AIO APEX

Vinte estados agora têm leis de privacidade que afetam os dados de treinamento de IA, e elas não concordam entre si

Compartilhar:
Vinte estados agora têm leis de privacidade que afetam os dados de treinamento de IA, e elas não concordam entre si

Vinte estados dos EUA têm agora leis abrangentes de privacidade em vigor em 2026, e um subconjunto crescente delas aborda especificamente como as empresas coletam e usam dados para treinamento de IA — não como uma promessa futura, mas como lei aplicável hoje. O mandato de divulgação de Connecticut entrou em vigor em 1º de julho. As regras de tomada de decisão automatizada da Califórnia estão sendo implementadas gradualmente até 2027. Nenhuma dessas leis usa as mesmas definições, limites ou mecanismos de aplicação, o que significa que um único produto de IA pode ser legal em um estado e não conforme em outro usando exatamente o mesmo pipeline de dados.

Connecticut acabou de tornar os dados de treinamento de IA um requisito de divulgação, não apenas uma questão de privacidade

A partir de 1º de julho de 2026, qualquer empresa sujeita à Lei de Privacidade de Dados de Connecticut deve declarar em seu aviso de privacidade se coleta, usa ou vende dados pessoais para treinar grandes modelos de linguagem, incluindo o uso indireto por meio de fornecedores. Isso é um requisito de transparência, não um direito de exclusão voluntária: as empresas ainda podem usar dados do consumidor para treinamento de IA, mas não podem mais fazê-lo silenciosamente. A cláusula de uso indireto é a aresta mais afiada aqui. Ela fecha a brecha em que uma empresa afirma que não treina modelos por si mesma enquanto fornece silenciosamente dados a um fornecedor que o faz — uma estrutura na qual várias empresas adjacentes à IA confiaram precisamente porque as mantinha um passo afastadas das obrigações de dados de treinamento.

Os residentes de Connecticut também ganharam um direito mais amplo a partir da mesma data: a capacidade de se excluir de qualquer perfilagem automatizada que produza um efeito legal ou similarmente significativo sobre eles, cobrindo decisões de crédito, subscrição de seguros, elegibilidade de habitação, triagem de emprego e bandeiras de fraude. Criticamente, essa exclusão se aplica mesmo quando um humano está nominalmente no circuito — uma disposição direcionada diretamente às empresas que usam a "revisão humana" como um escudo de conformidade para o que é funcionalmente uma decisão automatizada.

Califórnia está construindo algo mais estrutural

A abordagem da Califórnia sobrepõe dois mecanismos separados. AB 2013 exige que desenvolvedores de IA generativa publiquem divulgações detalhadas de conjuntos de dados em seus sites públicos — cobrindo se os dados de treinamento incluem informações pessoais ou material protegido por direitos autorais, o intervalo de tempo que abrangem e limitações conhecidas — com aplicação pelo Procurador-Geral do estado e multas de até US$ 5.000 por violação. Separadamente, a Agência de Proteção à Privacidade da Califórnia finalizou as regulamentações de Tecnologia de Tomada de Decisão Automatizada (ADMT) que entraram em vigor em 1º de janeiro de 2026, concedendo aos consumidores direitos de acessar, se excluir e exigir revisão humana de decisões automatizadas, com disposições específicas cobrindo tecnologia usada para gerar deepfakes ou realizar identificação biométrica.

A definição funcional de ADMT da CPPA — qualquer tecnologia que use computação para substituir ou substituir substancialmente a tomada de decisão humana — é deliberadamente ampla, e é a peça com maior probabilidade de capturar produtos de IA que não foram construídos explicitamente com a conformidade da Califórnia em mente. Empresas que usam ADMT para decisões significativas devem estar em conformidade até 1º de janeiro de 2027, e as obrigações de avaliação de risco para empresas cobertas começaram em 1º de janeiro de 2026, com prazos de certificação até abril de 2028.

Por que a fragmentação é o problema real, não qualquer lei individual

Individualmente, nenhuma dessas vinte leis estaduais é irracional. O problema é que elas não compartilham uma estrutura comum. Connecticut exige a divulgação do uso indireto do treinamento de IA; Califórnia exige a divulgação da composição direta do conjunto de dados, além de um regime de exclusão voluntária de ADMT separado; outros estados adicionam seus próprios requisitos de consentimento de dados sensíveis. Uma empresa que opera nacionalmente agora tem que construir o mínimo denominador comum mais restritivo em cada produto, independentemente de onde um usuário está localizado, ou manter pipelines de dados e linguagem de divulgação genuinamente diferentes por estado — ambos são caros, e o segundo é operacionalmente frágil em escala.

Este é um ambiente de conformidade materialmente diferente do GDPR, que pelo menos deu às empresas um padrão único e unificado para construir. Vinte padrões estaduais diferentes, evoluindo em cronogramas diferentes com diferentes órgãos de aplicação, está mais perto de executar vinte programas de conformidade separados que por acaso se sobrepõem.

O que isso significa se você está construindo ou comprando produtos de IA

Se sua empresa treina modelos com dados de usuários ou compra dados de fornecedores que o fazem, audite sua cadeia de uso indireto agora — o requisito de divulgação de Connecticut fecha especificamente a defesa "nós não treinamos, nosso fornecedor treina", e outros estados provavelmente copiarão essa linguagem dado o quão diretamente ela atinge uma brecha de conformidade conhecida. Se você opera na Califórnia, trate as regulamentações ADMT como a rede mais ampla: a definição funcional é ampla o suficiente para cobrir produtos nos quais sua equipe pode não pensar como "tomada de decisão automatizada" no sentido coloquial — mecanismos de recomendação, pontuação de risco e ferramentas de triagem de elegibilidade são todos alvos plausíveis.

Para equipes voltadas ao consumidor: seu aviso de privacidade não é mais uma formalidade legal que você pode copiar e colar entre estados. Dado o quão específicas as exigências de Connecticut e Califórnia já são, e quantos outros estados devem adicionar linguagem semelhante até 2027, construir lógica de divulgação estado por estado agora é mais barato do que adaptá-la depois que uma ação de execução definir os limites para você.

Compartilhar:
Vinte estados agora têm leis de privacidade que afetam os dados de treinamento de IA, e elas não concordam entre si | AIO APEX