AI Act na administração pública

O que muda para ministérios, institutos, autarquias e empresas que prestam serviços públicos: proibições, alto risco, avaliação de impacto, registo e o prazo de 2030

Por João Rodrigues · Better Skills · Publicado a 26 de setembro de 2026

Em resumo

  • Proibido desde 2 de fevereiro de 2025: pontuação social, previsão de crimes apenas por perfis, bases de reconhecimento facial por recolha massiva e reconhecimento de emoções dos funcionários.
  • Alto risco a partir de 2 de dezembro de 2027: decisões sobre prestações e serviços públicos essenciais, triagem de emergências, justiça, segurança, migrações e recrutamento público.
  • Obrigações próprias do sector público: avaliação de impacto sobre direitos fundamentais e registo de cada utilização na base de dados da UE.
  • Sistemas já em uso antes de dezembro de 2027 têm até 2 de agosto de 2030 para cumprir.

O Estado é, ao mesmo tempo, o maior utilizador potencial de inteligência artificial em Portugal e aquele cujas decisões mais afectam os cidadãos. Quem pede uma prestação social, recorre de uma decisão ou liga para o 112 não escolhe o fornecedor do serviço. Por isso o AI Act impõe às entidades públicas obrigações que não impõe às empresas.

Este guia aplica-se à administração central, regional e local, aos institutos públicos e às empresas públicas, e às entidades privadas que prestam serviços públicos. Parte de exemplos reais: o Estado português já usa assistentes virtuais no ePortugal e no gov.pt, desenvolve o modelo de linguagem AMALIA, cuja segunda fase foi aprovada em setembro de 2026, e disponibiliza a assistente de pesquisa Lia no Diário da República.

O que é proibido ao Estado

As práticas proibidas do artigo 5.º aplicam-se desde 2 de fevereiro de 2025 a entidades públicas e privadas. Algumas têm especial relevância para o sector público:

  • Pontuação social (al. c)): classificar pessoas pelo seu comportamento social ou características pessoais, com tratamento prejudicial em contextos não relacionados ou desproporcionado.
  • Previsão de crimes apenas por perfis (al. d)): avaliar o risco de alguém cometer uma infracção só com base em perfis ou traços de personalidade. O apoio a uma avaliação humana assente em factos objectivos e verificáveis é permitido.
  • Bases de reconhecimento facial (al. e)): criar ou alargar bases de dados através da recolha aleatória de imagens faciais da Internet ou de videovigilância.
  • Reconhecimento de emoções (al. f)): também nos serviços públicos enquanto locais de trabalho, aplicado aos próprios funcionários.
  • Identificação biométrica à distância em tempo real (al. h)): proibida em espaços públicos para aplicação da lei, salvo três excepções muito estreitas que só podem ser usadas se o Estado-Membro aprovar legislação nacional própria (art. 5.º, n.º 5). Portugal não aprovou essa legislação.

No caso da videovigilância, a lei portuguesa é ainda mais restritiva. A Lei n.º 95/2021 admite sistemas de gestão analítica das imagens nos sistemas das forças e serviços de segurança, mas proíbe expressamente a captação e o tratamento de dados biométricos (art. 16.º, n.º 2). Um projecto de lei apresentado em 2026 para permitir biometria na prevenção do terrorismo recebeu pareceres muito críticos da CNPD e do Conselho Superior da Magistratura.

Os sistemas de alto risco no sector público

O Anexo III abrange várias áreas típicas da administração. A mais transversal é a das prestações e serviços públicos essenciais:

Repare-se nos verbos: conceder, mas também reduzir, revogar ou recuperar. Um sistema de detecção de fraude em prestações sociais que leve a cortes ou a pedidos de devolução cabe, em princípio, aqui. As outras áreas do Anexo III com relevância pública são:

  • Emergências (ponto 5, al. d)): classificação de chamadas e priorização do envio de polícia, bombeiros e assistência médica, e triagem nas urgências.
  • Infraestruturas críticas (ponto 2): componentes de segurança na gestão do tráfego rodoviário e no abastecimento de água, gás, aquecimento e electricidade.
  • Educação (ponto 3) e emprego (ponto 4): admissões e avaliação nas escolas públicas, e recrutamento e avaliação de funcionários.
  • Aplicação da lei (ponto 6): avaliação do risco de vitimização, polígrafos, avaliação da fiabilidade de provas e definição de perfis em investigação criminal.
  • Migração, asilo e fronteiras (ponto 7): avaliação de riscos e apoio à análise de pedidos de asilo, vistos e autorizações de residência.
  • Justiça e processos democráticos (ponto 8): apoio a juízes na investigação e interpretação dos factos e do direito, e sistemas destinados a influenciar eleições.

