Skip to content Skip to sidebar Skip to footer

AI Act e Saúde: guia completo para profissionais e organizações de saúde

A inteligência artificial já está presente em muitas organizações de saúde. Pode apoiar tarefas administrativas, atendimento, análise de informação, comunicação e, em determinados contextos, decisões relacionadas com cuidados de saúde.

Uma farmácia pode utilizar IA para preparar conteúdos informativos. Uma clínica pode recorrer a um chatbot para responder a perguntas frequentes. Um hospital pode integrar software com inteligência artificial na análise de imagens médicas.

As três situações utilizam IA. O impacto, o risco e as responsabilidades associados a cada uma são, porém, muito diferentes.

É precisamente esta diferença que o Regulamento Europeu da Inteligência Artificial, conhecido como AI Act, procura enquadrar.

Para farmácias, clínicas e restantes organizações de saúde, a questão deixou de ser apenas “podemos usar inteligência artificial?”. Torna-se mais útil perguntar:

Que sistema estamos a utilizar, para que finalidade, que dados recebe, que impacto pode ter e qual é o papel da nossa organização?

Este guia explica o AI Act e Saúde, com atenção especial à realidade de farmácias, clínicas, profissionais e prestadores de cuidados de saúde em Portugal.

Nota: este conteúdo tem caráter informativo e educativo. O enquadramento jurídico de cada sistema depende das suas características, finalidade prevista, contexto de utilização e papel assumido pela organização.

O que é o AI Act?

O AI Act é o Regulamento (UE) 2024/1689, criado para estabelecer regras harmonizadas para a inteligência artificial na União Europeia.

O regulamento entrou em vigor em 1 de agosto de 2024 e começou a aplicar-se de forma faseada.

A lógica central é simples: quanto maior for o risco associado à utilização de um sistema de IA, mais exigente tende a ser o respetivo enquadramento.

O AI Act procura criar condições para uma utilização segura da inteligência artificial e proteger, entre outros valores, a saúde, a segurança e os direitos fundamentais.

Ao mesmo tempo, estabelece regras comuns para organizações que desenvolvem, comercializam ou utilizam sistemas de IA na União Europeia.

Porque utiliza o AI Act uma abordagem baseada no risco?

Uma ferramenta que ajuda uma clínica a organizar documentos administrativos apresenta um impacto potencial muito diferente de um sistema que influencia uma decisão clínica.

O AI Act procura refletir essa diferença.

Em vez de tratar todas as aplicações de IA da mesma forma, o regulamento considera:

  • finalidade do sistema;

  • contexto de utilização;

  • impacto potencial sobre pessoas;

  • papel da organização;

  • capacidade de supervisão humana;

  • categoria de risco aplicável.

Para organizações de saúde, esta abordagem obriga a começar pela utilização concreta da tecnologia.

O nome da ferramenta, por si só, diz pouco sobre o seu enquadramento.

Quando começou a aplicar-se o AI Act?

O AI Act entrou em vigor em 1 de agosto de 2024.

A aplicação das suas regras segue um calendário faseado.

Cronologia atual do AI Act

DataEtapa
1 de agosto de 2024Entrada em vigor do Regulamento (UE) 2024/1689
2 de fevereiro de 2025Aplicação inicial das regras relativas a práticas proibidas e do enquadramento então previsto para literacia em IA
2 de agosto de 2025Aplicação de regras de governação e de obrigações relativas a modelos de IA de finalidade geral
2 de agosto de 2026Aplicabilidade geral de grande parte do AI Act e aplicação das principais regras de transparência
2 de dezembro de 2027Aplicação de certas regras a sistemas de risco elevado previstos no Anexo III, após as alterações de 2026
2 de agosto de 2028Aplicação de determinadas regras a sistemas de risco elevado incorporados em produtos regulamentados

Aplicação de determinadas regras a sistemas de risco elevado incorporados em produtos regulamentados

A Comissão Europeia confirma que as obrigações de transparência do artigo 50.º passaram a aplicar-se em 2 de agosto de 2026.

Isto significa que farmácias e clínicas já devem tratar a governação da IA como uma questão prática de gestão.

Porque é que o AI Act merece especial atenção no setor da saúde?

A saúde é uma área particularmente sensível porque determinadas decisões podem afetar diretamente a segurança, o bem-estar e os direitos de uma pessoa.

Um erro num texto administrativo pode ser corrigido com facilidade. Um resultado incorreto utilizado numa decisão relacionada com cuidados de saúde pode ter consequências muito mais relevantes.

Por isso, a avaliação de um sistema de IA utilizado neste setor deve considerar vários elementos.

A finalidade do sistema

Uma ferramenta utilizada para organizar agendas apresenta um perfil diferente de uma solução criada para apoiar a análise de uma imagem médica.

O tipo de informação tratada

Algumas ferramentas recebem apenas informação genérica. Outras podem tratar dados pessoais ou dados relativos à saúde.

A influência sobre decisões

Quanto maior for a influência da tecnologia numa decisão relevante para uma pessoa, maior deve ser a atenção dedicada ao seu enquadramento.

O grau de intervenção humana

Um sistema que apresenta uma sugestão para análise profissional possui uma dinâmica diferente de uma solução que automatiza uma decisão.

A relação com dispositivos médicos

Alguns sistemas integrados em dispositivos médicos podem ficar abrangidos pelo regime de risco elevado quando cumprem os critérios legais aplicáveis.

A Acta Médica Portuguesa publicou em 2026 uma análise específica sobre a implementação do AI Act no setor português da saúde, o que reforça a relevância deste enquadramento para profissionais e organizações nacionais.

Como classifica o AI Act os sistemas de inteligência artificial?

O AI Act segue uma abordagem baseada no risco.

Uma forma simples de compreender o enquadramento consiste em distinguir quatro grupos principais.

NívelO que significaExemplo relacionado com saúdeImplicação principal
Risco inaceitávelUtilizações incompatíveis com direitos e valores protegidos pela UECertas práticas manipuladoras ou que explorem vulnerabilidadesProibição
Risco elevadoSistemas abrangidos pelos critérios específicos definidos no regulamentoDeterminados sistemas ligados a dispositivos médicos ou outras utilizações sensíveisRequisitos reforçados
Risco de transparênciaSistemas sujeitos a obrigações específicas de informaçãoCertos chatbots e conteúdos sintéticosTransparência perante o utilizador
Risco mínimo ou reduzidoGrande parte das aplicações de IA comunsAlgumas ferramentas administrativas ou de produtividadeMenor carga regulatória específica

A classificação depende sempre do sistema concreto e da sua utilização.

