Lei de transparência da IA da Califórnia: o que exige a SB 942

Lei de transparência da IA da Califórnia: um carimbo de latão levantado sobre uma folha com uma marca em relevo

O essencial

  • A lei de transparência da IA da Califórnia (SB 942) aplica-se desde 2 de agosto de 2026 e não desde 1 de janeiro de 2026, porque a AB 853 deslocou a data.
  • Abrange os prestadores de sistemas de IA generativa com mais de um milhão de utilizadores mensais e acessíveis ao público na Califórnia.
  • São três deveres: uma ferramenta de deteção gratuita, uma divulgação latente incorporada em cada conteúdo produzido e uma divulgação manifesta que o utilizador pode optar por aplicar.
  • A proposta SB 1000 encontra-se na secretária do governador e eliminaria por completo o limiar do milhão de utilizadores, com efeito imediato após a assinatura. O prazo termina a 30 de setembro de 2026.
  • A coima ascende a 5.000 dólares por infração e por dia, e a um pedido da autoridade responde apenas a documentação.

O que exige realmente a lei de transparência da IA da Califórnia

A SB 942 aditou os artigos 22757.1 a 22757.4 ao Business and Professions Code da Califórnia. O diploma não regula aquilo que um modelo pode produzir: regula a possibilidade de quem está a jusante reconhecer que o conteúdo foi gerado por uma máquina, e coloca esse ónus no prestador e não na plataforma, no editor ou no leitor. Três deveres formam o núcleo. Uma ferramenta de deteção gratuita. O prestador abrangido tem de publicar uma ferramenta, sem custos, que permita a qualquer pessoa verificar se um determinado conteúdo provém do seu sistema. O artigo 22757.2 exige que a ferramenta aceite o carregamento de um ficheiro, aceite um URL e exponha uma interface de programação, de modo a ser utilizável tanto por quem examina uma única imagem como por uma plataforma que verifica um fluxo inteiro. Tem ainda de recolher e conservar o mínimo de dados pessoais, cautela nada teórica: um ponto de acesso de deteção seria, de outro modo, o sítio ideal para acumular precisamente o material que um prestador não deveria deter. Uma divulgação latente em cada resultado. O artigo 22757.3 exige uma menção incorporada no próprio conteúdo ou nos seus metadados, suficientemente resistente para sobreviver a manipulação corrente, que identifique o prestador, o nome e o número de versão do sistema, a data e a hora de criação e um identificador único. O legislador chama-lhe latente por estar presente sem ser visível. Tem de permanecer legível pela própria ferramenta de deteção do prestador, o que fecha a falha mais evidente, ou seja distribuir um marcador que ninguém consegue verificar. Uma divulgação manifesta a disponibilizar. O prestador tem de facultar aos utilizadores a opção de apor uma etiqueta visível em conteúdos gerados por IA, etiqueta que deve ser permanente ou extremamente difícil de remover. A assimetria merece atenção: a divulgação latente é obrigatória e automática; a manifesta é obrigatória de oferecer e facultativa de usar. Um quarto dever passa muitas vezes despercebido e sai caro quando é violado. Se o prestador licenciar o sistema a terceiros e vier a saber que o licenciado removeu a divulgação latente, dispõe de 96 horas para revogar a licença, devendo o licenciado cessar a utilização. Uma única frase cria assim um dever contratual, um dever de vigilância e um prazo.

Quem é prestador abrangido

O artigo 22757.1(d) define prestador abrangido como a entidade que cria, programa ou de outro modo produz um modelo de IA generativa com mais de 1.000.000 de visitantes ou utilizadores mensais e acessível ao público na Califórnia. Daí decorrem duas consequências. O limiar conta utilizadores do sistema e não clientes da empresa, pelo que uma ferramenta gratuita de consumo oferecida por uma pequena empresa pode ultrapassá-lo, ao passo que uma implantação empresarial dispendiosa nunca lá chegará. E a acessibilidade ao público na Califórnia não coincide com a sede, o registo ou o local de alojamento. Ficam excluídos os sistemas cuja produção consista exclusivamente em conteúdos de videojogo, televisão, transmissão em contínuo, cinema ou experiências interativas não gerados pelo utilizador. Um estúdio que produz os seus próprios recursos fica de fora. O mesmo estúdio que coloca o modelo nas mãos do seu público passa a estar dentro.

