PL 2.338/2023: o que é o Marco Legal da Inteligência Artificial e o que muda para as empresas

PL 2.338/2023: entenda o Marco Legal da IA, em que etapa da tramitação está em 2026 e como ele impacta as obrigações das empresas.

Lista de conteúdo

Revolucione sua Gestão de Requisitos Legais

Cadastre-se e seja um de nossos colunistas

O PL 2.338/2023 é o projeto de lei que pretende criar o Marco Legal da Inteligência Artificial no Brasil, com regras para o desenvolvimento e o uso de sistemas de IA. 

Aprovado pelo Senado em dezembro de 2024, o texto está em análise na Câmara dos Deputados e voltou ao centro das discussões porque define, na prática, o que as empresas poderão (e não poderão) fazer com inteligência artificial.

Enquanto a lei não é sancionada, muitas organizações já usam IA em processos de contratação, análise de crédito, atendimento e produção de conteúdo, sem saber quais obrigações vão passar a valer. É aí que o PL 2.338 entra, como um assunto de tecnologia, gestão de riscos e conformidade.

Neste artigo, você vai entender:

O que é o PL 2.338/2023

  • Em que contexto ele surgiu;
  • Por que a discussão importa;
  • Como ele classifica os riscos da IA;
  • Como impacta as empresas;
  • Quais sanções prevê;
  • Quem vai fiscalizar e
  • Em que etapa da tramitação o projeto está em 2026.

O PL 2.338/2023 é o projeto de lei que estabelece normas gerais para o desenvolvimento, a oferta e o uso de sistemas de inteligência artificial no Brasil. 

A proposta, conhecida como Marco Legal da Inteligência Artificial, estabelece um modelo de regulação baseado em riscos. Desta maneira, quanto maior o potencial de impacto ou dano de um sistema de IA sobre os direitos das pessoas, mais rigorosos são os requisitos aplicáveis, podendo determinados usos ser proibidos. 

O texto combina dois eixos. 

  • De um lado, a proposta estabelece direitos para as pessoas afetadas por decisões tomadas ou auxiliadas por sistemas automatizados, como, por exemplo, o direito à explicação e à contestação dessas decisões. 
  • De outro, impõe deveres de governança aos agentes que desenvolvem ou operam esses sistemas (empresas, órgãos públicos e fornecedores de tecnologia). 

A proposta também prevê a criação do Sistema Nacional de Regulação e Governança da Inteligência Artificial (SIA), coordenado pela Autoridade Nacional de Proteção de Dados (ANPD).

Você pode acompanhar a tramitação completa e o texto na página oficial do projeto no Senado Federal e na página da Comissão Especial sobre Inteligência Artificial da Câmara dos Deputados.

A discussão brasileira ganhou força com a popularização de ferramentas de IA generativa a partir de 2023, que levaram o uso de inteligência artificial para dentro de empresas de todos os portes. 

Ao mesmo tempo, casos de discriminação algorítmica, uso de dados sem consentimento e decisões automatizadas sem transparência mostraram que faltava uma regra clara sobre responsabilidades.

O PL 2.338/2023 nasceu no Senado a partir do trabalho de uma comissão de juristas convocada para propor uma regulação para o tema, e substituiu propostas anteriores mais enxutas que tramitavam no Congresso. 

A construção do texto teve forte influência do modelo europeu (o AI Act da União Europeia), que também organiza a regulação por níveis de risco. 

O objetivo declarado do Projeto de Lei é equilibrar dois interesses: proteger direitos fundamentais e, ao mesmo tempo, dar segurança jurídica para inovação e investimento.

Esse contexto aproxima o Marco Legal da Inteligência Artificial de normas já conhecidas pelas empresas, especialmente a Lei Geral de Proteção de Dados (LGPD). Diversas obrigações previstas no PL 2.338, como transparência, avaliação e gestão de riscos e responsabilização, apresentam relação direta com princípios e requisitos já estabelecidos pela LGPD para o tratamento de dados pessoais. 

