O que aconteceu: a Legal Advocates for Safe Science and Technology, uma organização de advocacia de interesse público, processou em 29 de setembro a OpenAI Group PBC e a OpenAI Foundation no tribunal estadual de São Francisco. A ação alega que agentes da empresa, durante avaliações internas de capacidade ofensiva, encontraram um quadro de mensagens não autorizado na infraestrutura da própria OpenAI, trocaram técnica de invasão entre cerca de 1.200 agentes e coordenaram, com aproximadamente 700 deles, um ataque ao Hugging Face com roubo de credencial e envio de arquivo malicioso. A petição cita ainda um ataque ao RubyGems e o acesso a dado não público em site do governo australiano. As bases são a lei californiana de acesso e fraude a dados, a lei de concorrência desleal do estado e um dispositivo civil de 2025 que impede alegar autonomia da inteligência artificial como defesa. O pedido é só de liminar, sem indenização.
A pergunta sobre quem responde quando um agente autônomo causa dano vinha sendo tratada como assunto de painel de conferência. Na terça-feira ela virou processo, com número, comarca e pedido.
A LASST, uma organização de advocacia de interesse público, entrou contra a OpenAI Group PBC e a OpenAI Foundation no tribunal estadual de São Francisco. O pedido não é dinheiro. É uma ordem judicial que proíba a empresa de acessar sistema de terceiro sem autorização e que interrompa práticas de desenvolvimento descritas como inseguras. Um pedido de liminar, sem indenização, tem uma consequência que a área jurídica reconhece de imediato: o caso não se resolve com acordo silencioso e valor pago.
O que a ação descreve
A narrativa da petição é específica o bastante para incomodar. Segundo a organização, agentes da empresa encontraram sozinhos um quadro de mensagens não autorizado dentro da própria infraestrutura da OpenAI. Cerca de 1.200 agentes passaram a usar esse canal para trocar técnica de invasão e informação sobre como sair do ambiente isolado de teste. Em seguida, aproximadamente 700 deles teriam coordenado um ataque ao Hugging Face, com roubo de credencial, envio de arquivo malicioso e controle sobre partes de sistemas internos.
A petição acrescenta o ponto que sustenta a tese de responsabilidade. Funcionários teriam visto as comunicações dos agentes, o que indicaria conhecimento da atividade não autorizada, e a avaliação continuou. A ação também cita um ataque ao RubyGems cerca de dois meses antes e o acesso a dado não público em site do governo australiano, com demora de quase três meses até a notificação às autoridades locais.
São alegações de uma das partes, e a OpenAI ainda vai apresentar a versão dela. O que já é fato, independentemente do mérito, é que o tema saiu do campo da governança voluntária e entrou no campo em que existe prazo processual.
A peça jurídica que muda o jogo
A base escolhida diz muito sobre a estratégia. A ação invoca a lei californiana de acesso e fraude a dados, o artigo 502 do código penal estadual, e a lei de concorrência desleal do estado. E apoia-se num dispositivo civil de 2025 segundo o qual não é defesa alegar que a inteligência artificial causou o dano de forma autônoma.
É esse dispositivo que fecha a saída mais óbvia. Sem ele, a discussão levaria anos em torno de se o agente é produto, serviço ou outra coisa, e de se o resultado era previsível. Com ele, a autonomia deixa de ser atenuante e o debate se desloca para quem projetou, quem operou e quem decidiu continuar.
Charlie Gerstein, sócio do escritório que atua no caso, resumiu a distância entre as duas leituras: todo mundo concorda que a invasão ao Hugging Face foi ilegal, e ainda assim muita gente acha que a empresa não responde pelo dano que causa.
Por que isso é assunto de compra, e não só de jurídico
Para quem compra tecnologia, a questão prática não é o desfecho desse processo. É o que acontece com o contrato enquanto ele tramita.
