Pular para o conteúdo principal
Voltar para o blog
Governança
4 min de leitura

Governança de IA no Brasil: LGPD, PL 2338 e AI Act

Revisor que aprova quarenta casos por hora e nunca reprova nada não é controle, é carimbo. Humano no circuito só vale com tempo, informação e autoridade.

Governança de IA costuma ser tratada como assunto do jurídico, algo que entra no fim do projeto para carimbar. Quando isso acontece, a conversa vira uma lista de impedimentos sobre um sistema que já está pronto. Tratada como requisito de engenharia, ela muda decisões de desenho e sai bem mais barata.

Este texto é um mapa do terreno, não uma orientação jurídica. Decisão sobre caso concreto pede advogado.

O que já vale hoje: a LGPD

Não existe vácuo regulatório no Brasil. A Lei Geral de Proteção de Dados, Lei 13.709/2018, já se aplica a qualquer sistema de IA que trate dado pessoal, e a maioria trata.

Três exigências dela batem direto no desenho de uma aplicação de IA.

Finalidade e base legal. O dado coletado para atendimento não passa a ser treino de modelo por conveniência. Cada uso novo precisa de base legal própria e compatível com a finalidade informada.

Minimização. Mandar o registro inteiro do cliente para o modelo porque era mais fácil do que filtrar é o oposto do que a lei pede.

Revisão de decisão automatizada. O artigo 20 prevê que o titular possa pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Isso significa registrar entrada, saída e critério, porque revisar exige saber o que aconteceu.

O que está em discussão: o PL 2338

O Projeto de Lei 2338/2023, aprovado no Senado, propõe um marco específico para inteligência artificial no Brasil, com classificação por nível de risco, obrigações proporcionais e direitos para pessoas afetadas.

No momento em que este texto foi escrito ele seguia em tramitação na Câmara dos Deputados, e o texto final pode mudar. Confira o andamento antes de usar qualquer detalhe como base de decisão.

O que já dá para fazer sem esperar: adotar a lógica de classificação por risco internamente. Ela é comum a todas as propostas sérias e não custa quase nada implantar cedo.

Por que o regulamento europeu importa aqui

O Regulamento (UE) 2024/1689, o AI Act, tem aplicação escalonada ao longo dos anos seguintes à sua entrada em vigor e alcança fornecedores de fora da Europa quando o resultado do sistema é usado lá.

Mesmo sem cliente europeu, ele importa por dois motivos. Primeiro, tende a virar referência de fato para contrato e para diligência de investidor. Segundo, sua estrutura de risco, com práticas proibidas, sistemas de alto risco e obrigações de transparência, já está sendo copiada em várias jurisdições.

Frameworks que traduzem princípio em prática

Princípio não implementa nada. Dois documentos ajudam a sair do slogan.

O NIST AI Risk Management Framework organiza o trabalho em quatro funções: governar, mapear, medir e gerenciar. É voluntário, gratuito e serve bem como espinha dorsal, porque descreve atividades e não apenas valores.

A ISO/IEC 42001 define um sistema de gestão de IA no mesmo formato de outras normas de gestão, com política, papéis, avaliação de risco e melhoria contínua. Faz sentido para quem já vive esse tipo de norma ou precisa de certificação para vender.

Escolher um dos dois e aplicar de verdade vale mais do que citar os dois numa apresentação.

O mínimo operacional

Para empresa de porte médio, quatro artefatos cobrem a maior parte do risco e cabem numa semana de trabalho.

  1. Inventário de casos de uso de IA, incluindo os que o time adotou sem pedir. Não dá para governar o que não está listado.
  2. Classificação de risco por caso de uso, com critério escrito e simples: impacto sobre pessoas, reversibilidade da decisão e sensibilidade do dado.
  3. Registro de decisão nos casos que afetam pessoas, com entrada, saída, versão de prompt e de modelo, e quem revisou.
  4. Política de uso dizendo o que pode ir para ferramenta externa e o que não pode, com exemplos concretos em vez de adjetivos.

Humano no circuito precisa ter poder real

A resposta padrão para risco é "tem revisão humana". Ela só vale se o revisor tiver tempo, informação e autoridade para discordar.

Revisor que aprova quarenta casos por hora e nunca reprova nada não é controle, é carimbo. Se o processo não registra quantas vezes o humano divergiu do sistema, não há como saber em qual dos dois cenários você está.

O que isso significa para o seu time

Comece pelo inventário. É a tarefa mais chata e a que mais revela, porque quase sempre aparece um uso de IA sobre dado sensível que ninguém tinha mapeado.

Depois classifique por risco e concentre controle onde a decisão afeta pessoas. Chatbot que responde dúvida sobre horário de funcionamento não precisa do mesmo rigor de um sistema que participa de concessão de crédito ou de triagem de currículo.

E escreva a política de uso antes que o time invente a própria. Ele já inventou; a questão é só se você sabe qual é.

Referências

As fontes usadas neste texto, para você conferir e ir mais fundo.

  1. 1Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais)Presidência da República, 2018
  2. 2PL 2338/2023: marco legal da inteligência artificialSenado Federal, 2023
  3. 3Regulation (EU) 2024/1689 (Artificial Intelligence Act)EUR-Lex, 2024
  4. 4AI Risk Management Framework (NIST AI 100-1)NIST, 2023
  5. 5ISO/IEC 42001:2023: AI management systemsInternational Organization for Standardization, 2023