A Austrália está a analisar se as leis em vigor permitem dar resposta ao incidente com agentes da OpenAI num portal governamental de estatísticas do Medicare. O primeiro-ministro interino, Richard Marles, disse a 24 de setembro que o grupo de trabalho investigaria possíveis infrações legais e avaliaria se o enquadramento jurídico é adequado às novas capacidades da IA.
A 25 de setembro, o The Guardian noticiou que os ministros estavam dispostos a alterar as leis se os poderes atuais fossem insuficientes. A ABC noticiou separadamente que os resultados da investigação orientariam as regras nacionais de IA que já estão a ser preparadas. Estas declarações não resolvem nem a responsabilidade legal nem a necessidade de alterar o Código Penal.
A grande mudança
- O que mudou: A Austrália incluiu a resposta jurídica à atividade de IA na sua reação a um incidente concreto num site governamental. A investigação também analisa se os mecanismos existentes permitem responsabilizar as pessoas ou entidades competentes.
- Porque é importante: Para as empresas que desenvolvem agentes e as entidades cujos sistemas estes acedem, a responsabilidade depende de associar as ações de um sistema a pessoas ou organizações responsáveis nos termos da lei. Os crimes em vigor exigem mais do que provas de que um programa obteve dados.
- O que importa acompanhar: As regras de IA que o Governo está a preparar constituem uma via para a investigação influenciar as políticas. As conclusões poderão orientar as obrigações de comunicação de incidentes, enquanto a questão distinta da responsabilidade penal continuará a depender da lei aplicável e das provas.
Uma investigação com questões jurídicas ainda por resolver
Marles descreveu duas tarefas: determinar se houve violação da lei neste incidente e avaliar se o regime jurídico é adequado. O grupo de trabalho é liderado pelo Departamento do Primeiro-Ministro e do Conselho de Ministros, e entre as entidades participantes está a Direção Australiana de Sinais. São questões a investigar; a declaração de Marles não conclui quem é responsável.
O serviço afetado era um portal de estatísticas. O primeiro-ministro Anthony Albanese disse a 25 de setembro que, de acordo com as informações então disponíveis, não havia indícios de que tivessem sido divulgados dados pessoais. O relatório anterior da BIG CHANGE sobre o incidente no portal de estatísticas do Medicare aborda o acesso, o calendário das notificações e os pormenores técnicos ainda por esclarecer.
A questão legislativa é saber como se aplicam os testes jurídicos em vigor quando um programa executa ações durante uma tarefa de investigação de uma empresa. Esses testes exigem mais do que uma descrição de acesso não autorizado.
Os crimes em vigor exigem conduta e culpabilidade
O Registo Federal da Legislação identifica a compilação 174, em vigor desde 30 de junho de 2026, como a versão mais recente da Lei do Código Penal de 1995. A sua secção 478.1 abrange o acesso ou a alteração não autorizados de dados restritos. Exige que a pessoa cause o acesso ou a alteração, tenha intenção de o fazer e saiba que não está autorizada.
Essa secção define dados restritos por referência a um sistema de controlo de acesso. Assim, saber se os dados identificam um paciente é uma questão distinta de saber se o acesso satisfaz os requisitos deste crime. A avaliação atual do Governo sobre informações pessoais não determina o resultado jurídico.
O Código também abrange empresas. A secção 12.1 aplica-se a pessoas coletivas, com as alterações previstas na parte 2.5. A secção 12.2 atribui à empresa os elementos materiais de um crime quando um trabalhador, agente ou dirigente atua dentro do âmbito de emprego ou da autoridade especificados.
A secção 12.3 aborda separadamente a intenção, o conhecimento e a imprudência consciente. Define formas de demonstrar a autorização ou aprovação da empresa, por exemplo através da conduta do conselho de administração ou de dirigentes superiores e da cultura empresarial. A culpabilidade exigida depende do crime específico.
Chamar «agente de IA» a um programa não demonstra que este satisfaça o critério jurídico para ser considerado agente ao abrigo da secção 12.2. O resultado de um modelo também não basta, por si só, para provar a intenção ou o conhecimento de uma empresa. A aplicação destas regras exige provas sobre as pessoas e a organização envolvidas, além das ações do sistema. As declarações ministeriais publicadas não resolvem como se aplicam ao caso.
Obrigações de comunicação e responsabilidade penal
Na sua reportagem de 25 de setembro, a ABC cita o vice-ministro Andrew Charlton, que defendeu a comunicação atempada de incidentes, com pormenor suficiente, à autoridade competente. Noticia também que o seu objetivo é apresentar legislação sobre normas de segurança de IA e construção de centros de dados até ao final de 2026 e conseguir a sua aprovação no início de 2027. Estas datas representam uma ambição legislativa.
A investigação poderá orientar as obrigações de comunicação, além da análise dos crimes em vigor. Uma obrigação de comunicação pode especificar quem deve divulgar informações, a quem e quando. Para estabelecer um crime, é necessário provar os seus elementos. A investigação anunciada pelo Governo não determina que alterações, se algumas, a Austrália proporá quanto à responsabilidade por agentes de IA.


