Guia IA Conformidade

PL 2338: o que é o Marco Legal da Inteligência Artificial no Brasil

O Brasil está construindo sua própria lei de inteligência artificial. O PL 2338, aprovado pelo Senado em dezembro de 2024, propõe um regime de classificação de risco, direitos para pessoas afetadas por decisões de IA e uma regra de responsabilidade civil mais rígida do que a maioria das empresas espera. O texto ainda tramita na Câmara dos Deputados e pode mudar antes de virar lei, mas os pilares centrais já dão o suficiente para começar a se preparar agora.

24 de setembro de 2026
10 minutos de leitura
Principais conclusões
  • O PL 2338 é o projeto de lei que institui o Marco Legal da Inteligência Artificial no Brasil. O Senado aprovou o texto em dezembro de 2024; agora ele tramita na Câmara dos Deputados, sem prazo definido de votação
  • O texto adota uma lógica de classificação por risco parecida com o EU AI Act: práticas de risco excessivo seriam banidas, e sistemas de alto risco enfrentariam obrigações reforçadas de governança e avaliação de impacto
  • O ponto mais debatido é a responsabilidade civil objetiva para sistemas de IA de alto risco: a vítima não precisaria provar culpa, só o dano e o nexo causal
  • A lei não substitui a LGPD. Ela reforça e detalha direitos que já existem no Artigo 20 da LGPD sobre decisões automatizadas
  • O texto ainda pode mudar significativamente na Câmara. Nada aqui é definitivo até a sanção presidencial, mas a direção geral da regulação já está clara o suficiente para começar a se preparar

O que é o PL 2338

O PL 2338/2023 é o projeto de lei que institui o Marco Legal da Inteligência Artificial no Brasil. Ele nasceu do relatório final da Comissão Temporária Interna sobre Inteligência Artificial no Brasil (CTIA) do Senado, sob relatoria do senador Rodrigo Pacheco, e consolidou propostas anteriores de regulação de IA que tramitavam separadamente no Congresso.

O Senado aprovou o texto em dezembro de 2024, com emendas. Desde então, o projeto está na Câmara dos Deputados, onde passa por uma comissão especial antes de qualquer votação em plenário. Não há prazo legal para essa etapa terminar, e o texto pode sofrer alterações relevantes antes de qualquer aprovação final. O que existe hoje é uma direção regulatória clara, não uma lei em vigor.

Status atual

O PL 2338 ainda é um projeto de lei, não uma lei em vigor. As obrigações descritas neste artigo refletem o texto aprovado pelo Senado e podem ser alteradas pela Câmara dos Deputados antes da votação final e da sanção presidencial. Trate este conteúdo como orientação estratégica antecipada, não como uma obrigação legal já vigente.

Como funciona a classificação de risco

O texto segue uma lógica de risco escalonado, na mesma linha do que a União Europeia adotou no EU AI Act, embora com categorias e mecanismos próprios.

Risco excessivo: proibido Sem justificativa comercial que autorize
Práticas que o texto pretende banir totalmente, entre elas:
Técnicas subliminares que causam dano Exploração de vulnerabilidades de crianças, idosos ou pessoas com deficiência Classificação social por autoridades públicas que gere tratamento injusto ou desproporcional Identificação biométrica remota e massiva em espaços públicos, fora de exceções restritas de segurança pública
Alto risco Obrigações reforçadas de governança
Sistemas de IA usados em contextos que afetam diretamente direitos de pessoas. O texto aprovado pelo Senado lista categorias como estas:
Recrutamento e gestão de emprego Crédito, seguros e serviços essenciais Saúde Segurança pública, justiça e migração Infraestrutura crítica e sistemas biométricos

Para sistemas de alto risco, o texto prevê avaliação de impacto algorítmico antes da implantação, medidas de gestão de risco contínuas, supervisão humana obrigatória e transparência ativa com as pessoas afetadas. Sistemas de IA generativa e modelos de base também teriam deveres próprios de transparência, incluindo identificar conteúdo gerado por IA e documentar dados de treinamento, de forma parecida com o que o EU AI Act já exige de modelos de uso geral.

Direitos das pessoas afetadas por decisões de IA

O PL 2338 detalha um conjunto de direitos para quem é afetado por uma decisão tomada ou apoiada por sistema de IA: direito à informação clara de que a IA está envolvida, direito a uma explicação compreensível sobre a lógica da decisão e direito a solicitar revisão humana em casos de alto risco.

