Enquanto o Marco Legal da IA (PL 2338/2023) segue parado na Câmara dos Deputados, a Autoridade Nacional de Proteção de Dados (ANPD) abriu, no início deste mês, consulta pública para definir a agenda regulatória de dados e inteligência artificial do próximo biênio, com prazo de contribuições até meados de outubro. Na prática, isso significa que a governança de IA no Brasil já está sendo construída — não pela lei que ainda não saiu do papel, mas pela autoridade que regula dado pessoal há anos, aplicando a LGPD como base.
Para uma empresa de médio porte, a consequência é direta: esperar o Marco Legal ficar pronto para só então criar critério interno de uso de IA é apostar contra o calendário regulatório real. A ANPD já trata a segurança de crianças, adolescentes e mulheres no ambiente digital como um dos eixos prioritários do próximo biênio — sinal de que fiscalização e cobrança de conformidade continuam avançando pela via administrativa da LGPD, com ou sem lei federal específica de IA aprovada.
Principais aprendizados
- A ANPD abriu consulta pública para a agenda regulatória de dados e IA de 2027-2028 enquanto o Marco Legal da IA (PL 2338/2023) segue parado no Congresso — a governança prática no Brasil já avança pela via administrativa da LGPD, não pela lei ainda não aprovada.
- Esperar a lei federal de IA ficar pronta para criar política interna de uso de IA expõe a empresa a uma fiscalização que já ocorre hoje, com base na LGPD, sobre qualquer sistema de IA que processe dado pessoal.
- Projetos de IA com escopo estreito e métrica clara — um processo específico, não “transformação” genérica — são também os mais fáceis de auditar, porque cada decisão automatizada tem dono, critério e origem de dado identificáveis.
- Tratar compliance de IA como parte do desenho do projeto, não como camada adicionada depois, evita o retrabalho de reconstruir justificativa para decisões automatizadas já em produção quando alguém questiona.
- Monitorar indicadores regulatórios de forma contínua — não apenas no fechamento de auditorias — é uma prática replicável mesmo por empresas de médio porte sem estrutura formal de compliance dedicada.
Por que a ANPD está avançando com regulação de IA mesmo com o Marco Legal parado no Congresso?
Porque a ANPD não depende do Marco Legal para agir: a LGPD já dá a ela autoridade sobre qualquer tratamento de dado pessoal, e um sistema de IA que decide crédito, prioriza atendimento ou classifica currículo é, antes de tudo, um sistema que trata dado pessoal. A consulta pública para a agenda regulatória de 2027-2028 — com eixos como a segurança de crianças, adolescentes e mulheres no ambiente digital — mostra a autoridade saindo do campo dos princípios gerais e entrando em temas específicos de risco. Isso é o oposto de um vácuo regulatório.
Para quem decide orçamento de IA numa empresa de médio porte, o erro mais comum é tratar “não ter lei de IA” como sinônimo de “não ter obrigação”. Não é o caso. A mesma lógica que já vale para ampliar autonomia de agentes de IA sem ter governança pronta antes vale aqui: o risco não nasce da lei que falta, nasce do sistema em produção sem critério documentado — e esse risco já é fiscalizável hoje.
Minha empresa de médio porte precisa de um programa formal de compliance de IA antes da lei ficar pronta?
Sim, pelo menos um mínimo viável — porque as obrigações centrais da LGPD (transparência sobre decisão automatizada, minimização de dado, mecanismo de correção) já se aplicam a sistemas de IA hoje, independentemente de uma lei federal específica existir. Isso não significa montar um comitê grande ou contratar uma estrutura dedicada antes de qualquer piloto.
Na prática, “mínimo viável” para a maioria das empresas de médio porte significa responder três perguntas para cada processo automatizado por IA: quem é o responsável nomeado por aquela decisão (não pela ferramenta, pelo processo); qual dado alimenta o modelo e se ele é confiável especificamente para aquele uso; e como uma pessoa afetada por uma decisão automatizada pode pedir revisão. Empresas que só respondem essas três perguntas depois que um sistema já está rodando pagam duas vezes: o custo de construir e o custo, maior, de redesenhar em produção sob pressão de um questionamento externo.
Como um projeto de IA bem definido nasce mais fácil de governar — e de entregar retorno?
Porque escopo estreito, dono nomeado e métrica de sucesso definida antes do piloto são exatamente os três elementos que tornam uma decisão automatizada auditável — e, coincidentemente, os mesmos elementos que aparecem por trás dos casos de maior retorno de IA no mercado brasileiro este ano. Projetos “usar IA na empresa toda” raramente têm dono claro; projetos com processo específico e indicador de sucesso definido de antemão quase sempre têm.
Vimos esse padrão de perto num projeto recente com uma operação de serviços financeiros de médio porte: automações aplicadas a crédito, documentação e controles de risco permitiram que a operação ganhasse escala sem aumento proporcional de equipe, reduziram o volume de consultas de crédito desnecessárias e passaram a monitorar continuamente indicadores de prazo regulatório — em vez de descobrir um desvio só no fechamento de uma auditoria trimestral. O programa terminou com mais de cem avaliações internas dos usuários do processo, predominância de nota máxima. Os resultados refletem o contexto, a maturidade e os processos dessa organização específica; não constituem promessa de resultado equivalente em outro ambiente. O que sustentou esse resultado não foi a ferramenta escolhida — foi o processo ter dono, dado confiável e indicador de acompanhamento definidos antes de a automação entrar em produção, exatamente o desenho que também simplifica qualquer conversa futura com um órgão regulador.
Perguntas frequentes
O Marco Legal da IA (PL 2338/2023) já foi aprovado no Brasil?
Não, o projeto segue parado na Câmara dos Deputados, sem previsão de votação. Isso não significa vácuo regulatório: a ANPD já aplica a LGPD a sistemas de IA que processam dado pessoal e abriu consulta pública para as prioridades regulatórias do próximo biênio — a fiscalização prática não espera a lei específica ficar pronta para existir.
Preciso contratar uma equipe de compliance para começar a governar IA na minha empresa?
Não necessariamente. Para a maioria das empresas de médio porte, o mínimo viável é nomear um responsável por cada decisão automatizada, documentar qual dado alimenta o modelo e definir como reverter uma decisão questionada. Isso já cobre boa parte das obrigações da LGPD aplicadas a IA, sem exigir uma estrutura formal grande desde o primeiro piloto.
Vale a pena esperar o Marco Legal ficar pronto para desenhar a política de uso de IA da empresa?
Não. A LGPD já se aplica a qualquer sistema de IA que processe dado pessoal hoje, com ou sem lei federal específica aprovada. Esperar a lei significa desenhar governança sob pressão, depois que um sistema já está em produção — mais caro e mais arriscado do que planejar critério e responsável desde o piloto.
Um projeto de IA com escopo estreito é mais fácil de manter em conformidade do que um projeto amplo?
Sim, na prática. Projetos com processo específico, dono nomeado e métrica de sucesso definida geram decisão automatizada rastreável, o que facilita tanto auditoria quanto correção. Iniciativas amplas e pouco definidas — “usar IA na empresa toda” — tendem a dificultar até identificar quem responde por cada decisão automatizada quando alguém pergunta.