# Relatório de governação — Avaliação de risco de candidatos a arrendamento assistida por IA (Decision Support)

_HumanOSE — preparação da governação, apoio à garantia (assurance) e evidência pronta para auditoria. Sem atestado de conformidade jurídica._

**Produto:** HumanOSE  
**Caso de uso:** uc\_cx\_a01 (v2)  
**Sistema-fonte:** causax  
**Idioma:** PT  
**Modo de dados:** sintético  
**Criado em:** 2026-09-04T07:26:05.080Z  
**Estado do relatório:** Ativo  
**Hash de integridade:** 17b13364e43684f9…  

> Este relatório baseia-se exclusivamente em dados sintéticos (operação-piloto). Sem dados pessoais reais.

> Este relatório não certifica conformidade jurídica.

## Síntese para decisores

Um processo assistido por IA prepara, para a decisão de arrendamento, uma avaliação estruturada, explicada e assinalada quanto à incerteza (completude da documentação, indicações de plausibilidade e de risco). O piloto utiliza exclusivamente perfis sintéticos; o próprio modelo de avaliação não é implementado no piloto, mas sim governado.

- **Finalidade prevista:** Precisado (v2): as decisões individuais automatizadas estão técnica e organizacionalmente excluídas; a via de contestação para os afetados faz parte do conceito operacional.
- **Classe de risco preliminar:** Próximo de alto risco — supervisão humana obrigatória, recomenda-se análise jurídica externa
- **Supervisão humana necessária:** Sim
- **Governance Readiness:** 2/16 Controlos com evidência/verificados

> Governance Readiness designa o grau de preparação (evidências existentes/verificadas) — não certifica conformidade.

## Perfil do caso de utilização

- **Finalidade prevista:** Precisado (v2): as decisões individuais automatizadas estão técnica e organizacionalmente excluídas; a via de contestação para os afetados faz parte do conceito operacional.
- **Grupos de pessoas afetadas:** natuerliche\_personen\_mietinteressenten, mitarbeitende\_verwaltung
- **Fontes de dados:** personenbezogen\_selbstauskunft, personenbezogen\_unterlagen\_metadaten, objektdaten
- **Função de IA:** screening\_support, recommendation
- **Impactos possíveis:** zugang\_essentielle\_leistung, oekonomisch\_personenbezogen, diskriminierungsrisiko\_zu\_pruefen
- **Ordenamento jurídico:** eu-de
- **Sistema-fonte:** causax
- **Estado do ciclo de vida:** Ativo

## Avaliação de risco (preliminar)

- **Classe de risco preliminar:** Próximo de alto risco — supervisão humana obrigatória, recomenda-se análise jurídica externa
- **Confiança da avaliação:** medium
- **Conjunto de regras:** v0.1.0
- **Análise humana necessária:** Sim

> A classificação de risco é preliminar e não substitui uma avaliação jurídica.

### Fundamentação (referência à regra)

- R-HIGH-SCREEN-01 — Triagem de pessoas singulares com impacto no acesso a um serviço essencial (habitação) — constelação próxima de alto risco, supervisão humana obrigatória.
- R-ELEV-ECON-01 — Impacto económico sobre pessoas singulares — o apoio à decisão exige aprovação humana das etapas com efeitos.
- R-ELEV-PII-01 — Tratamento de fontes de dados pessoais — os princípios do RGPD (limitação da finalidade, minimização dos dados, direitos dos titulares) devem ser aplicados.
- R-LIM-TRANSPARENCY-01 — Função de IA generativa ou de recomendação — as obrigações de transparência e de identificação devem ser verificadas.

### Questões jurídicas em aberto

- O acesso à habitação deve ser classificado como serviço privado essencial na aceção do Anexo III do EU AI Act? Recomenda-se análise jurídica externa; até esclarecimento, é tratado como próximo de alto risco.

### Medidas de mitigação de risco recomendadas

- Análise humana obrigatória de cada avaliação individual por uma pessoa responsável designada.
- Verificação e monitorização de enviesamentos da lógica de avaliação antes e durante a utilização.
- Estabelecer uma via de contestação/correção para as pessoas afetadas (Incident & Appeal Register).
- Minimização dos dados: tratar apenas as categorias necessárias à governação, sem cópias de dados em bruto.
- Cada ação com efeitos (lançamento, decisão, comunicação) é aprovada por um ser humano.
- Controlo de acessos baseado em funções e eventos de auditoria para cada acesso a objetos sensíveis.
- Identificar os conteúdos gerados por IA como tal; escalar para um ser humano é possível a qualquer momento.
- Obter análise jurídica externa antes de qualquer utilização real (constelação próxima de alto risco).

