PL 2338/2023: o que o marco legal da IA no Brasil exige das empresas
PL 2338/2023, o marco legal da IA: status na Câmara em setembro de 2026, classificação de risco, avaliação de impacto, direitos autorais e multas de R$ 50 mi.
O PL 2338/2023, que cria o marco legal da inteligência artificial no Brasil, foi aprovado por unanimidade no Senado em 10 de dezembro de 2024 e, em setembro de 2026, ainda aguarda votação na Câmara dos Deputados. Pelo texto do Senado, empresas que desenvolvem ou usam IA de alto risco terão de fazer avaliação de impacto algorítmico, adotar medidas contra vieses discriminatórios e comunicar incidentes, sob pena de multa de até R$ 50 milhões por infração ou 2% do faturamento no Brasil. Como a Câmara pode alterar o texto, o quadro abaixo trata do que já foi aprovado pelo Senado e do estado atual da tramitação.
Onde está a tramitação em setembro de 2026
O projeto foi relatado no Senado pelo senador Eduardo Gomes e seguiu para a Câmara, onde tramita desde março de 2025. Ali, a análise cabe a uma comissão especial presidida pela deputada Luisa Canziani, com relatoria do deputado Aguinaldo Ribeiro (PP-PB), designado em 20 de maio de 2025. Entre 20 de maio e 30 de setembro de 2025, a comissão realizou 12 audiências públicas.
A sequência de adiamentos desde então é relevante para o planejamento das empresas:
| Momento | O que estava previsto | O que aconteceu |
|---|---|---|
| 2025 | Relator esperava votar ainda em 2025 | Votação transferida para 2026 |
| Fevereiro de 2026 | Pauta na retomada dos trabalhos legislativos | Não houve votação |
| Maio de 2026 | Relatório final em 19 de maio e votação em plenário em 27 de maio, conforme alinhamento entre o presidente da Câmara, Hugo Motta, e o relator | Datas perdidas |
| Setembro de 2026 | Ficha de tramitação registrava, em 7 de setembro, "Aguardando Parecer do(a) Relator(a)" | Votação prevista para depois das eleições de outubro |
Em entrevista durante a Febraban Tech, em 24 de agosto de 2026, o relator afirmou que o trabalho deve ser retomado após as eleições, com votação no fim do ano. Entre os temas pendentes estão as regras de direitos autorais, tratadas pelo relator em conjunto com o senador Eduardo Gomes, vice-presidente do Senado.
Há ainda um segundo projeto na mesa. Pela Mensagem nº 1.845, de 8 de dezembro de 2025, o Poder Executivo enviou ao Congresso um projeto que institui o Sistema Nacional de Desenvolvimento, Regulação e Governança de Inteligência Artificial (SIA). A proposta corrige um vício de iniciativa do PL 2338/2023: como o texto do Senado atribuía competências à Autoridade Nacional de Proteção de Dados (ANPD) e criava estruturas de governança, a iniciativa desses pontos cabia ao Executivo. O SIA seria formado por um futuro Conselho Brasileiro de IA, pela ANPD e por comitês consultivos com especialistas, cientistas, sociedade civil, setores produtivos e pessoas afetadas por aplicações de IA. A ANPD seria a autoridade de normas gerais e reguladora residual dos setores sem agência própria.
A lógica do texto: regulação por grau de risco
O PL 2338/2023 segue o modelo do AI Act europeu e classifica sistemas de IA por nível de risco. O risco determina o volume de obrigações.
Risco excessivo: usos proibidos
O texto aprovado pelo Senado proíbe, entre outros:
- sistemas de armas autônomas;
- técnicas que induzam comportamento de forma a causar danos à saúde, à segurança ou a direitos fundamentais;
- sistemas que explorem vulnerabilidades de grupos específicos;
- avaliação de traços de personalidade e comportamento para prever crimes ou para classificar pessoas no acesso a bens, serviços e políticas públicas.
A identificação biométrica em tempo real e a distância, em espaços acessíveis ao público, também é vedada, com exceções: busca de pessoas desaparecidas, recaptura de foragidos e cumprimento de mandados de prisão. Em segurança pública, o uso contínuo depende de previsão em lei federal específica e de autorização judicial vinculada a persecução penal individualizada.
Alto risco: onde se concentram as obrigações
Entre as aplicações listadas como de alto risco estão sistemas usados em diagnóstico médico e triagem de saúde, reconhecimento de emoções por identificação biométrica e ferramentas de decisão em recrutamento, promoção e demissão de trabalhadores.
Um ponto mudou durante a votação no Senado: o texto aprovado na Comissão Temporária de Inteligência Artificial (CTIA) retirou o artigo que classificava como alto risco os sistemas de distribuição, recomendação e priorização de conteúdo em larga escala, ou seja, os algoritmos que montam o feed de redes sociais. Com isso, plataformas digitais deixaram de ter as obrigações de transparência previstas para essa categoria.
O que as empresas terão de fazer
O projeto distingue o desenvolvedor, que cria o sistema, do aplicador, que o coloca em uso. Uma empresa pode ocupar os dois papéis.
Avaliação preliminar
Antes de colocar um sistema no mercado, o agente pode fazer uma avaliação preliminar para classificar o grau de risco. O texto trata essa avaliação como boa prática, que pode ser considerada favoravelmente na aplicação de sanções. Na prática, é o documento que justificará por que um sistema foi ou não enquadrado como alto risco.
