Que obrigações o marco legal da IA trará para quem usa algoritmos

Que obrigações o marco legal da IA trará para quem usa algoritmos

Resumo

Entre 2026 e o início da próxima década, o chamado marco legal da IA no Brasil tende a consolidar exigências que hoje aparecem de forma dispersa em proteção de dados, consumo, responsabilidade civil e regulações setoriais. Para gestores públicos, empresários e pesquisadores, o desafio central será provar que conhecem os riscos de seus sistemas, documentam suas escolhas e mantêm supervisão humana qualificada sobre decisões automatizadas.

O que se entende por marco legal de IA no Brasil hoje

Afinal, existe ou não existe um “marco legal da IA” no Brasil em 2026? O que há hoje é um mosaico: normas em vigor, como a Lei Geral de Proteção de Dados, convivem com projetos de lei em debate e com regras setoriais que tocam diretamente o uso de algoritmos.

Na saúde, por exemplo, Machado e Santos argumentaram em 2022, na Revista de Saúde Pública, que a regulação de IA “começa” com a LGPD, porque ela organiza bases para tratamento de dados, direitos dos titulares e deveres de prestação de contas em tratamentos automatizados.

Essa leitura ajuda a compreender o “marco” como ecossistema normativo em construção. A proteção de dados define parâmetros gerais; a responsabilidade civil lida com danos; o direito do consumidor regula relações de consumo; e regulações setoriais, como as de saúde, amarram usos específicos de sistemas algorítmicos.

Projetos de lei sobre IA em tramitação buscam integrar essas peças, criando categorias de risco, obrigações de transparência e regimes de responsabilidade adequados a diferentes usos. Até que sejam aprovados, porém, funcionam como sinalização política e técnica, não como comandos obrigatórios.

Para gestores públicos, empresários e pesquisadores, a consequência prática é dupla. Precisam dominar o que já vale hoje, sobretudo em proteção de dados, e acompanhar o debate legislativo sem tratar cada minuta de projeto como se fosse, por antecipação, um dever jurídico consolidado.

Esse acompanhamento deixa de ser tarefa exclusiva de departamentos jurídicos. Quem desenha modelos, contrata fornecedores ou supervisiona operações precisa entender que o “marco legal da IA” emerge da convergência entre dados, consumo, responsabilidade civil e regulação setorial, e que suas escolhas técnicas já são lidas à luz desse contexto.

Por que a classificação de risco virou o eixo da conversa

Se ainda não há uma lei específica de IA no Brasil, por que tanto se fala em “alto risco”, “risco limitado” ou “usos proibidos”? A resposta está na circulação de modelos regulatórios que usam a classificação de risco como eixo para graduar deveres de quem desenvolve e opera sistemas algorítmicos.

Debates internacionais, como os analisados pela European Law Review em 2020 ao tratar de transparência em IA na União Europeia, mostram uma tendência clara: sistemas com maior potencial de afetar direitos fundamentais, saúde ou segurança recebem obrigações mais intensas de explicabilidade, monitoramento e controle.

Nessa lógica, aplicações de risco limitado são aquelas cujo impacto tende a ser contido e reversível. Ferramentas de recomendação de conteúdo em ambientes de baixo impacto regulado ou sistemas internos de apoio à gestão podem se enquadrar nessa faixa, desde que haja possibilidade efetiva de correção e contestação.

Já sistemas de alto risco envolvem decisões com forte assimetria de poder ou efeitos significativos sobre pessoas. A literatura internacional discute, por exemplo, triagem em saúde e apoio à decisão judicial, justamente porque qualquer viés ou erro repercute em direitos fundamentais, como apontado em 2023 pela Revista Sequência ao tratar de empoderamento e controle no uso de IA em cortes superiores.

Certos usos, em debates comparados, caminham para vedação ou restrição extrema, como vigilância biométrica massiva em espaços públicos ou pontuações opacas que condicionem acesso a direitos essenciais. O argumento é que o risco estrutural para liberdades civis supera benefícios esperados.