O que são práticas de IA de risco inaceitável?

O AI Act proíbe determinadas utilizações porque o legislador europeu considera que apresentam riscos incompatíveis com os direitos e valores protegidos pela União.

Entre as áreas abrangidas encontram-se certas práticas de manipulação, exploração de vulnerabilidades e outras utilizações especificamente definidas no artigo 5.º do regulamento.

Para organizações de saúde, este tema merece atenção porque os utentes podem encontrar-se em situações de vulnerabilidade.

A avaliação deve ser feita com base na definição legal concreta. Uma utilização considerada “manipuladora” em linguagem corrente pode ter um alcance jurídico diferente no AI Act.

O que são sistemas de IA de risco elevado na saúde?

Um sistema pode ser considerado de risco elevado quando cumpre os critérios definidos pelo AI Act.

Na saúde, uma das áreas mais relevantes envolve sistemas que constituem produtos, ou componentes de segurança de produtos, abrangidos por legislação europeia específica e sujeitos a avaliação de conformidade por terceiros.

Aqui podem surgir determinados dispositivos médicos e dispositivos médicos para diagnóstico in vitro.

Uma ferramenta utilizada numa clínica é automaticamente de risco elevado?

Não.

É necessário analisar:

  • finalidade prevista;

  • função real do sistema;

  • contexto de utilização;

  • legislação setorial aplicável;

  • impacto potencial sobre pessoas;

  • necessidade de avaliação de conformidade.

Uma ferramenta usada para resumir atas de reuniões apresenta um enquadramento muito diferente de um software médico criado para apoiar uma função clínica.

Porque é que a finalidade prevista é tão importante?

A finalidade prevista ajuda a definir para que foi concebido o sistema e como deve ser utilizado.

Uma solução criada para organizar agendas pode incluir IA sem entrar num regime de risco elevado.

Já um software concebido para apoiar determinada função clínica pode aproximar-se da legislação sobre dispositivos médicos e do regime de risco elevado.

Que utilizações de IA podem existir numa farmácia ou clínica?

UtilizaçãoExemploAspetos a avaliar
AtendimentoChatbot no siteTransparência, dados recolhidos, finalidade
MarketingApoio à criação de conteúdosRevisão humana, rigor, regras de comunicação
ProdutividadeResumo de documentosConfidencialidade e dados introduzidos
GestãoPrevisão de procura ou stocksFinalidade e impacto
Recursos humanosFerramentas de seleçãoPossível enquadramento específico
TriagemPriorização de casosImpacto da recomendação e supervisão
Imagem médicaApoio à análise de examesPossível enquadramento como dispositivo médico
MonitorizaçãoAcompanhamento de parâmetrosFunção do sistema e legislação aplicável
Apoio à decisãoRecomendações ao profissionalGrau de influência e supervisão
DocumentaçãoOrganização de notasPrivacidade, segurança e validação

A inteligência artificial pode surgir em várias áreas de uma organização.

Esta análise mostra por que motivo uma política baseada apenas em “permitir” ou “proibir” ferramentas tende a ser insuficiente.

A organização precisa de conhecer as utilizações.

Quem tem responsabilidades ao abrigo do AI Act?

O AI Act distribui responsabilidades por diferentes intervenientes.

Prestador

É, em termos simplificados, a entidade que desenvolve um sistema de IA ou que o manda desenvolver e o coloca no mercado ou em serviço sob o seu nome ou marca.

Responsável pela implantação

É a entidade que utiliza um sistema de IA sob a sua autoridade, fora de uma atividade pessoal de caráter privado.

Este conceito merece especial atenção no setor da saúde.

Uma clínica que utiliza uma solução desenvolvida por terceiros pode assumir responsabilidades enquanto responsável pela implantação.

Importador

É a entidade que introduz determinados sistemas no mercado europeu a partir de prestadores estabelecidos fora da União Europeia.

Distribuidor

É a entidade que disponibiliza um sistema no mercado sem assumir necessariamente o papel de prestador ou importador.

Porque é que esta distinção importa?

Porque as obrigações variam conforme o papel.

A entidade que desenvolve a solução possui responsabilidades diferentes da organização que a utiliza.

Quais são as principais exigências dos sistemas de IA de risco elevado?

Os sistemas de risco elevado estão sujeitos a requisitos reforçados.

Entre eles podem encontrar-se:

Gestão do risco

O sistema deve integrar processos adequados para identificar, avaliar e reduzir riscos.

Qualidade e governação dos dados

Os dados utilizados devem receber atenção quanto à adequação, qualidade e possíveis enviesamentos.

Documentação técnica

A documentação deve permitir compreender a finalidade, funcionamento e requisitos do sistema.

Registos e rastreabilidade

Os registos ajudam a acompanhar o funcionamento e a analisar ocorrências.

Informação ao utilizador

Quem utiliza o sistema deve receber informação adequada sobre finalidade, capacidades e limitações.

Supervisão humana

A utilização deve permitir intervenção humana adequada quando o enquadramento assim o exige.

Exatidão e cibersegurança

O regulamento inclui requisitos relacionados com desempenho, robustez e proteção contra ameaças.

Que obrigações pode ter uma clínica enquanto responsável pela implantação?

Nos sistemas de risco elevado, uma organização que atua como responsável pela implantação pode ter deveres próprios.

Entre eles podem surgir:

  • utilização de acordo com as instruções;

  • atribuição de supervisão humana a pessoas com competências adequadas;

  • controlo do funcionamento do sistema;

  • conservação de registos quando aplicável;

  • utilização adequada dos dados sob o seu controlo;

  • comunicação de determinados riscos ou incidentes;

  • suspensão da utilização quando exista risco relevante.

O regulamento exige que os responsáveis pela implantação controlem o funcionamento do sistema de risco elevado e comuniquem determinadas situações ao prestador e às autoridades competentes.

O que é uma avaliação de impacto sobre os direitos fundamentais?

A avaliação de impacto sobre os direitos fundamentais, frequentemente designada pela sigla inglesa FRIA – Fundamental Rights Impact Assessment, é uma obrigação prevista no artigo 27.º do AI Act para determinados responsáveis pela implantação de sistemas de risco elevado.

O objetivo consiste em identificar antecipadamente de que forma a utilização do sistema pode afetar pessoas ou grupos.

