IA e AutomaçãoGuia

AI Act da UE e IA no CRM: Obrigações para Empresas que Usam Bitrix24 em 2026-2027

O Regulamento (UE) 2024/1689 (AI Act) já está em vigor, e as obrigações de transparência do Artigo 50 passam a aplicar-se a partir de 2 de agosto de 2026 - afetando diretamente qualquer empresa em Portugal ou na UE que utilize funcionalidades de IA no seu CRM, incluindo o Bitrix24 CoPilot.

Bitrix24 WhatsAppTelegramERPEmailTelefonia

Todo canal termina em um só portal

O que é o AI Act da UE e quem é afetado no CRM?

O AI Act da UE (Regulamento (UE) 2024/1689) é o primeiro quadro regulatório abrangente para sistemas de inteligência artificial, em vigor desde 1 de agosto de 2024. Empresas na UE e em Portugal que utilizem ferramentas de IA no seu CRM - como transcrição de chamadas, preenchimento automático de campos ou análise de conversas - são abrangidas na qualidade de utilizadores (deployers) de sistemas de IA.

O AI Act distingue quatro categorias de risco: risco inaceitável (práticas proibidas), alto risco, transparência e risco mínimo. Para a esmagadora maioria das empresas que usa IA em CRM, as obrigações mais imediatas são as de transparência (Artigo 50) e, em casos específicos como análise de desempenho de trabalhadores, as de alto risco (Anexo III).

Quem são os "utilizadores" para efeitos do AI Act? São as organizações que utilizam sistemas de IA em contexto profissional - não apenas os fornecedores que os desenvolvem. Uma empresa em Lisboa que ativa a transcrição automática de chamadas no Bitrix24 é utilizadora do sistema de IA e assume obrigações próprias ao abrigo do Regulamento.

O Bitrix24 CoPilot utiliza tecnologias de IA fornecidas por terceiros, nomeadamente a OpenAI, conforme os Termos de Uso das Ferramentas de IA do Bitrix24 (atualizados em 7 de agosto de 2026). Isto significa que há uma cadeia de responsabilidades: o fornecedor do modelo (por exemplo, a OpenAI), a entidade do fornecedor em Chipre (para clientes em Portugal), e a empresa utilizadora final.


Cronograma do AI Act: datas que toda empresa precisa conhecer

O AI Act não entrou em vigor de uma só vez. As obrigações foram escalonadas por fase, e a alteração introduzida pelo Regulamento (UE) 2026/1744 (Digital Omnibus on AI), publicado em 24 de julho de 2026, adiou as obrigações de alto risco - mas manteve as de transparência no calendário original.

Data O que entra em vigor
1 ago 2024 AI Act em vigor
2 fev 2025 Práticas proibidas e literacia em IA
2 ago 2025 Regras para IA de uso geral (GPAI)
2 ago 2026 Artigo 50: transparência obrigatória para sistemas de IA que interagem com pessoas
2 dez 2026 Sistemas generativos colocados no mercado antes de 2 ago 2026 devem cumprir a marcação do Artigo 50(2)
2 dez 2027 Obrigações de alto risco para sistemas do Anexo III (ex.: monitoramento de trabalhadores)
2 ago 2028 Obrigações de alto risco para sistemas do Anexo I

Fontes primárias: Regulamento (UE) 2024/1689 e Regulamento (UE) 2026/1744.

O prazo de 2 de agosto de 2026 já não é futuro - é presente. Empresas em Portugal que usam funcionalidades de IA no CRM devem verificar a sua conformidade com o Artigo 50 agora.


O que o Artigo 50 exige de quem usa IA no CRM?

O Artigo 50 do AI Act impõe que as pessoas sejam informadas quando interagem com um sistema de IA, e que o conteúdo gerado por IA seja identificável como tal. Para empresas com chatbots de IA no atendimento (apps do Vibecode ou de terceiros do Market) ou textos gerados pelo CoPilot, isto significa avisar os clientes e confirmar como o fornecedor marca o conteúdo, a partir de 2 de agosto de 2026.

