Neste artigo: Como este tema funciona na sua empresa Provedor e implantador no AI Act Por que saber qual papel você ocupa é a primeira decisão Por que o marketing quase sempre é implantador Quando um anunciante ou uma agência vira provedor sem perceber Quem deve o quê no artigo 50 O que cabe ao provedor — e por que a marcação não é absoluta O que cabe ao implantador: o aviso biométrico e a rotulagem do deepfake Por que rotular deepfake não é dever do fornecedor da ferramenta Marcação legível por máquina × divulgação ao público O que realmente aciona a regra para uma operação fora da Europa As três hipóteses do artigo 2(1) Por que a régua do GDPR não serve aqui O que significa "output usado na União" no dia a dia O que não exige sinalização Que texto o artigo 50(4) alcança — e qual fica de fora As exceções de revisão editorial e de obra criativa O que está em vigor, o que foi deslocado e o que custa descumprir A carência do artigo 111(4): para quem vale e para quê As multas do artigo 50 e por que "o que for maior" muda a conta Como isso vira decisão de operação Erros comuns na leitura do artigo 50 Sinais de que sua operação não sabe qual papel ocupa Caminhos para mapear responsabilidades Precisa mapear quem responde pelo quê no uso de IA da sua operação? Perguntas frequentes O AI Act vale para empresa brasileira? Quem tem que rotular deepfake, quem faz a IA ou quem publica? O AI Act foi adiado? Todo texto feito com IA precisa ser sinalizado? Qual a multa por descumprir a transparência do AI Act? Qual a diferença entre provedor e implantador de IA? Fontes e referências
oHub Base MKT Dados, Analytics e MarTech IA Aplicada ao Marketing

Ai act provedor vs implantador

Quem deve o quê no artigo 50, o que realmente aciona a regra para uma operação fora da Europa pelo artigo 2(1), o que não exige sinalização e os erros comuns de leitura.
Atualizado em: 29 de agosto de 2026
Neste artigo: Como este tema funciona na sua empresa Provedor e implantador no AI Act Por que saber qual papel você ocupa é a primeira decisão Por que o marketing quase sempre é implantador Quando um anunciante ou uma agência vira provedor sem perceber Quem deve o quê no artigo 50 O que cabe ao provedor — e por que a marcação não é absoluta O que cabe ao implantador: o aviso biométrico e a rotulagem do deepfake Por que rotular deepfake não é dever do fornecedor da ferramenta Marcação legível por máquina × divulgação ao público O que realmente aciona a regra para uma operação fora da Europa As três hipóteses do artigo 2(1) Por que a régua do GDPR não serve aqui O que significa "output usado na União" no dia a dia O que não exige sinalização Que texto o artigo 50(4) alcança — e qual fica de fora As exceções de revisão editorial e de obra criativa O que está em vigor, o que foi deslocado e o que custa descumprir A carência do artigo 111(4): para quem vale e para quê As multas do artigo 50 e por que "o que for maior" muda a conta Como isso vira decisão de operação Erros comuns na leitura do artigo 50 Sinais de que sua operação não sabe qual papel ocupa Caminhos para mapear responsabilidades Precisa mapear quem responde pelo quê no uso de IA da sua operação? Perguntas frequentes O AI Act vale para empresa brasileira? Quem tem que rotular deepfake, quem faz a IA ou quem publica? O AI Act foi adiado? Todo texto feito com IA precisa ser sinalizado? Qual a multa por descumprir a transparência do AI Act? Qual a diferença entre provedor e implantador de IA? Fontes e referências
Compartilhar:
Este conteúdo foi gerado por IA e pode conter erros. ⚠️ Reportar | 💡 Sugerir artigo

Como este tema funciona na sua empresa

Pequena empresa

Quase sempre é implantadora: usa ferramentas de terceiros e não desenvolve sistema próprio. A prioridade é saber quais obrigações são de fato suas — rotular o que publica — e parar de tentar cumprir as que a norma atribui ao fornecedor.