### Incerteza da avaliação

O conjunto de regras v0.1 utiliza heurísticas internas de verificação relativas ao EU AI Act, ao RGPD/GDPR, à DSG suíça e ao contexto do Reino Unido. A avaliação depende da completude dos dados do registry e não substitui uma análise jurídica.

## Visão geral de políticas e controlos

> O estado do controlo documenta a verificação das evidências — não certifica conformidade.

| Controlo | Referência | Estado | Evidências |
|---|---|---|---|
| Verificação de práticas proibidas | EU AI Act Art. 5 | Em aberto | 0 |
| Sistema de gestão de risco | EU AI Act Art. 9 | Em aberto | 0 |
| Governação de dados | EU AI Act Art. 10 | Em aberto | 0 |
| Documentação técnica (próxima do Anexo IV) | EU AI Act Art. 11 / Annex IV | Em aberto | 0 |
| Registo de eventos | EU AI Act Art. 12 | Em aberto | 0 |
| Transparência e identificação | EU AI Act Art. 13 / 50 | Em aberto | 0 |
| Supervisão humana | EU AI Act Art. 14 | Verificado (evidências) | 1 |
| Exatidão, robustez, cibersegurança | EU AI Act Art. 15 | Em aberto | 0 |
| Licitude do tratamento | DSGVO Art. 6 | Em aberto | 0 |
| Minimização dos dados | DSGVO Art. 5(1c) | Evidência anexada | 1 |
| Avaliação de impacto sobre a proteção de dados (AIPD) | DSGVO Art. 35 | Em aberto | 0 |
| Direitos dos titulares dos dados | DSGVO Art. 12–22 | Em aberto | 0 |
| Monitorização de enviesamentos | SysTec Policy AI-BIAS-01 | Em aberto | 0 |
| Literacia em IA dos intervenientes | EU AI Act Art. 4 | Em aberto | 0 |
| Controlo de acessos | ISO 27001 A.9 (Referenz) | Em aberto | 0 |
| Cadeia de auditoria/evidências | SysTec Evidence Standard (ADR-003) | Em aberto | 0 |

### Lacunas em aberto

- Verificação de práticas proibidas
- Sistema de gestão de risco
- Governação de dados
- Documentação técnica (próxima do Anexo IV)
- Registo de eventos
- Transparência e identificação
- Exatidão, robustez, cibersegurança
- Licitude do tratamento
- Avaliação de impacto sobre a proteção de dados (AIPD)
- Direitos dos titulares dos dados
- Monitorização de enviesamentos
- Literacia em IA dos intervenientes
- Controlo de acessos
- Cadeia de auditoria/evidências

## Supervisão humana

- **Humano responsável:** actor\_klaus
- **Pessoa revisora:** actor\_klaus (reviewer)

> A responsabilidade humana mantém-se obrigatória; a IA não toma decisões automáticas sobre pessoas.

### Histórico de revisões

| Carimbo temporal | Pessoa revisora | Decisão |
|---|---|---|
| 2026-07-10T11:52:53.672Z | actor\_klaus | Alterações necessárias |
| 2026-07-10T11:52:53.706Z | actor\_klaus | Aprovado por análise humana |
| 2026-07-10T11:52:53.718Z | actor\_klaus | Aprovado por análise humana |

## Resumo de evidências

- **Estado da cadeia de evidências:** inválida (suspeita de manipulação)
- **Número de eventos de evidência:** 72
- **Verificação aprovada:** Não

> Ancoragem simulada (integração com o PageCipher pendente) — identificada como simulação.

