Governança de IA no Brasil: LGPD, PL 2338 e AI Act
Revisor que aprova quarenta casos por hora e nunca reprova nada não é controle, é carimbo. Humano no circuito só vale com tempo, informação e autoridade.
Governança de IA costuma ser tratada como assunto do jurídico, algo que entra no fim do projeto para carimbar. Quando isso acontece, a conversa vira uma lista de impedimentos sobre um sistema que já está pronto. Tratada como requisito de engenharia, ela muda decisões de desenho e sai bem mais barata.
Este texto é um mapa do terreno, não uma orientação jurídica. Decisão sobre caso concreto pede advogado.
O que já vale hoje: a LGPD
Não existe vácuo regulatório no Brasil. A Lei Geral de Proteção de Dados, Lei 13.709/2018, já se aplica a qualquer sistema de IA que trate dado pessoal, e a maioria trata.
Três exigências dela batem direto no desenho de uma aplicação de IA.
Finalidade e base legal. O dado coletado para atendimento não passa a ser treino de modelo por conveniência. Cada uso novo precisa de base legal própria e compatível com a finalidade informada.
Minimização. Mandar o registro inteiro do cliente para o modelo porque era mais fácil do que filtrar é o oposto do que a lei pede.
Revisão de decisão automatizada. O artigo 20 prevê que o titular possa pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Isso significa registrar entrada, saída e critério, porque revisar exige saber o que aconteceu.
O que está em discussão: o PL 2338
O Projeto de Lei 2338/2023, aprovado no Senado, propõe um marco específico para inteligência artificial no Brasil, com classificação por nível de risco, obrigações proporcionais e direitos para pessoas afetadas.
No momento em que este texto foi escrito ele seguia em tramitação na Câmara dos Deputados, e o texto final pode mudar. Confira o andamento antes de usar qualquer detalhe como base de decisão.
O que já dá para fazer sem esperar: adotar a lógica de classificação por risco internamente. Ela é comum a todas as propostas sérias e não custa quase nada implantar cedo.
Por que o regulamento europeu importa aqui
O Regulamento (UE) 2024/1689, o AI Act, tem aplicação escalonada ao longo dos anos seguintes à sua entrada em vigor e alcança fornecedores de fora da Europa quando o resultado do sistema é usado lá.
Mesmo sem cliente europeu, ele importa por dois motivos. Primeiro, tende a virar referência de fato para contrato e para diligência de investidor. Segundo, sua estrutura de risco, com práticas proibidas, sistemas de alto risco e obrigações de transparência, já está sendo copiada em várias jurisdições.
Frameworks que traduzem princípio em prática
Princípio não implementa nada. Dois documentos ajudam a sair do slogan.
O NIST AI Risk Management Framework organiza o trabalho em quatro funções: governar, mapear, medir e gerenciar. É voluntário, gratuito e serve bem como espinha dorsal, porque descreve atividades e não apenas valores.
A ISO/IEC 42001 define um sistema de gestão de IA no mesmo formato de outras normas de gestão, com política, papéis, avaliação de risco e melhoria contínua. Faz sentido para quem já vive esse tipo de norma ou precisa de certificação para vender.
Escolher um dos dois e aplicar de verdade vale mais do que citar os dois numa apresentação.
O mínimo operacional
Para empresa de porte médio, quatro artefatos cobrem a maior parte do risco e cabem numa semana de trabalho.
- Inventário de casos de uso de IA, incluindo os que o time adotou sem pedir. Não dá para governar o que não está listado.
- Classificação de risco por caso de uso, com critério escrito e simples: impacto sobre pessoas, reversibilidade da decisão e sensibilidade do dado.
- Registro de decisão nos casos que afetam pessoas, com entrada, saída, versão de prompt e de modelo, e quem revisou.
- Política de uso dizendo o que pode ir para ferramenta externa e o que não pode, com exemplos concretos em vez de adjetivos.
Humano no circuito precisa ter poder real
A resposta padrão para risco é "tem revisão humana". Ela só vale se o revisor tiver tempo, informação e autoridade para discordar.
Revisor que aprova quarenta casos por hora e nunca reprova nada não é controle, é carimbo. Se o processo não registra quantas vezes o humano divergiu do sistema, não há como saber em qual dos dois cenários você está.
O que isso significa para o seu time
Comece pelo inventário. É a tarefa mais chata e a que mais revela, porque quase sempre aparece um uso de IA sobre dado sensível que ninguém tinha mapeado.
Depois classifique por risco e concentre controle onde a decisão afeta pessoas. Chatbot que responde dúvida sobre horário de funcionamento não precisa do mesmo rigor de um sistema que participa de concessão de crédito ou de triagem de currículo.
E escreva a política de uso antes que o time invente a própria. Ele já inventou; a questão é só se você sabe qual é.
Referências
As fontes usadas neste texto, para você conferir e ir mais fundo.
- 1Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais)Presidência da República, 2018
- 2PL 2338/2023: marco legal da inteligência artificialSenado Federal, 2023
- 3Regulation (EU) 2024/1689 (Artificial Intelligence Act)EUR-Lex, 2024
- 4AI Risk Management Framework (NIST AI 100-1)NIST, 2023
- 5ISO/IEC 42001:2023: AI management systemsInternational Organization for Standardization, 2023
Leia também
Segurança de aplicações LLM: injeção e abuso de ferramentas
A pergunta não é onde entra dado do usuário, é o que o modelo consegue fazer se acreditar na coisa errada. A resposta é o tamanho do estrago possível.
Ler o artigoIA no desenvolvimento: o que os dados realmente mostram
Um estudo mediu 55,8% mais rápido. Outro mediu 19% mais lento. Os dois estão certos, e a diferença entre eles é a parte que importa.
Ler o artigoCode review com IA sem baixar a régua de qualidade
Quem usa assistente de IA escreve código menos seguro e fica mais confiante de que ele é seguro. O gate precisa ficar mais rígido, não mais frouxo.
Ler o artigo