[Conformidade com o AI Act]

Coloque os seus sistemas de IA em conformidade com o AI Act

A Galadrim inventaria os seus sistemas de IA, qualifica-os à luz do regulamento europeu e conduz a sua conformidade técnica, com uma sociedade de advogados parceira para a componente jurídica.
A transparência é exigível desde 2 de agosto de 2026, o alto risco a 2 de dezembro de 2027
Até 35 M€ ou 7% do volume de negócios mundial em caso de incumprimento
40 engenheiros de IA e uma equipa de cibersegurança, apoiados por uma sociedade de advogados
Duas colaboradoras da Galadrim num workshop, atentas a uma apresentação
+800 grandes empresas, PME e organizações públicas confiam-nos os seus projetos de tecnologia e IA
[Os quatro níveis de risco]

O AI Act qualifica cada um dos seus sistemas, e as suas obrigações decorrem daí

O regulamento não se aplica em bloco: classifica cada sistema de acordo com a sua utilização, e é este nível que define as obrigações e os prazos. É a primeira questão a resolver, antes de qualquer projeto.
Risco inaceitável - a utilização é proibida

Risco inaceitável - a utilização é proibida

Notação social, exploração da vulnerabilidade de uma pessoa, reconhecimento de emoções no trabalho ou na escola, policiamento preditivo individual, recolha não seletiva de imagens faciais: estas utilizações são proibidas desde 2 de fevereiro de 2025, e duas outras proibições serão acrescentadas a 2 de dezembro de 2026. É o único nível sujeito à coima máxima de 35 M€ ou 7% do volume de negócios mundial.

Aplica-se a si se uma das suas ferramentas atribuir pontuações a pessoas ou inferir o seu estado emocional.

Alto risco - o regime mais exigente

Alto risco - o regime mais exigente

Recrutamento e gestão de colaboradores, scoring de crédito, tarifação de seguros, educação, biometria, infraestruturas críticas, acesso a serviços essenciais: para estas áreas, o anexo III impõe gestão de riscos, qualidade dos dados, documentação técnica, registo de eventos (logging), controlo humano, robustez e cibersegurança. O Digital Omnibus adiou estas obrigações para 2 de dezembro de 2027, e para 2 de agosto de 2028 para a IA incorporada num produto já regulamentado.

Aplica-se a si se uma decisão que afeta uma pessoa – contratação, crédito, acesso a um serviço – se basear num dos seus sistemas.

Risco limitado - a transparência, uma obrigação fundamental

Risco limitado - a transparência, uma obrigação fundamental

Um agente de conversação deve informar que é uma máquina, um conteúdo gerado deve ter uma marcação legível por máquina, uma falsificação profunda (deepfake) deve ser assinalada. Estas obrigações do artigo 50.º aplicam-se desde 2 de agosto de 2026; os sistemas generativos já no mercado nessa data têm até 2 de dezembro de 2026 para a marcação. O incumprimento pode levar a coimas de 15 M€ ou 3% do volume de negócios mundial.

Aplica-se a si se utilizar um chatbot, um assistente de voz ou um gerador de conteúdo.

Risco mínimo - sem obrigações próprias, mas com duas regras a cumprir

Risco mínimo - sem obrigações próprias, mas com duas regras a cumprir

A grande maioria das utilizações enquadra-se neste nível: pesquisa de documentos, ajuda à redação, classificação interna. Não há obrigações específicas, mas duas regras permanecem transversais: a literacia em IA das suas equipas, que o artigo 4.º exige que apoie desde fevereiro de 2025, e o RGPD sempre que um dado pessoal entra na cadeia de processamento.

Aplica-se a si se as suas equipas utilizam o ChatGPT, Claude, Copilot ou Mistral no seu trabalho diário.

A equipa da Galadrim a trabalhar
O adiamento das obrigações de alto risco para dezembro de 2027 foi visto como um alívio. É um alívio no calendário, mas não no trabalho a fazer: inventariar os sistemas, qualificar as funções e rever a documentação leva vários meses, e nada pode começar enquanto ninguém souber o que está realmente a ser utilizado na empresa. As organizações que começam agora a tratar do assunto estão, de passagem, a abordar um ponto cego que o AI Act apenas veio revelar: as ferramentas de IA que as equipas adotaram sem o conhecimento da direção.
Benjamin DrighèsPartner e CTO de Data & IA
[Como trabalhamos]

Do mapeamento dos seus sistemas à sua conformidade documentada

Seis serviços, que podem ser contratados separadamente ou em conjunto. A componente técnica é a nossa especialidade; a componente jurídica é tratada com uma sociedade de advogados parceira, através de um interlocutor único.
Mapeamento e auditoria de conformidade

