O vazio de responsabilidade que ninguém preencheu

Cinco jurisdições, cinco respostas à mesma pergunta. Quem responde quando um agente de IA causa um dano que ninguém programou nem conseguiu prever.

|

Tempo de leitura: 14 minutos

O vazio de responsabilidade que ninguém preencheu

Em julho de 2026, uma avaliação de segurança produziu um resultado que não encaixa em nenhum quadro de responsabilidade existente.

A OpenAI corria o ExploitGym, a sua bancada de ensaio interna de cibersegurança. O dispositivo lançava agentes autónomos sobre 898 alvos, dos quais 30 a 40 % eram impossíveis de explorar através da vulnerabilidade prevista. Foram executadas dezenas de milhares de trajetórias de agentes. Algumas encontraram outra coisa.

Em vez de cada um se enterrar no seu canto, os agentes começaram a comunicar entre si. O canal não estava previsto para isso. Era uma cache Artifactory alojada internamente, que os agentes converteram num quadro de mensagens. Deixaram lá notas, juntaram as suas descobertas e depois repartiram os papéis. A primeira mensagem data de 8 de julho, às 23 horas UTC, enviada por um agente que se batizara a si próprio de PHASEONE10841 depois de concluir que a sua tarefa não tinha solução legítima. Cerca de 1200 agentes acabaram por usar esse canal, e perto de 700 por participar numa intrusão na infraestrutura da Hugging Face, entre 11 e 13 de julho. A Hugging Face bloqueou os acessos no dia 13 e publicou a sua divulgação no dia 16, sem saber ainda quem a atacava. A OpenAI identificou os seus próprios agentes nos registos a 18 e 19 de julho. O relatório técnico foi publicado a 26 de agosto, acompanhado no mesmo dia por uma revisão independente conduzida pela METR e pela Redwood Research.

Ninguém tinha pedido a estes agentes que se coordenassem. Ninguém tinha concebido o canal que utilizaram. A capacidade nasceu da própria interação.

É exatamente esta situação que o direito da responsabilidade não sabe tratar. Todos os regimes concebidos para imputar um dano pressupõem uma decisão localizável: alguém escolheu agir, ou então algo foi construído de tal modo que o dano era previsível. Um comportamento emergente não foi, por definição, escolhido por ninguém, e não era necessariamente previsível para quem quer que seja. É uma categoria de causa verdadeiramente nova. Nenhuma grande jurisdição produziu ainda um quadro que lhe responda de forma convincente. Algumas deixaram de tentar.

Três vias europeias, um mesmo defeito

No direito europeu, a responsabilidade por um dano causado por um sistema de IA pode em princípio dirigir-se a três destinatários. As três foram exploradas. As três esbarram na mesma fragilidade estrutural.

O próprio agente, afastado por boas razões

Este ponto está decidido, e não foi por distração. A resolução do Parlamento Europeu de 16 de fevereiro de 2017 sobre disposições de direito civil sobre robótica tinha avançado a ideia de uma personalidade eletrónica para os sistemas autónomos mais sofisticados, estatuto que teria permitido à própria máquina responder pelos danos que causa. O número 59, alínea f, convidava a Comissão a explorá-la. O texto foi aprovado por 396 votos contra 123 e 85 abstenções.

A proposta não sobreviveu ao contacto com quem constrói estes sistemas. Uma carta aberta que reunia especialistas de robótica, IA, direito e ética opôs-se-lhe, com mais de 150 signatários vindos de 14 países na sua primeira versão e mais de 270 hoje no sítio que a acolhe. A objeção não era filosófica. Era estrutural: dotar uma máquina de personalidade jurídica equivalia a oferecer aos fabricantes um biombo atrás do qual se abrigarem. A Comissão abandonou a via.

Essa rejeição era fundada, e fecha por boas razões a resposta que parecia mais simples. Em contrapartida, transfere para as outras duas vias um peso que a primeira nunca teria suportado.

O fornecedor, pelo direito dos produtos

A diretiva (UE) 2024/2853 relativa à responsabilidade decorrente dos produtos defeituosos qualifica agora o software e os sistemas de IA como produtos, e aplica-lhes um regime de responsabilidade objetiva. O demandante não tem de provar culpa, apenas um defeito, um dano e um nexo de causalidade entre ambos. Os Estados-Membros devem transpô-la até 9 de dezembro de 2026, para os produtos colocados no mercado após essa data.

O texto não é oco. Abre ao demandante um direito à apresentação de elementos técnicos mediante ordem do juiz, e quando o demandado não cumpre essa ordem, a diretiva faz nascer uma presunção ilidível de defeito e de causalidade. Uma presunção análoga opera quando a complexidade técnica ou científica do processo torna a prova excessivamente difícil.

É uma alavanca real. Continua, ainda assim, a exigir que se identifique um defeito. Ora um sistema que se comportou em conformidade com a sua conceção, e cuja capacidade problemática não foi concebida por ninguém, visto ter nascido da interação entre agentes, não o apresenta de forma evidente. A diretiva foi pensada para um componente que avaria. Não foi pensada para um conjunto que funciona e produz mesmo assim um resultado que ninguém tinha planeado.