Por que a discussão sobre o PL 2.338 é importante?

A importância do debate está no alcance da lei. O Marco Legal da IA não regula apenas empresas de tecnologia: ele atinge qualquer organização que use sistemas de inteligência artificial para tomar ou apoiar decisões que afetam pessoas. 

Isso inclui:

  • Um banco que usa IA para conceder crédito;
  • Um RH que filtra currículos com algoritmos;
  • Uma operadora de saúde que apoia diagnósticos; 
  • Uma indústria que usa visão computacional em segurança do trabalho, etc.

Além do alcance, a discussão define o nível de exigência. 

  • Quanto mais rígido o texto final, maior o custo de conformidade (documentação, auditorias, supervisão humana). 
  • Quanto mais flexível, maior o risco de danos a direitos sem responsabilização clara. 

Esse equilíbrio é justamente o ponto que trava a votação e explica por que o projeto foi adiado mais de uma vez.

Para as empresas, acompanhar essa discussão é uma forma de antecipar riscos jurídicos que, em muitos casos, já existem hoje sob a LGPD, mesmo sem o Marco da IA em vigor. 

Esse é o tema do artigo Inteligência Artificial e Compliance: quais riscos jurídicos e ESG as empresas já precisam gerenciar, que detalha o que fazer antes de a lei ser sancionada.

Como o PL 2.338 classifica os riscos da inteligência artificial?

O coração do Marco Legal da IA é a classificação por grau de risco. Antes de usar um sistema de IA, a empresa precisa avaliar em qual categoria ele se enquadra, porque disso dependem as obrigações e as proibições do uso.

Sistemas de risco excessivo (proibidos)

São usos considerados inaceitáveis e, por isso, vedados. 

Entram nessa categoria, por exemplo:

  • Sistemas que exploram vulnerabilidades de grupos específicos
  • Técnicas subliminares que induzam comportamentos prejudiciais
  • Instrumentos de pontuação social generalizada (social scoring) por parte do poder público

O uso de armas autônomas e certas formas de identificação biométrica em massa também aparecem entre os pontos mais restritos do debate.

Sistemas de alto risco

São permitidos, mas sujeitos às exigências mais rígidas. 

Enquadram-se aqui aplicações em áreas sensíveis: 

  • Análise de crédito;
  • Triagem de candidatos em processos seletivos;
  • Apoio a diagnósticos de saúde;
  • Avaliação educacional;
  • Serviços públicos essenciais;
  • Segurança;
  • Aplicações no sistema de justiça, etc;

Para esses sistemas, o projeto prevê avaliação de impacto, documentação técnica, supervisão humana e transparência reforçada.

Demais sistemas

Sistemas de IA que não se enquadram como alto risco (como chatbots genéricos e recomendações de produtos) ficam sujeitos principalmente a deveres de transparência, como informar a pessoa de que ela está interagindo com uma inteligência artificial.

Como o PL 2.338/2023 impacta as empresas?

Na prática, o Marco Legal da IA transforma o uso de inteligência artificial em um tema de governança e conformidade. As principais obrigações previstas para as empresas que operam sistemas de alto risco incluem:

  • Avaliação de impacto algorítmico: análise documentada dos riscos do sistema antes e durante o uso.
  • Governança e documentação técnica: registros (logs), rastreabilidade de dados e controle de versões que permitam auditoria.
  • Supervisão humana: mecanismos para que uma pessoa possa revisar e intervir em decisões automatizadas.
  • Transparência e explicação: informar o uso de IA e explicar, de forma compreensível, decisões que afetam as pessoas.
  • Canais de contestação: permitir que a pessoa afetada questione uma decisão automatizada.
  • Combate à discriminação algorítmica: testes e medidas para evitar vieses ilegais.

