O Parlamento Europeu votou na quarta-feira por 523-46 a favor da aprovação da Lei da Inteligência Artificial, com 49 abstenções, levando a União Europeia às fases finais de adoção do que os legisladores descrevem como a primeira estrutura jurídica abrangente do mundo para regular a inteligência artificial com base no risco. A legislação imporia diferentes obrigações dependendo da forma como os sistemas de IA são utilizados, proibiria determinadas aplicações consideradas inaceitáveis e criaria novos deveres de transparência e segurança para modelos de utilização geral poderosos.
No seu anúncio de 13 de março, o Parlamento afirmou que a lei visa proteger os direitos fundamentais, a democracia, o Estado de direito e a sustentabilidade ambiental, ao mesmo tempo que apoia a inovação. A votação surge após anos de negociação que começaram antes da explosão pública da IA generativa e foram substancialmente revistas depois de sistemas como o ChatGPT terem demonstrado a rapidez com que os modelos de utilização geral se poderiam disseminar por diversos setores.
Uma hierarquia de riscos substitui a regulamentação normalizada da IA
A estrutura central da Lei da IA é uma hierarquia baseada no risco. Os sistemas considerados como apresentando riscos inaceitáveis seriam proibidos, enquanto aqueles classificados como de alto risco estariam sujeitos a requisitos rigorosos antes da implantação e durante a operação. As categorias de alto risco incluem utilizações em infraestruturas críticas, educação, emprego, serviços essenciais, aplicação da lei e outras áreas onde as decisões automatizadas podem afetar materialmente os direitos ou as oportunidades das pessoas.
A Reuters noticiou que os programadores de alto risco terão de abordar questões de gestão de riscos, qualidade de dados, documentação técnica, manutenção de registos, supervisão humana e precisão. A legislação também limita a identificação biométrica remota em tempo real por parte das autoridades policiais, com exceções ligadas a crimes graves e ameaças definidas de forma restrita.
Algumas aplicações da IA seriam totalmente proibidas. O resumo do Parlamento inclui pontuação social, certas formas de IA manipulativa, exploração de vulnerabilidades, recolha indiscriminada de imagens faciais para criar bases de dados de reconhecimento, reconhecimento de emoções em locais de trabalho e escolas, e algumas formas de policiamento preditivo baseadas exclusivamente em perfis ou características pessoais.
A IA generativa obrigou os legisladores a reescrever a estrutura
A proposta original da Comissão Europeia foi apresentada em 2021, antes de os grandes modelos linguísticos se tornarem produtos de mercado de massas. O surgimento do ChatGPT, GPT-4, Gemini e sistemas similares criou um problema regulamentar, uma vez que um modelo de propósito geral pode ser incorporado em milhares de aplicações subsequentes, em vez de se encaixar perfeitamente num caso de utilização específico.
O acordo político final cria uma camada separada para a IA de propósito geral. A Associated Press informou que os fornecedores de modelos poderosos enfrentarão obrigações de transparência, incluindo documentação sobre a formação e a conformidade com as regras europeias de direitos de autor, enquanto os modelos considerados como criadores de riscos sistémicos terão requisitos adicionais de avaliação e mitigação de riscos.
A estrutura procura dividir a responsabilidade entre o desenvolvedor do modelo e a empresa que implementa a IA num contexto específico de alto risco. Um modelo de utilização geral pode apresentar um baixo risco numa aplicação e tornar-se parte de um sistema de alto risco quando utilizado para contratação, decisões médicas ou infraestruturas críticas. Por conseguinte, as entidades reguladoras precisam que as informações percorram toda a cadeia de abastecimento, em vez de pararem no fornecedor original do modelo.
A biometria e os direitos fundamentais continuam a estar entre as disposições mais controversas
A lei impõe limites rigorosos à identificação e categorização biométrica, mas não cria uma proibição absoluta da utilização de sistemas biométricos remotos pela polícia. Certos usos continuam a ser possíveis sob condições definidas, um compromisso que tem sido alvo de críticas por parte de grupos de defesa das liberdades civis, enquanto os governos argumentam que as investigações criminais sérias exigem excepções limitadas.