Na justiça, o Conselho Superior da Magistratura aprovou em abril de 2026 recomendações sobre o uso de IA na actividade judicial, segundo as quais a IA tem carácter exclusivamente auxiliar e não pode, em caso algum, substituir o juiz.

Casos práticos

SistemaClassificação provávelNota
Chatbot de atendimento ao cidadãoTransparênciaTem de avisar que é IA (art. 50.º, n.º 1), desde 2 ago 2026
Triagem de pedidos de apoio social que influencia a decisãoAlto riscoAnexo III, 5 a); tarefas só preparatórias podem beneficiar da excepção do art. 6.º, n.º 3
Detecção de fraude em prestações sociaisProvável alto riscoPode levar a reduzir, revogar ou recuperar prestações
Detecção de fraude fiscalEm regra foraO considerando 59 exclui os processos administrativos das autoridades fiscais do âmbito da aplicação da lei
Classificação de chamadas para o 112Alto riscoAnexo III, 5 d)
Gestão semafórica e de tráfegoAlto risco se for componente de segurançaAnexo III, ponto 2; registo a nível nacional
Videovigilância municipal com reconhecimento facialProibidoLei n.º 95/2021, art. 16.º, n.º 2, e AI Act, art. 5.º
Apoio à decisão judicialAlto riscoAnexo III, 8 a)
Resumo de documentos e pesquisa legislativaMínimoNão decide sobre pessoas; aplica-se a literacia em IA

Esta classificação é uma leitura do regulamento e do projecto de orientações da Comissão de maio de 2026, não uma posição oficial. Para casos concretos, use a árvore de decisão de alto risco.

Obrigações próprias das entidades públicas

Avaliação de impacto sobre os direitos fundamentais

Antes de utilizar um sistema de alto risco do Anexo III (com excepção das infraestruturas críticas), os organismos de direito público e as entidades privadas que prestam serviços públicos têm de avaliar o impacto nos direitos fundamentais (art. 27.º). A avaliação descreve os processos em que o sistema é usado, o período e a frequência, as categorias de pessoas afectadas, os riscos específicos, as medidas de supervisão humana e os mecanismos de reclamação. O resultado é notificado à autoridade de fiscalização do mercado. Desde o Omnibus, pode remeter para a avaliação de impacto sobre a protecção de dados já feita ao abrigo do RGPD.

Registo de cada utilização

As autoridades públicas que usem sistemas de alto risco do Anexo III têm de se registar, seleccionar o sistema e registar a sua utilização na base de dados da UE (art. 49.º, n.º 3). As utilizações em biometria, aplicação da lei e migrações ficam numa secção segura e não pública. As infraestruturas críticas são registadas a nível nacional.

Explicar as decisões

O direito à explicação do artigo 86.º, «explicações claras e pertinentes sobre o papel do sistema de IA no processo de tomada de decisão», soma-se a deveres que a administração portuguesa já tem. O Código do Procedimento Administrativo exige fundamentação dos actos que afectem direitos e considera falta de fundamentação a adopção de fundamentos obscuros ou insuficientes (arts. 152.º e 153.º). A Carta Portuguesa de Direitos Humanos na Era Digital (Lei n.º 27/2021, art. 9.º, n.º 2) determina que as decisões com impacto significativo tomadas com algoritmos sejam comunicadas aos interessados, recorríveis e auditáveis. E o artigo 22.º do RGPD limita as decisões tomadas exclusivamente por meios automatizados.

Um sistema de IA opaco dificilmente permite cumprir o dever de fundamentação. Esta é, na prática, a obrigação mais exigente para a administração.

Prazos e sistemas já em uso

As regras de alto risco do Anexo III aplicam-se a 2 de dezembro de 2027. Para os sistemas destinados a autoridades públicas que já estejam no mercado ou em serviço antes dessa data, o artigo 111.º, n.º 2, na redacção do Digital Omnibus, dá um prazo máximo até 2 de agosto de 2030, salvo se sofrerem alterações significativas de concepção antes disso. Esta tolerância conta-se por tipo e modelo de sistema. Não é razão para adiar: um contrato celebrado hoje para um sistema que só entra em serviço depois de dezembro de 2027 tem de cumprir desde o primeiro dia.

Quanto a coimas, o regulamento deixa a cada Estado decidir se e em que medida as entidades públicas podem ser multadas (art. 99.º, n.º 8). Portugal ainda não publicou o regime sancionatório nacional, que a Agenda Nacional de IA previa para o primeiro semestre de 2026.