Média empresa

Opera em mais de um mercado e às vezes customiza modelos ou publica ferramenta com marca própria. A prioridade é registrar, por sistema e por peça, quem é provedor e quem é implantador — e checar se algum uso desloca a empresa para o papel de provedor.

Grande empresa

Costuma ser provedora de sistemas próprios e implantadora de sistemas de terceiros ao mesmo tempo, em várias jurisdições. A prioridade é um mapa formal de papéis por sistema e por mercado, construído com apoio jurídico e revisado em ciclo.

Provedor e implantador no AI Act

Provedor é quem desenvolve um sistema de inteligência artificial e o coloca no mercado ou em serviço sob seu nome ou marca. Implantador (no texto em inglês, deployer) é quem usa esse sistema sob sua própria autoridade, em atividade profissional. Um anunciante ou uma agência que gera imagem, vídeo ou texto com uma ferramenta de terceiro é, em regra, implantador — e as obrigações de transparência do artigo 50 do Regulamento (UE) 2024/1689 se distribuem entre os dois papéis, não recaem sobre um só.[3]

Por que saber qual papel você ocupa é a primeira decisão

Porque o artigo 50 não cria uma lista única de deveres: cria quatro obrigações e atribui cada uma a um papel específico. Quem não sabe qual papel ocupa cai em um de dois erros caros — assume obrigações que são do fornecedor ou deixa de cumprir as que são suas por supor que a ferramenta já resolveu. Provedor é quem coloca o sistema em circulação como coisa sua; o elemento decisivo não é ter escrito o código, é disponibilizá-lo sob o próprio nome ou marca. Este artigo trata de alocação de responsabilidade e de âmbito de aplicação; o passo a passo de como rotular conteúdo de IA está no artigo da base sobre rotulagem de IA em publicidade.

Por que o marketing quase sempre é implantador

Porque implantador é quem usa o sistema sob sua própria autoridade, no exercício de atividade profissional — e essa é a posição da esmagadora maioria das operações de marketing. A empresa não desenvolve o modelo: contrata acesso a ele e decide o que gerar, quando publicar e em que peça. Essa decisão de uso é exatamente o que caracteriza a autoridade sobre o sistema, e é ela que faz nascerem obrigações próprias, distintas das do fornecedor.

Quando um anunciante ou uma agência vira provedor sem perceber

O deslocamento de papel acontece quando a empresa passa a oferecer o sistema como produto seu. Colocar uma ferramenta de IA sob a própria marca, embutir um modelo de terceiro em um produto próprio oferecido a clientes ou modificar substancialmente um sistema e redistribuí-lo são situações em que a leitura de "somos só usuários" deixa de valer. Não é hipótese teórica para quem constrói experiências com IA para a marca — e é o ponto em que a decisão deixa de ser de marketing e passa a exigir apoio jurídico.

Quem deve o quê no artigo 50

As obrigações de transparência se dividem por parágrafo: os dois primeiros recaem sobre o provedor, os dois seguintes sobre o implantador. Essa é a informação que resolve a maior parte das dúvidas práticas do dia a dia, e é a que costuma faltar nas leituras que circulam no mercado.

Obrigação De quem é o dever O que significa na prática
Art. 50(1) — informar que a pessoa está interagindo com um sistema de IA Provedor O sistema deixa claro ao interlocutor que não é humano, salvo quando isso já for óbvio para uma pessoa razoavelmente informada.
Art. 50(2) — marcação legível por máquina do conteúdo sintético Provedor O conteúdo gerado ou manipulado sai marcado em formato detectável por sistemas, na medida em que for tecnicamente viável.
Art. 50(3) — avisar sobre reconhecimento de emoções e categorização biométrica Implantador Quem opera esse tipo de sistema informa as pessoas expostas a ele.
Art. 50(4) — rotular deepfake e divulgar texto de interesse público gerado por IA Implantador Quem publica responde pela divulgação ao público — não o fornecedor da ferramenta.