A Euronews noticiou que os dois principais negociadores do Parlamento descreveram a votação como um passo histórico para uma IA “segura e centrada no ser humano”. A legislação também concede às pessoas o direito de apresentar queixas e, em algumas circunstâncias, de receber explicações sobre as decisões tomadas com sistemas de alto risco.
O objetivo do regulamento é abranger as empresas que vão além das que têm sede na Europa. Os fornecedores fora da UE podem estar sujeitos às normas quando os seus sistemas são colocados no mercado europeu ou quando os seus resultados são utilizados na União. Este efeito extraterritorial é uma das razões pelas quais as empresas tecnológicas americanas estão a acompanhar de perto a implementação.
A indústria apoia uma estrutura comum, mas alerta para os riscos da implementação
As empresas tecnológicas e os grupos empresariais aceitaram amplamente a necessidade de governação da IA, embora tenham alertado que a conformidade não deverá tornar-se tão complexa ao ponto de a implementação na Europa ser mais lenta do que nos Estados Unidos e na China. Após a votação de quarta-feira, a BSA | A Software Alliance considerou a lei um marco importante e apelou à continuidade da colaboração entre os legisladores e a indústria à medida que forem desenvolvidas regras e orientações secundárias.
Outras vozes da indústria são mais cautelosas. O Ars Technica reportou preocupações da Computer & Communications Industry Association de que algumas obrigações poderiam atrasar a inovação ou sujeitar os sistemas de menor risco a requisitos onerosos. Grande parte do impacto prático dependerá de normas, definições e decisões de fiscalização que ainda não foram elaboradas.
A legislação prevê sanções financeiras significativas. As violações graves podem resultar em coimas que ascendem a dezenas de milhões de euros ou a uma percentagem da receita anual mundial, com diferentes limites máximos consoante a natureza da infração. Esta escala visa garantir que os custos de conformidade não possam ser simplesmente tratados como insignificantes pelos maiores desenvolvedores de IA.
As regras de direitos de autor passam a fazer parte da governação da IA
Criadores e editores lutaram por disposições que abordassem a relação entre a IA de uso geral e o material de formação protegido por direitos de autor. Uma coligação de organizações criativas europeias afirmou, num comunicado de 13 de Março, que a lei exigirá que os fornecedores de modelos de utilização geral mantenham políticas de conformidade com os direitos de autor e disponibilizem resumos suficientemente detalhados do conteúdo utilizado para treinar os seus sistemas.
Estas disposições não resolvem todas as disputas de direitos de autor. Os tribunais e as entidades reguladoras ainda terão de determinar como a legislação de direitos de autor vigente se aplica ao treino, licenciamento e resultados de modelos. No entanto, a Lei da Inteligência Artificial cria obrigações de documentação e transparência que podem facilitar aos titulares de direitos a compreensão de como os modelos foram desenvolvidos e a apresentação de reclamações quando acreditam que foram utilizadas obras protegidas ilegalmente.
O trabalho decisivo passa da negociação para a implementação
A votação de quarta-feira no Parlamento não é a etapa processual final. O Conselho da União Europeia tem ainda de adotar formalmente o texto acordado antes de este ser publicado e entrar em vigor. Uma vez feito isto, as obrigações serão implementadas gradualmente, em vez de todas de uma só vez. Espera-se que as práticas proibidas sejam aplicadas em primeiro lugar, seguidas pelas regras para os modelos de uso geral e, posteriormente, pela estrutura completa de alto risco.
O calendário de implementação cria uma nova corrida entre os reguladores e a tecnologia. Os organismos de normalização, as autoridades nacionais e o novo Gabinete de IA da Comissão Europeia precisam de definir como as empresas demonstram a conformidade, enquanto as capacidades dos modelos continuam a evoluir rapidamente. O desafio é particularmente agudo para a IA de propósito geral, onde as medidas de risco sistémico, a computação, a avaliação e a utilização subsequente permanecem tecnicamente controversas.
No entanto, até sábado, a direção política já era clara. Uma votação de 523-46 deu ao Acto da IA um apoio parlamentar esmagador, e a Europa prepara-se para passar de princípios voluntários de IA para obrigações legais vinculativas. A questão que se coloca agora é se uma estrutura baseada no risco pode proteger os utilizadores e restringir as aplicações perigosas sem congelar as escolhas técnicas num campo cujas capacidades estão a mudar mais rapidamente do que o processo legislativo que produziu a lei.