Mesmo antes de uma lei brasileira específica, essa taxonomia de risco já influencia contratos, editais e pareceres técnicos. Órgãos de controle e agências reguladoras tendem a olhar para a natureza do risco ao avaliar se a governança de IA é adequada a um determinado contexto.

Isso implica uma competência nova para organizações: sustentar, com evidências e documentação, em que faixa de risco cada sistema se enquadra. Não basta rotular um projeto como “baixo risco”; é preciso demonstrar por que os impactos são limitados, quais salvaguardas existem e como o desenho técnico dialoga com esse diagnóstico.

Quais deveres de documentação tendem a se consolidar

Se a régua é o risco, o instrumento de medição e controle é a documentação. Machado e Santos, ao analisar a LGPD aplicada à saúde, mostram como a exigência de prestação de contas exige registros claros sobre finalidades, fluxos de dados e salvaguardas em tratamentos automatizados.

Essa lógica tende a se estender a sistemas de IA em geral. Um primeiro bloco de documentos descreve o “para quê”: finalidade do sistema, contexto de uso, público-alvo, decisões que ele influencia e hipóteses em que o resultado automatizado pode ser ignorado ou revisto por humanos.

Um segundo bloco organiza o “com o quê”: bases de dados usadas, critérios de coleta, limpeza e rotulagem, fontes de viés conhecidas e justificativas para escolhas de amostragem. Em setores sensíveis, essa descrição dialoga diretamente com as salvaguardas de privacidade e de não discriminação.

O terceiro bloco trata do “como”: arquitetura do modelo, parâmetros relevantes, critérios de treinamento e procedimentos de validação. Testes de desempenho e de viés precisam ser descritos com metodologia, indicando métricas, recortes populacionais e limites conhecidos de generalização.

Por fim, trilhas de auditoria e registros de decisões automatizadas fecham o ciclo. Em ambientes regulados, a capacidade de reconstruir como um sistema chegou a determinado resultado é parte central da responsabilização, especialmente quando há contestação ou alegação de dano.

Na prática, quem documenta bem ganha três vantagens. Consegue explicar o sistema a reguladores e órgãos de controle, tem insumos para corrigir falhas e evoluir o modelo e constrói uma defesa mais robusta quando questionado judicial ou administrativamente.

Essa documentação não é mero anexo burocrático. Ela condiciona a própria qualidade do projeto, pois obriga equipes de tecnologia, jurídico e negócio a alinhar pressupostos, limites e expectativas de desempenho, antecipando problemas que, depois, seriam muito mais caros de resolver.

O que transparência significa na prática para sistemas de IA

Quando se fala em transparência em IA, muitos pensam imediatamente em abrir código-fonte. A literatura especializada, porém, aponta que o conceito é mais amplo e contextual. Mariarosaria Taddeo, em 2019, descreve a transparência confiável como um arranjo que combina normas jurídicas e necessidades específicas de cada contexto.

Um primeiro nível é a transparência institucional: quem é responsável pelo sistema, quem o desenvolveu, quem o opera e quem responde por ele diante de usuários, reguladores e tribunais. Essa informação permite localizar deveres e atribuir responsabilidades em caso de falhas.

O segundo nível é procedimental. Aqui importa explicar, em linguagem adequada, como o sistema entra no fluxo de decisão: se oferece recomendação, ranqueia alternativas, faz triagem ou decide de forma automatizada, e em que momentos existe intervenção humana significativa.

Taddeo enfatiza que a transparência eficaz não se esgota na divulgação de detalhes técnicos incompreensíveis para a maior parte do público. O objetivo é fornecer informação que permita avaliar riscos, contestar decisões e exercer direitos, o que exige calibrar o grau de detalhe ao perfil dos destinatários.