As principais exigências práticas do Artigo 50:

  • Aviso de interação com IA: quando um utilizador humano interage com um sistema de IA (por exemplo, um chatbot no site ou no canal de atendimento), deve ser claramente informado que está a falar com IA - exceto quando isso for evidente pelo contexto.
  • Marcação de conteúdo sintético: textos, imagens ou áudios gerados por IA devem ser marcados de forma legível por máquina (por exemplo, com metadados) pelo fornecedor do sistema de IA; já o utilizador (deployer) deve divulgar deep fakes e textos gerados por IA publicados para informar o público sobre questões de interesse público, salvo revisão humana ou controlo editorial (Artigo 50(4)).
  • Decisões com efeitos jurídicos: os Termos de Uso das Ferramentas de IA do Bitrix24 (cláusula 1.4) proíbem expressamente a utilização das ferramentas de IA para "tomar decisões com efeitos jurídicos sobre pessoas, ou efeitos igualmente significativos, sem envolvimento humano significativo" - alinhando-se com o espírito do AI Act.

Para a maioria das utilizações do CoPilot em contexto interno (resumo de chamadas, preenchimento de campos, geração de tarefas), o risco de transparência é menor, porque é o próprio colaborador quem revisa o output. O risco aumenta quando a IA interage diretamente com clientes sem mediação humana visível.

Consulte também o nosso artigo sobre RGPD no CRM e Email Marketing: Consentimento e Regras da CNPD para PME para entender como o RGPD e o AI Act se cruzam no contexto português.


Quando o CoPilot pode ser considerado sistema de alto risco?

O Anexo III, ponto 4(b) do AI Act classifica como alto risco os sistemas de IA usados para "monitorizar e avaliar o desempenho e o comportamento de pessoas" em relações laborais. A análise de chamadas de colaboradores com scoring automático pode enquadrar-se nesta categoria - e as obrigações de alto risco aplicam-se a partir de 2 de dezembro de 2027.

O Bitrix24 CoPilot inclui a funcionalidade de análise de chamadas com scripts: o sistema compara a chamada de um agente de vendas com um roteiro predefinido e produz uma avaliação (helpdesk Bitrix24, 24 de abril de 2026). O resultado aparece na linha do tempo marcado como "Processado pelo CoPilot".

Esta funcionalidade, quando usada para avaliar o desempenho de trabalhadores de forma sistemática, pode configurar um sistema de alto risco ao abrigo do Anexo III, ponto 4(b). O regime de alto risco inclui, entre outras, as obrigações abaixo; várias delas (como a avaliação de conformidade e a documentação técnica) cabem ao fornecedor do sistema, e quais cabem à sua empresa como utilizadora deve ser confirmado por um jurista:

  • Avaliação de conformidade antes da colocação em uso
  • Registo de logs e rastreabilidade das decisões
  • Supervisão humana efetiva
  • Documentação técnica detalhada

O que fazer agora: se a sua empresa usa o score de chamadas do CoPilot como fator sistemático de avaliação de desempenho de colaboradores, é aconselhável obter uma avaliação jurídica especializada antes de dezembro de 2027. Este artigo não constitui aconselhamento jurídico.

O prazo até 2 de dezembro de 2027 permite preparação, mas a avaliação interna deve começar com antecedência suficiente para implementar eventuais medidas de conformidade.

Para uma visão mais completa de como a análise de chamadas funciona tecnicamente, veja o artigo Análise de Chamadas com IA no Bitrix24: Transcrição, Score e Coaching de Vendas.


Como o Bitrix24 CoPilot processa dados e a relação com o RGPD

O CoPilot opera com tecnologias de IA fornecidas por terceiros. Para utilizadores em Portugal, os pedidos enviados à OpenAI são transmitidos para os EUA para processamento, conforme os Termos de Uso das Ferramentas de IA do Bitrix24 (cláusula 8.1, atualizada em 7 de agosto de 2026). As contas em zonas europeias (.eu) são alojadas em Frankfurt (AWS), mas os dados de IA transitam para fora da UE.