O regulamento refere expressamente entidades públicas e determinadas entidades privadas que prestam serviços públicos. O considerando 96 inclui a saúde entre os exemplos de serviços de natureza pública que podem estar abrangidos.

Todas as clínicas e farmácias têm de fazer uma FRIA?

Não automaticamente.

A obrigação depende:

  • do tipo de sistema;

  • da respetiva classificação;

  • da entidade que o utiliza;

  • da natureza do serviço prestado;

  • do enquadramento previsto no artigo 27.º.

O que deve incluir uma FRIA?

Quando aplicável, a avaliação deve considerar elementos como:

  • processos em que o sistema será utilizado;

  • frequência e duração da utilização;

  • pessoas ou grupos potencialmente afetados;

  • riscos para direitos fundamentais;

  • mecanismos de supervisão humana;

  • medidas previstas caso os riscos se concretizem.

Quando já existe uma avaliação de impacto sobre proteção de dados ao abrigo do RGPD, a FRIA pode complementar essa avaliação.

O que significa supervisão humana?

A supervisão humana procura assegurar que uma pessoa mantém capacidade real para compreender, acompanhar e, quando necessário, contrariar um resultado produzido pela IA.

Isto assume especial relevância em sistemas de risco elevado.

Uma pessoa responsável deve compreender:

  • capacidades do sistema;

  • limitações;

  • possíveis situações de erro;

  • forma correta de interpretar os resultados;

  • circunstâncias em que deve suspender a utilização;

  • situações em que deve ignorar ou contrariar uma recomendação.

O que é o viés de automação?

O viés de automação ocorre quando uma pessoa tende a confiar excessivamente numa recomendação produzida por um sistema automatizado.

Uma resposta apresentada com confiança aparente pode levar um profissional a aceitá-la sem análise suficiente.

A supervisão humana procura preservar espaço para julgamento crítico.

O que significa literacia em inteligência artificial?

Literacia em IA corresponde às competências e conhecimentos necessários para compreender capacidades, limitações e riscos dos sistemas de inteligência artificial.

No setor da saúde, vai muito além de saber utilizar uma aplicação.

Uma equipa deve compreender:

  • finalidade da ferramenta;

  • tarefas autorizadas;

  • dados que podem ser introduzidos;

  • limitações;

  • formas de validar resultados;

  • situações que exigem intervenção humana;

  • regras internas da organização.

A formação deve ser igual para todas as pessoas?

Não.

Um profissional de marketing que utiliza IA para preparar conteúdos possui necessidades diferentes de quem utiliza um sistema relacionado com uma função clínica.

A formação deve adaptar-se ao papel de cada colaborador.

Que regras de transparência se aplicam aos chatbots e conteúdos gerados por IA?

As regras de transparência do artigo 50.º passaram a aplicar-se em 2 de agosto de 2026.

Estas regras abrangem diferentes situações.

Interação com sistemas de IA

Em determinados casos, uma pessoa deve ser informada de que está a interagir com um sistema de IA.

Uma clínica pode, por exemplo, apresentar:

“Assistente virtual da Clínica X. Posso ajudar com horários, serviços e informação geral.”

Esta abordagem oferece maior transparência do que apresentar o sistema como se fosse uma pessoa.

Conteúdos gerados ou manipulados por IA

O AI Act também prevê regras de transparência para determinados conteúdos sintéticos.

AI Act e RGPD: qual é a relação?

O AI Act e o Regulamento Geral sobre a Proteção de Dados, RGPD, tratam matérias distintas.

O AI Act regula sistemas e modelos de inteligência artificial.

O RGPD regula o tratamento de dados pessoais.

Uma mesma utilização pode estar sujeita aos dois.

Porque é que isto é especialmente relevante na saúde?

Os dados relativos à saúde pertencem às categorias especiais de dados pessoais previstas no RGPD.

Antes de introduzir informação numa ferramenta de IA, uma organização deve avaliar:

  • que dados são utilizados;

  • finalidade;

  • fundamento jurídico;

  • quem recebe a informação;

  • local do tratamento;

  • período de conservação;

  • medidas de segurança;

  • transferências internacionais;

  • obrigações de confidencialidade.

Cumprir o RGPD significa cumprir o AI Act?

Não.

O RGPD e o AI Act tratam matérias diferentes, embora possam aplicar-se à mesma utilização de inteligência artificial.

O RGPD centra-se no tratamento de dados pessoais. Analisa questões como a finalidade do tratamento, fundamento jurídico, minimização de dados, segurança, direitos dos titulares e transferências de informação.

O AI Act centra-se no sistema de inteligência artificial, na sua finalidade, classificação de risco e nas responsabilidades de quem o desenvolve, disponibiliza ou utiliza.

Isto significa que uma organização pode cumprir as regras de proteção de dados e continuar a ter obrigações ao abrigo do AI Act.

O contrário também se aplica.

Um sistema pode cumprir os requisitos previstos no AI Act e, ainda assim, a forma como uma clínica introduz ou utiliza dados pessoais nesse sistema pode levantar questões ao abrigo do RGPD.

AI Act, MDR e IVDR: como se relacionam?

Na saúde, um único sistema tecnológico pode ficar sujeito a mais do que um regulamento europeu.

Isto acontece sobretudo quando o software utiliza inteligência artificial e, ao mesmo tempo, possui uma finalidade médica.

Os três enquadramentos que mais se cruzam são:

  • AI Act – Regulamento (UE) 2024/1689

  • MDR – Regulamento (UE) 2017/745

  • IVDR – Regulamento (UE) 2017/746

A Comissão Europeia publicou, em 2025, uma orientação específica sobre a articulação entre MDR, IVDR e AI Act, através do documento MDCG 2025-6. Esta orientação confirma que os três regimes podem aplicar-se simultaneamente a determinados sistemas.

O que regula o AI Act?

O AI Act regula sistemas e modelos de inteligência artificial.

O seu foco está no risco associado ao sistema e na forma como este pode afetar saúde, segurança ou direitos fundamentais.

Entre outras matérias, define:

  • práticas proibidas;

  • sistemas de risco elevado;

  • requisitos de transparência;

  • obrigações de prestadores e responsáveis pela implantação;

  • supervisão humana;

  • gestão do risco;

  • robustez e cibersegurança.

No setor da saúde, alguns sistemas baseados em IA podem ser considerados de risco elevado, sobretudo quando estão associados a produtos abrangidos pela legislação europeia de dispositivos médicos e cumprem os restantes critérios previstos no regulamento.

