Uberlandia, MG Sex, 02 de outubro
21° Máx. 26° · Mín. 20° Parcialmente nublado
Previsão para Uberlândia Hoje: parcialmente nublado
Amanhã, 03/10 28° 20° 92% chuva
dom, 04/10 29° 20° 87% chuva
seg, 05/10 27° 20° 73% chuva
ter, 06/10 27° 20° 68% chuva
qua, 07/10 29° 19° 66% chuva
qui, 08/10 30° 20° 40% chuva
sex, 09/10 30° 22° 31% chuva
Dados meteorológicos fornecidos por Open-Meteo.
Quem pode ser responsabilizado por invasões causadas por agentes de IA?
Foto original adaptada visualmente por IA.
Inteligência Artificial

Quem pode ser responsabilizado por invasões causadas por agentes de IA?

Compartilhar Facebook X WhatsApp Telegram

Relatos envolvendo agentes de inteligência artificial (IA) reacenderam o debate sobre quem deve responder quando esses sistemas invadem plataformas sem uma ordem direta de uma pessoa. A discussão ganhou força após OpenAI, Anthropic e Meta relatarem episódios em que agentes de IA acessaram sistemas de outras empresas durante avaliações de segurança.

Embora o Brasil ainda não tenha uma lei específica para situações envolvendo agentes autônomos de IA, empresas e usuários podem ser responsabilizados pelos danos causados. A avaliação é de Rafael Soares Magalhães, advogado, professor, especialista em privacidade e proteção de dados e diretor da Comissão de Proteção de Dados da OAB-MG.

Inteligência artificial não responde judicialmente

Segundo Magalhães, a IA não pode ser responsabilizada diretamente por seus atos. O sistema não possui personalidade jurídica, patrimônio ou capacidade para responder judicialmente. Por isso, a responsabilidade recai sobre pessoas físicas ou jurídicas envolvidas no desenvolvimento, na disponibilização ou no uso da tecnologia.

Na esfera criminal, a existência de dolo, ou seja, a intenção de cometer o crime, é determinante. O artigo 154-A do Código Penal, que trata da invasão de dispositivo informático, não prevê modalidade culposa. Assim, se o comportamento da IA for imprevisível e ninguém tiver assumido conscientemente o risco, pode não haver responsabilização criminal.

Por outro lado, a responsabilização pode ser discutida se o desenvolvedor ou operador configurar o sistema sem mecanismos mínimos de segurança, conceder permissões excessivas ou assumir o risco de que a ferramenta invada sistemas para cumprir seus objetivos.

Na esfera civil, a análise é diferente. De acordo com o especialista, quem coloca um sistema autônomo em funcionamento assume os riscos inerentes à atividade e pode ser obrigado a indenizar os danos causados, mesmo que não tenha dado uma ordem direta para a invasão. Esse entendimento tem como base a teoria do risco, prevista no artigo 927 do Código Civil.

Responsabilidade depende da origem da falha

A definição de quem deve responder por uma invasão depende da origem do problema. Se a falha estiver relacionada a um defeito estrutural da tecnologia, como problemas na arquitetura, ausência de mecanismos de segurança ou falta de proteção contra técnicas como prompt injection, a responsabilidade tende a recair sobre o desenvolvedor ou fornecedor.

O prompt injection é uma técnica que utiliza comandos maliciosos para tentar manipular sistemas de IA, fazendo com que eles ignorem instruções originais ou executem ações não previstas.

Nesse caso, segundo Magalhães, pode ser aplicada a responsabilidade pelo fato do produto ou do serviço, prevista no Código de Defesa do Consumidor e no artigo 931 do Código Civil. O desenvolvedor pode ser responsabilizado quando um defeito da própria tecnologia causar prejuízo ao consumidor.

Se a ferramenta for tecnicamente adequada, mas o operador conceder permissões excessivas, desativar mecanismos de segurança, liberar acesso irrestrito à infraestrutura ou deixar de isolar o ambiente de testes em um sandbox, a responsabilidade pode ser atribuída a quem utilizou o sistema.

