O Parlamento Europeu votou por 499 a 28, com 93 abstenções, para adotar a sua posição negocial sobre a Lei da Inteligência Artificial, aproximando a União Europeia do primeiro quadro legal abrangente do mundo para a regulamentação da inteligência artificial e acrescentando novas obrigações destinadas à crescente geração de sistemas por trás do ChatGPT e ferramentas semelhantes. A votação de 14 de Junho define a posição do Parlamento para as negociações com o Conselho da União Europeia, que adoptou a sua própria abordagem em Dezembro.

O anúncio do Parlamento refere que os legisladores desejam que os sistemas de IA que operam na Europa sejam seguros, transparentes, rastreáveis, não discriminatórios e ambientalmente responsáveis. As alterações adoptadas mantêm a arquitectura baseada no risco da Comissão, mas alargam as proibições e criam requisitos específicos de transparência para os sistemas de utilização geral e generativos. O resultado não é uma lei definitiva; abre-se o processo de negociação interinstitucional que vai determinar o texto.

Uma lei baseada no risco expande-se para atender à IA generativa

A Comissão Europeia propôs pela primeira vez a Lei da IA ​​em Abril de 2021, antes de a actual onda de sistemas públicos de IA generativa ter tornado os grandes modelos de linguagem uma tecnologia dominante. A proposta foi construída em torno de categorias de risco. Algumas utilizações seriam proibidas, os sistemas de alto risco estariam sujeitos a requisitos obrigatórios e as aplicações de menor risco teriam obrigações de transparência mais leves.

O Parlamento manteve esta estrutura básica, adaptando-a a um mercado que se alterou rapidamente durante o processo legislativo. De acordo com a posição adoptada, os fornecedores de modelos fundamentais teriam de avaliar e mitigar os riscos previsíveis, cumprir os requisitos de concepção e documentação e registar os modelos qualificados numa base de dados da UE. Os sistemas generativos necessitariam de divulgar que o conteúdo foi gerado por IA, conceber o modelo para evitar conteúdo ilegal e publicar resumos do material protegido por direitos de autor utilizado para formação.

Estas disposições reflectem a dificuldade de regular as tecnologias que podem ser utilizadas em diversas aplicações subsequentes. Um modelo treinado para a geração de texto geral pode ser integrado posteriormente no atendimento ao cliente, educação, desenvolvimento de software, administração de saúde ou outros contextos com perfis de risco muito diferentes. A abordagem do Parlamento impõe, portanto, algumas obrigações ao nível do modelo, mantendo regras mais rigorosas quando um sistema é implantado numa utilização designada como de alto risco.

Vigilância biométrica e práticas proibidas

O Parlamento alargou também a lista de práticas que deseja proibir. O texto restringiria a identificação biométrica remota em espaços públicos e baniria certas formas de categorização biométrica que utilizam características sensíveis. Proibiria também a recolha indiscriminada de dados biométricos da internet ou de imagens de câmaras de segurança para a criação de bases de dados de reconhecimento facial, uma técnica que tem gerado preocupação entre os grupos de defesa da privacidade e das liberdades civis.

Os legisladores visaram também sistemas destinados a inferir emoções em contextos de aplicação da lei, gestão de fronteiras, locais de trabalho e escolas, bem como aplicações que exploram vulnerabilidades ou utilizam determinadas técnicas de pontuação social. Estas disposições vão para além das proibições mais limitadas da proposta inicial da Comissão e estarão provavelmente entre os temas mais intensamente negociados com os Estados-membros.

A abordagem geral do Conselho, de dezembro de 2022, também endossou um regime baseado no risco, mas modificou as definições e o tratamento da IA ​​de propósito geral. O Conselho afirmou que o seu objetivo era garantir que os sistemas colocados no mercado da UE são seguros e respeitam os direitos fundamentais, ao mesmo tempo que incentivam o investimento e a inovação. As diferenças entre as duas instituições definem agora o espaço de negociação.