O que regula o MDR?

O MDR – Medical Device Regulation, correspondente ao Regulamento (UE) 2017/745, estabelece as regras aplicáveis aos dispositivos médicos na União Europeia.

Abrange produtos destinados, entre outras finalidades, ao diagnóstico, prevenção, monitorização, previsão, prognóstico, tratamento ou alívio de doenças, desde que cumpram a definição legal de dispositivo médico.

O MDR também pode abranger software.

Um programa não precisa de estar integrado num equipamento físico para poder ser classificado como dispositivo médico.

A Comissão Europeia define Medical Device Software como software destinado, isoladamente ou em combinação com outros produtos, a cumprir uma finalidade abrangida pela definição de dispositivo médico.

Exemplo

Um software que apenas gere marcações de consultas tem uma finalidade administrativa.

Já um software criado para analisar dados de um doente e fornecer informação utilizada no diagnóstico pode, consoante a finalidade prevista e restantes características, enquadrar-se como software de dispositivo médico.

A diferença está sobretudo na finalidade prevista pelo fabricante.

O que regula o IVDR?

O IVDR – In Vitro Diagnostic Medical Devices Regulation, correspondente ao Regulamento (UE) 2017/746, regula dispositivos médicos para diagnóstico in vitro.

Estes dispositivos analisam amostras provenientes do corpo humano, como sangue ou tecidos, com determinadas finalidades clínicas.

O IVDR também pode abranger software.

Um sistema que analisa dados obtidos através de exames laboratoriais e produz informação destinada a uma finalidade de diagnóstico pode, dependendo das suas características, integrar o regime do IVDR.

A orientação europeia sobre software médico distingue precisamente entre software abrangido pelo MDR e software abrangido pelo IVDR de acordo com a finalidade e a natureza dos dados utilizados.

Um software pode ficar sujeito ao AI Act e ao MDR ou IVDR ao mesmo tempo?

Sim.

Esta é uma das questões mais relevantes para organizações de saúde.

Um software pode:

  1. qualificar-se como dispositivo médico ao abrigo do MDR ou IVDR;

  2. utilizar inteligência artificial;

  3. cumprir os critérios que o colocam dentro do regime de risco elevado previsto pelo AI Act.

Nestes casos, os regulamentos complementam-se.

O MDR ou IVDR continua a regular aspetos ligados ao produto enquanto dispositivo médico.

O AI Act acrescenta requisitos específicos relacionados com inteligência artificial.

A Comissão Europeia criou precisamente a orientação MDCG 2025-6 para esclarecer esta articulação entre os três regimes.

Todos os softwares médicos com IA são automaticamente sistemas de risco elevado?

Não.

A utilização de inteligência artificial e a classificação como dispositivo médico, por si só, não devem ser analisadas isoladamente.

O AI Act estabelece critérios específicos para determinar quando um sistema integrado num produto regulado é considerado de risco elevado.

Entre os elementos relevantes está a necessidade de o produto passar por um procedimento de avaliação de conformidade por terceiros, de acordo com a legislação aplicável.

Isto significa que uma organização deve evitar conclusões automáticas como:

“Tem IA e é usado na saúde, portanto é de risco elevado.”

A análise deve seguir os critérios concretos do AI Act e da legislação aplicável ao produto.

O que acontece à avaliação de conformidade?

Quando um sistema de IA de risco elevado faz parte de um dispositivo médico sujeito ao MDR ou IVDR, os requisitos do AI Act devem articular-se com o processo de avaliação de conformidade aplicável ao produto.

Na prática, isto procura evitar que o fabricante tenha de criar dois processos regulatórios totalmente independentes.

Os requisitos ligados à IA podem integrar o processo regulatório já existente para o dispositivo médico.

A Comissão Europeia dedica orientação específica a esta articulação entre os regulamentos.

E a marcação CE?

A marcação CE indica que o produto cumpriu os requisitos europeus aplicáveis para poder ser colocado no mercado, quando essa marcação é exigida.

No caso de um dispositivo médico com inteligência artificial, a avaliação pode incluir requisitos provenientes de diferentes diplomas europeus.

Por isso, uma clínica que pretende adquirir uma solução de IA destinada a uma função médica deve pedir ao fornecedor informação clara sobre:

  • enquadramento como dispositivo médico;

  • classificação do dispositivo;

  • marcação CE;

  • organismo notificado, quando aplicável;

  • finalidade prevista;

  • documentação de conformidade;

  • enquadramento no AI Act;

  • versão do software coberta pela documentação.

A existência de uma marcação CE também deve ser analisada no contexto correto. Ela demonstra conformidade com os requisitos aplicáveis ao produto, mas não significa que qualquer utilização que a clínica faça desse sistema seja automaticamente adequada.

O que significa tudo isto para uma clínica?

Para uma clínica, a principal consequência é simples: comprar software de saúde exige olhar para mais do que as funcionalidades comerciais.

Antes de adotar uma solução com IA destinada a uma função médica, vale a pena perguntar ao fornecedor:

  1. Este software é considerado dispositivo médico?

  2. Está abrangido pelo MDR ou pelo IVDR?

  3. Qual é a finalidade prevista?

  4. Qual é a classificação do dispositivo?

  5. Existe marcação CE?

  6. Qual é o papel da inteligência artificial no sistema?

  7. O sistema é considerado de risco elevado ao abrigo do AI Act?

  8. Que requisitos de supervisão humana existem?

  9. Que documentação deve receber a clínica?

  10. Que atualizações podem alterar o enquadramento do produto?

Estas perguntas ajudam a distinguir uma ferramenta de produtividade de uma tecnologia com impacto direto na prestação de cuidados.

Exemplo prático: três softwares, três enquadramentos diferentes

Considere três situações.

Software A – Gestão de marcações

Organiza agendas, envia lembretes e gere disponibilidade.

Pode utilizar algoritmos avançados, mas a sua finalidade é essencialmente administrativa.

O enquadramento tende a ser diferente do de um dispositivo médico.

Software B – Apoio à análise de imagem médica

Analisa imagens e apresenta informação ao profissional para uma finalidade médica.

Pode enquadrar-se como software de dispositivo médico ao abrigo do MDR e, se utilizar IA e cumprir os critérios relevantes, pode também ficar sujeito ao regime de risco elevado do AI Act.

Software C – Análise de resultados laboratoriais

Analisa informação proveniente de testes in vitro para uma finalidade de diagnóstico.