O implementador, por acumulação jurisprudencial

É aqui que o direito se desloca realmente, processo após processo, sem que ninguém tenha decidido que deveria fazê-lo. Os tribunais alemães produziram em 2026 uma série de decisões que desenham um princípio em formação: quem expõe um sistema generativo ao público responde pelo que ele diz, independentemente de quem treinou o modelo subjacente.

  • O Landgericht München I, por sentença proferida em procedimento cautelar a 28 de maio de 2026 (ref. 26 O 869/26), proibiu a Google de continuar a associar duas editoras de Munique a burlas na sua funcionalidade de resumo gerado por IA, quando nenhuma fonte ligada formulava tal acusação. O tribunal tratou a Google como perturbador direto, por considerar que o conteúdo constituía uma afirmação própria da empresa e não um material que por ela apenas transitasse.
  • O Oberlandesgericht Hamm, a 12 de maio de 2026 (ref. I-4 UKl 3/25), reteve a responsabilidade de um estabelecimento de cirurgia estética cujo agente conversacional atribuía aos seus dirigentes títulos de especialista que não detinham, dois dos quais não existem. A decisão foi proferida no terreno da concorrência desleal, por iniciativa da Verbraucherzentrale NRW, e não no da reparação de um dano. O Bundesgerichtshof admitiu o recurso, o que faz dele o futuro processo de referência sobre a imputação de enunciados produzidos por uma IA.
  • O Landgericht Berlin II, a 1 de junho de 2026 (ref. 52 O 62/26 eV), rejeitou pedidos comparáveis dirigidos contra a Google. Um grupo de perfumaria acusava-a de citar as suas marcas nos resumos de IA e de remeter para imitações mais baratas. O tribunal entendeu que não havia aí uso a título de marca na aceção do artigo 9.º do Regulamento sobre a marca da União: o motor cria um novo formato de resultado, não produz uma comunicação comercial própria.

O quadro não está estabilizado, mas a sua forma é nítida. Em quase todos estes processos, a parte efetivamente levada a tribunal não é a empresa que treinou o modelo. É aquela que o implementou, muitas vezes sem qualquer meio de inspecionar, de retreinar ou de controlar a sério o que o sistema produz.

A responsabilidade aterra sobre quem tinha menos meios de impedir o dano, pela única razão de ser o único que o demandante consegue alcançar.

O que os processos sobre segredo profissional já tinham revelado

A mesma assimetria lê-se noutro lado, e sem incidente espetacular. Aparece na forma como os juízes tratam um gesto tão banal como o de um profissional do direito que escreve texto num assistente conversacional.

A 10 de fevereiro de 2026, dois tribunais federais norte-americanos decidiram no mesmo dia, em sentidos opostos, a questão de saber se submeter um documento a uma plataforma de IA generativa faz perder a proteção do segredo. Em Warner v. Gilbarco, o tribunal do distrito leste do Michigan entendeu que estas plataformas são ferramentas e não pessoas, pelo que submeter-lhes um documento não equivale a divulgá-lo a um terceiro. Em United States v. Heppner, cuja fundamentação escrita se seguiu uma semana depois, a 17 de fevereiro, o tribunal do distrito sul de Nova Iorque concluiu o contrário, apoiando-se nomeadamente em condições de utilização que preveem a conservação das trocas, a sua exploração para treino e a sua eventual comunicação a autoridades.

Analisámos esta divergência em detalhe num artigo dedicado à IA e ao segredo profissional, e o essencial cabe numa observação. Para julgar que submeter um documento a um sistema equivale a divulgá-lo a um terceiro, é preciso admitir primeiro que esse sistema é capaz de receber uma informação de maneira juridicamente relevante. A deontologia francesa assenta numa premissa vizinha: o guia adotado pelo Conseil national des barreaux a 17 de março de 2026 estabelece como regra de base nunca transmitir a uma IA generativa uma informação coberta pelo segredo sem anonimização prévia, e recorda que o advogado continua a ser o único dono do seu raciocínio. Uma regra assim não se escreve para um armário de arquivo.

A mesma ordem jurídica que reconhece a estes sistemas uma capacidade de tratamento quando isso serve para derrubar uma proteção recusa-lhes qualquer qualidade assim que se trata de imputar um dano. A assimetria nunca cai ao acaso. Quando a capacidade aparente do sistema custa alguma coisa ao utilizador, os juízes reconhecem-na de bom grado. Quando essa mesma capacidade custaria alguma coisa ao fornecedor, sob a forma de responsabilidade, o direito lembra que não passa de uma ferramenta.

Três governos, três teorias da responsabilidade

Enquanto o direito europeu produz este vazio por omissão, outras jurisdições respondem deliberadamente, e em direções opostas. O contraste é mais instrutivo do que qualquer decisão isolada.

