Marco Legal da IA: o que muda para a sua empresa (e o que já vale hoje)

O projeto ainda não é lei — e esperar a votação para começar a se organizar é a pior leitura possível do cenário

CRIA DigitalAtualizado em 4 de outubro de 2026

Resposta rápida

O Marco Legal da IA (PL 2338/2023) foi aprovado pelo Senado em 10 de dezembro de 2024 e segue na Câmara dos Deputados, em comissão especial, sem votação final até outubro de 2026 — ou seja, ainda não é lei, e o texto pode mudar. O modelo é de risco, não de tecnologia: o que define a obrigação não é usar IA, é para que ela é usada. A avaliação preliminar de risco só é obrigatória para sistemas generativos e de propósito geral; nos demais casos é facultativa, mas conta como boa prática. A fiscalização ficaria com o SIA, coordenado pela ANPD. As sanções previstas chegam a R$ 50 milhões ou 2% do faturamento por infração. O ponto prático: a maior parte do que o projeto vai cobrar — saber quais sistemas existem, com que dados, decidindo o quê, com qual supervisão humana — já é cobrada hoje pela LGPD e pelo time de compliance do seu cliente grande. Quem documenta agora não está se antecipando à lei; está resolvendo uma exigência que já existe.

Marco Legal da IA: o que muda para a sua empresa (e o que já vale hoje)

Vale começar pelo fato, porque ele é frequentemente apresentado errado: o Marco Legal da Inteligência Artificial ainda não é lei. O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024, seguiu para a Câmara dos Deputados em março de 2025 e, até outubro de 2026, continua em comissão especial, sem votação final. Consultamos a tramitação na própria Câmara antes de escrever: o projeto acumula centenas de movimentações e dezenas de proposições apensadas, e as mais recentes são justamente novas apensações.

Isso tem duas leituras. A primeira, que ouvimos muito: "então não preciso fazer nada ainda". A segunda, que é a que sustentamos aqui: a maior parte do que esse texto vai cobrar já é cobrada hoje — por outra lei e pelo cliente.

O modelo é de risco, não de tecnologia

O ponto que mais gera confusão: o projeto não regula "usar IA". Ele classifica sistemas conforme o impacto sobre a vida das pessoas e os direitos fundamentais, no mesmo espírito do AI Act europeu.

Na prática, isso significa que dois sistemas tecnicamente idênticos podem ter obrigações completamente diferentes. Um modelo que agrupa chamados de suporte por assunto e um modelo que ajuda a decidir quem recebe crédito podem rodar na mesma infraestrutura, com a mesma biblioteca — e só um deles mexe com a vida de alguém.

A pergunta que determina sua obrigação não é "qual modelo você usa". É "que decisão esse sistema participa, e sobre quem".

No topo da escala está o risco excessivo, cujo desenvolvimento e uso o texto proíbe: armas autônomas capazes de selecionar e atacar alvos sem intervenção humana, técnicas subliminares e exploração de vulnerabilidades de pessoas ou grupos para induzir comportamento danoso à saúde e à segurança.

Uma nota honesta sobre o estado do debate: a versão aprovada no Senado deixou os algoritmos de redes sociais fora da lista de alto risco, e retirou o artigo que tratava de integridade da informação. Foram os dois pontos de maior atrito entre os blocos, e são candidatos naturais a voltar à mesa na Câmara. Quem está desenhando sistema hoje deve tratar o texto atual como a melhor referência disponível, não como palavra final.

A avaliação preliminar e quem ela realmente alcança

A avaliação preliminar é a análise que o próprio agente — desenvolvedor, fornecedor ou aplicador, conforme o caso — faz antes de disponibilizar o sistema, para determinar em que grau de risco ele se enquadra.

No texto aprovado pelo Senado ela é obrigatória apenas para sistemas generativos e de propósito geral. Para os demais casos é facultativa, tratada como boa prática, com possibilidade de benefício — como prioridade em avaliações de conformidade.

Isso merece atenção de quem construiu alguma coisa em cima de um modelo de linguagem nos últimos dois anos, porque é exatamente essa a categoria citada. Um assistente interno sobre a base de conhecimento da empresa é um sistema generativo.

Quem fiscaliza: o SIA, sob a ANPD

O texto prevê a criação do Sistema Nacional de Regulação e Governança de Inteligência Artificial, o SIA, coordenado pela Autoridade Nacional de Proteção de Dados.

Esse detalhe é mais relevante do que parece. A empresa que já tem encarregado de dados, já respondeu a questionário da ANPD e já mantém registro de tratamento não vai lidar com um interlocutor novo: vai lidar com o mesmo, sobre um assunto vizinho. E a estrutura de documentação que ela montou para a LGPD é a base da que vai precisar para IA.

Direito autoral, voz e imagem

O texto aprovado prevê remuneração aos titulares de direitos autorais quando conteúdo protegido é usado em mineração, treinamento e desenvolvimento de sistemas de IA disponibilizados comercialmente.

Há uma exceção para mineração de textos por instituições de pesquisa, jornalismo, museus, arquivos, bibliotecas e organizações educacionais — desde que o material seja obtido de forma legítima, sem fins comerciais, que a reprodução da obra não seja o objetivo principal e que o uso se limite ao necessário.

Uso de voz e imagem de pessoas por sistemas de IA passa pelos direitos de personalidade do Código Civil: consentimento prévio, sem dano à honra, à reputação ou à intimidade. Para quem gera material de marketing com IA, essa é a parte do texto com efeito mais imediato.