Consoante a finalidade e características, pode enquadrar-se no IVDR e, quando aplicável, também no AI Act.

Os três produtos utilizam software. O enquadramento regulatório pode ser completamente diferente.

É por isso que, na saúde, a finalidade do sistema é tão importante como a tecnologia utilizada.

O que significa avaliação de conformidade e marcação CE?

A avaliação de conformidade é um processo que permite verificar se um produto cumpre os requisitos legais aplicáveis antes de ser colocado no mercado ou em serviço.

Nos sistemas de risco elevado, o AI Act prevê a realização do procedimento de avaliação de conformidade adequado antes da colocação no mercado ou entrada em serviço.

Qual é a relação com dispositivos médicos?

Nos dispositivos médicos que incorporam IA, o processo pode articular os requisitos do AI Act com os já previstos no MDR ou IVDR.

O objetivo consiste em evitar processos paralelos desnecessários e integrar os requisitos no quadro regulatório do produto.

E a marcação CE?

Quando aplicável, a marcação CE indica que o produto passou pelo processo de conformidade exigido pela legislação europeia relevante.

Para clínicas e outras organizações, isto reforça a importância de pedir documentação adequada ao fornecedor antes de adquirir certas soluções.

O que acontece quando um sistema de IA apresenta um incidente grave?

O AI Act prevê regras específicas para incidentes graves relacionados com sistemas de IA de risco elevado.

Os prestadores devem comunicar determinados incidentes às autoridades de fiscalização do mercado.

O prazo geral pode ir até 15 dias após o conhecimento do incidente, com prazos mais curtos em situações específicas.

O que deve fazer o responsável pela implantação?

Se identificar um incidente grave, o responsável pela implantação deve, nas situações previstas:

  • informar o prestador;

  • informar o importador ou distribuidor quando aplicável;

  • contactar as autoridades relevantes;

  • suspender a utilização quando exista risco significativo.

O objetivo consiste em impedir que um problema conhecido continue a afetar pessoas.

Porque é importante monitorizar o sistema depois da implementação?

A responsabilidade sobre um sistema não termina no momento da compra.

Os sistemas podem mudar.

Podem receber atualizações, novas funcionalidades ou alterações no modelo.

O contexto de utilização também pode mudar.

Por isso, a organização deve rever periodicamente:

  • desempenho;

  • incidentes;

  • alterações do fornecedor;

  • novas funcionalidades;

  • dados utilizados;

  • supervisão humana;

  • enquadramento regulatório.

Qual é o papel do INFARMED na inteligência artificial aplicada à saúde?

O INFARMED possui competências relevantes em áreas como medicamentos e dispositivos médicos.

Esta dimensão torna-se especialmente importante quando a inteligência artificial está integrada em produtos sujeitos à legislação de dispositivos médicos.

Portugal, através do INFARMED, passou também a integrar a Rede Global de Reguladores da HealthAI.

Isto reforça a ideia de que o AI Act constitui apenas uma parte do enquadramento regulatório.

O que muda para as farmácias?

Nas farmácias, a IA pode surgir em:

  • criação de conteúdos;

  • atendimento;

  • produtividade;

  • gestão de stocks;

  • previsão de procura;

  • análise de informação;

  • apoio documental;

  • software de gestão.

Criar um inventário de ferramentas

Uma farmácia pode começar por criar uma tabela:

FerramentaUtilizadoresFinalidadeDados introduzidosFornecedorRevisão humana
      

Separar marketing de utilizações relacionadas com saúde

Uma ferramenta usada para sugerir títulos para redes sociais apresenta um risco muito diferente de uma solução utilizada para apoiar uma decisão relacionada com um utente.

Rever fornecedores

Antes de adquirir uma solução, vale a pena pedir informação sobre:

  • finalidade;

  • dados tratados;

  • segurança;

  • localização do tratamento;

  • documentação;

  • funções de IA;

  • atualizações;

  • responsabilidades.

O que muda para clínicas e prestadores de cuidados de saúde?

Numa clínica, a IA pode aproximar-se mais diretamente da prestação de cuidados.

Antes de comprar

A clínica deve conhecer:

  • fornecedor;

  • finalidade;

  • classificação;

  • documentação;

  • dados tratados;

  • requisitos de utilização;

  • limitações;

  • supervisão.

Antes de utilizar

A organização deve definir:

  • quem pode usar;

  • em que situações;

  • para que finalidade;

  • quem valida resultados;

  • quem responde perante incidentes.

Durante a utilização

É necessário acompanhar alterações, incidentes e atualizações.

Uma farmácia ou clínica pode utilizar ChatGPT?

A pergunta mais útil é:

“Para que tarefa queremos utilizar a ferramenta e que informação vamos introduzir?”

Considere quatro situações.

Criar títulos para um artigo

Pode constituir uma utilização de produtividade ou marketing.

Resumir um documento interno

É necessário avaliar confidencialidade e informação introduzida.

Introduzir dados identificáveis de um utente

Este cenário exige especial atenção ao RGPD, segurança e confidencialidade.

Utilizar a resposta numa decisão relacionada com saúde

Aqui, o risco aumenta e a ferramenta deve ser avaliada de acordo com a finalidade real.

O que deve incluir uma política interna de utilização de IA?

Uma política interna pode incluir:

  • Ferramentas autorizadas – definir que soluções podem ser utilizadas.
  • Utilizações permitidas – explicar para que tarefas podem ser usadas.
  • Dados permitidos – definir limites para dados pessoais, informação confidencial e dados de saúde.
  • Revisão humana- determinar que resultados exigem validação.
  • Responsáveis – identificar quem aprova e supervisiona
  • Formação- criar um plano de literacia em IA.
  • Incidentes- definir um processo de comunicação de problemas.
  • Revisão periódica – atualizar a política quando as ferramentas ou regras mudarem.

Como avaliar um fornecedor de inteligência artificial na saúde?

Antes de contratar uma solução, pergunte:

  1. Qual é a finalidade prevista?

  2. O sistema fica abrangido pelo AI Act?

  3. Qual é o papel do fornecedor?

  4. Existe classificação de risco documentada?

  5. O software é um dispositivo médico?

  6. Que dados recebe?

  7. Onde são tratados?

  8. Os dados são utilizados para melhorar ou treinar modelos?

  9. Que documentação existe?

  10. Que mecanismos de supervisão estão previstos?

  11. Como são comunicadas alterações?

  12. Como são tratados incidentes?

  13. Que medidas de cibersegurança existem?

  14. Como termina o contrato?

  15. Como são recuperados ou eliminados os dados?

Quais são os principais riscos da IA na saúde?