Uma data deslocada e duas vagas ainda por vir

A AB 853, assinada a 13 de outubro de 2025, reescreveu o calendário. A data de aplicação aos prestadores abrangidos passou de 1 de janeiro de 2026 para 2 de agosto de 2026, prazo escolhido para acompanhar o regulamento europeu da IA e não o calendário californiano. Qualquer nota de conformidade redigida antes de outubro de 2025, e várias continuam nos primeiros lugares desta pesquisa, indica um prazo que já não existe. A AB 853 acrescentou ainda duas vagas posteriores que a maioria das análises remete para nota de rodapé. A partir de 1 de janeiro de 2027, as grandes plataformas em linha que distribuem conteúdos terão de detetar a presença de dados de proveniência, assinalar essa disponibilidade na sua interface e permitir aos utilizadores consultá-los de forma acessível. Na mesma data, um prestador abrangido deixa de poder distribuir um sistema de IA generativa desprovido das divulgações exigidas, o que transforma um dever sobre o resultado num dever sobre a colocação no mercado. A partir de 1 de janeiro de 2028, os fabricantes de dispositivos de captação, ou seja câmaras, telefones e gravadores, terão de oferecer uma divulgação latente que identifique o dispositivo e ativá-la por defeito. Lidas em conjunto, as três datas descrevem uma cadeia de custódia: o gerador marca, o dispositivo marca e o distribuidor não pode quebrar nenhuma das marcas. A Califórnia não está a legislar sobre etiquetas, está a legislar sobre um circuito de proveniência, ao ritmo de um elo por ano. O panorama completo do estado é tratado no nosso guia sobre as leis de IA na Califórnia.

A SB 1000 eliminaria o limiar do milhão de utilizadores

O facto hoje mais determinante não consta da lei em vigor. Duas propostas que a alteram aguardam a assinatura do governador. A SB 1000, do senador Becker, foi aprovada em versão final a 30 de agosto de 2026 e remetida ao governador a 2 de setembro de 2026, às 15 horas. Altera os artigos 22757.1 a 22757.5 e adita o artigo 22757.4.1. Por seguir o processo de urgência, entraria em vigor de imediato com a assinatura e não a 1 de janeiro seguinte. Quatro alterações pesam:

  1. O limiar de 1.000.000 de utilizadores mensais desaparece. O âmbito passaria a abranger qualquer prestador de IA generativa acessível ao público na Califórnia, independentemente da dimensão.
  2. O dever de divulgação manifesta é suprimido, ao passo que a divulgação latente se mantém e é reforçada: passa a ter de indicar se o conteúdo foi criado ou alterado por IA, e não apenas que houve intervenção de IA.
  3. A ferramenta de deteção passa a ferramenta de verificação de divulgação, mudança de designação que desloca o teste de «isto veio do nosso modelo?» para «existe uma divulgação válida?».
  4. Os sistemas de tecnologia de apoio obtêm um adiamento, acompanhado de coimas para quem invoque falsamente esse estatuto.

A AB 2713, remetida ao governador a 8 de setembro de 2026, altera o artigo 22757.3.1. Restringe o dever das plataformas aos dados de proveniência conformes com especificações amplamente adotadas e emitidas por um organismo de normalização estabelecido, e proíbe as grandes plataformas em linha de removerem conscientemente dados de proveniência ou assinaturas digitais conformes. É a disposição que converte um dever abstrato num requisito de engenharia, porque remete para uma norma identificável e não para uma intenção de política pública. O governador tem até 30 de setembro de 2026 para se pronunciar sobre as propostas restantes da sessão de 2026. Nenhuma delas é mero trabalho de redação: ambas passaram nas duas câmaras. Quem acabou de fechar a análise de âmbito com base no limiar do milhão deve admitir que esse número pode não sobreviver ao mês em curso, e deve dimensionar o controlo em vez da isenção. O panorama de 2026 é tratado no nosso guia sobre as leis de IA.

