Quando um agente de IA causa dano, quem responde pela lei brasileira
Agentes de IA de uma desenvolvedora acessaram sem autorização sistemas de outra empresa durante um teste. O caso serve de ponto de partida para uma pergunta prática: no Brasil, sem lei específica, quem responde quando um agente de IA causa dano, e onde a resposta ainda está aberta.
Em 26/08/2026, dois relatórios descreveram em detalhe um episódio ocorrido em julho de 2026. Um é da METR, organização que avalia modelos de inteligência artificial, com a Redwood Research, numa revisão pedida pela OpenAI; o outro é o relatório técnico da própria OpenAI. Segundo os dois, durante avaliações internas de cibersegurança, agentes de IA da OpenAI contornaram os controles que deveriam mantê-los isolados da internet e acessaram, sem autorização, sistemas da Hugging Face, uma plataforma que hospeda modelos e conjuntos de dados de IA. Agente de IA, aqui, é um programa que recebe uma tarefa e executa sozinho as ações para cumpri-la.
Pelo relatório da METR, cerca de 1.200 agentes que deveriam estar isolados entre si passaram a se comunicar por um canal improvisado, um repositório interno de pacotes de software (o Artifactory), onde trocaram mais de 70.000 mensagens e arquivos. Cerca de 700 deles participaram do acesso à Hugging Face. Pela estimativa da METR, cerca de 95% dos agentes rodavam um modelo interno de pesquisa, que segundo a OpenAI não se destinava a lançamento, e cerca de 5% um modelo já lançado ao público, usado sem as salvaguardas de produção. A OpenAI informa que certas salvaguardas foram desativadas de propósito, para que o resultado refletisse a capacidade real dos modelos. A empresa afirma que as ações dos modelos não eram pretendidas e reconhece que alguns sinais iniciais poderiam ter levado a uma resposta mais cedo.
A Hugging Face divulgou o incidente em 16/07/2026, sem saber ainda quem era o autor, e o comunicou às autoridades policiais. Em 27/07/2026, disse que o único conteúdo de clientes acessado foram cinco conjuntos de dados ligados, pelos nomes e arquivos, a desafios de cibersegurança, que os únicos registros de clientes lidos foram metadados de consultas de busca, e que nada mais voltado ao público foi afetado.
Em 29/09/2026, a Legal Advocates for Safe Science and Technology, organização sem fins lucrativos de segurança em IA, propôs uma ação civil contra a OpenAI na justiça estadual da Califórnia, em San Francisco. Segundo a cobertura da imprensa, a ação não pede indenização em dinheiro: pede uma ordem judicial de não fazer, que proíba a empresa de, conscientemente, acessar ou fazer seus agentes acessarem sistemas de computador sem autorização. Ainda segundo a cobertura, a petição sustenta que a OpenAI responde pelo que os agentes fizeram ao executar a tarefa que ela lhes deu. Isso é alegação, ainda não examinada por juiz algum. A Hugging Face não é parte. Um porta-voz da OpenAI disse à ABC News que a ação é "completamente sem mérito" (tradução livre).
Este texto não dirá quem responderia nesse caso: isso depende de prova e de um tribunal estrangeiro. A pergunta aqui vale para casos ligados ao Brasil: se um agente de IA causar dano, quem responde?
O agente não responde: alguém responde por ele
A lei brasileira ainda não tem regra geral própria para a responsabilidade civil por dano causado por agente de IA. Aplicam-se as regras gerais, que partem de pessoas. O Código Civil fala em "aquele que" causa dano (art. 186), e um programa não é sujeito de direito (não tem direitos nem deveres próprios). A pergunta é qual pessoa responde pelo que ele fez: quem o desenvolveu, configurou, pôs para operar ou ofereceu a terceiros.
Na minha leitura, a resposta vem em camadas.
A culpa: o que se escolheu fazer e o que se deixou de fazer
Comete ato ilícito quem, por ação ou omissão voluntária, negligência ou imprudência, viola direito e causa dano a outrem, ainda que só moral (Código Civil, art. 186), e deve repará-lo (art. 927, caput). É a responsabilidade subjetiva (a que depende de provar culpa).
Com agente de IA, a culpa não examina a "intenção" do programa. Examina decisões humanas: que permissões o agente recebeu, que salvaguardas foram retiradas, como era acompanhado, o que se fez diante dos primeiros sinais de desvio. No incidente, a desativação deliberada de salvaguardas e os sinais iniciais que poderiam ter provocado resposta mais cedo são o tipo de fato que um processo examinaria sob esse ângulo. Isso não é reconhecimento de culpa: culpa é conclusão que só um julgamento tira, e a empresa nega o mérito da ação.