A inteligência artificial pode trazer ganhos relevantes para organizações de saúde, mas também introduz riscos que exigem avaliação, controlo e supervisão.

Estes riscos variam de acordo com a finalidade do sistema, os dados utilizados, o nível de autonomia, o contexto de utilização e o impacto das decisões apoiadas pela tecnologia.

Numa farmácia ou clínica, uma ferramenta usada para criar conteúdos apresenta um perfil diferente de um sistema que influencia uma decisão relacionada com um utente.

Por isso, a análise deve ser sempre feita caso a caso.

Privacidade e proteção de dados

A utilização de sistemas de IA pode envolver dados pessoais, informação confidencial e, em alguns casos, dados relativos à saúde.

Estes dados merecem especial atenção porque pertencem a categorias sensíveis ao abrigo do RGPD.

O risco surge, por exemplo, quando um colaborador introduz informação identificável de um utente numa ferramenta externa sem conhecer:

  • onde os dados são tratados;

  • quem lhes pode aceder;

  • durante quanto tempo são conservados;

  • se são utilizados para melhorar o sistema;

  • se existe transferência internacional;

  • que medidas de segurança estão implementadas.

Uma ferramenta pode ser tecnicamente útil e, ainda assim, revelar-se inadequada para determinados tipos de informação.

Resultados incorretos ou pouco fiáveis

Um sistema de IA pode produzir uma resposta coerente, bem escrita e aparentemente segura que contém erros.

Este risco assume especial relevância nos modelos generativos, que podem criar informação plausível sem garantir que cada afirmação está correta.

Em saúde, uma resposta convincente não deve ser confundida com uma resposta validada.

Quanto maior for o impacto da utilização, maior deve ser o nível de revisão humana.

Onde este risco pode surgir?

  • resumo de informação clínica;

  • interpretação de documentos;

  • apoio a decisões;

  • preparação de conteúdos informativos;

  • respostas automáticas a utentes;

  • análise de dados;

  • recomendações geradas por software.

Uma organização deve definir claramente quais os resultados que exigem validação antes de serem utilizados.

Enviesamento dos resultados

Os sistemas de IA podem produzir resultados enviesados.

Isto pode acontecer devido aos dados utilizados no desenvolvimento do sistema, à forma como o modelo foi concebido ou ao contexto em que é aplicado.

Se determinados grupos estiverem pouco representados nos dados ou se existirem padrões distorcidos, o sistema pode apresentar desempenhos diferentes consoante a pessoa ou situação.

Na saúde, este risco merece especial atenção quando a tecnologia influencia decisões, prioridades ou recomendações.

O que deve ser avaliado?

Uma organização pode perguntar:

  • Para que população foi desenvolvido o sistema?

  • Que dados estiveram na base do seu desenvolvimento?

  • Existem limitações documentadas?

  • O desempenho foi avaliado em diferentes grupos?

  • O fornecedor explica em que contextos a solução deve ser utilizada?

  • Existem mecanismos para identificar resultados anómalos?

O objetivo não passa por assumir que todos os sistemas são enviesados. Passa por reconhecer que este risco deve ser considerado.

Falta de transparência

Um utilizador pode interagir com um sistema automatizado sem perceber que está a comunicar com inteligência artificial.

Este risco é especialmente relevante em chatbots, assistentes virtuais e outros sistemas de interação direta.

Quando aplicável, o AI Act estabelece obrigações de transparência que procuram garantir que a pessoa recebe informação adequada sobre a natureza da interação.

Numa clínica ou farmácia, é preferível que um chatbot se apresente de forma clara.

Por exemplo:

“Assistente virtual da Clínica X. Posso ajudar com horários, serviços e informação geral.”

Esta formulação reduz o risco de o utilizador interpretar a interação como comunicação com um profissional humano.

Transparência também se aplica ao conteúdo

Determinados conteúdos gerados ou manipulados por IA podem estar sujeitos a regras específicas.

Por isso, uma organização deve avaliar não apenas quem utiliza IA, mas também como o resultado é apresentado ao público.

Viés de automação e excesso de confiança

O viés de automação ocorre quando uma pessoa tende a confiar demasiado numa recomendação produzida por um sistema.

Uma resposta apresentada de forma clara, rápida e tecnicamente convincente pode influenciar a decisão humana, mesmo quando existem razões para a questionar.

Este risco torna-se particularmente relevante quando profissionais utilizam sistemas de apoio à decisão.

A supervisão humana deve ser real.

Isso significa que o profissional deve ter capacidade para:

  • interpretar o resultado;

  • questioná-lo;

  • compará-lo com outras informações;

  • ignorar a recomendação quando necessário;

  • interromper a utilização se identificar um problema.

A presença de uma pessoa no processo não garante, por si só, supervisão adequada.

Cibersegurança

A introdução de novas ferramentas de IA também aumenta a superfície tecnológica da organização.

Cada nova plataforma pode criar:

  • novos acessos;

  • integrações com outros sistemas;

  • armazenamento adicional de dados;

  • dependências externas;

  • novos pontos de vulnerabilidade.

Na saúde, estes riscos podem afetar informação sensível e processos críticos.

Uma organização deve avaliar:

  • autenticação;

  • gestão de acessos;

  • encriptação;

  • atualização de software;

  • segurança das integrações;

  • resposta a incidentes;

  • continuidade do serviço;

  • política do fornecedor em matéria de segurança.

O risco não está apenas no sistema de IA

Também pode surgir na forma como a ferramenta é integrada.

Um sistema robusto pode tornar-se vulnerável se:

  • as palavras-passe forem partilhadas;

  • existirem acessos excessivos;

  • a equipa utilizar contas pessoais;

  • as integrações forem mal configuradas;

  • não existir controlo sobre ficheiros carregados.

Utilização fora da finalidade prevista

Um sistema pode ser adequado para uma tarefa e inadequado para outra.

Este é um dos riscos mais simples de compreender e um dos mais fáceis de ignorar.

Por exemplo, uma ferramenta criada para apoiar tarefas administrativas pode começar a ser utilizada para responder a questões relacionadas com saúde.

A tecnologia não mudou.

A utilização mudou.

Quando isso acontece, o perfil de risco também pode mudar.

Porque é que a finalidade prevista importa?