O que cabe ao provedor — e por que a marcação não é absoluta

As duas obrigações do provedor são técnicas e nascem dentro do sistema: sinalizar a interação com IA e embutir no conteúdo gerado uma marcação legível por máquina.[1] Nenhuma delas é cumprida pelo anunciante, mas as duas podem ser exigidas em contrato. Com um limite: a obrigação do artigo 50(2) é condicionada ao que for tecnicamente viável, considerando estado da arte e custos, e não se aplica quando o sistema desempenha função meramente assistiva de edição padrão ou não altera substancialmente os dados de entrada.[3] Dá para exigir a marcação e a documentação do que é marcado; não dá para exigir garantia absoluta que a norma não impõe.

O que cabe ao implantador: o aviso biométrico e a rotulagem do deepfake

As duas obrigações do implantador nascem do uso, não do sistema. Uma alcança quem opera reconhecimento de emoções ou categorização biométrica — hipótese rara em marketing, mas não inexistente. A outra atinge o dia a dia: quem publica imagem, áudio ou vídeo gerado ou manipulado por IA que se assemelhe a pessoas, lugares ou eventos reais e possa passar por autêntico precisa divulgar que aquele conteúdo foi gerado ou manipulado artificialmente.[2]

Por que rotular deepfake não é dever do fornecedor da ferramenta

Porque a norma coloca essa obrigação no parágrafo dirigido ao implantador — e a orientação oficial é explícita ao dizer que o implantador não pode se apoiar apenas na marcação legível por máquina embutida pelo provedor para considerar o dever cumprido.[2] São camadas diferentes: a marcação do provedor é técnica e destinada a máquinas; a divulgação do implantador é dirigida a pessoas. A consequência é direta — peça que sai da agência com marcação no arquivo mas sem divulgação perceptível ao público não atende à obrigação de quem publicou.

Marcação legível por máquina × divulgação ao público

A marcação legível por máquina é o sinal técnico embutido no arquivo pelo provedor, destinado a ser detectado por sistemas. A divulgação do artigo 50(4) é a informação dirigida a pessoas, de responsabilidade de quem publica. Cumprir uma não substitui a outra: são obrigações de sujeitos diferentes, com destinatários diferentes.[2]

O que realmente aciona a regra para uma operação fora da Europa

O gatilho de alcance é o artigo 2(1), e ele tem três hipóteses — nenhuma delas é "ter cliente europeu". Este é o ponto em que a leitura difundida no mercado erra com mais frequência, porque aplica por analogia um critério que pertence a outra norma.

As três hipóteses do artigo 2(1)

O regulamento alcança: (a) provedores que colocam sistemas de IA no mercado da União ou os colocam em serviço na União, independentemente de onde estejam estabelecidos; (b) implantadores de sistemas de IA estabelecidos ou situados na União; e (c) provedores e implantadores estabelecidos em país terceiro quando o output produzido pelo sistema é usado na União.[3] É a terceira hipótese que pode alcançar uma operação brasileira sem filial, sem sede e sem estabelecimento europeu.

Por que a régua do GDPR não serve aqui

Porque os critérios são outros, e a troca leva a conclusões erradas nas duas direções. O GDPR usa "oferta de bens ou serviços a pessoas na União" e "monitoramento de comportamento" como gatilhos de extraterritorialidade. O AI Act não usa nenhum dos dois: usa colocação no mercado da União, estabelecimento na União e uso do output na União. Uma empresa pode ter clientes europeus e não acionar o AI Act; e pode não ter cliente europeu algum e acionar, se o resultado produzido pelo sistema for usado na União. Trocar uma régua pela outra produz ao mesmo tempo conformidade desnecessária e exposição não percebida.

O que significa "output usado na União" no dia a dia

Significa olhar para onde o resultado é utilizado, não para onde a empresa está. Um vídeo gerado por IA no Brasil e veiculado como mídia paga para público na União tem output usado na União; um texto produzido por IA e publicado em página destinada ao mercado europeu, idem. Já material gerado e consumido inteiramente fora da União não aciona a hipótese (c) só porque a empresa tem um cliente europeu na carteira. A pergunta correta é sempre a mesma: onde o resultado deste sistema é efetivamente usado? É uma resposta factual, verificável campanha a campanha — e é ela que deve ficar registrada.

