O que perguntar a uma agência de IA antes de assinar?

Avatar
Autor

As perguntas a fazer a uma agência de IA quase nada têm a ver com modelos. São sete as que separam fornecedores, porque são sobre documentação, sobre quem responde ao regulador e sobre o que fica na sua casa quando o contrato acaba.

A razão é jurídica. Desde 2 de agosto de 2026 aplicam-se as obrigações de transparência do AI Act e os poderes de supervisão das autoridades nacionais. Quem responde perante o supervisor é, em regra, quem coloca o sistema no mercado ou quem o usa. Não a agência que o construiu.

Regulamento (UE) 2024/1689 foi alterado pelo Regulamento (UE) 2026/1744, que entrou em vigor a 27 de julho de 2026. As obrigações para sistemas de risco elevado autónomos do Anexo III passaram para 2 de dezembro de 2027, e para IA embutida em produtos do Anexo I para 2 de agosto de 2028. As obrigações do artigo 50 não foram diferidas.

2 ago 2026
O artigo 50 aplica-se. Poderes de supervisão das autoridades nacionais em vigor
2 dez 2026
O artigo 50, n.º 2, alcança os sistemas já no mercado
2 dez 2027
Obrigações de risco elevado do Anexo III
2 ago 2028
Anexo I, IA embutida em produtos regulados
Uma agência pode entregar um sistema que funciona muito bem e deixá-lo sem nada que sirva de resposta a um supervisor. Não é má-fé, é âmbito. Se não pediu a documentação, ninguém a construiu.

Quem responde ao regulador, você ou a agência?

Em regra, você. E esta é a pergunta que muda todas as outras, por isso vale a pena resolvê-la antes de discutir âmbito ou preço.

O AI Act distribui obrigações por papéis. O fornecedor é quem desenvolve e coloca no mercado sob o seu próprio nome ou marca. O responsável pela implantação é quem usa o sistema sob a sua autoridade. Uma agência que constrói um sistema para si, que depois é usado sob a sua marca, coloca-o na sua esfera de responsabilidade e não na dela.

O artigo 25 trata precisamente das situações em que o papel muda de mãos, como colocar o seu nome ou marca num sistema, modificá-lo substancialmente ou alterar a sua finalidade prevista. O Regulamento (UE) 2026/1744 acrescentou deveres selecionados do artigo 25 ao patamar intermédio de coimas, o que é um sinal de que a questão dos papéis deixou de ser académica.

Os três patamares de coima do artigo 99
35M ou 7%
Práticas proibidas do artigo 5. O maior dos dois valores
›
15M ou 3%
Restantes obrigações de operadores, incluindo os deveres do artigo 50
›
7,5M ou 1%
Informação incorrecta, incompleta ou enganosa às autoridades
Para grandes empresas aplica-se o maior dos dois valores. Para PME e startups, o artigo 99, n.º 6, inverte a regra e aplica-se o menor . Para a maioria dos leitores, é a linha mais relevante do regulamento.

As sete perguntas a fazer a uma agência de IA

Cada uma produz respostas mensuravelmente diferentes entre fornecedores. Incluímos a resposta que o deve deixar desconfortável.

Quem é o fornecedor e quem é o responsável pela implantação, no sentido do AI Act? Boa resposta: a distinção explicada e assumida no contrato. Má resposta: isso é uma questão jurídica, ou ainda não olhámos para isso.
Que documentação técnica entregam, e quando? Boa resposta: uma lista concreta, produzida durante o projecto. Má resposta: documentamos no final, ou temos os notebooks.
De onde vêm os dados de treino ou de contexto, e como fica registado? Boa resposta: proveniência documentada com base legal identificada por fonte. Má resposta: usámos o que estava disponível.
Onde corre a inferência, e o que é retido? Boa resposta: localização, retenção de prompts e outputs, e quem tem acesso, por escrito. Quando a residência dos dados é a restrição determinante, a implantação on-premise é normalmente a resposta honesta. Má resposta: uma resposta genérica sobre encriptação.
Como se avalia se o sistema está a funcionar, e quem tem acesso a essa avaliação? Boa resposta: conjunto de avaliação, critérios definidos antes, e resultados que você pode correr sozinho. É o mesmo problema de evidência que descrevemos em evidência de qualidade de software. Má resposta: fizemos testes, sem artefacto que fique consigo.
Onde é que uma pessoa decide, e o que acontece quando o sistema falha? Boa resposta: pontos de supervisão desenhados na aplicação, com comportamento de falha definido. Má resposta: supervisão descrita como o utilizador pode sempre verificar.
O que fica connosco se mudarmos de fornecedor? Boa resposta: código, definições de infraestrutura, conjunto de avaliação e documentação, tudo transferível. Má resposta: a plataforma da agência, sem saída. É a pergunta mais evitada e é legítimo insistir.
Está a avaliar fornecedores de IA? Faça-nos as sete perguntas pela mesma ordem.
Fale com a nossa equipa