A European Law Review, em 2020, reforça essa ideia ao propor uma “blueprint” de transparência para aplicações de IA na União Europeia. O foco recai em requisitos proporcionais: mais detalhamento para sistemas de alto risco, explicações mais enxutas para usos de impacto limitado, sempre com possibilidade de aprofundamento quando necessário.

Há ainda o nível comunicacional. Usuários e pessoas afetadas precisam saber que um sistema de IA está em operação, quais critérios gerais orientam suas saídas e como acionar canais de contestação ou de revisão humana. Essa dimensão é especialmente relevante em contextos públicos.

Para gestores públicos brasileiros, isso significa, por exemplo, avisar quando um serviço utiliza IA na triagem de pedidos, publicar descrições acessíveis dos critérios gerais de decisão e manter instâncias claras de revisão por servidores qualificados, em linha com a preocupação de Taddeo com a confiança contextual.

Como a experiência do STF com o sistema VICTOR antecipa exigências futuras

O Supremo Tribunal Federal tornou-se referência inevitável quando se discute IA em ambientes institucionais sensíveis. A Revista Sequência, em 2023, analisou essa experiência ao tratar do “robô supremo”, discutindo empoderamento, controle e riscos de opacidade algorítmica em cortes constitucionais.

O sistema VICTOR, voltado ao apoio no fluxo processual, ilustra um uso em que a automação não substitui diretamente a decisão judicial, mas molda o ambiente em que decisões são preparadas. A forma como processos são filtrados, priorizados ou agrupados afeta, em cadeia, o trabalho humano.

A literatura destaca a necessidade de clareza sobre o papel do sistema no fluxo decisório. É diferente usar IA para sugerir palavras-chave e usar IA para ranquear relevância de processos ou sinalizar precedentes; cada configuração implica riscos e responsabilidades distintas.

Outro ponto recorrente é a opacidade algorítmica. A Revista Sequência chama atenção para o risco de que juízes e servidores tratem saídas do sistema como caixas-pretas confiáveis, sem compreender premissas e limites. Em tribunais constitucionais, esse risco é amplificado pelo peso normativo de seus julgados.

A experiência também evidencia a importância de supervisão humana qualificada. Não basta “haver um humano na jogada”; é preciso que esse humano tenha tempo, informação e autonomia para discordar do sistema, reinterpretar saídas e, quando necessário, desconsiderá-las.

Para outros órgãos públicos e empresas, o caso funciona como laboratório antecipado. Questões que emergem no STF hoje — transparência de critérios, documentação de fluxos decisórios, definição de responsabilidades internas — tendem a aparecer em escala mais ampla à medida que o uso de IA se espalhar.

Em termos regulatórios, a experiência do VICTOR mostra que o debate não é abstrato. Modelos de governança algorítmica já estão sendo testados em instituições de alta visibilidade, e as lições aprendidas ali provavelmente influenciarão a formulação de normas e orientações futuras no país.

Quais responsabilidades éticas e organizacionais acompanham a adoção de IA

Assim que algoritmos passam a interferir em decisões relevantes, surge a pergunta incômoda: quem responde quando algo dá errado? A literatura internacional sobre transparência, como a de Taddeo e da European Law Review, sugere que a resposta passa por desenhar responsabilidades distribuídas, mas claramente atribuíveis.

Desenvolvedores carregam deveres de diligência técnica: escolher bases de dados adequadas, testar desempenho e viés, documentar limitações e projetar interfaces que não incentivem uso indevido. Esses deveres ganham peso quando sistemas operam em contextos de alto risco regulatório.

Contratantes, por sua vez, são responsáveis por integrar o sistema ao contexto institucional. Isso inclui definir finalidades legítimas, estabelecer salvaguardas organizacionais e garantir que equipes de operação compreendam o que o sistema faz, o que ele não faz e como suas saídas devem ser interpretadas.

Equipes técnicas internas tornam-se ponto de contato entre tecnologia, jurídico, compliance e áreas de negócio. Sem essa integração, riscos éticos e jurídicos tendem a ser identificados tarde demais, quando o sistema já está em produção e eventuais danos já ocorreram.