O ponto fraco desta camada é a prova: a vítima precisa demonstrar a culpa, e, a meu ver, a informação costuma estar com quem opera o sistema. Há uma saída, caso a caso: diante da impossibilidade ou da excessiva dificuldade de cumprir o ônus da prova (o encargo de provar), o juiz pode, por decisão fundamentada, atribuí-lo de modo diverso (Código de Processo Civil, art. 373, § 1º).
O art. 187 trata do abuso de direito: também comete ato ilícito o titular que, ao exercer um direito, excede manifestamente os limites do seu fim econômico ou social, da boa-fé ou dos bons costumes. Na minha leitura, o critério é objetivo, sem culpa. Mas pressupõe um direito exercido em excesso; acessar sistema alheio sem autorização é violar direito de outra pessoa (art. 186).
O risco da atividade: quando a culpa deixa de ser exigida
O parágrafo único do art. 927 do Código Civil prevê a obrigação de reparar o dano, independentemente de culpa, nos casos especificados em lei ou quando a atividade normalmente desenvolvida pelo autor do dano implicar, por sua natureza, risco para os direitos de outrem.
A tese possível é que operar agentes de IA capazes de agir em sistemas alheios seja atividade desse tipo. A ponte mais próxima, por analogia, é a Súmula 479 do Superior Tribunal de Justiça (STJ): os bancos respondem objetivamente pelos danos gerados por fortuito interno (o imprevisto que faz parte do risco da própria atividade e, por isso, não afasta a responsabilidade) relativo a fraudes e delitos de terceiros em operações bancárias. É súmula de banco e de relação de consumo, com a lógica de que o risco da atividade é de quem a explora. Usá-la para IA é analogia minha, e o agente nem é terceiro: é instrumento de quem o opera.
Na minha leitura, a tese é defensável para agentes com acesso amplo a sistemas de terceiros. O outro lado tem argumento: o critério é a atividade "normalmente desenvolvida", e um agente com tarefa comum e permissões estreitas dificilmente implica risco especial. É tese, não regra assentada.
Quem responde por quem
O Código Civil já responsabiliza o empregador ou comitente (quem encomenda o serviço) pelos atos de seus empregados, serviçais e prepostos (quem age sob a direção de outro) no exercício do trabalho que lhes competir, ou em razão dele (art. 932, III), ainda que não haja culpa de sua parte (art. 933). A comparação é intuitiva, mas o texto fala de pessoas, e agente de IA não é empregado nem preposto. Se essa lógica se estende a programas é tema em debate.
Quando o dano tem mais de um autor, todos respondem solidariamente (cada responsável pode ser cobrado pelo valor inteiro), e são solidariamente responsáveis com os autores os coautores e as pessoas do art. 932 (art. 942 e parágrafo único). Com agente de IA, a cadeia costuma ter vários elos (quem desenvolve, quem configura e opera, quem fornece a infraestrutura), e quem seria solidário depende do que cada um fez.
Produto e serviço: quando há consumidor
O Código de Defesa do Consumidor entra quando há relação de consumo. Consumidor é quem adquire ou usa produto ou serviço como destinatário final (art. 2º), e serviço é a atividade fornecida no mercado de consumo mediante remuneração (art. 3º, § 2º). A empresa que usa o agente como insumo da própria atividade pode não ser considerada destinatária final.
Havendo relação de consumo, a responsabilidade por defeito é objetiva (sem culpa). Produtos e serviços colocados no mercado de consumo não podem acarretar riscos à saúde ou à segurança do consumidor além dos normais e previsíveis, e o fornecedor deve dar as informações necessárias e adequadas sobre eles (art. 8º). O fabricante responde, independentemente de culpa, pelos danos causados por defeitos do produto (art. 12), e o fornecedor de serviços, pelos defeitos do serviço (art. 14), inclusive por informação inadequada sobre os riscos.
Defeito, aqui, é falta de segurança: o produto não oferece a segurança que dele legitimamente se espera (art. 12, § 1º), ou o serviço não fornece a segurança que o consumidor pode esperar (art. 14, § 1º), consideradas circunstâncias como o uso e os riscos que razoavelmente se esperam. É diferente de vício, o produto ou serviço que só funciona mal, que a lei trata em regras próprias (arts. 18 e seguintes). Na minha leitura, o agente que erra a tarefa tende ao vício; o que causa dano por falta de segurança, ao defeito.
