Inteligência Artificial

PL 2338/2023: o que o marco legal da IA no Brasil exige das empresas

PL 2338/2023, o marco legal da IA: status na Câmara em setembro de 2026, classificação de risco, avaliação de impacto, direitos autorais e multas de R$ 50 mi.

O PL 2338/2023, que cria o marco legal da inteligência artificial no Brasil, foi aprovado por unanimidade no Senado em 10 de dezembro de 2024 e, em setembro de 2026, ainda aguarda votação na Câmara dos Deputados. Pelo texto do Senado, empresas que desenvolvem ou usam IA de alto risco terão de fazer avaliação de impacto algorítmico, adotar medidas contra vieses discriminatórios e comunicar incidentes, sob pena de multa de até R$ 50 milhões por infração ou 2% do faturamento no Brasil. Como a Câmara pode alterar o texto, o quadro abaixo trata do que já foi aprovado pelo Senado e do estado atual da tramitação.

Onde está a tramitação em setembro de 2026

O projeto foi relatado no Senado pelo senador Eduardo Gomes e seguiu para a Câmara, onde tramita desde março de 2025. Ali, a análise cabe a uma comissão especial presidida pela deputada Luisa Canziani, com relatoria do deputado Aguinaldo Ribeiro (PP-PB), designado em 20 de maio de 2025. Entre 20 de maio e 30 de setembro de 2025, a comissão realizou 12 audiências públicas.

A sequência de adiamentos desde então é relevante para o planejamento das empresas:

MomentoO que estava previstoO que aconteceu
2025Relator esperava votar ainda em 2025Votação transferida para 2026
Fevereiro de 2026Pauta na retomada dos trabalhos legislativosNão houve votação
Maio de 2026Relatório final em 19 de maio e votação em plenário em 27 de maio, conforme alinhamento entre o presidente da Câmara, Hugo Motta, e o relatorDatas perdidas
Setembro de 2026Ficha de tramitação registrava, em 7 de setembro, "Aguardando Parecer do(a) Relator(a)"Votação prevista para depois das eleições de outubro

Em entrevista durante a Febraban Tech, em 24 de agosto de 2026, o relator afirmou que o trabalho deve ser retomado após as eleições, com votação no fim do ano. Entre os temas pendentes estão as regras de direitos autorais, tratadas pelo relator em conjunto com o senador Eduardo Gomes, vice-presidente do Senado.

Há ainda um segundo projeto na mesa. Pela Mensagem nº 1.845, de 8 de dezembro de 2025, o Poder Executivo enviou ao Congresso um projeto que institui o Sistema Nacional de Desenvolvimento, Regulação e Governança de Inteligência Artificial (SIA). A proposta corrige um vício de iniciativa do PL 2338/2023: como o texto do Senado atribuía competências à Autoridade Nacional de Proteção de Dados (ANPD) e criava estruturas de governança, a iniciativa desses pontos cabia ao Executivo. O SIA seria formado por um futuro Conselho Brasileiro de IA, pela ANPD e por comitês consultivos com especialistas, cientistas, sociedade civil, setores produtivos e pessoas afetadas por aplicações de IA. A ANPD seria a autoridade de normas gerais e reguladora residual dos setores sem agência própria.

A lógica do texto: regulação por grau de risco

O PL 2338/2023 segue o modelo do AI Act europeu e classifica sistemas de IA por nível de risco. O risco determina o volume de obrigações.

Risco excessivo: usos proibidos

O texto aprovado pelo Senado proíbe, entre outros:

  • sistemas de armas autônomas;
  • técnicas que induzam comportamento de forma a causar danos à saúde, à segurança ou a direitos fundamentais;
  • sistemas que explorem vulnerabilidades de grupos específicos;
  • avaliação de traços de personalidade e comportamento para prever crimes ou para classificar pessoas no acesso a bens, serviços e políticas públicas.

A identificação biométrica em tempo real e a distância, em espaços acessíveis ao público, também é vedada, com exceções: busca de pessoas desaparecidas, recaptura de foragidos e cumprimento de mandados de prisão. Em segurança pública, o uso contínuo depende de previsão em lei federal específica e de autorização judicial vinculada a persecução penal individualizada.

Alto risco: onde se concentram as obrigações

Entre as aplicações listadas como de alto risco estão sistemas usados em diagnóstico médico e triagem de saúde, reconhecimento de emoções por identificação biométrica e ferramentas de decisão em recrutamento, promoção e demissão de trabalhadores.

Um ponto mudou durante a votação no Senado: o texto aprovado na Comissão Temporária de Inteligência Artificial (CTIA) retirou o artigo que classificava como alto risco os sistemas de distribuição, recomendação e priorização de conteúdo em larga escala, ou seja, os algoritmos que montam o feed de redes sociais. Com isso, plataformas digitais deixaram de ter as obrigações de transparência previstas para essa categoria.

O que as empresas terão de fazer

O projeto distingue o desenvolvedor, que cria o sistema, do aplicador, que o coloca em uso. Uma empresa pode ocupar os dois papéis.

