As quatro divulgações extras que produtos de IA precisam
- Se prompts e respostas são usados para treinamento. Se sim, informe isso de forma explícita e ofereça um opt-out: os reguladores da UE e da Califórnia estão de olho.
- Quais modelos de base você chama. Cite o fornecedor (OpenAI, Anthropic, Google, Mistral) e coloque o link para a documentação de tratamento de dados dele.
- Retenção dos logs de prompts. A retenção padrão do OpenAI Enterprise é de 30 dias, a menos que você opte pela retenção zero; informe o seu plano.
- Aviso de decisão automatizada (artigo 22 do GDPR). Se uma resposta do modelo afeta o usuário de forma relevante sem um humano no processo, você precisa dizer isso.
Deveres de transparência do AI Act da UE
O AI Act da UE (Regulamento (UE) 2024/1689) entrou em vigor em agosto de 2024, com aplicação em fases. A partir de agosto de 2026, quem implanta IA de alto risco precisa manter documentação técnica e informar os usuários afetados. Desde agosto de 2025, os fornecedores de IA de uso geral precisam publicar um resumo dos dados de treinamento. A sua política de privacidade é um bom lugar para mostrar esses avisos aos usuários finais.