Gobernanza de IA en Brasil: LGPD, PL 2338 y AI Act
Un revisor que aprueba cuarenta casos por hora y nunca rechaza nada no es un control, es un sello. El humano en el circuito necesita tiempo, información y autoridad.
La gobernanza de IA suele tratarse como un asunto del área jurídica, algo que entra al final del proyecto para sellarlo. Cuando eso pasa, la conversación se vuelve una lista de impedimentos sobre un sistema que ya está listo. Tratada como requisito de ingeniería, cambia decisiones de diseño y sale mucho más barata.
Este texto es un mapa del terreno, no una orientación jurídica. Una decisión sobre un caso concreto necesita un abogado.
Lo que ya rige hoy: la LGPD
No existe un vacío regulatorio en Brasil. La Ley General de Protección de Datos, Ley 13.709/2018, ya se aplica a cualquier sistema de IA que trate datos personales, y la mayoría los trata.
Tres de sus exigencias impactan directamente en el diseño de una aplicación de IA.
Finalidad y base legal. El dato recolectado para atención al cliente no se convierte en entrenamiento de modelo por conveniencia. Cada uso nuevo necesita su propia base legal, compatible con la finalidad informada.
Minimización. Enviar el registro entero del cliente al modelo porque era más fácil que filtrar es lo opuesto a lo que pide la ley.
Revisión de decisiones automatizadas. El artículo 20 prevé que el titular pueda pedir la revisión de decisiones tomadas únicamente con base en tratamiento automatizado que afecten sus intereses. Eso significa registrar entrada, salida y criterio, porque revisar exige saber qué pasó.
Lo que está en discusión: el PL 2338
El Proyecto de Ley 2338/2023, aprobado en el Senado, propone un marco específico para inteligencia artificial en Brasil, con clasificación por nivel de riesgo, obligaciones proporcionales y derechos para las personas afectadas.
Al momento de escribir este texto seguía en trámite en la Cámara de Diputados, y el texto final puede cambiar. Verifica su estado antes de usar cualquier detalle como base de decisión.
Lo que ya se puede hacer sin esperar: adoptar internamente la lógica de clasificación por riesgo. Es común a todas las propuestas serias y cuesta casi nada implantarla temprano.
Por qué importa aquí el reglamento europeo
El Reglamento (UE) 2024/1689, el AI Act, se aplica de forma escalonada en los años siguientes a su entrada en vigor y alcanza a proveedores de fuera de Europa cuando el resultado del sistema se usa allí.
Incluso sin clientes europeos importa por dos razones. Primero, tiende a convertirse en referencia de hecho para contratos y para la diligencia de inversores. Segundo, su estructura de riesgo, con prácticas prohibidas, sistemas de alto riesgo y obligaciones de transparencia, ya se está copiando en varias jurisdicciones.
Marcos que traducen principios en práctica
Los principios no implementan nada. Dos documentos ayudan a salir del eslogan.
El NIST AI Risk Management Framework organiza el trabajo en cuatro funciones: gobernar, mapear, medir y gestionar. Es voluntario, gratuito y sirve bien como columna vertebral, porque describe actividades y no solo valores.
La ISO/IEC 42001 define un sistema de gestión de IA con el mismo formato de otras normas de gestión, con política, roles, evaluación de riesgo y mejora continua. Tiene sentido para quien ya convive con ese tipo de norma o necesita certificación para vender.
Elegir uno de los dos y aplicarlo de verdad vale más que citar ambos en una presentación.
El mínimo operativo
Para una empresa de porte medio, cuatro artefactos cubren la mayor parte del riesgo y caben en una semana de trabajo.
- Inventario de casos de uso de IA, incluyendo los que el equipo adoptó sin pedir permiso. No se puede gobernar lo que no está listado.
- Clasificación de riesgo por caso de uso, con criterios escritos y simples: impacto sobre personas, reversibilidad de la decisión y sensibilidad del dato.
- Registro de decisión en los casos que afectan a personas, con entrada, salida, versión de prompt y de modelo, y quién revisó.
- Política de uso que diga qué puede ir a una herramienta externa y qué no, con ejemplos concretos en lugar de adjetivos.
El humano en el circuito necesita poder real
La respuesta estándar al riesgo es "hay revisión humana". Solo vale si el revisor tiene tiempo, información y autoridad para discrepar.
Un revisor que aprueba cuarenta casos por hora y nunca rechaza nada no es un control, es un sello. Si el proceso no registra cuántas veces el humano discrepó del sistema, no hay forma de saber en cuál de los dos escenarios estás.
Qué significa esto para tu equipo
Empieza por el inventario. Es la tarea más aburrida y la que más revela, porque casi siempre aparece un uso de IA sobre datos sensibles que nadie había mapeado.
Después clasifica por riesgo y concentra los controles donde la decisión afecta a personas. Un chatbot que responde dudas sobre el horario de atención no necesita el mismo rigor que un sistema que participa en la concesión de crédito o en el filtrado de currículums.
Y escribe la política de uso antes de que el equipo invente la suya. Ya la inventó; la cuestión es solo si sabes cuál es.
Referencias
Las fuentes usadas en este texto, para que las verifiques y profundices.
- 1Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais)Presidência da República, 2018
- 2PL 2338/2023: marco legal da inteligência artificialSenado Federal, 2023
- 3Regulation (EU) 2024/1689 (Artificial Intelligence Act)EUR-Lex, 2024
- 4AI Risk Management Framework (NIST AI 100-1)NIST, 2023
- 5ISO/IEC 42001:2023: AI management systemsInternational Organization for Standardization, 2023
Lee también
Seguridad de aplicaciones LLM: inyección y abuso de herramientas
La pregunta no es dónde entra el dato del usuario, es qué puede hacer el modelo si cree en algo equivocado. La respuesta es el tamaño del daño posible.
Leer el artículoIA en el desarrollo: qué muestran realmente los datos
Un estudio midió 55,8% más rápido. Otro midió 19% más lento. Ambos tienen razón, y la diferencia entre ellos es lo que importa.
Leer el artículoCode review con IA sin bajar el listón de calidad
Quien usa asistente de IA escribe código menos seguro y queda más confiado de que es seguro. El gate debe volverse más estricto, no más laxo.
Leer el artículo