O Parlamento Europeu votou por 499 a 28, com 93 abstenções, para adotar a sua posição negocial sobre a Lei da Inteligência Artificial, aproximando a União Europeia do primeiro quadro legal abrangente do mundo para a regulamentação da inteligência artificial e acrescentando novas obrigações destinadas à crescente geração de sistemas por trás do ChatGPT e ferramentas semelhantes. A votação de 14 de Junho define a posição do Parlamento para as negociações com o Conselho da União Europeia, que adoptou a sua própria abordagem em Dezembro.
O anúncio do Parlamento refere que os legisladores desejam que os sistemas de IA que operam na Europa sejam seguros, transparentes, rastreáveis, não discriminatórios e ambientalmente responsáveis. As alterações adoptadas mantêm a arquitectura baseada no risco da Comissão, mas alargam as proibições e criam requisitos específicos de transparência para os sistemas de utilização geral e generativos. O resultado não é uma lei definitiva; abre-se o processo de negociação interinstitucional que vai determinar o texto.
Uma lei baseada no risco expande-se para atender à IA generativa
A Comissão Europeia propôs pela primeira vez a Lei da IA em Abril de 2021, antes de a actual onda de sistemas públicos de IA generativa ter tornado os grandes modelos de linguagem uma tecnologia dominante. A proposta foi construída em torno de categorias de risco. Algumas utilizações seriam proibidas, os sistemas de alto risco estariam sujeitos a requisitos obrigatórios e as aplicações de menor risco teriam obrigações de transparência mais leves.
O Parlamento manteve esta estrutura básica, adaptando-a a um mercado que se alterou rapidamente durante o processo legislativo. De acordo com a posição adoptada, os fornecedores de modelos fundamentais teriam de avaliar e mitigar os riscos previsíveis, cumprir os requisitos de concepção e documentação e registar os modelos qualificados numa base de dados da UE. Os sistemas generativos necessitariam de divulgar que o conteúdo foi gerado por IA, conceber o modelo para evitar conteúdo ilegal e publicar resumos do material protegido por direitos de autor utilizado para formação.
Estas disposições reflectem a dificuldade de regular as tecnologias que podem ser utilizadas em diversas aplicações subsequentes. Um modelo treinado para a geração de texto geral pode ser integrado posteriormente no atendimento ao cliente, educação, desenvolvimento de software, administração de saúde ou outros contextos com perfis de risco muito diferentes. A abordagem do Parlamento impõe, portanto, algumas obrigações ao nível do modelo, mantendo regras mais rigorosas quando um sistema é implantado numa utilização designada como de alto risco.
Vigilância biométrica e práticas proibidas
O Parlamento alargou também a lista de práticas que deseja proibir. O texto restringiria a identificação biométrica remota em espaços públicos e baniria certas formas de categorização biométrica que utilizam características sensíveis. Proibiria também a recolha indiscriminada de dados biométricos da internet ou de imagens de câmaras de segurança para a criação de bases de dados de reconhecimento facial, uma técnica que tem gerado preocupação entre os grupos de defesa da privacidade e das liberdades civis.
Os legisladores visaram também sistemas destinados a inferir emoções em contextos de aplicação da lei, gestão de fronteiras, locais de trabalho e escolas, bem como aplicações que exploram vulnerabilidades ou utilizam determinadas técnicas de pontuação social. Estas disposições vão para além das proibições mais limitadas da proposta inicial da Comissão e estarão provavelmente entre os temas mais intensamente negociados com os Estados-membros.
A abordagem geral do Conselho, de dezembro de 2022, também endossou um regime baseado no risco, mas modificou as definições e o tratamento da IA de propósito geral. O Conselho afirmou que o seu objetivo era garantir que os sistemas colocados no mercado da UE são seguros e respeitam os direitos fundamentais, ao mesmo tempo que incentivam o investimento e a inovação. As diferenças entre as duas instituições definem agora o espaço de negociação.