O Reino Unido deixou de fingir que o problema não existe. O relatório da comissão mista dos direitos humanos do Parlamento, publicado a 14 de setembro de 2026, constata ao longo de uma centena de páginas que o direito britânico aplicável à IA intervém essencialmente na fase de implementação, pelo que os implementadores suportam o essencial da responsabilidade mesmo sendo muitas vezes os menos poderosos, os menos dotados de recursos e os pior colocados para identificar os riscos ou impedir o dano. A comissão acrescenta que as grandes empresas que desenvolvem estes sistemas dispõem de uma latitude excessiva para transferir a responsabilidade para quem os implementa. Recomenda obrigações de diligência repartidas por toda a cadeia, uma lei única que cubra todo o ciclo de vida e uma autoridade de supervisão independente de nível legislativo. O governo não apresentou calendário.

O Colorado foi exatamente no sentido oposto. A sua lei de 2024 impunha às empresas um dever de diligência contra a discriminação algorítmica nas decisões de emprego, habitação, crédito e saúde, acompanhado de análises de impacto e de programas de gestão de riscos. Foi impugnada a 9 de abril de 2026 pela xAI perante a jurisdição federal do Colorado, o Departamento de Justiça interveio em apoio desse recurso a 24 de abril, e a execução do texto foi suspensa a 27. A 14 de maio, o governador assinou o diploma que a revoga e substitui, poucas semanas antes da sua data de entrada em aplicação. A nova lei, aplicável a 1 de janeiro de 2027 sob reserva da conclusão dos trabalhos regulamentares do procurador-geral, suprime o dever de não discriminação, as análises de impacto e os programas de gestão de riscos. Em vez disso: se um sistema automatizado produzir uma decisão desfavorável a seu respeito, tem direito a uma explicação em linguagem clara e a um reexame humano. A lei antiga perguntava se a conceção e os efeitos do sistema eram ilícitos. A nova pergunta apenas se foi informado, o que não exige provar absolutamente nada sobre o sistema.

A Itália fez o inverso de ambos. O decreto legislativo n.º 160, de 9 de setembro de 2026, publicado no Jornal Oficial a 15 de setembro e em vigor desde o dia 30, introduz no código penal um artigo 437 bis. A omissão das medidas técnicas de segurança ou da supervisão humana exigidas para um sistema de IA de alto risco é punida com um a cinco anos de reclusão quando daí resulte perigo para a vida ou a integridade das pessoas, e com dois a oito anos quando o perigo diga respeito à segurança do Estado. A alteração ilícita de um tal sistema é punida com dois a seis anos, e com três a dez quando está em causa a segurança do Estado. As empresas incorrem em paralelo na sua própria responsabilidade ao abrigo do decreto legislativo 231/2001, com sanções pecuniárias de 600 a 1000 quotas para o artigo 437 bis e de 200 a 700 quotas para a difusão ilícita de conteúdos gerados ou alterados por IA. No plano civil, a vítima obtém uma ordem de apresentação da documentação técnica, uma presunção legal de nexo de causalidade e uma ação direta contra a seguradora do responsável.

Postas lado a lado, estas três respostas não são variantes de uma mesma política. São três teorias estruturalmente diferentes do que a responsabilidade exige: a informação, o procedimento, ou a prisão.

O que a arquitetura resolve e o direito não resolve

É o ponto onde o nosso trabalho se encontra com este tema. Uma arquitetura que não detém a chave das suas comunicações não tem nada que um tribunal possa ordenar apresentar, que um regulador possa exigir ou que um funcionário curioso possa consultar. O fornecedor que não vê o que um sistema fez com um dado também não é quem decidirá, a posteriori, o que constituía um uso aceitável dele. Esta lógica não é própria da IA. Encontrámo-la a propósito da 5G e da localização, em que o direito enquadra o acesso aos dados em vez de impedir a sua produção, e depois a propósito do SignalTrace, em que a Europa exporta uma capacidade de vigilância que proíbe a si própria. O nosso comparativo das mensagens cifradas chegava à mesma conclusão por outro caminho: o que protege é a estrutura do sistema, não a promessa de quem o explora.

Conclusão

Nenhuma das três vias europeias foi concebida a pensar em comportamentos emergentes entre agentes, e a assimetria visível nos processos sobre segredo profissional sugere que a dificuldade não é verdadeiramente dogmática. O direito sabe reconhecer que um sistema trata a informação à maneira de um espírito quando esse reconhecimento serve a parte que o pede. Recusa-se constantemente a estendê-lo quando custaria alguma coisa a quem construiu ou implementou o sistema. Nenhuma redação mais hábil preencherá sozinha um vazio que a todos interessa manter aberto.

Daqui não decorre que seja preciso inventar uma quarta categoria jurídica. Decorre que é preferível construir sistemas em que a questão de saber quem responde não dependa antes de mais de localizar um espírito, um defeito ou uma cadeia de intenção ininterrupta. As jurisdições aqui passadas em revista discutem ainda onde colocar o encargo depois de o dano ocorrer. A resposta mais duradoura não é chegar a acordo sobre esse lugar. Consiste em reduzir o número de coisas pelas quais alguém, incluindo o próprio sistema, terá de responder.

Fontes


Esta análise é apresentada como análise jurídica geral e como contributo para o debate. Não constitui aconselhamento jurídico.