Pequena empresa

Raramente tem output usado na União. Uma verificação anual, com registro simples de quais canais atingem público europeu, costuma bastar. O esforço deve ir para a rotulagem do que se publica, não para um mapeamento jurídico que não corresponde à exposição real.

Média empresa

Precisa checar campanha a campanha, porque a exposição varia com o plano de mídia e com a segmentação geográfica. Registrar no briefing de cada campanha se há veiculação para público na União resolve o essencial sem criar burocracia paralela.

Grande empresa

Precisa de mapa por sistema e por mercado, porque acumula os dois papéis. O mapa deve dizer, para cada sistema em uso, se a empresa é provedora ou implantadora, em que mercados o output é usado e quem responde editorialmente pela publicação. Construção com apoio jurídico.

O que não exige sinalização

Nem todo conteúdo produzido com IA precisa ser sinalizado — e tratar tudo como se precisasse é erro de gestão, não precaução barata. O artigo 50(4) tem escopo delimitado e traz exceções expressas; ignorá-las produz rotulagem indiscriminada, que desgasta justamente o rótulo que importa.

Que texto o artigo 50(4) alcança — e qual fica de fora

A obrigação para texto alcança conteúdo gerado ou manipulado por IA e publicado com o propósito de informar o público sobre assuntos de interesse público.[3] Blog corporativo sobre o próprio produto, e-mail de marketing, descrição de produto em e-commerce e peça publicitária comum não se enquadram nessa descrição. A distinção não autoriza omissão quanto ao deepfake, que segue a regra de imagem, áudio e vídeo; ela apenas impede que a empresa rotule cada linha escrita com apoio de IA como se a norma exigisse.

As exceções de revisão editorial e de obra criativa

Mesmo no texto de interesse público, a obrigação não se aplica quando o conteúdo passou por revisão humana ou controle editorial e há pessoa física ou jurídica com responsabilidade editorial pela publicação.[2] A consequência é operacional: o que sustenta essa exceção é o registro de quem revisou e de quem responde pela publicação — sem registro, a exceção existe na norma e não na prova. Há ainda regime próprio para obra evidentemente artística, criativa, satírica ou ficcional: a informação sobre o conteúdo gerado deve ser prestada de forma adequada, sem prejudicar a exibição ou a fruição da obra.[3] É proporcionalidade, não dispensa.

O que está em vigor, o que foi deslocado e o que custa descumprir

As obrigações de transparência do artigo 50 são aplicáveis desde 2 de agosto de 2026, conforme comunicação oficial da Comissão Europeia sobre o início da aplicação das regras de transparência.[1] Circula no mercado a leitura de que o AI Act foi adiado — ela não descreve o regime de transparência. O que ganhou prazo adicional foi o bloco de obrigações de alto risco; o artigo 50 não está nesse bloco.

A carência do artigo 111(4): para quem vale e para quê

Existe uma carência, e ela é estreita. Provedores de sistemas de IA de finalidade geral que geram conteúdo sintético e que foram colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para cumprir apenas a obrigação do artigo 50(2) — a marcação legível por máquina — e apenas quanto a esses sistemas já existentes.[3] Ela não alcança o artigo 50 inteiro, não alcança sistemas novos e não alcança nenhuma obrigação do implantador. A consequência é direta: a rotulagem de deepfake, dever do implantador, não tem carência alguma.

As multas do artigo 50 e por que "o que for maior" muda a conta

O descumprimento das obrigações de transparência do artigo 50 sujeita o infrator a coimas de até 15 milhões de euros ou 3% do volume de negócios anual mundial do exercício anterior, consoante o que for mais elevado.[3] A expressão final não é detalhe de redação: para empresa de grande porte, 3% do faturamento global supera com folga os 15 milhões, e omiti-la inverte o sentido da exposição. Para PME, incluindo startups, a regra é a oposta — aplica-se o menor dos dois valores.[3] E vale corrigir uma confusão frequente: o teto de 35 milhões de euros ou 7% pertence às práticas proibidas do artigo 5, não ao artigo 50.