Avaliação de impacto algorítmico
Quando o sistema for de alto risco, a avaliação de impacto algorítmico passa a ser obrigação do desenvolvedor e do aplicador. O texto a descreve como processo iterativo e contínuo, que acompanha todo o ciclo de vida do sistema e precisa ser atualizado.
Governança técnica
Para sistemas de alto risco, o desenvolvedor deve adotar medidas de governança como documentação dos testes de segurança e aplicação de medidas de combate a vieses discriminatórios. Desenvolvedores e aplicadores de sistemas de risco excessivo ou alto também têm dever de comunicar incidentes graves.
Direitos autorais no treinamento
O capítulo de direitos autorais afeta qualquer empresa que treine ou ajuste modelos com conteúdo de terceiros:
- agentes de IA que usem obras protegidas deverão remunerar os titulares;
- a remuneração pode ser negociada diretamente ou de forma coletiva, com critérios de razoabilidade e proporcionalidade, considerando o porte do agente de IA e os efeitos concorrenciais sobre o conteúdo original;
- o titular pode reservar seus direitos e impedir a mineração de textos e dados para desenvolvimento de IA, desde que a reserva seja feita por meios legíveis por máquina;
- a reserva não vale para mineração feita com fins de pesquisa científica.
Esse é o ponto ainda em negociação na Câmara, segundo o relator, e pode mudar.
Fiscalização e sanções
A ANPD coordenaria o SIA e teria competência para editar normas, fiscalizar e sancionar. As sanções previstas no texto do Senado são:
- advertência;
- multa simples de até R$ 50.000.000,00 por infração ou, no caso de pessoa jurídica de direito privado, até 2% do faturamento no Brasil no último exercício;
- publicização da infração;
- proibição ou restrição de participar de sandbox regulatório por até cinco anos;
- suspensão parcial ou total, temporária ou definitiva, do desenvolvimento, fornecimento ou operação do sistema.
O sandbox regulatório é um ambiente controlado de testes supervisionados pela autoridade. Perder o acesso a ele por cinco anos pode pesar mais para uma startup do que a própria multa.
Checklist de preparação para empresas
A lei ainda não existe, mas a estrutura de obrigações está estável desde a aprovação no Senado. As medidas abaixo têm valor mesmo se a Câmara alterar detalhes:
- Faça o inventário dos sistemas de IA em uso, incluindo ferramentas contratadas de terceiros, e identifique em cada um se a empresa é desenvolvedora, aplicadora ou ambas.
- Classifique cada sistema pelas categorias do texto do Senado. Recrutamento, avaliação de desempenho e saúde merecem atenção imediata.
- Verifique se algum uso se aproxima das vedações, como reconhecimento biométrico a distância em ambientes abertos ao público.
- Para sistemas candidatos a alto risco, comece a documentação que servirá de base à avaliação de impacto algorítmico: finalidade, dados de treinamento, testes de segurança, métricas de viés e responsáveis.
- Revise contratos com fornecedores de IA para atribuir responsabilidades por documentação, incidentes e correções.
- Se a empresa treina modelos, mapeie as fontes de dados e verifique reservas de direitos legíveis por máquina.
- Crie um fluxo interno de registro e comunicação de incidentes, que também aproveite os processos já exigidos pela LGPD (Lei nº 13.709/2018).
Erros comuns na leitura do projeto
Tratar o PL 2338/2023 como lei em vigor é o erro mais frequente. Enquanto a Câmara não votar e o texto não for sancionado, nenhuma obrigação é exigível com base nele. O inverso também é um erro: supor que o texto voltará à estaca zero. Os pilares aprovados pelo Senado (classificação por risco, avaliação de impacto, direitos autorais) seguem como base do debate na comissão especial, e o papel central da ANPD foi reforçado pelo projeto do Executivo sobre o SIA.
Outro equívoco é achar que apenas quem desenvolve modelos será afetado. O aplicador, isto é, a empresa que usa um sistema de alto risco em seus processos, também responde pela avaliação de impacto.
Os marcos a acompanhar nos próximos meses são a apresentação do parecer do relator na comissão especial, a votação no plenário da Câmara após as eleições de outubro de 2026, o eventual retorno do texto ao Senado, caso seja alterado, e a tramitação do projeto do Executivo que cria o SIA.
Fontes
- PL 2338/2023, Senado Federal
- PL de IA é aprovado no Senado: saiba o que está previsto no texto, Desinformante, 2024
- Senado aprova PL que regulamenta IA; confira críticas e elogios ao projeto, Data Privacy Brasil, 2024
- IA e direitos autorais: o que diz o PL 2.338/23 aprovado pelo Senado, Migalhas
- A avaliação de impacto algorítmico e a proteção de dados pessoais no PL 2338/23, LEC
- Comissão que vai analisar projeto sobre inteligência artificial será presidida por Luisa Canziani; Aguinaldo Ribeiro será relator, Câmara dos Deputados, 2025
- Marco de IA ganha força para ser votado no final do ano, Mobile Time, 2026
- Lei da IA no Brasil fica para depois das eleições de outubro, Antihype, 2026
- PL do governo propõe sistema de governança para a inteligência artificial no país, Ministério da Gestão e da Inovação em Serviços Públicos, 2025