Que artefactos tem de exigir na entrega?

Quatro. E o que os une é que nenhum se produz depois, o que faz deles cláusula contratual e não pedido no final do projecto.

Artefacto 1
Documentação técnica
O registo das decisões de desenho, das alternativas consideradas e das razões. É um registo do que aconteceu enquanto acontecia. Reconstruído seis meses depois, é ficção bem-intencionada.
Artefacto 2
Governação e proveniência de dados
Que dados, de onde, com que base legal, com que tratamento. Torna-se irrecuperável quando ninguém se lembra da origem, e as pessoas mudam de emprego.
Artefacto 3
Desenho da supervisão humana
Onde uma pessoa decide, o que vê nesse momento, o que pode alterar. É desenho de interface e de fluxo. Acrescentar depois significa refazer.
Artefacto 4
Registos e rastreabilidade
Que decisão foi tomada, com que entrada, por que caminho. Tem de estar na arquitectura. Não há forma de gerar retroactivamente registos que nunca foram escritos.
Um teste rápido para qualquer proposta que tenha em mãos. Procure quatro palavras: documentação, proveniência, supervisão, registos. Se nenhuma aparece, o orçamento não as contempla, e vai pagá-las duas vezes.

O que muda a 2 de dezembro de 2026?

O artigo 50, n.º 2, alcança os sistemas que já estão em produção. É a data mais próxima e a menos falada. O artigo 50 exige que o conteúdo gerado por IA seja marcado num formato legível por máquina, de modo a poder ser detectado como artificialmente gerado. Aplicou-se aos sistemas novos desde 2 de agosto de 2026. Os que já estavam no mercado nessa data têm até 2 de dezembro de 2026.

Três perguntas a fazer à agência, se alguma coisa no seu produto gera conteúdo. Quantos caminhos no produto produzem output gerado, sabendo que a resposta honesta é normalmente mais do que a lista inicial. A marcação é aplicada na geração ou na apresentação, sabendo que marcação na camada de apresentação desaparece quando o conteúdo sai da sua interface. E se o modelo é de terceiros, eles marcam e vocês herdam essa marcação, uma pergunta para fazer agora e não em novembro.

E uma nota de honestidade que vale exigir. A robustez da marcação tem limites conhecidos: recodificação, recorte e conversão de formato degradam ou removem muitas marcas. Uma agência que lhe garanta marcação inamovível está a prometer o que não pode cumprir, e isso é mais preocupante do que admitir o limite. Abordámos o que mudou realmente no AI Act em agosto de 2026 em separado, e a nossa nota sobre a Claude Partner Network explica como construímos segundo as orientações de quem fornece o modelo em vez de as contornar.

Que cláusulas faltam na maioria dos contratos de IA?

Seis, e nenhuma é exótica. Faltam porque os contratos foram redigidos antes de existirem obrigações. Entrega dos quatro artefactos como condição de aceitação e não como anexo desejável. Atribuição explícita dos papéis de fornecedor e de responsável pela implantação. Localização da inferência e política de retenção de prompts e outputs. Direito a correr o conjunto de avaliação de forma independente. Obrigação de notificar alterações ao modelo ou ao fornecedor de modelo subjacente. E saída ordenada, com o que é entregue, em que formato e em que prazo.