O fluxo de dados do CoPilot no Bitrix24 opera da seguinte forma:

O processamento dos dados de IA no Bitrix24 envolve múltiplas camadas: o pedido do utilizador sai do portal Bitrix24 e chega ao proxy de IA do fornecedor, que o encaminha ao provedor (OpenAI), onde o modelo processa e devolve a resposta; o Bitrix24 armazena os dados por até 14 dias por razões técnicas e depois elimina-os.

Utilizador no Bitrix24

Portal Bitrix24
Frankfurt/AWS se conta .eu

Proxy de IA
do fornecedor

OpenAI
processamento nos EUA

Resultado no CRM

Pontos críticos para conformidade com o RGPD (Regulamento (UE) 2016/679):

  • Clientes em Portugal são servidos a partir da região dos EUA segundo a lista de subprocessadores (atualizada em 30 de julho de 2025); podem solicitar transferência para centros de dados da UE via helpdesk.
  • Transferência internacional: os pedidos enviados à OpenAI são processados nos EUA; o fornecedor declara certificação ao abrigo do EU-U.S. Data Privacy Framework.
  • Uso dos dados pelos provedores: os provedores de IA podem usar o conteúdo submetido para melhorar os seus modelos, nos termos dos seus próprios Termos de Uso (cláusula 6.1 dos Termos do Bitrix24).
  • Retenção: o Bitrix24 armazena os dados até 14 dias por razões técnicas e depois elimina-os (FAQ CoPilot).
  • Acordo de Processamento de Dados (DPA): o DPA do Bitrix24 (29 de novembro de 2024) posiciona a entidade do fornecedor como processador e a empresa cliente como responsável pelo tratamento.
  • Garantia de consentimentos: a empresa cliente garante ter os consentimentos e direitos necessários para transferir dados para os provedores de IA (cláusula 7.2(4) dos Termos).

Para aprofundar a questão da residência de dados, consulte Onde a IA do Bitrix24 Processa seus Dados e Como Manter a Conformidade.


Tabela: obrigações do AI Act aplicadas ao Bitrix24 CoPilot

Esta tabela mapeia as principais obrigações do AI Act às funcionalidades do Bitrix24 CoPilot, com as datas de aplicação e as ações recomendadas para empresas em Portugal e na UE. Use-a como ponto de partida para o mapeamento interno - não como aconselhamento jurídico definitivo.

Obrigação Data limite Funcionalidade CoPilot relevante O que fazer no Bitrix24
Informar utilizadores que interagem com IA (Art. 50(1)) 2 ago 2026 Chatbot de atendimento ao cliente (app do Vibecode ou app de terceiros do Market); respostas automáticas Adicionar aviso claro nos canais onde a IA responde diretamente a clientes
Marcação de conteúdo gerado por IA (Art. 50(2)) 2 dez 2026 (sistemas existentes antes de 2 ago 2026) Textos gerados pelo CoPilot em sites, catálogos, e-mails Verificar se os conteúdos publicados têm marcação legível por máquina
Literacia em IA para colaboradores 2 fev 2025 (já em vigor) Todos os utilizadores do CoPilot Documentar formações internas sobre uso responsável da IA
Avaliação de alto risco - monitoramento de trabalhadores (Anexo III, 4(b)) 2 dez 2027 Score de chamadas de colaboradores; análise sistemática de desempenho Avaliar juridicamente se o uso é sistemático; guardar registos de como os scores são revistos
Supervisão humana efetiva (sistemas alto risco) 2 dez 2027 Score automático de chamadas para avaliação de RH Garantir que decisões de RH têm revisão humana documentada
Proibição de decisões automatizadas com efeitos jurídicos sem supervisão humana Já em vigor (política do fornecedor, cláusula 1.4) Qualquer automatização de CRM Rever regras de automação; não delegar decisões jurídicas à IA

Fontes: Regulamento (UE) 2024/1689; Regulamento (UE) 2026/1744; Termos de Uso das Ferramentas de IA do Bitrix24.