Os dois cenários, porém, podem ocorrer ao mesmo tempo. Quando o incidente envolve consumidores ou dados pessoais, a legislação brasileira admite a responsabilidade solidária entre desenvolvedor e operador. Dessa forma, a vítima pode cobrar a indenização de qualquer um deles ou de ambos. Quem fizer o pagamento poderá buscar o ressarcimento dos demais responsáveis, de acordo com a participação de cada um no caso.

Leis existentes ainda deixam lacunas

O ordenamento jurídico brasileiro já conta com mecanismos para responsabilizar empresas e reparar danos, mas essa base legal é considerada indireta e fragmentada pelo especialista. O Código Civil e o Código de Defesa do Consumidor permitem a responsabilização e a reparação por danos patrimoniais.

A Lei Geral de Proteção de Dados (LGPD), segundo Magalhães, é talvez a norma mais incisiva nesse contexto. A legislação estabelece o dever de adotar medidas técnicas e administrativas para proteger dados pessoais e prevê responsabilização por danos provocados por falhas no tratamento dessas informações.

A aplicação da LGPD, contudo, deixa de ser direta quando a invasão atinge apenas segredos industriais, propriedade intelectual ou código-fonte, por exemplo. A lei pode ser utilizada quando incidentes envolvendo agentes de IA comprometem ou resultam no tratamento inadequado de dados pessoais.

O Marco Civil da Internet também tem importância por disciplinar a guarda de logs e registros de acesso. Essas informações podem ajudar a reconstruir o caminho percorrido pelo agente de IA e identificar os responsáveis por um eventual incidente.

Apesar disso, nenhuma dessas normas foi criada especificamente para disciplinar agentes autônomos de inteligência artificial. Por essa razão, a análise exige a aplicação integrada da legislação existente.

Autonomia não elimina a responsabilidade

Para Magalhães, o fato de um agente de IA tomar decisões de forma autônoma não afasta a responsabilidade de quem desenvolveu ou colocou o sistema em funcionamento. Diferentemente de um software tradicional, que executa exatamente o que foi programado, agentes autônomos operam de maneira probabilística e podem escolher caminhos não previstos inicialmente para alcançar um objetivo.

“O argumento de que ‘a máquina agiu sozinha’ não afasta a responsabilidade jurídica”, afirma o advogado. Segundo ele, a análise passa a considerar não apenas a existência de uma ordem direta, mas também o dever de supervisão e governança do sistema.

Entre as medidas relevantes estão a limitação de permissões, os mecanismos de interrupção, conhecidos como kill switches, os ambientes isolados, chamados de sandbox, e o monitoramento contínuo.

Projeto de lei prevê novas regras

Na avaliação do especialista, as normas atuais já oferecem instrumentos suficientes para garantir a reparação civil às vítimas. As principais lacunas estão na esfera penal e na falta de regulamentação específica para agentes autônomos.

Magalhães cita situações em que um agente de IA realiza uma invasão por meio de prompt injection ou explora permissões concedidas de forma legítima. Esses casos levantam discussões sobre o enquadramento das condutas na legislação penal.

Ele também aponta a ausência de regras específicas para proteger pesquisadores e empresas que realizam auditorias de segurança, como testes de red teaming. Essas simulações controladas colocam a IA à prova para identificar vulnerabilidades antes que sejam exploradas, mas podem gerar dúvidas jurídicas caso o agente escape do ambiente controlado.

O Projeto de Lei nº 2.338/2023, conhecido como Marco Legal da Inteligência Artificial, busca preencher parte dessas lacunas ao estabelecer regras de governança, avaliação de riscos e critérios mais claros de responsabilização para sistemas de IA de maior impacto.

Enquanto a regulamentação não avança, a responsabilização continuará sendo analisada com base no conjunto de normas já existente, especialmente o Código Civil, o Código de Defesa do Consumidor, a LGPD e o Marco Civil da Internet.

0 votos: 0 positivos, 0 negativos (0 pontos)

Deixe uma resposta
Miramontes 350×700
Notíciasletter
Receba nossas noticias
Um resumo direto no seu e-mail.
Sign In/Sign Up Pesquisar
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...