Contratar IA

A maioria das entidades públicas vai comprar e não desenvolver IA. O momento decisivo é o caderno de encargos. A Comissão Europeia publicou cláusulas-modelo para a contratação pública de IA, actualizadas em 2025 e disponíveis em português, em duas versões: completa, para sistemas de alto risco, e simplificada, para os restantes. Cobrem gestão de riscos, qualidade dos dados, documentação técnica, transparência, supervisão humana, exactidão e cibersegurança, e são de uso facultativo. A ANIA prevê também um guia prático de interpretação do Código dos Contratos Públicos para a contratação de soluções de IA.

Em Portugal, a ARTE (Agência para a Reforma Tecnológica do Estado, que sucedeu à AMA em 2025) representa o país no Comité Europeu para a IA e mantém o GuIA para uma Inteligência Artificial ética, transparente e responsável na administração pública, com uma ferramenta de avaliação do risco ético.

Quem fiscaliza

  • ANACOM: autoridade de fiscalização do mercado do AI Act e ponto único de contacto.
  • Entidades do artigo 77.º: IGAI, IGSJ, PJ, GNS, IGDN, IGF e as restantes entidades da lista podem pedir e aceder à documentação dos sistemas de alto risco usados na sua área. Veja o mapa das autoridades.
  • CNPD: fiscaliza o tratamento de dados pessoais, incluindo a videovigilância.

Checklist para entidades públicas

  1. Inventariar os sistemas com IA em uso ou em contratação, incluindo os assistentes virtuais e as funcionalidades de IA em software já adquirido.
  2. Verificar que nenhum uso cai nas práticas proibidas, em particular em videovigilância e na gestão de pessoal.
  3. Identificar os sistemas que decidem ou preparam decisões sobre prestações, serviços, emergências, justiça ou segurança.
  4. Incluir as cláusulas-modelo da UE nos cadernos de encargos de novas aquisições.
  5. Preparar a avaliação de impacto sobre os direitos fundamentais a partir das avaliações de impacto sobre a protecção de dados.
  6. Planear o registo das utilizações na base de dados da UE e não usar sistemas não registados.
  7. Garantir fundamentação: cada decisão apoiada em IA tem de poder ser explicada ao cidadão.
  8. Formar dirigentes e técnicos (literacia em IA, já obrigatória) e assinalar os chatbots como IA.

Fontes

  • Regulamento (UE) 2024/1689, texto oficial em português: EUR-Lex
  • Regulamento (UE) 2026/1744 (Digital Omnibus): EUR-Lex
  • Cláusulas-modelo da UE para a contratação pública de IA (versão actualizada): Comissão Europeia
  • Lei n.º 95/2021 (videovigilância): PGDL
  • Lei n.º 27/2021 (Carta Portuguesa de Direitos Humanos na Era Digital): Diário da República
  • Decreto-Lei n.º 96/2025 (criação da ARTE): Diário da República
  • Resolução do Conselho de Ministros n.º 2/2026 (ANIA 2026-2030): Diário da República
  • Conselho Superior da Magistratura, recomendações sobre IA na actividade judicial (abril de 2026): csm.org.pt

Perguntas frequentes

O assistente virtual de um serviço público é de alto risco?

Em regra não. Um chatbot que informa cidadãos não decide sobre direitos. Desde 2 de agosto de 2026, tem de deixar claro que é um sistema de IA. Passa a alto risco se for usado para decidir ou preparar decisões sobre o acesso a prestações ou serviços públicos essenciais.

As entidades públicas podem ser multadas pelo AI Act?

O regulamento deixa essa decisão a cada Estado-Membro (artigo 99.º, n.º 8). Portugal ainda não publicou o regime sancionatório nacional, pelo que ainda não está definido se, e em que medida, as entidades públicas portuguesas podem ser alvo de coimas.

Um sistema que a câmara municipal já usa tem de cumprir em 2027?

Os sistemas de alto risco colocados no mercado ou em serviço antes de 2 de dezembro de 2027 e destinados a autoridades públicas têm até 2 de agosto de 2030 para cumprir, salvo se sofrerem alterações significativas antes disso. Sistemas novos têm de cumprir desde o início.

A videovigilância municipal pode usar reconhecimento facial?

Não. A Lei n.º 95/2021 proíbe a captação e o tratamento de dados biométricos nos sistemas de videovigilância das forças e serviços de segurança, e o AI Act proíbe a identificação biométrica à distância em tempo real em espaços públicos para aplicação da lei, salvo excepções que exigiriam lei nacional própria, que Portugal não tem.