Checklist de conformidade para empresas na UE e Portugal

Para empresas em Portugal e na UE que usam o Bitrix24 CoPilot, este checklist cobre os passos prioritários até ao final de 2026, com as ações de médio prazo para 2027. É um ponto de partida operacional, não um substituto de aconselhamento jurídico especializado.

Ações imediatas - Artigo 50 (antes de 2 de agosto de 2026 ou a cumprir agora)

  • Mapear onde a IA interage diretamente com clientes - chatbots e respostas automáticas em canais abertos (apps do Vibecode ou de terceiros do Market), e-mails redigidos com o CoPilot
  • Adicionar avisos de interação com IA em todos os pontos de contacto direto com clientes onde a IA responde sem intermediário humano visível
  • Verificar a configuração do CoPilot: em Configurações → Preferências do CoPilot, confirmar quais ferramentas usam o CoPilot e se o chat do CoPilot está permitido (apenas administradores podem alterar estas definições)
  • Verificar qual provedor está em uso para cada funcionalidade: Messenger → chat CoPilot → nome do chat → Provedor (helpdesk Bitrix24, 23 de abril de 2026)
  • Documentar a base jurídica para a transferência de dados pessoais para os EUA (ex.: cláusulas contratuais tipo) ao abrigo do RGPD, Artigos 44-46
  • Verificar se os colaboradores receberam formação sobre uso responsável da IA (literacia em IA - obrigação já em vigor desde fevereiro de 2025)
  • Rever o DPA com o fornecedor e a lista de subprocessadores em bitrix24.com/upload/DPA/Bitrix24_Infrastructure_and_Sub.pdf

Ações para dezembro de 2026 - marcação de conteúdo

  • Identificar conteúdos gerados pelo CoPilot publicados externamente (sites, catálogos, e-mails em massa)
  • Confirmar com o fornecedor como o CoPilot marca o conteúdo gerado de forma legível por máquina (obrigação do fornecedor, Artigo 50(2)) e divulgar deep fakes e textos publicados para informar o público (Artigo 50(4))
  • Atualizar a política de privacidade para mencionar o uso de sistemas de IA no tratamento de dados de clientes

Ações de médio prazo - Alto risco (antes de 2 de dezembro de 2027)

  • Avaliar o uso do score de chamadas do CoPilot: é usado de forma sistemática para avaliar o desempenho de colaboradores? Se sim, obter avaliação jurídica especializada sobre enquadramento no Anexo III, ponto 4(b)
  • Documentar os processos de supervisão humana para todas as funcionalidades de IA que influenciem decisões sobre pessoas
  • Guardar registos de como os scores de IA são revistos e usados nas decisões sobre colaboradores
  • Verificar se é necessária uma avaliação de impacto sobre proteção de dados (AIPD/DPIA) ao abrigo do RGPD para os novos usos de IA

Usar o Bitrix24 self-hosted muda as obrigações do AI Act?

O Bitrix24 self-hosted (on-premise) não elimina as obrigações do AI Act nem mantém os dados de IA dentro do seu perímetro. Mesmo na versão self-hosted, os pedidos ao CoPilot saem do servidor e são processados externamente - o que significa que as mesmas obrigações de transparência e as mesmas considerações de transferência de dados se aplicam.

O CoPilot está disponível tanto na versão cloud como na versão on-premise do Bitrix24. Na versão on-premise, é necessária a versão de plataforma 24.700.0 ou superior, o módulo de Integração de IA, e acesso de saída aos endereços proxy de IA do fornecedor (helpdesk Bitrix24, 19 de maio de 2026). Ou seja, os pedidos CoPilot saem do seu servidor.

Não existe opção documentada oficialmente para executar o CoPilot num modelo local ou numa chave própria em on-premise. Para empresas que precisam de IA totalmente dentro do seu perímetro, as alternativas disponíveis são:

  • Aplicações personalizadas com endpoint OpenAI-compatível próprio (por exemplo, um servidor vLLM ou Ollama corporativo) através do Alaio Vibecode BYOK
  • Integrações personalizadas desenvolvidas por um parceiro, que usem modelos alojados localmente

O self-hosted oferece mais controlo sobre os dados do CRM em repouso e sobre a rede, o que pode ser relevante para o RGPD - mas não resolve autonomamente as obrigações do AI Act relativas à transparência. Veja o nosso artigo CRM em Conformidade com LGPD/GDPR: Por Que Bitrix24 Self-Hosted Vence para a análise completa de residência de dados.