Os sistemas de alto risco requerem documentação e supervisão
O cerne da legislação continua a ser a categoria de alto risco. Os sistemas utilizados em áreas como infraestruturas críticas, educação, emprego, serviços essenciais, aplicação da lei, migração e administração da justiça podem estar sujeitos a requisitos relativos à gestão de riscos, qualidade dos dados, documentação técnica, manutenção de registos, supervisão humana, precisão e cibersegurança. O Parlamento pretende ainda que os utilizadores possam apresentar queixas e receber explicações em determinados casos em que os sistemas de alto risco os afetem materialmente.
A estrutura é importante porque muitos dos requisitos se aplicam antes ou no momento da entrada dos sistemas no mercado europeu, e não apenas depois de ocorrerem os danos. Isto cria obrigações de conformidade para os programadores e implementadores e fornece aos reguladores uma base para examinar a documentação do modelo, a governação de dados e a monitorização. Para as empresas tecnológicas, as questões práticas incluem quais os sistemas que se enquadram em cada categoria, quem assume as obrigações numa cadeia de abastecimento e como as regras se aplicam quando os modelos de utilização geral são adaptados por terceiros.
Reportagens recentes do The Washington Post referiram que a votação ocorreu numa altura em que os governos de todo o mundo intensificavam os seus esforços para compreender e governar os sistemas de IA em rápida evolução. O processo da UE está excecionalmente avançado porque começou anos antes do atual boom da IA genérica. Esta vantagem inicial permitiu que os legisladores passassem de princípios gerais para obrigações vinculativas, enquanto outras jurisdições permanecem focadas em compromissos voluntários, autoridades de agências e legislação exploratória.
As negociações definirão o saldo final
A etapa seguinte é o chamado trílogo entre o Parlamento, o Conselho e a Comissão Europeia. Cada instituição contribui com um texto e uma ênfase política diferentes. O regulamento final deve conciliar as restrições mais rigorosas do Parlamento com a posição dos Estados-Membros e resolver questões técnicas sobre modelos de fundação, designações de alto risco, exceções para aplicação da lei e fiscalização.
A acta da reunião de Dezembro do Conselho mostra que os Estados-Membros já tinham acordado um mandato de negociação antes mesmo de o Parlamento ter concluído os seus trabalhos. Isto significa que o processo legislativo conta agora com duas posições formais aptas a entrar em negociações finais. Um acordo político pode ainda demorar meses, seguido da elaboração da legislação e de um período de transição antes de a maioria das obrigações entrar em vigor.
A legislação tem também implicações para além da Europa. As empresas que desenvolvem ou vendem sistemas de IA para o mercado da UE podem necessitar de criar processos de conformidade que influenciem os produtos oferecidos noutros locais. A Europa já utilizou leis de acesso ao mercado e de privacidade para moldar as práticas empresariais globais; os defensores da Lei da IA esperam que um efeito semelhante crie expectativas básicas para a documentação, transparência e gestão de riscos.
Ao mesmo tempo, a eficácia da lei dependerá de definições que se mantêm tecnicamente complexas. A inteligência artificial abrange uma vasta gama de sistemas estatísticos e de software, enquanto os modelos fundamentais podem evoluir rapidamente e ser reutilizados após o lançamento. Regras muito restritas podem tornar-se obsoletas; regras muito amplas podem incluir software comum em estruturas de conformidade dispendiosas. O texto do Parlamento tenta gerir esta tensão através da hierarquia de riscos e de obrigações específicas para modelos robustos de utilização geral.
A cobertura da revista TIME descreveu a votação no Parlamento como um passo importante para uma regulamentação abrangente da IA, principalmente porque os sistemas generativos forçaram os legisladores a rever uma proposta elaborada antes do lançamento público do ChatGPT. A questão central deixa agora de ser se a Europa irá regular a IA e passa a ser os limites exactos do regime final.
A votação de 499 a 28 confere ao Parlamento um forte mandato negocial. Embora não resolva todas as disputas técnicas ou políticas, coloca em discussão um modelo regulatório concreto: proibir um grupo limitado de utilizações inaceitáveis, impor controlos sobre sistemas de alto risco, exigir transparência dos modelos generativos e criar uma arquitetura de fiscalização capaz de chegar às empresas em toda a cadeia de fornecimento de IA. As próximas negociações determinarão o quanto desta estrutura será incorporado na legislação.