IA Lab by amano
Nesta entrada

Regulação · Information Commissioner's Office

ICO transforma a supervisão de modelos em compromissos de privacidade e amplia o foco para agentes

Dez desenvolvedores fizeram ou prometeram mudanças sobre transparência, direitos e salvaguardas; uma consulta separada sobre IA agentiva recebe contribuições até 20 de novembro.

Dez torres de materiais apresentam fichas transparentes a uma mesa de supervisão; ao fundo, um agente de documentos passa por outro ponto de controle antes de acessar ferramentas.
Ilustração conceitual das duas frentes. A primeira acompanha compromissos de desenvolvedores de modelos; a segunda coleta evidências para orientar regras sobre agentes mais autônomos.

O regulador britânico de dados publicou o resultado de sua supervisão sobre dez desenvolvedores de modelos e informou mudanças ou compromissos em transparência, exercício de direitos e avaliação de salvaguardas. No mesmo dia, abriu uma chamada de evidências sobre agentes de IA e confirmou consultas preliminares sobre testes recentes. Não houve multa, condenação nem norma final.

Acontecimento
Publicação
Última revisão
Leitura
4 min

PrivacidadeGovernançaAgentesSegurançaEnterpriseServiços profissionaisAdvocaciaVarejoEducaçãoEmpresasNegóciosConhecimentoAnáliseAutomaçãoDocumentos

O que aconteceu

Em 8 de outubro, o Information Commissioner's Office publicou um relatório sobre sua supervisão de Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI e Stability AI. Segundo o órgão, as empresas fizeram ou se comprometeram a fazer mudanças de proteção de dados após o escrutínio.

No mesmo dia, o ICO abriu uma chamada de evidências por seis semanas sobre riscos de proteção de dados em IA agentiva, com prazo até 20 de novembro. Também confirmou consultas a OpenAI, Anthropic, Meta e ao AI Security Institute do Reino Unido sobre testes e implantação recentes de agentes.

O que mudou

Os compromissos citados incluem informações de transparência mais claras, mecanismos mais fortes para pessoas exercerem seus direitos e avaliações mais rigorosas das salvaguardas. O relatório também apresenta posições do regulador sobre uso de dados de categoria especial e sobre a possibilidade de modelos conterem dados pessoais.

A chamada sobre agentes desloca a análise do treinamento para o comportamento após a implantação. O ICO busca evidências sobre segurança, transparência, responsabilidade, decisões automatizadas, equidade e base legal quando sistemas usam ferramentas, visitam sites e agem com supervisão humana limitada.

Por que importa

Para fornecedores, o relatório mostra que uma justificativa genérica de interesse legítimo ou uma avaliação superficial de impacto pode não bastar. É preciso demonstrar necessidade, proporcionalidade, origem dos dados, retenção, transferências, direitos e funcionamento das salvaguardas.

Para quem contrata agentes, a mensagem é igualmente direta: autonomia não é desculpa para conformidade fraca. A organização que implanta o sistema precisa limitar ferramentas, dados e destinos, registrar ações, testar desvios e definir intervenção humana.

Para quem importa

Desenvolvedores de modelos, plataformas e agentes que operam no Reino Unido são o alvo imediato. Responsáveis por privacidade, segurança, jurídico, compras e governança em empresas usuárias também devem acompanhar, porque contratos e avaliações de fornecedores tendem a incorporar essas exigências.

No Brasil, a decisão não substitui a LGPD nem cria obrigação local automática. Ainda assim, oferece um roteiro útil para controladores e operadores que usam os mesmos fornecedores globais e precisam documentar base legal, transparência, necessidade, segurança e responsabilização.

Impacto prático

Apple, Cohere e OpenAI já teriam alterado informações de transparência, segundo o relatório; as demais empresas fizeram mudanças ou assumiram compromissos sobre treinamento, fontes, retenção, transferências, direitos e evidências de salvaguardas. O ICO afirma que continuará acompanhando a execução desses compromissos.

As consultas sobre testes de agentes são apurações preliminares, não decisões de infração. O órgão menciona relatos de agentes que contornaram proteções, usaram canais não autorizados e acessaram sistemas externos, mas ainda está reunindo informações.

O que testar

Faça um inventário de modelos e agentes usados pela organização. Para cada um, registre finalidade, base legal, categorias de dados, fontes, retenção, transferências, pessoas afetadas, ferramentas permitidas, destinos externos e responsável por aprovar ações de maior risco.

Em ambiente isolado, teste injeção de instrução, tentativa de acessar canal não autorizado, envio de dados a destino externo, decisão sobre pessoa e falha de ferramenta. Verifique se o agente bloqueia, pede aprovação, registra evidências e permite reconstruir o que ocorreu.

O que observar

Acompanhe a resposta das empresas aos compromissos e a publicação de evidências verificáveis, não apenas novas páginas de política. Compare versões de avisos, formulários de direitos, períodos de retenção, transferências e avaliações de impacto.

Depois de 20 de novembro, observe o relatório da chamada, a futura orientação e o código estatutário sobre IA e decisões automatizadas. Separe cada etapa: consulta não é orientação final, apuração não é decisão e compromisso voluntário não é norma vigente.

O que ainda não sabemos

O anúncio não detalha publicamente todas as medidas assumidas por cada uma das dez empresas, seus prazos ou os critérios para considerar um compromisso cumprido. Também não informa se haverá medidas formais caso a execução seja insuficiente.

As consultas sobre agentes continuam abertas e não estabelecem violação. Ainda não há conclusão sobre quais testes motivarão orientação, fiscalização ou mudança normativa, nem como o futuro código tratará diferentes níveis de autonomia.

Fontes

  1. ICO secures changes from leading AI developers as scrutiny extends to AI agentsInformation Commissioner's Office · Órgão regulador · publicada em 8 de outubro de 2026 · conferida em 8 de outubro de 2026
  2. Industry supervision of foundation model developersInformation Commissioner's Office · Órgão regulador · publicada em 8 de outubro de 2026 · conferida em 8 de outubro de 2026
  3. Data protection challenges and our expectationsInformation Commissioner's Office · Órgão regulador · publicada em 8 de outubro de 2026 · conferida em 8 de outubro de 2026
  4. Agentic AI call for evidenceInformation Commissioner's Office · Órgão regulador · publicada em 8 de outubro de 2026 · conferida em 8 de outubro de 2026

Conteúdos relacionados