O que já vale hoje, independentemente da votação

Aqui está o argumento central deste artigo. Esperar o PL 2338 para organizar a casa confunde duas coisas diferentes: a lei específica de IA, que ainda não existe, e as obrigações que já incidem sobre sistemas automatizados, que existem há anos.

A LGPD já dá ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Um sistema de IA que decide sozinho sobre uma pessoa já está dentro disso.

A LGPD já exige base legal para o dado que alimenta o modelo. Treinar com dado de cliente sem base legal não vira problema quando a lei de IA passar: já é problema.

O Código de Defesa do Consumidor já alcança a relação com o consumidor, independentemente de a decisão ter sido tomada por pessoa ou por máquina.

O compliance do seu cliente grande já pergunta. Em homologação de fornecedor, as perguntas sobre onde o dado trafega, quem é o subprocessador e se há revisão humana vêm antes do contrato — e não esperam legislação.

Quem documenta agora não está se antecipando à lei. Está respondendo a uma exigência que já chegou, só não veio com esse nome.

O que montar agora

O trabalho concreto, na ordem em que costuma render mais:

Inventário. Quais sistemas de IA existem na operação, incluindo os que entraram por fora do TI — a extensão que o time de marketing assinou, o assistente embutido na ferramenta de atendimento. Você não governa o que não sabe que existe.

Finalidade por sistema, escrita. Para que serve, que decisão participa e sobre quem. É essa frase que determina o enquadramento de risco.

Dados de entrada e base legal. O que entra no sistema, de onde vem e com que fundamento. Se treina com dado de cliente, isso precisa estar claro.

Ponto de supervisão humana. Onde uma pessoa revisa, com que critério e em quanto tempo. Decisão sobre pessoa sem revisão humana é a exposição mais cara que existe hoje.

Registro. O que o sistema decidiu, quando, com que entrada e quem revisou. Sem log, você não consegue explicar uma decisão passada — e explicar é exatamente o que vão pedir.

Responsável nomeado. Uma pessoa que responde por cada sistema. Governança difusa não sobrevive à primeira pergunta difícil.

O erro mais comum

É tratar isso como projeto jurídico. O jurídico escreve a política, mas quem sabe quais sistemas existem, que dado entra e onde há revisão humana é a engenharia. Política de IA escrita sem a engenharia na sala descreve uma empresa que não existe — e descobre isso na primeira auditoria.

O segundo erro, mais caro: construir primeiro e documentar depois. Reconstituir a finalidade, a base legal e o fluxo de decisão de um sistema que já está em produção há um ano custa múltiplas vezes o que custaria registrar enquanto se constrói.

Este artigo é uma leitura técnica do estado do projeto, não parecer jurídico. O texto está em tramitação e pode mudar na Câmara — a decisão sobre enquadramento e conformidade da sua operação precisa passar pelo seu jurídico.

Perguntas frequentes

O Marco Legal da IA já está valendo?

Não. O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024 e enviado à Câmara dos Deputados em março de 2025, onde tramita em comissão especial. Até outubro de 2026 não houve votação final, e dezenas de projetos foram apensados ao texto. Como ainda está em tramitação, o conteúdo pode mudar antes de virar lei.

A lei vale para qualquer empresa que usa IA?

O modelo é baseado em risco, não em porte nem em setor. O que define a obrigação é a finalidade do sistema e o impacto dele sobre pessoas. Um classificador que organiza chamados internos e um sistema que participa de decisão de crédito usam a mesma tecnologia e caem em categorias diferentes.

O que é a avaliação preliminar de risco?

É uma análise feita pelo próprio desenvolvedor, fornecedor ou aplicador, antes de o sistema ir ao mercado, para determinar em que grau de risco ele se enquadra. No texto aprovado pelo Senado ela é obrigatória para sistemas generativos e de propósito geral. Para os demais é facultativa, mas tratada como boa prática, com possível benefício em avaliações de conformidade.

Quem vai fiscalizar?

O texto prevê o Sistema Nacional de Regulação e Governança de Inteligência Artificial (SIA), coordenado pela ANPD — a mesma autoridade que já fiscaliza a LGPD. Na prática, a empresa que já responde à ANPD por dados pessoais tende a responder ao mesmo interlocutor por IA.

Usar conteúdo protegido para treinar modelo vai ser proibido?

O texto aprovado pelo Senado prevê remuneração aos titulares quando conteúdo protegido por direitos autorais é usado em mineração, treinamento e desenvolvimento de sistemas de IA disponibilizados comercialmente. Há uma exceção para pesquisa, jornalismo, museus, arquivos, bibliotecas e instituições educacionais, desde que sem fins comerciais e com material obtido de forma legítima. Uso de voz e imagem de pessoas segue os direitos de personalidade do Código Civil, com consentimento prévio.

O que fazer agora, antes de a lei ser votada?

Montar o inventário dos sistemas de IA em uso, com finalidade, dados que consomem, que decisão tomam e quem revisa. Garantir supervisão humana onde a decisão afeta uma pessoa. Guardar registro de funcionamento. Nada disso depende do PL 2338: a LGPD já dá ao titular o direito de pedir revisão de decisão automatizada, e o time de compliance de qualquer cliente grande já pergunta isso em homologação de fornecedor.

Lucas Monteiro, CEO da CRIA DigitalFale com um especialista