- O PL 2338 é o projeto de lei que institui o Marco Legal da Inteligência Artificial no Brasil. O Senado aprovou o texto em dezembro de 2024; agora ele tramita na Câmara dos Deputados, sem prazo definido de votação
- O texto adota uma lógica de classificação por risco parecida com o EU AI Act: práticas de risco excessivo seriam banidas, e sistemas de alto risco enfrentariam obrigações reforçadas de governança e avaliação de impacto
- O ponto mais debatido é a responsabilidade civil objetiva para sistemas de IA de alto risco: a vítima não precisaria provar culpa, só o dano e o nexo causal
- A lei não substitui a LGPD. Ela reforça e detalha direitos que já existem no Artigo 20 da LGPD sobre decisões automatizadas
- O texto ainda pode mudar significativamente na Câmara. Nada aqui é definitivo até a sanção presidencial, mas a direção geral da regulação já está clara o suficiente para começar a se preparar
O que é o PL 2338
O PL 2338/2023 é o projeto de lei que institui o Marco Legal da Inteligência Artificial no Brasil. Ele nasceu do relatório final da Comissão Temporária Interna sobre Inteligência Artificial no Brasil (CTIA) do Senado, sob relatoria do senador Rodrigo Pacheco, e consolidou propostas anteriores de regulação de IA que tramitavam separadamente no Congresso.
O Senado aprovou o texto em dezembro de 2024, com emendas. Desde então, o projeto está na Câmara dos Deputados, onde passa por uma comissão especial antes de qualquer votação em plenário. Não há prazo legal para essa etapa terminar, e o texto pode sofrer alterações relevantes antes de qualquer aprovação final. O que existe hoje é uma direção regulatória clara, não uma lei em vigor.
O PL 2338 ainda é um projeto de lei, não uma lei em vigor. As obrigações descritas neste artigo refletem o texto aprovado pelo Senado e podem ser alteradas pela Câmara dos Deputados antes da votação final e da sanção presidencial. Trate este conteúdo como orientação estratégica antecipada, não como uma obrigação legal já vigente.
Como funciona a classificação de risco
O texto segue uma lógica de risco escalonado, na mesma linha do que a União Europeia adotou no EU AI Act, embora com categorias e mecanismos próprios.
Para sistemas de alto risco, o texto prevê avaliação de impacto algorítmico antes da implantação, medidas de gestão de risco contínuas, supervisão humana obrigatória e transparência ativa com as pessoas afetadas. Sistemas de IA generativa e modelos de base também teriam deveres próprios de transparência, incluindo identificar conteúdo gerado por IA e documentar dados de treinamento, de forma parecida com o que o EU AI Act já exige de modelos de uso geral.
Direitos das pessoas afetadas por decisões de IA
O PL 2338 detalha um conjunto de direitos para quem é afetado por uma decisão tomada ou apoiada por sistema de IA: direito à informação clara de que a IA está envolvida, direito a uma explicação compreensível sobre a lógica da decisão e direito a solicitar revisão humana em casos de alto risco.
Isso não é inteiramente novo. O Artigo 20 da LGPD já garante, desde 2020, o direito de revisão de decisões tomadas unicamente com base em tratamento automatizado, incluindo perfis pessoais, profissionais, de consumo e de crédito. O PL 2338 amplia e detalha esse direito especificamente para sistemas de IA, com obrigações mais específicas sobre como e quando a explicação deve ser fornecida. Empresas que já cumprem o Artigo 20 da LGPD de forma robusta partem na frente.
Responsabilidade civil objetiva: o ponto mais debatido
Esta é a parte do projeto que gera mais resistência do setor produtivo, e é a que toda empresa que usa IA deveria entender primeiro.
O regime geral de responsabilidade civil no Brasil é baseado em culpa: para responsabilizar alguém, normalmente é preciso provar que essa pessoa ou empresa agiu com negligência ou dolo. O texto do PL 2338 aprovado pelo Senado prevê responsabilidade civil objetiva para danos causados por sistemas de IA de alto risco e por provedores de IA generativa. Isso significa que a vítima não precisa provar culpa, apenas o dano e a relação entre o dano e o sistema de IA. Na prática, o ônus da prova se inverte a favor de quem foi prejudicado.
Para empresas que desenvolvem ou implantam sistemas de IA de alto risco, isso muda o cálculo de risco de forma concreta. Documentação de governança, avaliação de impacto e supervisão humana deixam de ser boas práticas e passam a funcionar como a principal defesa disponível caso um sistema cause dano. Seguro de responsabilidade específico para operações de IA também tende a se tornar relevante à medida que esse regime avança.
Quem vai fiscalizar
O texto aprovado pelo Senado atribui à Autoridade Nacional de Proteção de Dados (ANPD) um papel central de coordenação de um futuro Sistema de Inteligência Artificial (SIA), em conjunto com autoridades setoriais como o Banco Central para serviços financeiros e órgãos de saúde para IA médica. Esse desenho pode mudar na Câmara dos Deputados, inclusive com propostas concorrentes para a criação de uma autoridade dedicada exclusivamente à IA. Até a aprovação final, quem vai fiscalizar o quê permanece uma questão aberta.
PL 2338 vs. EU AI Act: o que é parecido e o que não é
Empresas que já mapearam sua exposição ao EU AI Act vão reconhecer boa parte da estrutura do PL 2338, mas as diferenças importam.
- Lógica de risco parecida: ambos classificam sistemas de IA por nível de risco e concentram as obrigações mais pesadas nos casos de alto risco, como emprego, crédito e serviços essenciais.
- Responsabilidade civil mais rígida no Brasil: o EU AI Act foca em obrigações regulatórias e multas administrativas. O PL 2338, na versão aprovada pelo Senado, soma a isso um regime de responsabilidade civil objetiva que não tem equivalente direto na lei europeia.
- Estágio de vigência muito diferente: o EU AI Act já está parcialmente em vigor, com proibições e obrigações de transparência aplicáveis desde 2025. O PL 2338 ainda é um projeto de lei em tramitação, sem data de entrada em vigor.
- Órgão fiscalizador ainda indefinido: a UE já tem o Gabinete Europeu de IA e autoridades nacionais de fiscalização de mercado nomeadas. No Brasil, a proposta de atribuir a coordenação à ANPD ainda está sujeita a mudanças no Congresso.
Empresas brasileiras que exportam para a Europa ou processam dados de cidadãos europeus já precisam considerar o EU AI Act hoje. O PL 2338 é o quadro a acompanhar para a operação doméstica, e a boa notícia é que a maior parte do trabalho de preparação, inventário de IA, avaliação de risco e supervisão humana, serve para os dois.
O que fazer agora, antes da aprovação
Esperar o texto final para começar a se preparar é a decisão mais cara que uma empresa pode tomar aqui. A estrutura de governança que o PL 2338 provavelmente vai exigir é, em boa parte, a mesma que já reduz risco operacional e reputacional de IA hoje, independentemente do que o Congresso decidir.
A pergunta certa não é se o PL 2338 vai virar lei exatamente como está. É se sua empresa vai chegar preparada quando ele virar, seja em que formato for.
Nossa prática de consultoria em IA estrutura essa preparação de forma independente do texto final da lei: inventário, classificação de risco, supervisão humana e documentação de governança. Nossa equipe de auditorias e compliance apoia a análise de como o PL 2338 se conecta com suas obrigações já vigentes de LGPD.