O que um prestador abrangido tem de conseguir apresentar

Todas as análises bem posicionadas sobre este diploma explicam o que ele diz. Quase nenhuma indica o que se entrega quando o procurador-geral escreve. Um dever de divulgação prova-se com artefactos e não com intenções, e aqui esses artefactos são perfeitamente identificáveis. Os elementos relativos à ferramenta de deteção. Registos de disponibilidade do ponto de acesso público, metodologia de medição da exatidão e respetivos resultados, configuração de conservação indicando o que a ferramenta retém e durante quanto tempo, e a documentação da interface de programação tal como foi publicada. Se a ferramenta esteve indisponível durante um período, o registo desse período faz parte do processo. Uma especificação da divulgação latente. Descrição escrita do que é incorporado, em que formatos e com que codificação, acompanhada de um registo de versões que ligue cada revisão da especificação às versões de modelo que produziram conteúdos sob esse regime. Sem esse registo, um conteúdo que ressurja daqui a dois anos não poderá ser associado às regras que o regiam. A proveniência por ativo. O manifesto associado ao conteúdo gerado, com a identidade do prestador, o nome do sistema, a versão, a marca temporal de criação e o identificador único exigidos pelo artigo 22757.3. É este o registo com que uma reclamação é confrontada. O processo de licenciamento. A cláusula contratual que obriga os licenciados a preservar as divulgações latentes, o método de vigilância capaz de detetar um incumprimento e, caso este tenha ocorrido, um registo com marcas temporais que comprove a revogação dentro das 96 horas. Uma cláusula sem método de vigilância não é um controlo, e um processo sancionatório também não a tratará como tal. Os registos de alteração e de reclamação. Histórico das versões de modelo associado ao comportamento de divulgação, a par da cadeia de receção, instrução e resolução das participações sobre conteúdos não marcados. Trata-se exatamente do tipo de processo que uma autoridade europeia de fiscalização do mercado solicitaria, e esse é o argumento prático para o construir uma só vez. Os nossos guias sobre a documentação de sistemas de IA e sobre a auditabilidade mostram como estruturar esse acervo para que responda a mais do que um regulador.

