# Desde 2 de agosto, o agente de IA na União Europeia precisa dizer que é IA. O que a regulação de 2026 pede de quem atende clientes

> O Artigo 50 do AI Act vale desde 02/08/2026, com multa de até 15 milhões de euros ou 3% do faturamento. O PL 2338 espera parecer na Câmara. O Banco Central dos Emirados publicou a sua nota. O que cada texto pede, e o que os três pedem juntos: provar o que o agente foi, disse e fez.

URL: https://niadra.com/blog/o-que-a-regulacao-de-2026-pede-de-um-agente-de-ia-que-fala-com-o-cliente
Publicado em: 2026-10-01 · Regulação · Time Niadra

Desde 2 de agosto de 2026, quem oferece um agente de IA que fala com pessoas na União Europeia precisa garantir que elas saibam que falam com uma IA. É o Artigo 50 do AI Act: "os fornecedores devem assegurar que os sistemas de IA destinados a interagir diretamente com pessoas físicas sejam concebidos e desenvolvidos de forma que as pessoas sejam informadas de que estão interagindo com um sistema de IA", a menos que isso seja óbvio pelas circunstâncias, e a informação precisa chegar "de forma clara e distinguível, o mais tardar no momento da primeira interação" ([texto do Artigo 50](https://artificialintelligenceact.eu/article/50/)). O adiamento aprovado em 2026 para os sistemas de alto risco não tocou nesse artigo: o Regulamento (UE) 2026/1744 empurrou as obrigações de alto risco para dezembro de 2027 e manteve a data do Artigo 50 ([Baker Botts, 10/09/2026](https://www.bakerbotts.com/thought-leadership/publications/2026/september/eu-ai-act-article-50-transparency-obligations-go-live)). A multa chega a 15 milhões de euros ou 3% do faturamento mundial, o que for maior.

No Brasil, o PL 2338/2023 segue na Câmara, "aguardando parecer" desde 2 de setembro de 2026 ([CASRAI, atualizado em 25/09/2026](https://casrai.org/guides/brazil-ai-bill-pl-2338-status)). Nos Emirados, o Banco Central publicou em fevereiro uma nota de orientação sobre IA para as instituições financeiras ([Zawya, 23/02/2026](https://www.zawya.com/en/business/banking-and-insurance/uae-central-bank-issues-guidance-for-responsible-use-of-ai-in-finance-fp1n3i0c)). Os três textos têm graus de força diferentes. Pedem, no fundo, a mesma coisa de quem roda agentes de IA no atendimento, na cobrança e nas vendas: ser capaz de provar o que o agente era, o que disse e o que fez.

Este post foi escrito para quem responde pelos agentes e para o time de segurança e privacidade que vai receber a pergunta. As fontes foram lidas em 1º de outubro de 2026.

## União Europeia: o Artigo 50 em vigor

O que o artigo exige de um agente que atende clientes, pelo texto ([Artigo 50](https://artificialintelligenceact.eu/article/50/)):

- **Dizer que é IA** (50(1)): o sistema que interage diretamente com pessoas é desenhado para que elas saibam que falam com uma IA, salvo quando é óbvio para uma pessoa razoavelmente informada.
- **No primeiro contato, de forma clara** (50(5)): a informação chega "o mais tardar no momento da primeira interação ou exposição".
- **Conteúdo gerado marcado** (50(2) e 50(4)): saída sintética marcada de forma legível por máquina; texto publicado para informar o público sobre assunto de interesse público, e deepfakes, com a divulgação de que foram gerados.

Pela análise da Baker Botts, o artigo alcança fornecedores e operadores fora da União Europeia quando a saída do sistema é usada dentro dela: uma empresa brasileira cujo agente de WhatsApp atende clientes em Portugal está dentro. Sistemas colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para a marcação legível por máquina do 50(2); a obrigação de dizer que é IA não tem carência ([Baker Botts](https://www.bakerbotts.com/thought-leadership/publications/2026/september/eu-ai-act-article-50-transparency-obligations-go-live)).