Nota: este artigo tem fins informativos e não constitui aconselhamento jurídico. Para uma avaliação da conformidade da sua organização com o AI Act e o RGPD, consulte um jurista especializado em direito digital ou proteção de dados. A equipa ACP Group pode ajudar na configuração técnica do Bitrix24 para suportar as medidas de conformidade identificadas pelo seu assessor jurídico.

Perguntas que nos fazem

Perguntas frequentes: EU AI Act e CRM

O AI Act da UE aplica-se a empresas em Portugal que usam IA no CRM?

Sim. O AI Act aplica-se a qualquer organização que utilize sistemas de IA em contexto profissional na UE, incluindo Portugal. Empresas que usam o Bitrix24 CoPilot para transcrever chamadas, preencher campos ou analisar conversas são consideradas 'utilizadores' (deployers) de sistemas de IA e têm obrigações próprias ao abrigo do Regulamento (UE) 2024/1689.

A partir de quando as obrigações de transparência do Artigo 50 são obrigatórias?

As obrigações de transparência do Artigo 50 aplicam-se a partir de 2 de agosto de 2026. Sistemas generativos colocados no mercado antes dessa data têm até 2 de dezembro de 2026 para cumprir os requisitos de marcação de conteúdo (Artigo 50(2)), conforme a alteração introduzida pelo Regulamento (UE) 2026/1744.

O score de chamadas do CoPilot é considerado um sistema de alto risco?

Pode ser, dependendo do uso. O Anexo III, ponto 4(b) do AI Act classifica como alto risco sistemas de IA que monitorizam e avaliam o desempenho de trabalhadores em relações laborais. Se o score de chamadas for usado de forma sistemática para avaliar colaboradores, a empresa deve obter uma avaliação jurídica. As obrigações de alto risco aplicam-se a partir de 2 de dezembro de 2027.

Os dados enviados ao CoPilot ficam na UE?

Não necessariamente. Para clientes em Portugal, os pedidos enviados à OpenAI são transmitidos para os EUA para processamento, conforme os Termos de Uso das Ferramentas de IA do Bitrix24 (cláusula 8.1). As contas em zonas europeias são alojadas em Frankfurt, mas o processamento de IA pela OpenAI ocorre nos EUA. Clientes podem solicitar a transferência para centros de dados europeus via helpdesk.

Usar o Bitrix24 on-premise evita as obrigações do AI Act?

Não. Mesmo na versão on-premise, os pedidos ao CoPilot saem do servidor e são encaminhados para processamento externo. As obrigações de transparência do Artigo 50 e as considerações sobre transferência de dados aplicam-se igualmente. Para IA totalmente dentro do perímetro, é necessária uma integração personalizada com modelos alojados localmente.

O que a cláusula 1.4 dos Termos do Bitrix24 estabelece sobre decisões automáticas?

A cláusula 1.4 dos Termos de Uso das Ferramentas de IA do Bitrix24 proíbe o uso das ferramentas de IA para tomar decisões com efeitos jurídicos sobre pessoas, ou efeitos igualmente significativos, sem envolvimento humano significativo. Esta proibição está alinhada com o espírito do AI Act e do RGPD.

Quem escreveu isto

Equipe de implantação da ACP Group

Parceiro Gold Bitrix24

Escrito pelos consultores que tocam implantações, migrações e integrações do Bitrix24 para clientes no Brasil, em Portugal e nos Emirados.

Parceiro Gold Bitrix241.200+ projetos desde 2018

O que ouvimos nos primeiros dez minutos

Mande uma mensagem e pule a reunião de descoberta

Escreva para +971 55 780 1481 no WhatsApp. Conte o seu cenário e quantas pessoas, e você recebe escopo e preço por escrito em um dia útil.

Falar no WhatsApp Prefiro o formulário

O mesmo número atende ligações.