Como isso vira decisão de operação

O caminho é curto e cabe em seis passos, executáveis sem consultoria na maior parte das operações de marketing.

  1. Classificar cada sistema de IA em uso como "somos provedores" ou "somos implantadores" — a maioria cairá na segunda coluna.
  2. Verificar se há output usado na União, por campanha e por canal, com registro da resposta.
  3. Separar o conteúdo em três baldes: deepfake (imagem, áudio e vídeo que se assemelham ao real), texto de interesse público e todo o resto.
  4. Registrar quem revisou e quem responde editorialmente por cada publicação — é o que sustenta a exceção de revisão humana.
  5. Levar ao contrato com o fornecedor a marcação legível por máquina e a documentação correspondente, com a ressalva de viabilidade técnica.
  6. Revisar em ciclo, porque o regime tem datas escalonadas e o mapa de papéis muda quando a empresa lança produto próprio.

Erros comuns na leitura do artigo 50

Os erros se repetem com pouca variação e quase todos nascem de misturar normas diferentes ou parágrafos diferentes do mesmo artigo.

  1. Usar a régua do GDPR — "temos clientes na Europa, então se aplica" — em vez do teste do artigo 2(1).[3]
  2. Assumir que o fornecedor resolve a rotulagem de deepfake, quando o dever é de quem publica.[2]
  3. Rotular todo conteúdo por precaução, inclusive e-mail de marketing e descrição de produto.
  4. Citar a multa sem "o que for maior", subestimando a exposição de empresa grande.
  5. Tratar a carência de dezembro como geral, quando ela alcança só o artigo 50(2) e só sistemas já colocados no mercado.
  6. Não registrar a revisão humana e perder a exceção por falta de prova, não por falta de revisão.

Checklist de alocação de responsabilidade, por porte:

  • Pequena: listar as ferramentas de IA em uso e assumir a posição de implantador; definir regra de rotulagem para imagem, áudio e vídeo que se assemelhem ao real; verificar uma vez por ano se algum canal atinge público na União; guardar quem revisou cada publicação.
  • Média: o acima, mais registro por campanha de veiculação para a União; cláusula contratual de marcação legível por máquina com os fornecedores; critério escrito do que é e do que não é texto de interesse público; verificação de se algum lançamento desloca a empresa para provedora.
  • Grande: o acima, mais mapa formal de papéis por sistema e por mercado; separação documentada entre sistemas próprios e contratados; responsabilidade editorial nomeada por publicação; revisão do mapa em ciclo definido, com apoio jurídico.

Sinais de que sua operação não sabe qual papel ocupa

Quando três ou mais cenários descrevem sua situação, trate o mapa de papéis como prioridade do ciclo.

  • Ninguém sabe dizer, sistema a sistema, se a empresa é provedora ou implantadora.
  • A equipe acredita que a rotulagem de deepfake é responsabilidade da ferramenta que gerou a peça.
  • A avaliação de alcance foi feita com o critério de "temos clientes na Europa".
  • Não há registro de quem revisou e de quem responde editorialmente pelas publicações.
  • Todo conteúdo com qualquer apoio de IA está sendo rotulado por precaução.
  • Os contratos com fornecedores de IA não mencionam marcação legível por máquina.
  • A equipe concluiu, a partir de notícia, que o regime inteiro perdeu a data de aplicação.

Caminhos para mapear responsabilidades

O mapa de papéis pode ser construído internamente ou com apoio externo, conforme o número de sistemas em uso e a exposição a mercados europeus.

Condução interna

O time lista os sistemas em uso, classifica o papel em cada um, verifica onde o output é usado e cria o registro de revisão editorial. Funciona quando a empresa é apenas implantadora e a exposição europeia é pontual.

  • Perfil necessário: responsável de marketing com apoio de compliance ou jurídico interno
  • Quando faz sentido: ferramentas de terceiros, sem sistema próprio publicado
  • Investimento: horas internas e uma rotina de revisão por ciclo
Apoio externo

Escritório com prática em proteção de dados e IA ou consultoria de governança de IA avalia o enquadramento por sistema, o teste de alcance e as cláusulas contratuais com fornecedores.

