagar de particulares
IA para avaliar a solvabilidade ou a pontuação de crédito de pessoas singulares é de alto risco, com as mesmas obrigações de supervisão humana, registos e informação às pessoas.
AI Act, anexo III, ponto 5, alínea b), e artigo 26.º
Recomendado
- RecomendadoPassar para contas da empresa
Mesmo sem dados pessoais, contas pessoais deixam o trabalho fora do controlo da empresa. Escolha uma ferramenta paga com contrato para empresas e desligue as contas pessoais para trabalho.
Boa prática · Comparador de licenças de IA →
- RecomendadoUma política de uma página, assinada
Ferramentas autorizadas, o que nunca se põe na IA, verificar sempre números e leis, decisões sobre pessoas tomadas por pessoas e quem aprova ferramentas novas. Serve também de prova da literacia.
Boa prática · IA e RGPD: modelo de política interna →
- RecomendadoAntes de começar
Quando a primeira pessoa começar a usar IA no trabalho, aplica-se a obrigação de literacia. Comece logo com uma ferramenta empresarial, uma política de uma página e uma sessão curta para a equipa.
AI Act, artigo 4.º · Diagnóstico de maturidade em IA →
Informação geral, verificada em setembro de 2026, que não substitui aconselhamento jurídico. Inclui o Regulamento (UE) 2026/1744 (Digital Omnibus sobre IA), em vigor desde 27 de julho de 2026, que adiou as regras de alto risco. A proposta que altera o RGPD ainda não é lei. Em Portugal, a CNPD fiscaliza o RGPD e a ANACOM é a autoridade de supervisão do AI Act.
Quer ajuda a pôr a IA a funcionar dentro das regras?
Trabalhamos com parceiros com experiência a pôr estas ferramentas a funcionar em PME portuguesas. Diga-nos o que quer montar e ligamos-lhe para perceber o que faz sentido, quanto custa e quanto tempo demora.
- Resposta em até 24 horas
- Primeira conversa sem custo nem compromisso
- Pode juntar um apoio do Estado ao projeto, se houver aviso aberto
Calendário do AI Act para uma PME
O AI Act (Regulamento (UE) 2024/1689) entrou em vigor a 1 de agosto de 2024 e aplica-se por fases. A maior parte das PME só usa IA feita por outros, e o regulamento chama-lhes "responsáveis pela implantação": as obrigações são menores do que as de quem desenvolve, mas existem.
| Data | O que se aplica |
|---|---|
| 2 de fevereiro de 2025 | Práticas proibidas (artigo 5.º) e literacia em IA (artigo 4.º) |
| 2 de agosto de 2026 | Transparência (artigo 50.º) e fiscalização da literacia pelas autoridades nacionais |
| 2 de dezembro de 2026 | Marcação técnica do conteúdo gerado, para fornecedores com sistemas já no mercado |
| 2 de dezembro de 2027 | Alto risco do anexo III: recrutamento, gestão de pessoas, crédito, educação |
| 2 de agosto de 2028 | Alto risco em produtos regulados (anexo I) |
O RGPD aplica-se hoje a qualquer uso de IA com dados de pessoas, sem datas novas: o adiamento do alto risco não dispensa informar candidatos, ter uma pessoa a decidir e fazer a avaliação de impacto. A explicação completa, com o modelo de política interna, está no guia IA e RGPD: o que uma PME pode e não pode fazer. Para saber em que ponto está a empresa no resto, faça o diagnóstico de maturidade em IA.