O que o artigo não diz: como provar que a informação foi dada. É aí que entra o registro: a hora em que o agente se apresentou como IA, em que canal, em nome de quem, fica guardado por conversa, ou a empresa não tem como responder a uma reclamação.

## Brasil: o PL 2338 e o que já vale hoje

O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024 e tramita na Câmara em comissão especial, com relatoria do deputado Aguinaldo Ribeiro. Em maio de 2026, o vice-presidente do Senado, Eduardo Gomes, disse que o projeto só deve avançar no próximo ano legislativo, pelo calendário eleitoral; o relator defendeu uma "lei viva", porque "todo dia a gente tem uma mudança" ([Telesíntese, 19/05/2026](https://telesintese.com.br/eduardo-gomes-diz-que-pl-de-ia-deve-ficar-para-2027-juscelino-e-aguinaldo-defendem-lei-viva/)). Em 2 de setembro de 2026, a situação registrada era "aguardando parecer" ([CASRAI](https://casrai.org/guides/brazil-ai-bill-pl-2338-status)). O texto aprovado no Senado classifica os sistemas por risco, cria direitos de transparência, explicação e contestação para a pessoa afetada e prevê sanções; o que vai valer no Brasil é o que a Câmara aprovar, e isso ainda não existe.

O que já vale, sem depender do PL: a LGPD, que define quem é controlador e quem é operador, exige base legal e finalidade para cada tratamento e dá ao titular o direito de acesso, correção e eliminação ([LGPD, GDPR e agentes de IA](/blog/lgpd-e-seguranca-na-memoria-de-clientes-para-ia)). Um agente de IA que lê a memória de um cliente trata dado pessoal, e a empresa que o publica é a controladora, qualquer que seja o fornecedor do agente.

## Emirados: a nota do Banco Central

A nota de orientação do CBUAE, de 23 de fevereiro de 2026, não é lei; é a expectativa supervisória contra a qual as instituições financeiras serão medidas ([Zawya](https://www.zawya.com/en/business/banking-and-insurance/uae-central-bank-issues-guidance-for-responsible-use-of-ai-in-finance-fp1n3i0c)). Pela leitura da Hadef & Partners, ela pede que "os clientes sejam informados quando interagem com sistemas de IA", que decisões de alto impacto tenham "supervisão humana significativa" e caminho de revisão, que a instituição mantenha "um inventário de IA com a finalidade de cada modelo, a classificação de risco e os metadados", e que "as instituições continuem responsáveis pelos sistemas de IA de terceiros", com "direitos de auditoria e informação garantidos por contrato" ([Hadef & Partners](https://hadefpartners.com/news-insights/insights/ai-in-banking-finance-in-the-uae-2026-legal-regulatory-considerations/)). Dois meses depois, o mesmo regulador tirou o WhatsApp dos bancos ([o que isso fez com a memória do cliente](/blog/o-banco-central-dos-emirados-tirou-o-whatsapp-dos-bancos)).

## O que os três pedem juntos

Lidos lado a lado, os três textos convergem em cinco obrigações práticas para quem roda agentes de IA que falam com clientes, em especial quando os agentes são de fornecedores diferentes:

| Obrigação | UE (Artigo 50) | Brasil (LGPD hoje; PL 2338 em tramitação) | Emirados (nota do CBUAE) | O que a empresa precisa guardar |
|---|---|---|---|---|
| Dizer que é IA, no primeiro contato | Exigido | Transparência no PL; LGPD exige informar o tratamento | Esperado | A hora e o texto da apresentação, por conversa e canal |
| Em nome de quem o agente fala | Implícito na transparência | Controlador identificado | A instituição responde pelo terceiro | O agente, o fornecedor e a versão que atendeu cada conversa |
| Caminho para uma pessoa | Não no Artigo 50 | Direito de contestação no PL | Supervisão humana nas decisões de alto impacto | A transferência, quando ocorreu e se o destino leu o contexto |
| Explicar e contestar uma decisão | Não no Artigo 50 | Direito de explicação no PL; acesso e correção na LGPD | Explicação quando a decisão é de IA | O que o agente leu, chamou e afirmou antes de decidir |
| Responder pelo fornecedor | Fornecedor e operador, cada um com a sua | Controlador responde pelo operador | Direitos de auditoria em contrato | O comprovante de cada leitura, por fornecedor, exportável |

