Pular para o conteúdo
niadra

Desde 2 de agosto, o agente de IA na União Europeia precisa dizer que é IA. O que a regulação de 2026 pede de quem atende clientes

O Artigo 50 do AI Act vale desde 02/08/2026, com multa de até 15 milhões de euros ou 3% do faturamento. O PL 2338 espera parecer na Câmara. O Banco Central dos Emirados publicou a sua nota. O que cada texto pede, e o que os três pedem juntos: provar o que o agente foi, disse e fez.

Time Niadra

Regulação8 min de leitura

Desde 2 de agosto de 2026, quem oferece um agente de IA que fala com pessoas na União Europeia precisa garantir que elas saibam que falam com uma IA. É o Artigo 50 do AI Act: "os fornecedores devem assegurar que os sistemas de IA destinados a interagir diretamente com pessoas físicas sejam concebidos e desenvolvidos de forma que as pessoas sejam informadas de que estão interagindo com um sistema de IA", a menos que isso seja óbvio pelas circunstâncias, e a informação precisa chegar "de forma clara e distinguível, o mais tardar no momento da primeira interação" (texto do Artigo 50). O adiamento aprovado em 2026 para os sistemas de alto risco não tocou nesse artigo: o Regulamento (UE) 2026/1744 empurrou as obrigações de alto risco para dezembro de 2027 e manteve a data do Artigo 50 (Baker Botts, 10/09/2026). A multa chega a 15 milhões de euros ou 3% do faturamento mundial, o que for maior.

No Brasil, o PL 2338/2023 segue na Câmara, "aguardando parecer" desde 2 de setembro de 2026 (CASRAI, atualizado em 25/09/2026). Nos Emirados, o Banco Central publicou em fevereiro uma nota de orientação sobre IA para as instituições financeiras (Zawya, 23/02/2026). Os três textos têm graus de força diferentes. Pedem, no fundo, a mesma coisa de quem roda agentes de IA no atendimento, na cobrança e nas vendas: ser capaz de provar o que o agente era, o que disse e o que fez.

Este post foi escrito para quem responde pelos agentes e para o time de segurança e privacidade que vai receber a pergunta. As fontes foram lidas em 1º de outubro de 2026.

União Europeia: o Artigo 50 em vigor

O que o artigo exige de um agente que atende clientes, pelo texto (Artigo 50):

  • Dizer que é IA (50(1)): o sistema que interage diretamente com pessoas é desenhado para que elas saibam que falam com uma IA, salvo quando é óbvio para uma pessoa razoavelmente informada.
  • No primeiro contato, de forma clara (50(5)): a informação chega "o mais tardar no momento da primeira interação ou exposição".
  • Conteúdo gerado marcado (50(2) e 50(4)): saída sintética marcada de forma legível por máquina; texto publicado para informar o público sobre assunto de interesse público, e deepfakes, com a divulgação de que foram gerados.

Pela análise da Baker Botts, o artigo alcança fornecedores e operadores fora da União Europeia quando a saída do sistema é usada dentro dela: uma empresa brasileira cujo agente de WhatsApp atende clientes em Portugal está dentro. Sistemas colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para a marcação legível por máquina do 50(2); a obrigação de dizer que é IA não tem carência (Baker Botts).

O que o artigo não diz: como provar que a informação foi dada. É aí que entra o registro: a hora em que o agente se apresentou como IA, em que canal, em nome de quem, fica guardado por conversa, ou a empresa não tem como responder a uma reclamação.

Brasil: o PL 2338 e o que já vale hoje

O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024 e tramita na Câmara em comissão especial, com relatoria do deputado Aguinaldo Ribeiro. Em maio de 2026, o vice-presidente do Senado, Eduardo Gomes, disse que o projeto só deve avançar no próximo ano legislativo, pelo calendário eleitoral; o relator defendeu uma "lei viva", porque "todo dia a gente tem uma mudança" (Telesíntese, 19/05/2026). Em 2 de setembro de 2026, a situação registrada era "aguardando parecer" (CASRAI). O texto aprovado no Senado classifica os sistemas por risco, cria direitos de transparência, explicação e contestação para a pessoa afetada e prevê sanções; o que vai valer no Brasil é o que a Câmara aprovar, e isso ainda não existe.

O que já vale, sem depender do PL: a LGPD, que define quem é controlador e quem é operador, exige base legal e finalidade para cada tratamento e dá ao titular o direito de acesso, correção e eliminação (LGPD, GDPR e agentes de IA). Um agente de IA que lê a memória de um cliente trata dado pessoal, e a empresa que o publica é a controladora, qualquer que seja o fornecedor do agente.

Emirados: a nota do Banco Central

A nota de orientação do CBUAE, de 23 de fevereiro de 2026, não é lei; é a expectativa supervisória contra a qual as instituições financeiras serão medidas (Zawya). Pela leitura da Hadef & Partners, ela pede que "os clientes sejam informados quando interagem com sistemas de IA", que decisões de alto impacto tenham "supervisão humana significativa" e caminho de revisão, que a instituição mantenha "um inventário de IA com a finalidade de cada modelo, a classificação de risco e os metadados", e que "as instituições continuem responsáveis pelos sistemas de IA de terceiros", com "direitos de auditoria e informação garantidos por contrato" (Hadef & Partners). Dois meses depois, o mesmo regulador tirou o WhatsApp dos bancos (o que isso fez com a memória do cliente).