Esse conjunto de deveres se soma às obrigações que a empresa já tem com a LGPD e com normas setoriais. Por isso, o mais eficiente é tratar a IA dentro da mesma estrutura de gestão de requisitos legais que a organização usa para acompanhar outras leis aplicáveis, em vez de criar um processo isolado.

Conheça o CAL, o software da Ius para gestão de requisitos legais, que centraliza as normas aplicáveis ao seu negócio e ajuda a acompanhar mudanças regulatórias como o Marco Legal da IA em um só lugar.

O descumprimento das regras pode gerar sanções administrativas. 

Segundo o texto aprovado no Senado, as penalidades incluem advertência, multa e, em casos graves, suspensão ou proibição do uso do sistema de IA. 

A multa pode chegar a até 2% do faturamento da empresa (ou do grupo econômico) no Brasil, limitada a R$50 milhões por infração, com possibilidade de agravamento na reincidência.

Esses valores ainda podem mudar durante a tramitação na Câmara, mas indicam a ordem de grandeza que a lei pretende alcançar. 

O ponto importante para a gestão é que a exposição financeira e reputacional torna a conformidade em IA um risco de negócio, não apenas um tema técnico.

Quem vai fiscalizar a inteligência artificial no Brasil?

O projeto prevê que a fiscalização seja coordenada pela Autoridade Nacional de Proteção de Dados (ANPD), a mesma que já atua na aplicação da LGPD, dentro de um arranjo chamado Sistema Nacional de Regulação e Governança da Inteligência Artificial (SIA).

A ideia é articular a ANPD com reguladores setoriais (como os das áreas de saúde, finanças e telecomunicações), para que cada setor mantenha suas competências específicas.

A definição do órgão regulador foi um dos pontos mais debatidos: parte dos parlamentares defendia criar uma autoridade nova, enquanto o modelo que prevaleceu no Senado concentrou a coordenação na ANPD. Esse desenho pode ser revisto na Câmara.

Em que etapa da tramitação o PL 2.338 está?

Situação em setembro de 2026: o PL 2.338/2023 foi aprovado pelo Senado Federal em 10 de dezembro de 2024 e, desde então, tramita na Câmara dos Deputados. O projeto está em análise em uma Comissão Especial criada em 2025 para tratar do tema, sob relatoria do deputado Aguinaldo Ribeiro (PP-PB).

A comissão realizou audiências públicas e seminários ao longo de 2025 e 2026. 

A etapa que ainda falta é a apresentação e a votação do parecer do relator na comissão, seguida da votação no Plenário da Câmara. Como o texto sofreu ajustes, se for aprovado com alterações, ele precisa voltar ao Senado para nova análise antes de seguir à sanção presidencial.

A tramitação do Marco Legal da Inteligência Artificial foi marcada por sucessivos adiamentos e debates sobre pontos sensíveis do texto, especialmente quanto ao equilíbrio entre a proteção de direitos e o estímulo à inovação. 

Por isso, o cronograma segue sujeito a mudanças, e vale acompanhar as fontes oficiais para a data mais atualizada.

Ainda não há data definida para a conclusão da tramitação. O PL 2.338/2023 ainda precisa ser apreciado pela Câmara dos Deputados. Caso o texto seja alterado pela Câmara, deverá retornar ao Senado para nova análise. Somente após a conclusão do processo legislativo e a eventual sanção presidencial é que a proposta poderá se tornar lei, observadas as regras de vigência previstas no texto aprovado. 

Além disso, o texto tende a prever um período de adaptação (vacatio legis) entre a sanção e a plena vigência, para que empresas e órgãos públicos se ajustem às novas obrigações. Ou seja, mesmo após a aprovação, haverá um prazo até que as regras produzam todos os efeitos.

Na prática, isso não significa que as empresas devam esperar. Muitas obrigações relacionadas a decisões automatizadas e proteção de dados já são exigíveis hoje sob a LGPD, e a estrutura de governança construída agora será a mesma cobrada quando o Marco da IA entrar em vigor.