  • Perfil de fornecedor: advocacia com prática em IA e proteção de dados, consultoria de governança de IA
  • Quando faz sentido: empresa que publica sistema próprio, opera em vários mercados ou já recebeu questionamento
  • Investimento típico: projeto de diagnóstico e parecer, conforme número de sistemas e jurisdições

Precisa mapear quem responde pelo quê no uso de IA da sua operação?

O oHub conecta sua empresa a escritórios com prática em proteção de dados e inteligência artificial e a consultorias de governança de IA, que ajudam a classificar papéis, avaliar alcance e revisar contratos com fornecedores.

Encontrar fornecedores de Marketing no oHub

Sem custo, sem compromisso. Você recebe propostas e decide se e com quem avançar.

Perguntas frequentes

O AI Act vale para empresa brasileira?

Pode valer, mas não pelo critério que costuma ser usado. O artigo 2(1) do Regulamento (UE) 2024/1689 alcança quem coloca sistema de IA no mercado da União, quem é implantador estabelecido na União e quem, em país terceiro, produz output usado na União. É a terceira hipótese que alcança uma operação brasileira sem filial europeia. Ter cliente na Europa não é o gatilho — esse é o critério do GDPR, outra norma.

Quem tem que rotular deepfake, quem faz a IA ou quem publica?

Quem publica. A obrigação de divulgar que imagem, áudio ou vídeo foi gerado ou manipulado por IA está no artigo 50(4), dirigido ao implantador. A orientação oficial da Comissão Europeia registra que ele não pode se apoiar apenas na marcação legível por máquina embutida pelo provedor: a marcação é destinada a máquinas, a divulgação é dirigida a pessoas, e uma não substitui a outra.

O AI Act foi adiado?

Não como regime geral. As obrigações de transparência do artigo 50 são aplicáveis desde 2 de agosto de 2026, conforme comunicação oficial da Comissão Europeia; o prazo adicional alcançou o bloco de alto risco. Há ainda carência estreita no artigo 111(4): provedores de sistemas geradores de conteúdo sintético colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para cumprir apenas o artigo 50(2).

Todo texto feito com IA precisa ser sinalizado?

Não. O artigo 50(4) alcança texto publicado com o propósito de informar o público sobre assuntos de interesse público — e mesmo aí não se aplica quando houve revisão humana ou controle editorial com responsável pela publicação. Blog corporativo, e-mail de marketing e descrição de produto não se enquadram. Rotular tudo por precaução dilui o rótulo que importa, o do conteúdo sintético que se assemelha ao real.

Qual a multa por descumprir a transparência do AI Act?

Até 15 milhões de euros ou 3% do volume de negócios anual mundial do exercício anterior, consoante o que for mais elevado. A expressão final é essencial: para empresa grande, o percentual costuma superar o valor fixo. Para PME, incluindo startups, aplica-se o menor dos dois valores. O teto de 35 milhões de euros ou 7% pertence às práticas proibidas do artigo 5.

Qual a diferença entre provedor e implantador de IA?

Provedor é quem desenvolve o sistema de IA e o coloca no mercado ou em serviço sob seu nome ou marca. Implantador é quem usa esse sistema sob sua própria autoridade, em atividade profissional. Um anunciante ou uma agência que gera conteúdo com ferramenta de terceiro é, em regra, implantador. O papel muda quando a empresa passa a oferecer o sistema como produto seu.

Fontes e referências

  1. Comissão Europeia. Comissão Europeia começa a aplicar regras do Regulamento da Inteligência Artificial — início da aplicação das regras de transparência, identificação de deepfakes e marcas legíveis por máquina.
  2. Comissão Europeia, Shaping Europe's digital future. Transparency obligations under Article 50 of the AI Act — separação entre provider e deployer, rotulagem de deepfake pelo implantador e exceção de revisão editorial.
  3. Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho — texto oficial no EUR-Lex (artigos 2, 50, 99 e 111).