Uma implementação, dois regimes: SB 942 e o artigo 50.º europeu

Quem atua nos dois mercados faria mal em tratar a marcação californiana e a europeia como projetos separados, porque o artefacto técnico é o mesmo e apenas a documentação difere. O artigo 50.º, n.º 2, do regulamento europeu da IA obriga os prestadores de sistemas que geram conteúdos sintéticos de áudio, imagem, vídeo ou texto a marcar os resultados num formato legível por máquina e detetável como gerado ou manipulado artificialmente, através de soluções eficazes, interoperáveis, robustas e fiáveis na medida do tecnicamente viável. O artigo 50.º não foi afetado pelos adiamentos do regulamento (UE) 2026/1744, o chamado Digital Omnibus sobre IA, que entrou em vigor a 27 de julho de 2026 e transferiu os deveres do anexo III para 2 de dezembro de 2027 e os do anexo I para 2 de agosto de 2028. A data de transparência do artigo 50.º manteve-se em 2 de agosto de 2026, e o período transitório para os sistemas já colocados no mercado encerra a 2 de dezembro de 2026. O nosso guia sobre as obrigações de transparência desenvolve esse regime.nnOs dois dispositivos foram assim acionados com poucos dias de diferença, e ambos se aplicam hoje.nnO ponto de convergência é a norma técnica. Os Content Credentials da C2PA, cuja especificação técnica atingiu a versão 2.2 em maio de 2025, seguem um procedimento acelerado como ISO/DIS 22144, Authenticity of information: Content Credentials, enquanto o JPEG Trust adotou a versão 1 da C2PA como ISO/IEC 21617-1:2025. A remissão da AB 2713 para especificações amplamente adotadas e emitidas por um organismo de normalização estabelecido aponta diretamente para esta família. O prestador que implementa manifestos C2PA, os assina e mantém auditável a sua infraestrutura de assinatura satisfaz o núcleo técnico de ambos os regimes com um único desenvolvimento.nnUma ressalva pertence a qualquer tratamento honesto do tema. O relatório NIST AI 100-4 sobre conteúdos sintéticos examina as duas técnicas em que a lei californiana assenta, a marca de água digital e o registo de metadados, e conclui que todas apresentam limitações e permanecem vulneráveis à adulteração, sendo o texto o caso mais frágil. A Califórnia exige uma durabilidade que o estado da arte não garante por completo. A resposta conforme não passa por afirmar o contrário, mas por documentar a técnica adotada, os seus modos de falha conhecidos e a vigilância que deteta marcas removidas ou degradadas. O quadro do IMDA de Singapura chega à mesma conclusão pelo lado oposto, ao tratar a proveniência dos conteúdos como uma das suas nove dimensões de governação e não como um problema técnico resolvido.nn## Coimas, aplicação e legitimidade para agirnnA coima civil ascende a 5.000 dólares por infração, contando cada dia de incumprimento como infração autónoma. O diploma não prevê qualquer limite máximo, pelo que a aritmética de uma falha sistémica não é simbólica.nnA aplicação compete ao procurador-geral da Califórnia, a um advogado municipal ou a um consultor jurídico de condado. Podem pedir a coima e uma providência inibitória, e a parte vencedora recupera honorários e custas razoáveis.nnNão existe ação privada. A diferença face ao regulamento CCPA, que prevê uma ação privada limitada para certas violações de dados, é relevante e molda o perfil de risco: a exposição realista é um processo público na sequência de uma queixa ou de uma notícia, e não uma ação coletiva. Significa também que o gatilho é muitas vezes uma jornalista ou um investigador que executa a vossa própria ferramenta de deteção sobre conteúdos em circulação e publica o resultado.nn## Perguntas frequentesnnDesde quando se aplica a lei de transparência da IA da Califórnia?nnDesde 2 de agosto de 2026. A SB 942 foi assinada a 19 de setembro de 2024 com aplicação inicialmente prevista para 1 de janeiro de 2026, mas a AB 853, assinada a 13 de outubro de 2025, transferiu-a para 2 de agosto de 2026, alinhando-a com o regulamento europeu. Os deveres seguintes surgem a 1 de janeiro de 2027 para as grandes plataformas em linha e para a distribuição de sistemas não conformes, e a 1 de janeiro de 2028 para os fabricantes de dispositivos de captação. Qualquer análise que cite 1 de janeiro de 2026 é anterior à alteração.nnA SB 942 aplica-se abaixo de um milhão de utilizadores?nnHoje não. A definição de prestador abrangido exige mais de 1.000.000 de visitantes ou utilizadores mensais e acessibilidade ao público na Califórnia. Pode não durar. A SB 1000, remetida ao governador a 2 de setembro de 2026, elimina o limiar por completo e segue o processo de urgência, pelo que se aplicaria de imediato com a assinatura. O prazo para as propostas da sessão de 2026 termina a 30 de setembro de 2026. Dimensione os controlos pelo dever e não pela isenção.nnQual é a diferença entre divulgação latente e divulgação manifesta?nnA divulgação latente está incorporada no conteúdo ou nos seus metadados e é invisível para o leitor. Indica o prestador, o nome e a versão do sistema, a marca temporal de criação e um identificador único, e tem de permanecer legível pela ferramenta de deteção do prestador. A divulgação manifesta é a etiqueta visível que o utilizador pode optar por apor, e deve ser permanente ou muito difícil de remover. A primeira é automática e obrigatória; a segunda é obrigatória de oferecer e facultativa de usar.nnCumprir o artigo 50.º europeu chega para a SB 942?nnNão automaticamente, mas o trabalho técnico sobrepõe-se quase por inteiro. O artigo 50.º, n.º 2, exige marcação legível por máquina dos resultados sintéticos; a SB 942 exige uma divulgação latente com campos nomeados e ainda uma ferramenta de deteção pública que o direito europeu não exige. Construa a marcação sobre os Content Credentials da C2PA e sobre a ISO/DIS 22144, acrescentando depois os campos próprios da Califórnia e o ponto de acesso de deteção. A diferença está na ferramenta e no processo documental, não na marca de água.nnO que acontece se um licenciado desativar a divulgação latente?nnO prazo conta-se a partir da descoberta. O prestador tem de revogar a licença em 96 horas e o licenciado tem de cessar a utilização do sistema. Na prática, três elementos têm de existir antes do incidente: uma cláusula contratual que faça da preservação uma condição da licença, um método de vigilância capaz de detetar a remoção e um sistema de registo que consiga depois provar quando a descobriu e quando agiu. As condições gerais de um fornecedor não chegam, razão pela qual o tema pertence à avaliação de fornecedores.nnQue leis californianas de IA foram assinadas em setembro de 2026?nnA SB 813 e a AB 1405 a 9 de setembro, que organizam a regulação dos organismos independentes de verificação de IA e criam um registo de auditores. A AB 2246, a AB 1709, a AB 1856, a SB 1119 e a SB 867 a 10 de setembro, sobre proteção de menores, mecânicas de dependência e agentes conversacionais de companhia, incluindo uma proibição temporária desses agentes em brinquedos. A SB 1050 a 16 de setembro, que exige menção quando um intérprete sintético surge num anúncio. A 18 de setembro seguiu-se uma ordem executiva sobre supervisão independente.nn## Conclusãonn O dever de marcação na Califórnia está fixado. O seu âmbito não está, e pode mudar antes do fim do mês. Essa combinação aconselha uma sequência precisa: implementar a divulgação latente sobre uma norma publicada, ativar o ponto de acesso de deteção e constituir o processo que comprove ambos, antes de dedicar tempo a uma análise de limiar que a SB 1000 pode tornar inútil.nnO prestador que trate isto como uma tarefa de etiquetagem volta a construí-lo na próxima alteração de âmbito. Quem o trate como uma capacidade de proveniência e de prova absorverá a SB 1000, a AB 2713 e o artigo 50.º como simples configuração. É em torno dessa diferença que está construída a nossa abordagem à conformidade da IA: o controlo é o registo, e o registo é o que sobrevive a uma mudança de lei.