A finalidade prevista ajuda a determinar:

  • para que foi concebido o sistema;

  • em que contexto deve ser utilizado;

  • que limitações existem;

  • que enquadramento regulatório pode aplicar-se.

Utilizar uma ferramenta fora da finalidade prevista pode criar riscos adicionais e comprometer o enquadramento inicialmente considerado.

Dependência excessiva do fornecedor

Muitas organizações passam a depender de plataformas externas para tarefas importantes.

Esta dependência pode criar riscos quando o fornecedor altera:

  • funcionalidades;

  • preços;

  • condições de utilização;

  • políticas de dados;

  • modelo tecnológico;

  • localização do tratamento;

  • regras de acesso.

Uma clínica pode integrar uma ferramenta num processo essencial e descobrir mais tarde que uma atualização alterou a forma como os dados são tratados.

Por isso, a avaliação do fornecedor deve continuar após a compra.

Alterações do sistema ao longo do tempo

Os sistemas de IA evoluem.

Uma atualização pode alterar o desempenho, funcionalidades ou comportamento da ferramenta.

Esta característica torna a monitorização especialmente importante.

A organização deve acompanhar:

  • novas versões;

  • alterações de funcionalidades;

  • mudanças nos termos de utilização;

  • novos tipos de dados tratados;

  • incidentes;

  • alterações na documentação;

  • mudanças no enquadramento regulatório.

Uma ferramenta avaliada há um ano pode apresentar hoje características diferentes.

Falta de competências internas

Uma organização pode adquirir uma ferramenta adequada e utilizá-la mal.

Isto acontece quando as equipas desconhecem:

  • limitações;

  • regras internas;

  • riscos;

  • formas de validação;

  • situações que exigem supervisão.

A falta de literacia em IA transforma um risco tecnológico num risco organizacional.

Por isso, formação e governação devem acompanhar a adoção da tecnologia.

Responsabilidade pouco clara

Outro risco surge quando ninguém sabe quem responde pela utilização do sistema.

Quem aprova a ferramenta?

Quem decide que dados podem ser introduzidos?

Quem valida os resultados?

Quem contacta o fornecedor perante um problema?

Quem comunica um incidente?

Sem respostas claras, pequenos problemas podem transformar-se em falhas maiores.

Uma política interna deve atribuir responsabilidades antes da utilização.

Impacto na relação entre profissional e utente

A utilização excessiva de sistemas automatizados pode também afetar a experiência do utente.

Uma organização pode ganhar eficiência, mas perder clareza ou proximidade se substituir interações humanas em contextos onde estas continuam a ser relevantes.

Por exemplo, um chatbot pode ser útil para horários e marcações.

Uma situação complexa relacionada com cuidados de saúde pode exigir encaminhamento para uma pessoa.

A organização deve definir os limites da automação e garantir vias claras de contacto humano.

Como reduzir os riscos da IA na saúde?

A gestão do risco não começa com uma proibição geral da inteligência artificial.

Começa com processos claros.

Uma farmácia, clínica ou organização de saúde pode:

  1. mapear as ferramentas utilizadas;

  2. definir a finalidade de cada sistema;

  3. identificar os dados introduzidos;

  4. avaliar fornecedores;

  5. estabelecer regras de supervisão humana;

  6. criar políticas internas;

  7. formar as equipas;

  8. definir processos de validação;

  9. acompanhar atualizações;

  10. criar mecanismos de comunicação de incidentes;

  11. rever periodicamente o enquadramento de cada ferramenta.

A pergunta central deve ser simples:

“Que risco esta utilização concreta cria e que medida pode reduzi-lo?”

Esta abordagem permite utilizar IA com mais controlo, sem tratar todas as ferramentas como se apresentassem o mesmo nível de risco.

Que sanções prevê o AI Act?

O AI Act prevê sanções administrativas significativas.

As práticas proibidas podem dar origem a coimas até 35 milhões de euros ou 7% do volume de negócios anual mundial, consoante o caso.

Outras infrações relevantes podem atingir 15 milhões de euros ou 3% do volume de negócios anual mundial.

O fornecimento de informação incorreta, incompleta ou enganosa às autoridades pode dar origem a coimas até 7,5 milhões de euros ou 1% do volume de negócios mundial.

Para PME, o regulamento prevê regras de proporcionalidade e limites específicos.

As sanções devem ser efetivas, proporcionais e dissuasoras.

Significa que qualquer erro dá origem a uma coima máxima?

Não.

O montante depende das circunstâncias, gravidade, duração da infração e outros fatores previstos no regulamento.

O objetivo desta secção é mostrar que a governação da IA deve ser tratada como uma questão séria de gestão.

Quem fiscaliza o AI Act em Portugal?

A aplicação do AI Act envolve diferentes autoridades nacionais e europeias.

A fiscalização depende da matéria em causa.

A ERS integra o conjunto de entidades portuguesas com responsabilidades relacionadas com a proteção dos direitos fundamentais no âmbito do artigo 77.º.

O INFARMED assume relevância sempre que estão em causa produtos, dispositivos médicos ou outras áreas das suas competências.

A Comissão Europeia e o Serviço para a IA também possuem funções próprias, sobretudo em matérias relacionadas com modelos de IA de finalidade geral e determinadas atividades de fiscalização.

Por isso, não existe uma única “autoridade do AI Act para a saúde” aplicável a todas as situações.

O AI Act impede a inovação na saúde?

O AI Act procura estabelecer regras proporcionais ao risco.

Grande parte das utilizações de menor risco continua sujeita a um enquadramento relativamente leve.

Sistemas mais sensíveis recebem requisitos adicionais.

Para organizações de saúde, isto pode melhorar o processo de decisão tecnológica.

Em vez de perguntar apenas:

“A ferramenta funciona?”

passa a ser relevante perguntar:

“É adequada para esta finalidade?”

“Que riscos apresenta?”

“Quem a supervisiona?”

“Que dados utiliza?”

“Que responsabilidade assumimos?”

Como preparar uma farmácia ou clínica para o AI Act?

Uma abordagem prática para seguir em 12 passos.