| # | Carimbo temporal | Ator | Ação | Hash |
|---|---|---|---|---|
| 648 | 2026-09-02T19:07:48.707Z | actor\_system\_humanose | governance\_report\_generated | e6386fd9b60c… |
| 666 | 2026-09-02T19:07:56.722Z | actor\_system\_humanose | governance\_report\_generated | 4efb8ea00fa9… |
| 674 | 2026-09-02T19:07:58.696Z | actor\_system\_humanose | governance\_report\_generated | e18b35d8602a… |
| 692 | 2026-09-04T04:53:43.241Z | actor\_system\_humanose | governance\_report\_generated | ce672229e052… |
| 696 | 2026-09-04T04:54:26.545Z | actor\_system\_humanose | governance\_report\_generated | 6f8a7c8a6673… |
| 726 | 2026-09-04T05:42:26.500Z | actor\_system\_humanose | governance\_report\_generated | d326a38934ad… |
| 776 | 2026-09-04T06:34:42.919Z | actor\_system\_humanose | governance\_report\_generated | 6dc74c9c68fd… |
| 780 | 2026-09-04T06:34:52.690Z | actor\_system\_humanose | governance\_report\_generated | eba816525367… |
| 796 | 2026-09-04T06:38:09.648Z | actor\_system\_humanose | governance\_report\_generated | 09d47cfc39e4… |
| 832 | 2026-09-04T06:46:59.197Z | actor\_system\_humanose | governance\_report\_generated | 7cf9a8bfcb2e… |
| 898 | 2026-09-04T07:25:02.348Z | actor\_system\_humanose | governance\_report\_generated | 9204e9504d9a… |
| 905 | 2026-09-04T07:25:09.422Z | actor\_system\_humanose | governance\_report\_generated | eb124211e060… |
| 908 | 2026-09-04T07:25:09.504Z | actor\_system\_humanose | governance\_report\_generated | 49d8d8d8c905… |
| 911 | 2026-09-04T07:25:53.755Z | actor\_system\_humanose | governance\_report\_generated | eceee2e99ea0… |

### Estado da âncora PageCipher

- **Estado de integração PageCipher:** Ativo (integração HTTP com o PageCipher)
- **Estado da âncora PageCipher:** 46/72 Ancorado
- **Referência da âncora PageCipher:** pagecipher:2c25260d08b829c022ebab64e1ce89ea
- **Última tentativa de ancoragem:** 2026-09-04T07:25:53.759Z

> A âncora PageCipher comprova a integridade e a origem da evidência — não certifica conformidade jurídica.

## Riscos e lacunas em aberto

- 14 controlos em aberto sem evidência
- O acesso à habitação deve ser classificado como serviço privado essencial na aceção do Anexo III do EU AI Act? Recomenda-se análise jurídica externa; até esclarecimento, é tratado como próximo de alto risco.

## Avisos legais (Disclaimer)

- Este relatório não certifica conformidade jurídica.
- A classificação de risco é preliminar e não substitui uma avaliação jurídica.
- A avaliação jurídica pode exigir uma análise jurídica especializada.
- Este relatório destina-se à preparação de governação e conformidade com base em evidências. Não constitui aconselhamento jurídico, certificação nem atestado de conformidade.
- A responsabilidade humana mantém-se obrigatória; a IA não toma decisões automáticas sobre pessoas.

## Anexo

### Catálogo de controlos

| Controlo | Fonte | Referência |
|---|---|---|
| Verificação de práticas proibidas | eu\_ai\_act | EU AI Act Art. 5 |
| Sistema de gestão de risco | eu\_ai\_act | EU AI Act Art. 9 |
| Governação de dados | eu\_ai\_act | EU AI Act Art. 10 |
| Documentação técnica (próxima do Anexo IV) | eu\_ai\_act | EU AI Act Art. 11 / Annex IV |
| Registo de eventos | eu\_ai\_act | EU AI Act Art. 12 |
| Transparência e identificação | eu\_ai\_act | EU AI Act Art. 13 / 50 |
| Supervisão humana | eu\_ai\_act | EU AI Act Art. 14 |
| Exatidão, robustez, cibersegurança | eu\_ai\_act | EU AI Act Art. 15 |
| Licitude do tratamento | gdpr | DSGVO Art. 6 |
| Minimização dos dados | gdpr | DSGVO Art. 5(1c) |
| Avaliação de impacto sobre a proteção de dados (AIPD) | gdpr | DSGVO Art. 35 |
| Direitos dos titulares dos dados | gdpr | DSGVO Art. 12–22 |
| Monitorização de enviesamentos | internal\_policy | SysTec Policy AI-BIAS-01 |
| Literacia em IA dos intervenientes | ai\_literacy | EU AI Act Art. 4 |
| Controlo de acessos | security | ISO 27001 A.9 (Referenz) |
| Cadeia de auditoria/evidências | audit | SysTec Evidence Standard (ADR-003) |

### Metadados de geração

- **Criado em:** 2026-09-04T07:26:05.080Z
- **Versão:** 0.1.0
- **Cobertura linguística:** 100 %
- **Número de eventos de evidência:** 938