Independentemente da data de votação, dá para começar a se preparar com medidas que reduzem risco desde já:

  • Inventarie os sistemas de IA: mapeie onde a empresa usa inteligência artificial, incluindo ferramentas embutidas em ERPs, CRMs e sistemas de RH.
  • Classifique por risco: identifique quais aplicações se aproximam da categoria de alto risco.
  • Documente decisões automatizadas: registre como cada sistema funciona, quais dados usa e como é auditado.
  • Garanta supervisão humana e canais de contestação: defina quem revisa decisões e como a pessoa afetada pode questioná-las.
  • Teste vieses: faça verificações periódicas para evitar discriminação algorítmica.
  • Integre à gestão de conformidade: trate o Marco da IA junto às demais normas aplicáveis, com responsáveis e prazos definidos.

Estruturar esse acompanhamento manualmente costuma ser inviável quando o volume de normas cresce. Um processo maduro de gestão de requisitos legais permite monitorar mudanças regulatórias, atribuir responsáveis e comprovar conformidade, o que se aplica diretamente a uma norma em construção como o PL 2.338.

Perguntas frequentes sobre o PL 2.338/2023

O que é o PL 2.338/2023?

É o projeto de lei que cria o Marco Legal da Inteligência Artificial no Brasil, estabelecendo regras baseadas em risco para o desenvolvimento e o uso de sistemas de IA.

O Marco Legal da IA já é lei?

Não. Em agosto de 2026, o projeto foi aprovado pelo Senado e está em análise na Câmara dos Deputados, sem votação final concluída. Ele ainda não está em vigor.

Quais empresas serão afetadas?

Qualquer organização que desenvolva, ofereça ou use sistemas de IA para tomar ou apoiar decisões que afetam pessoas, não apenas empresas de tecnologia.

É importante salientar que os sistemas de IA utilizados por pessoa natural para fim exclusivamente particular e não econômico não são objeto deste Projeto de Lei.

Qual a diferença entre o PL 2.338 e o AI Act europeu?

Ambos regulam por níveis de risco, mas a classificação europeia é mais detalhada (quatro níveis). O PL brasileiro concentra as maiores exigências nos sistemas de risco excessivo (proibidos) e de alto risco.

Qual a relação entre o PL 2.338 e a LGPD?

As duas normas se complementam. Boa parte das obrigações do Marco da IA (transparência, avaliação de riscos, direitos sobre decisões automatizadas) dialoga com exigências que a LGPD já faz sobre dados pessoais.

Conclusão

O PL 2.338/2023 vai definir as regras do jogo para o uso de inteligência artificial no Brasil, com um modelo baseado em risco, obrigações de governança para sistemas de alto risco e sanções que chegam a 2% do faturamento. 

Em agosto de 2026, o texto já passou pelo Senado e aguarda votação na Câmara, então ainda há espaço para mudanças, mas a direção está clara: mais transparência, mais documentação e mais responsabilização.

Para as empresas, o melhor caminho é não esperar a sanção. Mapear os sistemas de IA em uso, classificar riscos e integrar o tema à gestão de conformidade coloca a organização à frente e reduz exposição jurídica que, em parte, já existe hoje.

Quer estruturar o acompanhamento do Marco Legal da IA e das demais normas aplicáveis ao seu negócio? Solicite uma proposta do CAL® ou conheça os serviços de ESG e conformidade da Ius.

Gostou ou foi útil este conteúdo?

Ius

Pioneiros em Consultoria e em Gestão Legal, fomos a primeira empresa no Brasil a oferecer esse serviço, trilhando caminhos inovadores no Direito Ambiental e Gestão Online. Nos tornamos autoridade no setor, continuando a evoluir constantemente, e nos mantendo à frente das mais recentes tendências do mercado, jurídicas, de tecnologia, Experiência do Cliente e ESG.

Cadastre-se e faça parte do nosso time de colunistas!