Lei de transparência da IA da Califórnia: o que exige a SB 942

A lei de transparência da IA da Califórnia aplica-se desde 2 de agosto de 2026. Deveres da SB 942, efeitos da SB 1000 e as provas a conservar.

IA agêntica versus IA generativa: o que muda na governação

A IA agêntica não é apenas uma diferença técnica. Veja o que muda na classificação, supervisão, riscos e provas quando a IA passa a agir.

Regulamento CCPA: o que muda para a IA até 2027

O regulamento CCPA impõe regras de ADMT a 1 de janeiro de 2027, avaliações de risco e auditorias. Veja o calendário, as coimas de 2026 e a ligação ao RGPD.

O que é a IA adversarial? Ataques, defesas e governança

A IA adversarial engana modelos de machine learning com envenenamento, evasão e injeção de prompts. Tipos de ataque, defesas e o que exige a Lei da IA.

Leis de IA na Califórnia: quem tem de cumprir e até quando

Leis de IA na Califórnia por papel e prazo: SB 53, SB 942, SB 243, regras da CCPA sobre ADMT e as leis assinadas por Newsom em setembro de 2026.

Lei TRAIGA: o direito texano da IA já em aplicação

A lei TRAIGA vigora desde janeiro de 2026. O que o direito texano proíbe, como funciona a defesa baseada no NIST AI RMF e que provas importa conservar.