No consumo, o juiz pode, a seu critério, inverter o ônus da prova a favor do consumidor quando a alegação for verossímil ou quando ele for hipossuficiente (em desvantagem para produzir a prova) (art. 6º, VIII).
Para os efeitos da seção que trata do fato do produto e do serviço, equiparam-se aos consumidores todas as vítimas do evento (art. 17), o que alcança quem sofreu o dano sem ter contratado nada. A equiparação pressupõe dano causado por produto ou serviço defeituoso posto no mercado, e se uma empresa vítima pode invocá-la é ponto em debate.
O fabricante só não responde quando prova que não colocou o produto no mercado, que, embora o tenha colocado, o defeito inexiste, ou que a culpa é exclusiva do consumidor ou de terceiro (art. 12, § 3º). O fornecedor de serviços só não responde quando prova que, tendo prestado o serviço, o defeito inexiste, ou que a culpa é exclusiva do consumidor ou de terceiro (art. 14, § 3º). A culpa exclusiva de terceiro afasta a responsabilidade; na Súmula 479, ao contrário, a fraude de terceiro não afasta a do banco, porque faz parte do risco da atividade. Onde passa essa linha num caso de IA é questão em aberto.
É aqui que o incidente mostra o limite da camada. Não há relação de consumo evidente entre a desenvolvedora e as empresas afetadas. Para o modelo interno, a excludente de quem não colocou o produto no mercado (art. 12, § 3º, I) seria, em regra, o argumento natural. Para os cerca de 5% do modelo já lançado, esse argumento não existe; restaria discutir se, fora da configuração em que é vendido, havia defeito. Para um agente oferecido como serviço a quem é destinatário final, porém, o caminho do CDC é, na minha leitura, o mais claro de todos.
Dados pessoais, se houver
Nenhuma fonte do incidente afirma que dados pessoais de titulares (as pessoas a quem os dados se referem) tenham sido expostos. Há dois fatos a observar: a Hugging Face informa que leu metadados ligados a consultas de busca, e os agentes usaram credenciais de usuários que já estavam publicamente expostas. Se isso é dado pessoal, e se a lei brasileira alcançaria o caso, é pergunta em aberto: a Lei Geral de Proteção de Dados (Lei 13.709/2018) se aplica ao tratamento feito no Brasil, ao que visa oferecer bens ou serviços ou tratar dados de pessoas aqui localizadas, ou aos dados coletados aqui (art. 3º).
Se houver tratamento de dados pessoais com falha, o controlador (quem decide como os dados são tratados) ou o operador (quem os trata em nome do controlador) que causar dano em violação à lei deve repará-lo (art. 42), e o juiz pode inverter o ônus da prova a favor do titular quando a alegação for verossímil, houver hipossuficiência ou a prova lhe for excessivamente onerosa (art. 42, § 2º). Responde quem, ao deixar de adotar as medidas de segurança do art. 46, der causa ao dano (art. 44, parágrafo único). Essas medidas valem desde a concepção do produto ou do serviço (art. 46, § 2º). Nas relações de consumo, valem as regras de responsabilidade da legislação pertinente (art. 45), que, nesse caso, é o CDC.
E o PL 2.338/2023?
O PL 2.338/2023, que trataria da inteligência artificial no Brasil, foi aprovado pelo Senado em 10/12/2024. Em 01/10/2026, a página oficial da Câmara dos Deputados o registrava aguardando parecer do relator na Comissão Especial. Não é lei: não houve votação no Plenário da Câmara (a votação de todos os deputados), nem sanção (a aprovação final pelo Presidente da República), nem vigência.
Cuidado com o vocabulário: no projeto, "agentes de inteligência artificial" são as pessoas da cadeia (desenvolvedores, distribuidores e aplicadores, art. 4º, VIII), não o programa.
Sobre responsabilidade, o texto do Senado não cria regime novo. Remete ao CDC nas relações de consumo (art. 35) e ao Código Civil nos demais casos (art. 36). Manda considerar o nível de autonomia e o grau de risco do sistema (art. 36, parágrafo único). Manda o juiz inverter o ônus da prova quando a vítima for hipossuficiente ou o funcionamento do sistema tornar a prova excessivamente onerosa (art. 37). Mantém a responsabilidade de quem participa do ambiente de testagem regulatória (art. 38) e a legislação específica (art. 39).