  1. Mapear as ferramentas – Identificar todas as soluções de IA utilizadas.
  2. Registar a finalidade – Definir a função concreta de cada ferramenta.
  3. Identificar fornecedores – Saber quem desenvolve e disponibiliza a tecnologia.
  4. Determinar o papel da organização – Avaliar se atua como prestador, responsável pela implantação, importador ou distribuidor.
  5. Avaliar o risco – Analisar cada sistema segundo os critérios aplicáveis.
  6. Mapear os dados – Identificar dados pessoais, dados de saúde e informação confidencial.
  7. Rever contratos – Verificar responsabilidades, dados e segurança.
  8. Criar regras internas – Definir utilizações permitidas.
  9. Garantir supervisão humana – Atribuir responsáveis adequados.
  10. Formar equipas – Adaptar a literacia em IA às funções.
  11. Documentar – Registar decisões e processos relevantes.
  12. Rever periodicamente – Atualizar regras e avaliações quando a tecnologia muda.

Checklist rápido: a sua organização está preparada?

  • Sabemos que ferramentas de IA são utilizadas?

  • Conhecemos a finalidade de cada uma?

  • Sabemos que dados entram nos sistemas?

  • Conhecemos os fornecedores?

  • Distinguimos tarefas administrativas de utilizações com impacto na saúde?

  • Temos uma política interna?

  • A equipa recebeu formação?

  • Existe revisão humana?

  • Existe um processo de aprovação de novas ferramentas?

  • Avaliamos fornecedores antes da compra?

  • Temos um processo para incidentes?

  • Revemos alterações dos sistemas?

  • Sabemos quem é responsável por cada utilização?

AI Act e Saúde: o que deve fazer agora?

O primeiro passo consiste em perceber onde a inteligência artificial já existe dentro da organização.

Depois, importa identificar:

  • finalidade;

  • dados tratados;

  • fornecedor;

  • impacto potencial;

  • supervisão;

  • enquadramento regulatório.

Para uma farmácia, isto pode começar com um inventário simples.

Para uma clínica com sistemas mais próximos da prestação de cuidados, pode justificar um processo mais formal de avaliação, governação, formação e monitorização.

O AI Act acrescenta uma dimensão regulatória à transformação digital. Mas deixa também uma mensagem prática: a inteligência artificial deve entrar nos processos com uma finalidade clara, responsabilidades definidas e pessoas preparadas para a utilizar.

A tecnologia pode acelerar trabalho, simplificar processos e apoiar equipas. O valor surge quando existe uma estratégia que define onde faz sentido utilizá-la e onde a intervenção humana deve permanecer central.

A Clínica Digital acompanha farmácias, clínicas e organizações de saúde na adaptação das suas estratégias digitais à realidade da inteligência artificial, com foco numa utilização responsável da tecnologia e nas características específicas do setor

Referências Bibliográficas

Comissão Europeia. (2026). Regulamento Inteligência Artificial. Shaping Europe’s Digital Future. https://digital-strategy.ec.europa.eu/pt/policies/regulatory-framework-ai

Comissão Europeia. (2026, 31 de julho). Comissão começa a aplicar as regras do Regulamento Inteligência Artificial e os novos requisitos de transparência em 2 de agosto. Shaping Europe’s Digital Future. https://digital-strategy.ec.europa.eu/pt/news/commission-starts-enforcing-ai-act-rules-and-new-transparency-requirements-2-august

Entidade Reguladora da Saúde. (s.d.). Regulamento da Inteligência Artificial. https://www.ers.pt/pt/atividade/regulamento-da-inteligencia-artificial/

Frutuoso, J., Pereira, J., Pereira, M., Donato, H., & Vaz Carneiro, A. (2026). Implementing the AI Act in the Portuguese health sector: Implications, challenges and the CPIA-OM perspective. Acta Médica Portuguesa, 39(8), 470–476. https://doi.org/10.20344/amp.24588

INFARMED, I. P. (2026, 15 de julho). Portugal passa a integrar a Rede Global de Reguladores da HealthAI. https://www.infarmed.pt/web/infarmed/cidadaos/-/journal_content/56/15786/13276553

Parlamento Europeu & Conselho da União Europeia. (2016). Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados). Jornal Oficial da União Europeia, L 119, 1–88. https://eur-lex.europa.eu/eli/reg/2016/679/oj/por

Parlamento Europeu & Conselho da União Europeia. (2017a). Regulamento (UE) 2017/745 do Parlamento Europeu e do Conselho, de 5 de abril de 2017, relativo aos dispositivos médicos. Jornal Oficial da União Europeia, L 117, 1–175. https://eur-lex.europa.eu/eli/reg/2017/745/oj/por

Parlamento Europeu & Conselho da União Europeia. (2017b). Regulamento (UE) 2017/746 do Parlamento Europeu e do Conselho, de 5 de abril de 2017, relativo aos dispositivos médicos para diagnóstico in vitro. Jornal Oficial da União Europeia, L 117, 176–332. https://eur-lex.europa.eu/eli/reg/2017/746/oj/por

Parlamento Europeu & Conselho da União Europeia. (2024). Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial (Regulamento da Inteligência Artificial). Jornal Oficial da União Europeia, L 2024/1689. https://eur-lex.europa.eu/eli/reg/2024/1689/oj/por

Perguntas frequentes sobre AI Act e Saúde

O AI Act é o Regulamento (UE) 2024/1689, que estabelece regras para sistemas e modelos de inteligência artificial na União Europeia.

 

Sim. O regulamento é diretamente aplicável nos Estados-Membros da União Europeia, incluindo Portugal.

Entrou em vigor em agosto de 2024 e aplica-se de forma faseada. Grande parte das regras tornou-se aplicável em 2 de agosto de 2026.

 

Pode aplicar-se às utilizações de IA dentro de uma farmácia, conforme o sistema, finalidade e papel da organização.

Sim, sempre que a utilização concreta fique abrangida pelas disposições relevantes do regulamento.

Não. A classificação depende da finalidade, contexto e critérios legais aplicáveis.

Pode utilizar ferramentas de IA de finalidade geral em determinadas tarefas, desde que avalie finalidade, dados, confidencialidade e regras aplicáveis.

Pode, mas deve avaliar o sistema, finalidade, risco, dados tratados e responsabilidades associadas.

É uma avaliação de impacto sobre direitos fundamentais aplicável a determinados sistemas de risco elevado e determinados responsáveis pela implantação.

É o conjunto de conhecimentos e competências que permite compreender capacidades, limitações e riscos de uma ferramenta de inteligência artificial.

Não. O AI Act regula sistemas de IA. O RGPD regula o tratamento de dados pessoais.

A fiscalização envolve diferentes autoridades, conforme a matéria. A ERS, o INFARMED e outras entidades podem ter competências relevantes.