Há ainda responsabilidades da alta gestão. Tratar IA como infraestrutura crítica, e não como mero acessório, implica investir em governança: comitês internos de avaliação de impacto, políticas formais de uso aceitável e diretrizes para respostas a incidentes envolvendo decisões automatizadas.

A European Law Review enfatiza que obrigações de transparência só produzem confiança quando inseridas em arranjos institucionais sólidos. Isso significa que documentos, avisos e relatórios precisam corresponder a práticas reais de supervisão, correção e responsabilização.

Mesmo sem um marco legal de IA completamente definido, organizações que constroem essa infraestrutura ética e organizacional saem na frente. Quando normas mais específicas forem aprovadas, terão menos ajustes dramáticos a fazer e maior capacidade de demonstrar que já cultivavam uma cultura de responsabilidade algorítmica.

O que começar a fazer agora antes de a fiscalização bater à porta

Diante desse cenário em evolução, o que é possível fazer já em 2026, sem aguardar regulamentos detalhados? Um primeiro passo é mapear, de forma sistemática, onde há IA ou automação decisória relevante na organização, incluindo soluções de terceiros incorporadas a processos críticos.

Com o mapa em mãos, o segundo passo é classificar riscos de maneira argumentada. A experiência europeia, descrita na European Law Review, indica que essa classificação deve considerar impacto potencial sobre direitos, saúde, segurança e assimetrias de poder entre operadores e afetados.

Em paralelo, vale instituir padrões mínimos de documentação técnica e organizacional, alinhados à lógica de prestação de contas destacada por Machado e Santos ao tratar da LGPD. Mesmo documentos simples, se consistentes, já aumentam a capacidade de resposta a questionamentos de reguladores.

Outra frente é desenhar políticas de transparência proporcionais ao impacto. Inspirando-se em Taddeo, isso envolve identificar públicos relevantes — usuários internos, cidadãos, clientes, órgãos de controle — e definir que tipo de informação cada grupo precisa receber para avaliar riscos e exercer seus direitos.

Por fim, é crucial definir instâncias claras de supervisão humana. Isso inclui quem pode suspender o uso de um sistema, quem conduz revisões periódicas, como são tratados incidentes e de que modo feedbacks de usuários alimentam melhorias técnicas e organizacionais.

Essas medidas iniciais são compatíveis com múltiplos cenários regulatórios futuros. Em qualquer deles, organizações que conhecem seus sistemas, documentam suas escolhas, comunicam-se com clareza e distribuem responsabilidades com critério estarão melhor posicionadas para inovar sob escrutínio crescente.

Como transformar incerteza regulatória em vantagem estratégica

Até 2031, o debate sobre IA no Brasil dificilmente será sobre “se” haverá regras, mas sobre “como” cada organização demonstra que leva essas regras a sério. O marco legal tende a cristalizar práticas que hoje já são tecnicamente recomendáveis, ainda que juridicamente fragmentadas.

Quem espera por decretos detalhados para agir entra atrasado em um jogo que já começou. Mapear usos de IA, classificar riscos, documentar decisões e estruturar transparência proporcional ao impacto são movimentos que reduzem incerteza e ampliam margem de manobra.

Ao tratar algoritmos como infraestrutura crítica, e não como adereço tecnológico, gestores públicos, empresários e pesquisadores ganham duas moedas escassas no ambiente regulatório que se avizinha. A primeira é credibilidade perante órgãos de controle; a segunda é liberdade responsável para experimentar sob escrutínio crescente.

Em última análise, o marco legal da IA não decidirá sozinho se a tecnologia ampliará direitos ou aprofundará assimetrias. Essa resposta será dada, caso a caso, pela qualidade das escolhas técnicas, organizacionais e éticas que forem feitas agora, enquanto o texto das leis ainda está em aberto.


Esta publicação foi gerada por ferramentas de Inteligência Artificial e revisada por um ser humano.

Neste artigo