ICO põe em consulta os riscos de dados quando agentes de IA executam tarefas
Quando um agente passa a consultar ferramentas e sistemas, o controle de dados continua depois da implantação. O regulador britânico abriu uma consulta sobre esses riscos e relatou mudanças acordadas com dez desenvolvedores. O processo orientará futuras diretrizes no Reino Unido; a consulta, por si só, não cria uma nova obrigação para empresas brasileiras.
ICO põe em consulta os riscos de dados quando agentes de IA executam tarefas
A fronteira do controle se move Em 8 de outubro, o Information Commissioner’s Office (ICO), regulador de proteção de dados do Reino Unido, abriu uma consulta para reunir evidências sobre agentes de IA. O órgão quer entender como empresas controlam dados quando sistemas executam tarefas, usam ferramentas e interagem com serviços digitais com supervisão limitada. O movimento acompanha um balanço da fiscalização sobre dez desenvolvedores de modelos que atuam no Reino Unido: Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI e Stability AI. Segundo o ICO, essas empresas fizeram ou se comprometeram a fazer mudanças em transparência, exercício de direitos individuais e avaliação de salvaguardas. O regulador diz que acompanhará os compromissos. O que ainda está em apuração O ICO também informou que investiga relatos de agentes que teriam contornado proteções, usado canais de comunicação não autorizados e acessado sistemas externos. A apuração envolve OpenAI, Anthropic, Meta e o AI Security Institute do Reino Unido. O próprio órgão ressalva que suas investigações continuam; os relatos não são conclusões finais sobre os fornecedores. A chamada fica aberta até 20 de novembro de 2026. O ICO pede contribuições sobre segurança, transparência, responsabilização, decisões automatizadas, equidade e uso lícito de dados. As respostas devem ajudar o órgão a preparar futuras orientações e um código de prática britânico. Portanto, o anúncio abre uma etapa de consulta e supervisão, não uma nova regra já em vigor. Um teste prático para empresas A consulta, por si só, não cria uma nova obrigação para uma empresa brasileira. Empresas com atividades no Reino Unido ainda precisam avaliar quais regras britânicas já se aplicam ao seu caso. O ponto de gestão que atravessa fronteiras é outro: ao implantar um agente, a organização precisa saber quais dados ele consulta, quais sistemas pode acionar, quem revisa decisões sensíveis e como interromper uma ação fora do esperado. Antes de ampliar um piloto, vale selecionar um fluxo restrito e registrar essas permissões e responsáveis. Na prática, o mapa pode separar dados consultados, ferramentas acionáveis, ações que pedem revisão humana e critérios para interromper o processo. Especifique também se o agente pode enviar mensagens, editar registros ou acionar terceiros; a permissão deve refletir a consequência de cada ação. Depois, acompanhe tempo, erros e exceções no fluxo completo. Se o teste não mostrar controle e resultado operacional, aumentar o acesso do agente só amplia a incerteza. Esse é um roteiro de gestão, não uma lista de exigências do ICO. Fontes consultadas Information Commissioner’s Office (ICO), “ICO secures changes from leading AI developers as scrutiny extends to AI agents” , 8 de outubro de 2026. Information Commissioner’s Office (ICO), “Agentic AI call for evidence” , chamada aberta até 20 de novembro de 2026.