A coluna da direita é a mesma em todas as linhas: o registro da conversa, por turno. Não o transcript só. O que o agente era, o que leu, o que afirmou, o que fez e para quem passou.

## O que não sabemos

- Como as autoridades nacionais da União Europeia vão fiscalizar o Artigo 50 na prática, e qual será a primeira multa. Até a data da leitura, não encontramos decisão publicada.
- O texto final do PL 2338. O que a Câmara aprovar pode mudar a classificação de risco de agentes de atendimento e os direitos da pessoa afetada.
- O texto original da nota do CBUAE: trabalhamos com o resumo da Zawya e a análise da Hadef & Partners, que coincidem.
- Como o Artigo 50 trata um agente de voz que se apresenta como IA uma vez e é interrompido antes. Os textos lidos não tratam desse caso.

## Como a Niadra resolve

A Niadra não torna o agente conforme: dizer que é IA, oferecer uma pessoa e decidir a ação são do agente e da empresa. O que a Niadra faz é guardar a prova. O [registro de turno](/produtos/registro) anota o que cada agente, de cada fornecedor, leu da memória, que ferramentas chamou e o que elas devolveram, o que mostrou, o que afirmou e o que decidiu, com o prompt e o modelo fixados por versão; o conteúdo pode ficar no seu armazenamento, com a Niadra guardando o ponteiro e o hash, e uma conversa real pode ser reproduzida no seu CI com a memória da época. Cada leitura da memória, inclusive a recusada, deixa um comprovante encadeado por SHA-256, com raiz diária em armazenamento de gravação única e envio ao seu SIEM, e o acesso é negado por padrão e liberado por finalidade ([Console](/produtos/console)). O apagamento sai com comprovante, e a memória sai em formato aberto, em exportação contínua para o seu bucket.

É o que a coluna da direita da tabela pede, para todos os fornecedores de uma vez, porque a memória fica fora de todos eles. No [benchmark de 30/09/2026](/benchmark), nenhum dado sensível foi entregue a uma conversa que não tinha provado quem era, com a verificação por conversa que a política da empresa exige. O post sobre [LGPD, GDPR e agentes de IA](/blog/lgpd-e-seguranca-na-memoria-de-clientes-para-ia) lista, padrão por padrão, o que o time de segurança vai pedir.

## Perguntas frequentes

### Um agente de WhatsApp de uma empresa brasileira precisa dizer que é IA?

Se atende pessoas na União Europeia, sim, pelo Artigo 50, desde 2 de agosto de 2026. No Brasil, a LGPD exige informar o tratamento de dados, e o PL 2338, se aprovado como saiu do Senado, trará o direito de transparência. A prática recomendada é a mesma em qualquer lugar: dizer, no primeiro contato, e guardar a hora em que disse.

### O registro de turno substitui a gravação da conversa?

Não. A gravação diz o que foi dito; o registro de turno diz o que o agente leu, chamou, afirmou e decidiu em cada resposta, e com que versão. É o que permite explicar uma decisão, e não só reproduzi-la.

### Quem responde quando o agente é de um fornecedor?

Na União Europeia, fornecedor e operador têm obrigações próprias; no Brasil, a empresa que atende é a controladora e responde pelo operador; nos Emirados, a nota diz que a instituição continua responsável pelo terceiro. Em todos os casos, a empresa precisa do registro mesmo quando o agente não é dela.