Mapeamento e auditoria de conformidade

Inventariamos todos os sistemas de IA em serviço na sua empresa, incluindo os integrados no software dos seus fornecedores e os que as suas equipas utilizam fora do controlo do departamento de TI. Cada um é qualificado — o seu nível de risco e o seu papel como fornecedor ou implementador — e o relatório de desvios mede a distância entre a sua situação e o que o regulamento exige.
Conformidade técnica

Conformidade técnica

Implementamos o que o regulamento exige do próprio sistema: registo de eventos (logging) das decisões, ponto de controlo humano, medidas de robustez e de cibersegurança, gestão de riscos e alojamento na União Europeia quando a sensibilidade dos dados o exige.
Documentação, registo e governação

Documentação, registo e governação

Produzimos o dossiê técnico, a declaração de conformidade e os registos exigidos — incluindo a justificação fundamentada a apresentar na base de dados europeia quando um sistema do anexo III é excluído do alto risco. E implementamos a governação que os mantém atualizados: funções, comité, revisão a cada alteração substancial.
Componente jurídica, com a nossa sociedade parceira

Componente jurídica, com a nossa sociedade parceira

Qualificação do seu papel nos termos do regulamento, articulação com o RGPD, cláusulas a incluir nos contratos com os seus fornecedores de modelos, propriedade dos conteúdos produzidos, regime de responsabilidade: a sociedade de advogados parceira trata destes temas em conjunto com as nossas equipas, sem que tenha de coordenar dois prestadores de serviços.
Literacia em IA das suas equipas

Literacia em IA das suas equipas

O artigo 4.º exige que apoie o desenvolvimento de competências em IA dos seus colaboradores, e esta obrigação está em vigor desde fevereiro de 2025. Desenhamos os formatos correspondentes: workshop para o comité de direção, percursos por área de negócio, formação técnica para as suas equipas de dados e desenvolvimento.
Vigilância regulamentar e manutenção da conformidade

Vigilância regulamentar e manutenção da conformidade

O enquadramento está a mudar: o Digital Omnibus alterou os prazos em julho de 2026, e as normas europeias harmonizadas estão a ser publicadas por fases. Acompanhamos estas evoluções e ajustamos o seu roadmap e os seus sistemas, para que não seja surpreendido por um desvio.
[O nosso método]

O nosso método para garantir a conformidade dos seus sistemas de IA

  • DEFINIÇÃO
    Etapa 01

    Definição e âmbito

    Um workshop reúne o departamento de TI, o DPO, a direção jurídica e as áreas de negócio para definir o âmbito da auditoria, os seus prazos e os sistemas já conhecidos. Nele, fixamos o que a missão deve produzir e para que decisão.
  • MAPEAMENTO
    Etapa 02

    Inventário dos sistemas em serviço

    Inventariamos o que está realmente em funcionamento: desenvolvimentos internos, componentes de IA integrados no seu software comercial, chamadas a modelos externos e ferramentas adotadas pelas equipas fora do controlo do departamento de TI. Cada entrada é descrita pela sua utilização real, não pelo seu nome comercial.
  • QUALIFICAÇÃO
    Etapa 03

    Nível de risco e papel

    Para cada sistema, determinamos o seu nível nos termos do regulamento e o seu papel: fornecedor, implementador, importador ou distribuidor. É esta qualificação que define as suas obrigações e prazos, e muda mais vezes do que se pensa — especialmente quando um produto é construído sobre a API de um modelo.
  • PLANO DE AÇÃO
    Etapa 04

    Análise de desvios e roadmap

    Produzimos um relatório de desvios por sistema e um roadmap organizado por prazo regulamentar e por exposição real: primeiro a transparência, uma vez que já é exigível, e depois o alto risco, aproveitando o tempo que o adiamento para dezembro de 2027 concede.
  • IMPLEMENTAÇÃO
    Etapa 05

    Implementação da conformidade e entregáveis

    Implementamos as medidas técnicas definidas e produzimos os entregáveis documentais. Cada sistema sai desta fase com o seu dossiê técnico, os seus registos e o seu ponto de controlo humano em funcionamento.
  • CONSOLIDAÇÃO
    Etapa 06

    Governação e vigilância

    Um comité de governação de IA assume o controlo, com os seus procedimentos de revisão a cada alteração substancial, a formação das equipas e a vigilância sobre um enquadramento que continua a evoluir.
01/06
[Porquê trabalhar connosco?]

Porquê confiar a conformidade com o AI Act à Galadrim?

Engenheiros de IA, não apenas auditores

O AI Act é, antes de mais, um regulamento técnico: qualidade dos dados, rastreabilidade, robustez, cibersegurança, controlo humano. Os nossos 40 engenheiros de IA constroem estes sistemas diariamente e corrigem o que a auditoria deteta, em vez de se limitarem a registá-lo.