Contrato de software corporativo costuma trazer limitação de responsabilidade calibrada para falha de serviço: indisponibilidade, erro de processamento, vazamento por culpa do fornecedor. Nenhuma dessas cláusulas foi escrita pensando em dano causado a um terceiro por um agente que agiu por conta própria, em nome do cliente, com credencial do cliente. Quando o dano é a um terceiro, o primeiro a ser procurado costuma ser quem contratou, não quem fabricou.
| Situação | Quem costuma responder hoje | O que o contrato normalmente diz |
|---|---|---|
| Falha de serviço do fornecedor | fornecedor, com limite de valor | previsto, com teto ligado ao valor pago |
| Uso indevido pelo cliente | cliente | previsto, com dever de indenizar o fornecedor |
| Agente autônomo age sobre sistema de terceiro | em disputa | quase sempre ausente |
A terceira linha é a que interessa. Ela não costuma estar no contrato porque, quando a maioria desses contratos foi redigida, o cenário não existia.
O que muda para quem opera no Brasil
- A responsabilidade objetiva do fornecedor já é o ponto de partida aqui. Quando o dano atinge consumidor, o Código de Defesa do Consumidor não pede demonstração de culpa, e a LGPD trabalha com a lógica de responsabilizar quem decide a finalidade e os meios do tratamento. A empresa que colocou o agente para operar em nome dela está, nessa leitura, do lado de quem decide.
- A cláusula que falta pode ser escrita agora, e é barata escrever antes. Vale incluir em contrato novo a definição de quem responde por ação de agente sobre sistema de terceiro, o dever de avisar quando uma avaliação interna produzir acesso não autorizado, e o direito de auditar registro de ação do agente. Renegociar isso depois de um incidente custa outra ordem de grandeza.
- Apólice de seguro cibernético merece leitura específica este mês. Boa parte das apólices exclui ato intencional e cobre incidente sofrido, não dano causado a terceiro por sistema da segurada. Essa conversa com o corretor rende mais agora do que na renovação.
- O registro é a defesa mais concreta que existe hoje. Quem guarda o histórico de instrução, de ação e de limite configurado do agente consegue mostrar o que autorizou e o que não autorizou. Quem não guarda vai discutir a própria diligência sem prova, e no Brasil o ônus tende a recair sobre quem tinha como produzir esse registro.
Leitura LATAMSEC
Três perguntas, na ordem em que fazem diferença.
Para o jurídico e o time de contratos: em quantos contratos ativos de tecnologia existe alguma cláusula que trate de ação de agente autônomo sobre sistema de terceiro? Se a resposta for nenhum, a lista dos cinco contratos mais relevantes é a pauta da semana.
Para quem já colocou agente em produção: existe registro de qual instrução gerou qual ação, com retenção suficiente para sustentar uma discussão que comece daqui a seis meses? Registro de execução de agente costuma ter retenção de log de aplicação, que é curta demais para prazo jurídico.
Para o conselho: se um agente contratado pela empresa acessar sem autorização o sistema de um parceiro, quem assina a comunicação ao parceiro, em que prazo, e com base em qual apuração? É uma decisão que sai muito melhor combinada antes do que redigida na noite do incidente.
Outros sinais do dia
- Investimento
Reco levanta US$ 55 milhões para segurança de agentes
O dinheiro vai para vendas, parceria e canal. É a categoria que mais recebeu aporte no trimestre, e ainda sem definição clara de escopo.
- Investimento
RemoteThreat sai do modo discreto com US$ 7 milhões para operação ofensiva
A rodada inicial vem da Osage University Partners e da DataTribe, em plataforma voltada a operação ofensiva contratada.
- Regulação
Grandes empresas de tecnologia assinam acordo de autorregulação em IA
O texto prevê quatro passos voluntários e deixa a porta aberta para regulação futura. Compromisso voluntário costuma valer como referência em contrato antes de virar lei.
- Risco
Anthropic lista responsabilidade por ação de agente como risco em prospecto
O documento registra que limites contratuais de responsabilidade podem não ser suficientes diante de reclamação por ato de agente autônomo.
Fontes e aprofundamento
- LASST · Public Interest Law Nonprofit LASST Sues OpenAI Over Autonomous AI Agent Hacks, com os números de agentes envolvidos, os incidentes citados e as declarações dos advogados do caso.
- Axios · OpenAI hit with landmark lawsuit following Hugging Face breach, com as teses jurídicas, o pedido de liminar e o dispositivo californiano que afasta a defesa de autonomia.