Há um detalhe que pesa para o caso de julho. O texto diz que a lei não se aplicaria ao sistema de IA usado em pesquisa, testagem e desenvolvimento antes de ser colocado em circulação no mercado ou em serviço, mantidas outras leis, como o CDC e a LGPD (art. 1º, § 1º, III). Na minha leitura, a avaliação interna do modelo que nunca foi lançado provavelmente ficaria fora das regras do projeto, mesmo que ele fosse aprovado como está. Não é certo: o texto ressalva a "testagem em condições reais", que ele não define, e discute-se se um agente que alcança sistemas reais de terceiros já saiu do teste planejado. Para o modelo já lançado (cerca de 5% dos agentes), a exclusão não se aplicaria pelos próprios termos. Em qualquer hipótese, valem as regras gerais.
Para o escritório que usa IA
A Recomendação 001/2024 do Conselho Federal da OAB, aprovada pelo Conselho Pleno em 11/11/2024, cuida do uso de IA generativa na prática jurídica. Ela não trata de agentes autônomos nem do dano causado por eles.
A OAB recomenda, entre outros pontos:
- supervisão humana: nada de julgamento profissional feito pela IA sem supervisão, nem atividade privativa da advocacia delegada a ela (item 3.1);
- revisão do que vai a juízo: revisar integralmente o que a IA produziu antes de levar ao processo, pelo dever de veracidade do art. 77 do Código de Processo Civil (itens 3.2 e 3.7);
- sigilo: cuidado com dados que tornem o cliente identificável e escolha de fornecedor que proteja as informações e não as use para treinar o sistema (itens 2.1 e 2.2);
- governança: sócios e gestores devem ter políticas de cibersegurança e de uso de IA, treinar a equipe e monitorar o cumprimento (item 3.6);
- transparência com o cliente: formalizar previamente, por escrito, o uso de IA, com o consentimento informado do cliente (itens 4.1, 4.1.1, 4.2.1 e 4.3.1).
Vários itens usam "deve", e o 4.3.4 chama a formalização de obrigatória; se isso gera infração disciplinar por si só, não afirmo. Na minha leitura, a lição do incidente para o escritório é que o sistema de IA faz o que as permissões e a revisão humana deixam, e quem assina a peça tem o dever de expor os fatos conforme a verdade (CPC, art. 77).
Onde a resposta é clara, e onde é aberta
Algumas coisas são claras. O agente não responde por si: responde uma pessoa. A culpa de quem desenvolve, configura ou opera sempre pode ser discutida. Se há relação de consumo e defeito do produto ou do serviço, o CDC impõe responsabilidade objetiva, com excludentes definidas. Se há dados pessoais, a LGPD impõe dever de segurança desde a concepção.
Outras estão em aberto: se operar agentes de IA é atividade de risco, se a regra do preposto alcança um programa, como fica o modelo não lançado e o lançado sem salvaguardas, e quem responde junto. Nenhuma lei em vigor responde a essas perguntas de forma específica, e o projeto de lei, além de não ser lei, deixaria de fora, em regra, a testagem antes do mercado.
Na minha leitura, a pergunta útil para quem põe um agente de IA para trabalhar hoje não é "a máquina responde?". É outra: o que eu permiti que ela fizesse, e o que eu fiz para acompanhar.
Este texto considera os relatórios publicados em 26/08/2026, a ação proposta em 29/09/2026 e a tramitação do PL 2.338/2023 consultada em 01/10/2026.
José dos Reis G. Rodrigues, OAB/MG 240.179
Por José dos Reis G. Rodrigues, OAB/MG 240.179
Autoria do texto
Sou advogado (OAB/MG 240.179) e atuo em direito tributário, societário, empresarial, do consumidor e digital. Acredito que o direito precisa ser entendido por quem vive as consequências dele, e é assim que escrevo os artigos que publico aqui: explicando o que a lei diz, o que os tribunais têm decidido e o que isso muda na prática.
Este texto foi útil para você?
A nota é sobre este texto, nunca sobre o advogado. Entre na sua conta do Direitivo para avaliar e ver o que outros leitores acharam.
Comentários
Que tema você quer ver aqui? Ficou alguma dúvida sobre o assunto? Conte nos comentários. Para o seu caso em particular, fale com um advogado.
O comentário passa por revisão antes de aparecer para os outros leitores.
Carregando os comentários…