O técnico e o jurídico com um só interlocutor

A sociedade de advogados parceira trata da qualificação, dos contratos e da responsabilidade em conjunto com as nossas equipas. Mantém um interlocutor único do lado da Galadrim, e ninguém tem de arbitrar entre dois prestadores de serviços.

Experiência em ambientes exigentes

As nossas equipas entregam sistemas de IA em produção nos setores da saúde, banca, seguros, indústria e defesa, onde a rastreabilidade e a localização dos dados são restrições desde a conceção. Os nossos engenheiros de cibersegurança intervêm nas medidas exigidas pelo regulamento.

Uma conformidade que não congela o seu roadmap

O roadmap é organizado por prazo e por exposição real, e é executado em paralelo com os seus desenvolvimentos. As medidas técnicas são acrescentadas aos seus sistemas existentes: não pedimos que os pare.
[Projetos]

Sistemas de IA entregues onde a restrição vem antes do código

SaúdeUrgo Médical

Uma ajuda à decisão clínica em que cada resposta cita a sua fonte

A Urgo Médical, especialista no tratamento de feridas, queria oferecer aos enfermeiros uma ajuda à decisão baseada no seu corpus proprietário. A Galadrim desenvolveu o Med-ed GPT, um agente de conversação integrado na aplicação Healico: orienta a identificação de uma ferida e a recomendação de tratamento, e cada resposta remete para a referência de onde foi retirada. A ajuda à decisão em saúde é uma das áreas mais regulamentadas — a rastreabilidade das fontes e o papel do profissional de saúde no processo foram definidos desde a conceção.
160 000enfermeiros utilizadores
300 000feridas documentadas
Urgo Médical Logótipo
Imobiliário comercialMercialys

Implementar a governação de IA de uma empresa cotada antes de arrancar

A Mercialys queria definir a sua estratégia de IA sem multiplicar experiências sem seguimento. Enquadrámos a abordagem de ponta a ponta: comité de pilotagem, roadmap priorizado pelo retorno do investimento, e depois a implementação de quatro soluções de agentes em seis meses — análise de contratos, chatbot interno, geração de memorandos de investimento e vigilância automatizada. O comité criado é a própria estrutura que o regulamento espera de um implementador: um local onde os sistemas são inventariados, avaliados e revistos.
180utilizadores internos
4agentes de IA operacionais em 6 meses
Mercialys Logótipo
DefesaDelia Strat · Ministério das Forças Armadas

Executar um modelo de linguagem com dados que não podem sair

A Delia Strat desenvolve software para o setor da Defesa, incluindo o Ministério das Forças Armadas, e queria dar aos analistas de informações uma forma de ler rapidamente um grande volume de documentos. A Galadrim desenvolveu o algoritmo que converte esses documentos em grafos de relações, utilizando um modelo de linguagem open source e francês que alojamos nós mesmos. É a resposta que damos sempre que os dados não podem sair de um perímetro controlado.
80 %de tempo de análise poupado
7 mil milhõesde parâmetros do modelo de linguagem
Delia Strat · Ministério das Forças Armadas Logótipo
[A nossa equipa]

Os perfis que trabalham na sua conformidade

Uma missão sobre o AI Act mobiliza três áreas: a consultoria, que inventaria e qualifica; a engenharia de IA, que implementa o que o regulamento exige do sistema; e a infraestrutura, quando os dados não podem sair da União Europeia.
Benjamin Drighès
Benjamin Drighès Partner e CTO de Data & IA
Antigo consultor de estratégia na Autoridade dos Mercados Financeiros (AMF) francesa e engenheiro do Corps des Mines, conhece por dentro as organizações onde cada decisão tem de ser justificável, e arbitra as escolhas de arquitetura dos projetos de IA da Galadrim.
Pierre-Antoine Dornic
Pierre-Antoine Dornic Head of GenAI
Mapeia os casos de uso de IA das direções e prioriza-os em workshops com os comités de direção — o mesmo exercício com que começa um inventário de conformidade.
Lucien Maillard
Lucien Maillard Principal AI Strategy Consultant
Define o enquadramento dos projetos de IA com as direções clientes, inventaria com as equipas os sistemas realmente em serviço e qualifica o que os dados disponíveis permitem construir.
Quentin Massonnat
Quentin Massonnat AI Team Lead
Desenha a arquitetura dos sistemas de IA dos nossos clientes, incluindo o registo de eventos (logging) de decisões e o ponto de controlo humano, e supervisiona os desenvolvimentos até à entrada em produção.
Surya Ambrose
Surya Ambrose Head of Engineering
Engineering Manager durante quatro anos e meio numa FinTech regulada pela AMF francesa, estrutura as práticas de engenharia da Galadrim: testes, rastreabilidade das entregas e documentação, exatamente o que alimenta um dossiê técnico.
Côme Lassarat
Côme Lassarat Engenheiro de IA e Infraestruturas
Constrói as fundações de dados e as arquiteturas de alojamento — conectores, data warehouses, migrações — e implementa os modelos auto-hospedados (self-hosted) quando os dados não podem sair da União Europeia.