Isso não é inteiramente novo. O Artigo 20 da LGPD já garante, desde 2020, o direito de revisão de decisões tomadas unicamente com base em tratamento automatizado, incluindo perfis pessoais, profissionais, de consumo e de crédito. O PL 2338 amplia e detalha esse direito especificamente para sistemas de IA, com obrigações mais específicas sobre como e quando a explicação deve ser fornecida. Empresas que já cumprem o Artigo 20 da LGPD de forma robusta partem na frente.

Responsabilidade civil objetiva: o ponto mais debatido

Esta é a parte do projeto que gera mais resistência do setor produtivo, e é a que toda empresa que usa IA deveria entender primeiro.

O que muda na prática

O regime geral de responsabilidade civil no Brasil é baseado em culpa: para responsabilizar alguém, normalmente é preciso provar que essa pessoa ou empresa agiu com negligência ou dolo. O texto do PL 2338 aprovado pelo Senado prevê responsabilidade civil objetiva para danos causados por sistemas de IA de alto risco e por provedores de IA generativa. Isso significa que a vítima não precisa provar culpa, apenas o dano e a relação entre o dano e o sistema de IA. Na prática, o ônus da prova se inverte a favor de quem foi prejudicado.

Para empresas que desenvolvem ou implantam sistemas de IA de alto risco, isso muda o cálculo de risco de forma concreta. Documentação de governança, avaliação de impacto e supervisão humana deixam de ser boas práticas e passam a funcionar como a principal defesa disponível caso um sistema cause dano. Seguro de responsabilidade específico para operações de IA também tende a se tornar relevante à medida que esse regime avança.

Quem vai fiscalizar

O texto aprovado pelo Senado atribui à Autoridade Nacional de Proteção de Dados (ANPD) um papel central de coordenação de um futuro Sistema de Inteligência Artificial (SIA), em conjunto com autoridades setoriais como o Banco Central para serviços financeiros e órgãos de saúde para IA médica. Esse desenho pode mudar na Câmara dos Deputados, inclusive com propostas concorrentes para a criação de uma autoridade dedicada exclusivamente à IA. Até a aprovação final, quem vai fiscalizar o quê permanece uma questão aberta.

PL 2338 vs. EU AI Act: o que é parecido e o que não é

Empresas que já mapearam sua exposição ao EU AI Act vão reconhecer boa parte da estrutura do PL 2338, mas as diferenças importam.

  • Lógica de risco parecida: ambos classificam sistemas de IA por nível de risco e concentram as obrigações mais pesadas nos casos de alto risco, como emprego, crédito e serviços essenciais.
  • Responsabilidade civil mais rígida no Brasil: o EU AI Act foca em obrigações regulatórias e multas administrativas. O PL 2338, na versão aprovada pelo Senado, soma a isso um regime de responsabilidade civil objetiva que não tem equivalente direto na lei europeia.
  • Estágio de vigência muito diferente: o EU AI Act já está parcialmente em vigor, com proibições e obrigações de transparência aplicáveis desde 2025. O PL 2338 ainda é um projeto de lei em tramitação, sem data de entrada em vigor.
  • Órgão fiscalizador ainda indefinido: a UE já tem o Gabinete Europeu de IA e autoridades nacionais de fiscalização de mercado nomeadas. No Brasil, a proposta de atribuir a coordenação à ANPD ainda está sujeita a mudanças no Congresso.

Empresas brasileiras que exportam para a Europa ou processam dados de cidadãos europeus já precisam considerar o EU AI Act hoje. O PL 2338 é o quadro a acompanhar para a operação doméstica, e a boa notícia é que a maior parte do trabalho de preparação, inventário de IA, avaliação de risco e supervisão humana, serve para os dois.

O que fazer agora, antes da aprovação

Esperar o texto final para começar a se preparar é a decisão mais cara que uma empresa pode tomar aqui. A estrutura de governança que o PL 2338 provavelmente vai exigir é, em boa parte, a mesma que já reduz risco operacional e reputacional de IA hoje, independentemente do que o Congresso decidir.

