Skip to content

A regulamentação jurídica da IA na França: desafios, leis e perspectivas

O projeto de lei DDADUE, adotado pelo Senado em 18 de fevereiro de 2026, permanece em primeira leitura na Assembleia Nacional no final de julho de 2026. A arquitetura francesa de supervisão da IA ainda não possui valor jurídico. As empresas operam em um…

Avocate française analysant des documents juridiques sur la réglementation de l'intelligence artificielle dans un bureau parisien moderne

O projeto de lei DDADUE, adotado pelo Senado em 18 de fevereiro de 2026, permanece em primeira leitura na Assembleia Nacional no final de julho de 2026. A arquitetura francesa de supervisão da IA ainda não possui valor jurídico.

As empresas operam em um limbo regulatório onde o regulamento europeu estabelece obrigações sem que as autoridades competentes sejam formalmente designadas.

Distribuição de competências entre autoridades francesas: o que prevê o projeto DDADUE

O texto DDADUE organiza uma divisão setorial inédita. A CNIL seria a autoridade principal para a maioria dos sistemas de alto risco listados no anexo III do AI Act. A Arcom herdaria as missões relacionadas às práticas proibidas e à transparência dos conteúdos, incluindo os deepfakes.

A ACPR ficaria responsável pelos sistemas de IA implantados no setor financeiro, enquanto a DGCCRF supervisionaria os produtos de consumo e a formação profissional. Um mecanismo de coordenação intersetorial está previsto para arbitrar os sobreposições.

Observamos que essa distribuição multi-autoridades contrasta com o modelo centralizado escolhido por outros Estados membros. A abordagem francesa dispersa a competência, o que levanta questões concretas: qual guichê para um sistema de IA utilizado tanto no crédito bancário quanto na proteção do consumidor? O texto não esclarece claramente esse ponto. Compreender o enquadramento jurídico da IA na França implica, portanto, acompanhar a evolução parlamentar deste projeto, não apenas o regulamento europeu.

Engenheiro de software francês examinando uma tela de código e os requisitos de conformidade com a lei europeia sobre IA

Obrigações do AI Act em 2 de agosto de 2026: sistemas de alto risco e documentação técnica

O 2 de agosto de 2026 marca a entrada em vigor das obrigações relativas aos sistemas de IA de alto risco. Concretamente, todo fornecedor ou implantador de um sistema classificado no anexo III deve ter implementado um sistema de gestão de riscos, uma governança de dados de treinamento documentada e um dispositivo de controle humano.

A documentação técnica torna-se exigível. Ela deve cobrir a descrição do sistema, sua finalidade, as métricas de desempenho, os vieses identificados e as medidas de mitigação. Os fornecedores também devem manter um registro de atividades consultável pela autoridade de supervisão.

Para as empresas francesas, a indefinição sobre a designação das autoridades não suspende essas obrigações. O regulamento tem efeito direto. Um fornecedor que comercializa um sistema de pontuação de RH ou uma ferramenta de triagem de candidaturas deve se conformar até 2 de agosto de 2026, mesmo que a CNIL ainda não tenha recebido formalmente seu mandato de supervisão.

Obrigações de transparência para a IA de uso geral

Desde 2 de agosto de 2025, os fornecedores de modelos de IA de uso geral (GPAI) devem publicar um resumo suficientemente detalhado dos dados de treinamento. Essa obrigação visa permitir que os titulares de direitos autorais exerçam seu direito de oposição (opt-out) previsto pela diretiva sobre direitos autorais no mercado único digital.

Os modelos GPAI que apresentam risco sistêmico estão sujeitos a exigências reforçadas: avaliação contraditória (red teaming), notificação de incidentes graves e documentação do consumo energético do modelo.

Articulação do AI Act e RGPD: a questão dos dados de treinamento

O treinamento de modelos de IA com dados pessoais continua sendo o principal ponto de atrito entre os dois regulamentos. A CNIL publicou várias séries de recomendações sobre o assunto, e seus controles prioritários para 2026 visam explicitamente os usos de IA.

Três pontos de atenção se destacam para as empresas:

  • A base legal do tratamento: o interesse legítimo, frequentemente invocado para o treinamento, exige uma análise de proporcionalidade documentada, não uma simples menção no registro de tratamentos.
  • O direito de oposição e de exclusão aplicado a modelos já treinados: a CNIL examina se um modelo pode tecnicamente “desaprender” um dado, e como o responsável pelo tratamento gerencia essa impossibilidade prática.
  • As transferências de dados para fornecedores de modelos localizados fora da UE: as cláusulas contratuais padrão nem sempre cobrem o uso dos dados para fins de treinamento posterior pelo subcontratado.

IA agente e proteção de dados

A CNIL publicou em 2026 uma nota dedicada à IA agente, esses sistemas capazes de executar tarefas de forma autônoma encadeando várias ações. A IA agente levanta um problema de memória persistente: um agente que mantém o contexto de interações sucessivas acumula dados pessoais sem que o usuário necessariamente perceba a extensão.

A nota lembra que cada ação autônoma do agente constitui um tratamento distinto para fins do RGPD. O responsável pelo tratamento deve, portanto, prever mecanismos de purga, limitação da memória e informação do usuário em cada etapa da cadeia de ações.

Reunião institucional de profissionais franceses discutindo as questões éticas e jurídicas da inteligência artificial

Responsabilidade civil e IA: o vazio que persiste no direito francês

O regulamento AI Act não trata da responsabilidade civil. A proposta de diretiva europeia sobre responsabilidade em matéria de IA, que deveria complementar o dispositivo, não foi concluída dentro dos prazos inicialmente previstos. O direito comum francês de responsabilidade permanece o quadro aplicável por padrão.

Na prática, a responsabilidade por produtos defeituosos (artigos 1245 e seguintes do Código Civil) pode se aplicar a um sistema de IA embutido em um produto. A dificuldade reside na prova do defeito: demonstrar que um modelo de machine learning produziu um resultado danoso devido a um “defeito” pressupõe o acesso à sua lógica interna, o que a opacidade dos modelos muitas vezes torna impossível.

A contratualização torna-se, então, o principal alavancador da gestão de risco. Recomendamos integrar nos contratos de fornecimento de sistemas de IA cláusulas específicas sobre a distribuição de responsabilidade em caso de decisão automatizada errônea, sobre a obrigação de documentação do fornecedor e sobre as modalidades de auditoria do modelo.

O quadro jurídico da IA na França está sendo construído em camadas, entre um regulamento europeu de aplicação direta, uma transposição nacional inacabada e autoridades de controle que preparam suas ferramentas sem ainda dispor de seu mandato definitivo. As empresas que aguardam a clarificação final para agir correm um risco: as obrigações de 2 de agosto de 2026 não esperarão a promulgação da lei DDADUE.

A regulamentação jurídica da IA na França: desafios, leis e perspectivas