A Galadrim inventaria os seus sistemas de IA, qualifica-os à luz do AI Act e conduz a sua conformidade.

Falar com um especialista
[FAQ]

Perguntas frequentes sobre o AI Act

Muito provavelmente. O regulamento visa qualquer fornecedor, implementador, importador ou distribuidor de sistemas de IA na União Europeia, e aplica-se também a organizações estabelecidas fora da UE, desde que o resultado produzido seja utilizado na UE. Se utiliza uma ferramenta de triagem de candidaturas, um sistema de scoring, um chatbot para clientes, um copiloto interno ou um gerador de conteúdo, ou se as suas equipas usam o ChatGPT, Claude ou Mistral no seu trabalho, é um implementador nos termos do regulamento.
As práticas proibidas e a literacia em IA aplicam-se desde 2 de fevereiro de 2025, as obrigações para modelos de uso geral desde 2 de agosto de 2025, e as obrigações de transparência do artigo 50.º — informar que um interlocutor é uma máquina, marcar conteúdos gerados, assinalar uma falsificação profunda (deepfake) — desde 2 de agosto de 2026. O Digital Omnibus, que entrou em vigor a 27 de julho de 2026, adiou, no entanto, as obrigações para sistemas de alto risco do anexo III para 2 de dezembro de 2027, e para 2 de agosto de 2028 para a IA integrada num produto já regulamentado.
Muda o calendário, não a carga de trabalho. Um inventário completo, a qualificação de cada sistema e a revisão da documentação levam vários meses, e as duas novas datas são definitivas: o Parlamento e o Conselho descartaram a ativação condicionada à publicação das normas harmonizadas, proposta pela Comissão. As obrigações de transparência, por sua vez, são exigíveis desde já.
O fornecedor desenvolve um sistema de IA e coloca-o no mercado; o implementador utiliza-o num contexto profissional sem o ter desenvolvido. Uma empresa que constrói um produto sobre a API de um modelo passa de implementador a fornecedor assim que comercializa um sistema distinto sob o seu nome. Esta qualificação é fundamental: é ela que determina o âmbito das suas obrigações.
O anexo III lista oito áreas: biometria, infraestruturas críticas, educação e formação profissional, emprego e gestão de trabalhadores, acesso a serviços essenciais — crédito, seguros, apoios sociais, serviços de emergência —, aplicação da lei, migração e controlo de fronteiras, administração da justiça e processos democráticos. Um sistema abrangido pelo anexo III pode ser excluído do alto risco, mas a avaliação deve ser fundamentada e registada na base de dados europeia.
Para uma organização que identifique dois a cinco sistemas de alto risco, conte com quatro a sete meses entre a definição do projeto e a conformidade documentada. O prazo aumenta quando há muitas utilizações fora do controlo do departamento de TI ou quando não existe um mapeamento prévio. Adaptamos o ritmo aos seus prazos.
Tem um interlocutor único do lado da Galadrim, que lidera a missão. A sociedade parceira intervém na qualificação dos papéis, nos contratos com os seus fornecedores e clientes, na articulação com o RGPD, na propriedade intelectual dos conteúdos produzidos e no regime de responsabilidade, em coordenação com as nossas equipas técnicas. Não tem de coordenar dois prestadores de serviços.
Três limites máximos, sendo retido o valor mais elevado dos dois: 35 M€ ou 7% do volume de negócios mundial para práticas proibidas, 15 M€ ou 3% para outros incumprimentos — incluindo a transparência —, e 7,5 M€ ou 1% por fornecimento de informações incorretas às autoridades. Aplicam-se limites reduzidos a PME e a pequenas empresas de média dimensão.
O AI Act não o impõe como tal: são o RGPD e, se aplicável, a sua regulamentação setorial que enquadram a localização. Na prática, a questão coloca-se sempre que um modelo externo trata dados pessoais ou sensíveis. Consoante o caso, anonimizamos os dados antes da chamada, alojamos na União Europeia ou implementamos um modelo open source auto-hospedado (self-hosted) — foi o que fizemos para o Ministério das Forças Armadas.
[Fale connosco]

Vamos tornar o seu projeto realidade

Trabalhamos com todos os tipos de clientes, em todos os setores de atividade. Quer seja um empreendedor ou diretor de uma grande organização, teremos uma equipa à medida das suas necessidades.

Mais de 800 empresas confiaram em nós para criar os seus produtos web, móveis e de IA

O seu pedido

Entraremos em contacto no prazo de 1 hora.