1
Inventário de uso de IA
Mapeie todos os sistemas de IA usados na empresa, incluindo ferramentas adotadas por equipes sem passar pela TI. Sem esse inventário, não é possível avaliar qual classificação de risco cada sistema provavelmente vai receber.
2
Avaliação de risco por sistema
Para cada sistema, pergunte se ele toma ou apoia decisões sobre pessoas em emprego, crédito, saúde ou outros serviços essenciais. Esses são os candidatos mais fortes a alto risco no texto atual.
3
Supervisão humana real
Designe quem tem autoridade e tempo para revisar decisões relevantes tomadas com apoio de IA. Supervisão apenas nominal não resiste a uma disputa judicial nem a uma fiscalização.
4
Documentação de governança
Registre como cada sistema de alto risco foi avaliado, quais controles foram implementados e quem aprovou o uso. Esse é o material que sustenta uma defesa caso o regime de responsabilidade objetiva entre em vigor.
5
Revisão de fornecedores de IA
Pergunte aos fornecedores de tecnologia com funcionalidades de IA (RH, crédito, atendimento) como eles classificam seus próprios sistemas e o que oferecem em termos de documentação e suporte à conformidade.

A pergunta certa não é se o PL 2338 vai virar lei exatamente como está. É se sua empresa vai chegar preparada quando ele virar, seja em que formato for.

Nossa prática de consultoria em IA estrutura essa preparação de forma independente do texto final da lei: inventário, classificação de risco, supervisão humana e documentação de governança. Nossa equipe de auditorias e compliance apoia a análise de como o PL 2338 se conecta com suas obrigações já vigentes de LGPD.

Perguntas frequentes

O PL 2338 já é lei no Brasil?

Não. O PL 2338 é um projeto de lei. O Senado aprovou o texto em dezembro de 2024, mas ele ainda precisa passar pela Câmara dos Deputados e, se aprovado lá, ser sancionado pela Presidência antes de entrar em vigor. Não há prazo definido para essa tramitação terminar, e o texto pode mudar antes da aprovação final.

Minha empresa só usa ferramentas de IA de terceiros, como ChatGPT ou Copilot. O PL 2338 me afeta?

Provavelmente sim, na medida em que você usa essas ferramentas para apoiar decisões sobre pessoas, como triagem de currículos ou atendimento que envolve dados sensíveis. O texto distribui obrigações entre quem desenvolve e quem opera sistemas de IA, de forma parecida com a lógica de provedor e implantador do EU AI Act. Os detalhes exatos dessa divisão ainda podem mudar na Câmara, mas a expectativa de supervisão humana e transparência para usos de alto risco deve permanecer.

O PL 2338 substitui a LGPD?

Não. As duas leis coexistiriam. A LGPD trata do tratamento de dados pessoais em geral, incluindo o direito de revisão de decisões automatizadas do Artigo 20. O PL 2338 é específico para sistemas de inteligência artificial e detalha obrigações de governança, classificação de risco e responsabilidade civil que a LGPD não cobre com esse nível de detalhe. Empresas em conformidade com a LGPD partem com boa parte da base já construída.

O que a Cyvra recomenda fazer agora, antes da lei ser aprovada?

Construa a governança de IA que qualquer regulação séria vai exigir, independentemente do texto final: inventário completo dos sistemas em uso, avaliação de risco por sistema, supervisão humana com autoridade real e documentação de cada decisão de governança. Esse trabalho reduz risco operacional hoje e coloca sua empresa em posição confortável quando o PL 2338, ou uma versão dele, entrar em vigor.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo

Governança de IA

Prepare sua empresa para o Marco Legal da IA antes que ele entre em vigor

Mapeamos seu inventário de IA, classificamos os sistemas por risco e estruturamos a governança que sustenta sua defesa, seja qual for o texto final aprovado pelo Congresso.

Isenção de responsabilidade: Este artigo é apenas para fins informativos gerais e não constitui aconselhamento jurídico, regulatório ou profissional. O PL 2338 é um projeto de lei em tramitação e pode ser alterado ou rejeitado antes de qualquer aprovação final. Cyvra não oferece nenhuma garantia quanto à precisão ou integridade deste conteúdo, que pode não refletir os desenvolvimentos legislativos mais atuais. Os leitores devem procurar aconselhamento jurídico e regulatório independente, adequado às suas circunstâncias específicas. Cyvra não se responsabiliza por qualquer perda decorrente da confiança neste conteúdo.