Os sistemas de alto risco requerem documentação e supervisão

O cerne da legislação continua a ser a categoria de alto risco. Os sistemas utilizados em áreas como infraestruturas críticas, educação, emprego, serviços essenciais, aplicação da lei, migração e administração da justiça podem estar sujeitos a requisitos relativos à gestão de riscos, qualidade dos dados, documentação técnica, manutenção de registos, supervisão humana, precisão e cibersegurança. O Parlamento pretende ainda que os utilizadores possam apresentar queixas e receber explicações em determinados casos em que os sistemas de alto risco os afetem materialmente.

A estrutura é importante porque muitos dos requisitos se aplicam antes ou no momento da entrada dos sistemas no mercado europeu, e não apenas depois de ocorrerem os danos. Isto cria obrigações de conformidade para os programadores e implementadores e fornece aos reguladores uma base para examinar a documentação do modelo, a governação de dados e a monitorização. Para as empresas tecnológicas, as questões práticas incluem quais os sistemas que se enquadram em cada categoria, quem assume as obrigações numa cadeia de abastecimento e como as regras se aplicam quando os modelos de utilização geral são adaptados por terceiros.

Reportagens recentes do The Washington Post referiram que a votação ocorreu numa altura em que os governos de todo o mundo intensificavam os seus esforços para compreender e governar os sistemas de IA em rápida evolução. O processo da UE está excecionalmente avançado porque começou anos antes do atual boom da IA ​​genérica. Esta vantagem inicial permitiu que os legisladores passassem de princípios gerais para obrigações vinculativas, enquanto outras jurisdições permanecem focadas em compromissos voluntários, autoridades de agências e legislação exploratória.

As negociações definirão o saldo final

A etapa seguinte é o chamado trílogo entre o Parlamento, o Conselho e a Comissão Europeia. Cada instituição contribui com um texto e uma ênfase política diferentes. O regulamento final deve conciliar as restrições mais rigorosas do Parlamento com a posição dos Estados-Membros e resolver questões técnicas sobre modelos de fundação, designações de alto risco, exceções para aplicação da lei e fiscalização.

A acta da reunião de Dezembro do Conselho mostra que os Estados-Membros já tinham acordado um mandato de negociação antes mesmo de o Parlamento ter concluído os seus trabalhos. Isto significa que o processo legislativo conta agora com duas posições formais aptas a entrar em negociações finais. Um acordo político pode ainda demorar meses, seguido da elaboração da legislação e de um período de transição antes de a maioria das obrigações entrar em vigor.

A legislação tem também implicações para além da Europa. As empresas que desenvolvem ou vendem sistemas de IA para o mercado da UE podem necessitar de criar processos de conformidade que influenciem os produtos oferecidos noutros locais. A Europa já utilizou leis de acesso ao mercado e de privacidade para moldar as práticas empresariais globais; os defensores da Lei da IA ​​esperam que um efeito semelhante crie expectativas básicas para a documentação, transparência e gestão de riscos.

Ao mesmo tempo, a eficácia da lei dependerá de definições que se mantêm tecnicamente complexas. A inteligência artificial abrange uma vasta gama de sistemas estatísticos e de software, enquanto os modelos fundamentais podem evoluir rapidamente e ser reutilizados após o lançamento. Regras muito restritas podem tornar-se obsoletas; regras muito amplas podem incluir software comum em estruturas de conformidade dispendiosas. O texto do Parlamento tenta gerir esta tensão através da hierarquia de riscos e de obrigações específicas para modelos robustos de utilização geral.

A cobertura da revista TIME descreveu a votação no Parlamento como um passo importante para uma regulamentação abrangente da IA, principalmente porque os sistemas generativos forçaram os legisladores a rever uma proposta elaborada antes do lançamento público do ChatGPT. A questão central deixa agora de ser se a Europa irá regular a IA e passa a ser os limites exactos do regime final.

A votação de 499 a 28 confere ao Parlamento um forte mandato negocial. Embora não resolva todas as disputas técnicas ou políticas, coloca em discussão um modelo regulatório concreto: proibir um grupo limitado de utilizações inaceitáveis, impor controlos sobre sistemas de alto risco, exigir transparência dos modelos generativos e criar uma arquitetura de fiscalização capaz de chegar às empresas em toda a cadeia de fornecimento de IA. As próximas negociações determinarão o quanto desta estrutura será incorporado na legislação.