O que os três pedem juntos

Lidos lado a lado, os três textos convergem em cinco obrigações práticas para quem roda agentes de IA que falam com clientes, em especial quando os agentes são de fornecedores diferentes:

Obrigação UE (Artigo 50) Brasil (LGPD hoje; PL 2338 em tramitação) Emirados (nota do CBUAE) O que a empresa precisa guardar
Dizer que é IA, no primeiro contato Exigido Transparência no PL; LGPD exige informar o tratamento Esperado A hora e o texto da apresentação, por conversa e canal
Em nome de quem o agente fala Implícito na transparência Controlador identificado A instituição responde pelo terceiro O agente, o fornecedor e a versão que atendeu cada conversa
Caminho para uma pessoa Não no Artigo 50 Direito de contestação no PL Supervisão humana nas decisões de alto impacto A transferência, quando ocorreu e se o destino leu o contexto
Explicar e contestar uma decisão Não no Artigo 50 Direito de explicação no PL; acesso e correção na LGPD Explicação quando a decisão é de IA O que o agente leu, chamou e afirmou antes de decidir
Responder pelo fornecedor Fornecedor e operador, cada um com a sua Controlador responde pelo operador Direitos de auditoria em contrato O comprovante de cada leitura, por fornecedor, exportável

A coluna da direita é a mesma em todas as linhas: o registro da conversa, por turno. Não o transcript só. O que o agente era, o que leu, o que afirmou, o que fez e para quem passou.

O que não sabemos

  • Como as autoridades nacionais da União Europeia vão fiscalizar o Artigo 50 na prática, e qual será a primeira multa. Até a data da leitura, não encontramos decisão publicada.
  • O texto final do PL 2338. O que a Câmara aprovar pode mudar a classificação de risco de agentes de atendimento e os direitos da pessoa afetada.
  • O texto original da nota do CBUAE: trabalhamos com o resumo da Zawya e a análise da Hadef & Partners, que coincidem.
  • Como o Artigo 50 trata um agente de voz que se apresenta como IA uma vez e é interrompido antes. Os textos lidos não tratam desse caso.

Como a Niadra resolve

A Niadra não torna o agente conforme: dizer que é IA, oferecer uma pessoa e decidir a ação são do agente e da empresa. O que a Niadra faz é guardar a prova. O registro de turno anota o que cada agente, de cada fornecedor, leu da memória, que ferramentas chamou e o que elas devolveram, o que mostrou, o que afirmou e o que decidiu, com o prompt e o modelo fixados por versão; o conteúdo pode ficar no seu armazenamento, com a Niadra guardando o ponteiro e o hash, e uma conversa real pode ser reproduzida no seu CI com a memória da época. Cada leitura da memória, inclusive a recusada, deixa um comprovante encadeado por SHA-256, com raiz diária em armazenamento de gravação única e envio ao seu SIEM, e o acesso é negado por padrão e liberado por finalidade (Console). O apagamento sai com comprovante, e a memória sai em formato aberto, em exportação contínua para o seu bucket.

É o que a coluna da direita da tabela pede, para todos os fornecedores de uma vez, porque a memória fica fora de todos eles. No benchmark de 30/09/2026, nenhum dado sensível foi entregue a uma conversa que não tinha provado quem era, com a verificação por conversa que a política da empresa exige. O post sobre LGPD, GDPR e agentes de IA lista, padrão por padrão, o que o time de segurança vai pedir.

Perguntas frequentes

Um agente de WhatsApp de uma empresa brasileira precisa dizer que é IA?

Se atende pessoas na União Europeia, sim, pelo Artigo 50, desde 2 de agosto de 2026. No Brasil, a LGPD exige informar o tratamento de dados, e o PL 2338, se aprovado como saiu do Senado, trará o direito de transparência. A prática recomendada é a mesma em qualquer lugar: dizer, no primeiro contato, e guardar a hora em que disse.

O registro de turno substitui a gravação da conversa?

Não. A gravação diz o que foi dito; o registro de turno diz o que o agente leu, chamou, afirmou e decidiu em cada resposta, e com que versão. É o que permite explicar uma decisão, e não só reproduzi-la.

Quem responde quando o agente é de um fornecedor?

Na União Europeia, fornecedor e operador têm obrigações próprias; no Brasil, a empresa que atende é a controladora e responde pelo operador; nos Emirados, a nota diz que a instituição continua responsável pelo terceiro. Em todos os casos, a empresa precisa do registro mesmo quando o agente não é dela.

Conte o que você está construindo.

E-mail corporativo e duas linhas sobre os seus agentes bastam. Quem responde é quem escreve o código, com uma proposta de acesso antecipado para o seu caso.

Prefere contar mais sobre a sua empresa? Use o formulário completo

Só aceitamos e-mail corporativo. Usamos estes dados apenas para responder ao seu pedido; para apagá-los, peça por este formulário.

O próximo agente já pode chegar sabendo.

A Niadra está abrindo para empresas por pedido, antes do lançamento. Conte o que você está construindo: quem responde é quem escreve o código.