A quinta é a menos óbvia e a mais útil. Se a agência trocar de modelo subjacente sem lhe dizer, o comportamento do seu sistema muda e a sua documentação deixa de descrever o que está em produção. Isso é um problema seu, não dela, e pode ser uma modificação substancial no sentido do artigo 25.

Que sinais indicam que o projecto não chega a produção?

Nenhum destes é desqualificante. Todos valem uma segunda pergunta antes de assinar. A proposta descreve capacidades do modelo e não o problema de negócio. Não há critério de sucesso escrito, o que significa que ninguém pode dizer que o projecto falhou e ele vive indefinidamente em piloto. Nada descreve o que acontece quando o sistema se engana, apesar de sistemas de IA errarem por desenho. A demonstração é impecável e não há ambiente de avaliação, o que é a diferença entre uma amostra escolhida por eles e uma escolhida por vocês. Ninguém pergunta pelos vossos dados reais, apesar de ser aí que estão as surpresas. E a palavra piloto aparece sem uma condição de saída.

Perguntas frequentes

Responsabilidade e coimas

Quem responde ao regulador, a empresa ou a agência de IA?
Em regra, quem coloca o sistema no mercado sob o seu nome ou quem o usa sob a sua autoridade. O AI Act distribui obrigações por papéis, sendo o fornecedor quem desenvolve e coloca no mercado e o responsável pela implantação quem utiliza. O artigo 25 trata das situações em que o papel muda de mãos, incluindo colocar o seu nome no sistema ou alterar a finalidade prevista.
Quais são as coimas do AI Act?
O artigo 99 fixa três patamares. Até 35 milhões de euros ou 7% do volume de negócios mundial para as práticas proibidas do artigo 5. Até 15 milhões ou 3% para o incumprimento das restantes obrigações de operadores, incluindo os deveres do artigo 50. Até 7,5 milhões ou 1% por informação incorrecta ou enganosa. Para grandes empresas aplica-se o maior dos dois valores, para PME e startups o menor.

Prazos do AI Act

O que muda a 2 de dezembro de 2026?
O artigo 50, n.º 2, que exige marcação do conteúdo gerado por IA num formato legível por máquina, alcança os sistemas que já estavam no mercado a 2 de agosto de 2026. Os sistemas novos já estão obrigados desde essa data. É a obrigação com prazo mais próximo e a menos discutida.
O AI Act foi adiado?
Em parte. O Regulamento (UE) 2026/1744 entrou em vigor a 27 de julho de 2026 e diferiu as obrigações de risco elevado do Anexo III para 2 de dezembro de 2027 e as do Anexo I para 2 de agosto de 2028. As obrigações de transparência do artigo 50 não foram diferidas e aplicam-se desde 2 de agosto de 2026.

Perguntas a fazer a uma agência de IA sobre documentação e saída

Que documentação exigir a uma agência de IA?
Quatro artefactos, todos como condição de aceitação e não como anexo. Documentação técnica das decisões de desenho, governação e proveniência dos dados, desenho da supervisão humana, e registos com rastreabilidade das decisões. Nenhum se produz depois do projecto, o que faz deles matéria contratual.
O que deve ficar connosco se mudarmos de fornecedor de IA?
Código, definições de infraestrutura, conjunto de avaliação, documentação técnica e registos de proveniência de dados, em formatos transferíveis e com prazo definido. Se a resposta a esta pergunta for a plataforma da agência sem saída prevista, está a comprar uma dependência e não um sistema.
Caixa Mágica Software
Equipa Caixa Mágica
A Caixa Mágica Software é uma empresa portuguesa de software com mais de 20 anos de experiência em software à medida, soluções de IA e equipas de desenvolvimento nearshore para empresas europeias.
AI Lab · Caixa Mágica Software
Faça-nos as sete perguntas
O nosso AI Lab constrói IA aplicada para sectores regulados, e a nossa equipa de arquitectura tem certificação da Anthropic no âmbito do Claude Partner Network. Se alguma resposta nossa o deixar desconfortável, é informação útil para si.