Pular para o conteúdo principal
Volver al blog
Gobernanza
4 min de lectura

Gobernanza de IA en Brasil: LGPD, PL 2338 y AI Act

Un revisor que aprueba cuarenta casos por hora y nunca rechaza nada no es un control, es un sello. El humano en el circuito necesita tiempo, información y autoridad.

La gobernanza de IA suele tratarse como un asunto del área jurídica, algo que entra al final del proyecto para sellarlo. Cuando eso pasa, la conversación se vuelve una lista de impedimentos sobre un sistema que ya está listo. Tratada como requisito de ingeniería, cambia decisiones de diseño y sale mucho más barata.

Este texto es un mapa del terreno, no una orientación jurídica. Una decisión sobre un caso concreto necesita un abogado.

Lo que ya rige hoy: la LGPD

No existe un vacío regulatorio en Brasil. La Ley General de Protección de Datos, Ley 13.709/2018, ya se aplica a cualquier sistema de IA que trate datos personales, y la mayoría los trata.

Tres de sus exigencias impactan directamente en el diseño de una aplicación de IA.

Finalidad y base legal. El dato recolectado para atención al cliente no se convierte en entrenamiento de modelo por conveniencia. Cada uso nuevo necesita su propia base legal, compatible con la finalidad informada.

Minimización. Enviar el registro entero del cliente al modelo porque era más fácil que filtrar es lo opuesto a lo que pide la ley.

Revisión de decisiones automatizadas. El artículo 20 prevé que el titular pueda pedir la revisión de decisiones tomadas únicamente con base en tratamiento automatizado que afecten sus intereses. Eso significa registrar entrada, salida y criterio, porque revisar exige saber qué pasó.

Lo que está en discusión: el PL 2338

El Proyecto de Ley 2338/2023, aprobado en el Senado, propone un marco específico para inteligencia artificial en Brasil, con clasificación por nivel de riesgo, obligaciones proporcionales y derechos para las personas afectadas.

Al momento de escribir este texto seguía en trámite en la Cámara de Diputados, y el texto final puede cambiar. Verifica su estado antes de usar cualquier detalle como base de decisión.

Lo que ya se puede hacer sin esperar: adoptar internamente la lógica de clasificación por riesgo. Es común a todas las propuestas serias y cuesta casi nada implantarla temprano.

Por qué importa aquí el reglamento europeo

El Reglamento (UE) 2024/1689, el AI Act, se aplica de forma escalonada en los años siguientes a su entrada en vigor y alcanza a proveedores de fuera de Europa cuando el resultado del sistema se usa allí.

Incluso sin clientes europeos importa por dos razones. Primero, tiende a convertirse en referencia de hecho para contratos y para la diligencia de inversores. Segundo, su estructura de riesgo, con prácticas prohibidas, sistemas de alto riesgo y obligaciones de transparencia, ya se está copiando en varias jurisdicciones.

Marcos que traducen principios en práctica

Los principios no implementan nada. Dos documentos ayudan a salir del eslogan.

El NIST AI Risk Management Framework organiza el trabajo en cuatro funciones: gobernar, mapear, medir y gestionar. Es voluntario, gratuito y sirve bien como columna vertebral, porque describe actividades y no solo valores.

La ISO/IEC 42001 define un sistema de gestión de IA con el mismo formato de otras normas de gestión, con política, roles, evaluación de riesgo y mejora continua. Tiene sentido para quien ya convive con ese tipo de norma o necesita certificación para vender.

Elegir uno de los dos y aplicarlo de verdad vale más que citar ambos en una presentación.

El mínimo operativo

Para una empresa de porte medio, cuatro artefactos cubren la mayor parte del riesgo y caben en una semana de trabajo.

  1. Inventario de casos de uso de IA, incluyendo los que el equipo adoptó sin pedir permiso. No se puede gobernar lo que no está listado.
  2. Clasificación de riesgo por caso de uso, con criterios escritos y simples: impacto sobre personas, reversibilidad de la decisión y sensibilidad del dato.
  3. Registro de decisión en los casos que afectan a personas, con entrada, salida, versión de prompt y de modelo, y quién revisó.
  4. Política de uso que diga qué puede ir a una herramienta externa y qué no, con ejemplos concretos en lugar de adjetivos.

El humano en el circuito necesita poder real

La respuesta estándar al riesgo es "hay revisión humana". Solo vale si el revisor tiene tiempo, información y autoridad para discrepar.

Un revisor que aprueba cuarenta casos por hora y nunca rechaza nada no es un control, es un sello. Si el proceso no registra cuántas veces el humano discrepó del sistema, no hay forma de saber en cuál de los dos escenarios estás.

Qué significa esto para tu equipo

Empieza por el inventario. Es la tarea más aburrida y la que más revela, porque casi siempre aparece un uso de IA sobre datos sensibles que nadie había mapeado.

Después clasifica por riesgo y concentra los controles donde la decisión afecta a personas. Un chatbot que responde dudas sobre el horario de atención no necesita el mismo rigor que un sistema que participa en la concesión de crédito o en el filtrado de currículums.

Y escribe la política de uso antes de que el equipo invente la suya. Ya la inventó; la cuestión es solo si sabes cuál es.

Referencias

Las fuentes usadas en este texto, para que las verifiques y profundices.

  1. 1Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais)Presidência da República, 2018
  2. 2PL 2338/2023: marco legal da inteligência artificialSenado Federal, 2023
  3. 3Regulation (EU) 2024/1689 (Artificial Intelligence Act)EUR-Lex, 2024
  4. 4AI Risk Management Framework (NIST AI 100-1)NIST, 2023
  5. 5ISO/IEC 42001:2023: AI management systemsInternational Organization for Standardization, 2023