Avaliação preliminar

Antes de colocar um sistema no mercado, o agente pode fazer uma avaliação preliminar para classificar o grau de risco. O texto trata essa avaliação como boa prática, que pode ser considerada favoravelmente na aplicação de sanções. Na prática, é o documento que justificará por que um sistema foi ou não enquadrado como alto risco.

Avaliação de impacto algorítmico

Quando o sistema for de alto risco, a avaliação de impacto algorítmico passa a ser obrigação do desenvolvedor e do aplicador. O texto a descreve como processo iterativo e contínuo, que acompanha todo o ciclo de vida do sistema e precisa ser atualizado.

Governança técnica

Para sistemas de alto risco, o desenvolvedor deve adotar medidas de governança como documentação dos testes de segurança e aplicação de medidas de combate a vieses discriminatórios. Desenvolvedores e aplicadores de sistemas de risco excessivo ou alto também têm dever de comunicar incidentes graves.

Direitos autorais no treinamento

O capítulo de direitos autorais afeta qualquer empresa que treine ou ajuste modelos com conteúdo de terceiros:

  • agentes de IA que usem obras protegidas deverão remunerar os titulares;
  • a remuneração pode ser negociada diretamente ou de forma coletiva, com critérios de razoabilidade e proporcionalidade, considerando o porte do agente de IA e os efeitos concorrenciais sobre o conteúdo original;
  • o titular pode reservar seus direitos e impedir a mineração de textos e dados para desenvolvimento de IA, desde que a reserva seja feita por meios legíveis por máquina;
  • a reserva não vale para mineração feita com fins de pesquisa científica.

Esse é o ponto ainda em negociação na Câmara, segundo o relator, e pode mudar.

Fiscalização e sanções

A ANPD coordenaria o SIA e teria competência para editar normas, fiscalizar e sancionar. As sanções previstas no texto do Senado são:

  1. advertência;
  2. multa simples de até R$ 50.000.000,00 por infração ou, no caso de pessoa jurídica de direito privado, até 2% do faturamento no Brasil no último exercício;
  3. publicização da infração;
  4. proibição ou restrição de participar de sandbox regulatório por até cinco anos;
  5. suspensão parcial ou total, temporária ou definitiva, do desenvolvimento, fornecimento ou operação do sistema.

O sandbox regulatório é um ambiente controlado de testes supervisionados pela autoridade. Perder o acesso a ele por cinco anos pode pesar mais para uma startup do que a própria multa.

Checklist de preparação para empresas

A lei ainda não existe, mas a estrutura de obrigações está estável desde a aprovação no Senado. As medidas abaixo têm valor mesmo se a Câmara alterar detalhes:

  1. Faça o inventário dos sistemas de IA em uso, incluindo ferramentas contratadas de terceiros, e identifique em cada um se a empresa é desenvolvedora, aplicadora ou ambas.
  2. Classifique cada sistema pelas categorias do texto do Senado. Recrutamento, avaliação de desempenho e saúde merecem atenção imediata.
  3. Verifique se algum uso se aproxima das vedações, como reconhecimento biométrico a distância em ambientes abertos ao público.
  4. Para sistemas candidatos a alto risco, comece a documentação que servirá de base à avaliação de impacto algorítmico: finalidade, dados de treinamento, testes de segurança, métricas de viés e responsáveis.
  5. Revise contratos com fornecedores de IA para atribuir responsabilidades por documentação, incidentes e correções.
  6. Se a empresa treina modelos, mapeie as fontes de dados e verifique reservas de direitos legíveis por máquina.
  7. Crie um fluxo interno de registro e comunicação de incidentes, que também aproveite os processos já exigidos pela LGPD (Lei nº 13.709/2018).

Erros comuns na leitura do projeto

Tratar o PL 2338/2023 como lei em vigor é o erro mais frequente. Enquanto a Câmara não votar e o texto não for sancionado, nenhuma obrigação é exigível com base nele. O inverso também é um erro: supor que o texto voltará à estaca zero. Os pilares aprovados pelo Senado (classificação por risco, avaliação de impacto, direitos autorais) seguem como base do debate na comissão especial, e o papel central da ANPD foi reforçado pelo projeto do Executivo sobre o SIA.

Outro equívoco é achar que apenas quem desenvolve modelos será afetado. O aplicador, isto é, a empresa que usa um sistema de alto risco em seus processos, também responde pela avaliação de impacto.

Os marcos a acompanhar nos próximos meses são a apresentação do parecer do relator na comissão especial, a votação no plenário da Câmara após as eleições de outubro de 2026, o eventual retorno do texto ao Senado, caso seja alterado, e a tramitação do projeto do Executivo que cria o SIA.

Fontes

Fale com um especialista

Qual sistema sua empresa precisa?

Preencha o formulário abaixo, nos informe qual serviço você está interessado e como podemos ajudar, entraremos em contato assim que possível. Posicione sua demanda para indicamos o sistema operacional adequado, ou desenhamos um sob medida personalizado para sua empresa.

EM QUAL SERVIÇO VOCÊ TEM INTERESSE?
O campo de e-mail é obrigatório para envio do link da reunião online.
Fale conosco no WhatsApp