Compliance de inteligência artificial: as empresas já precisam de governança

Compliance de inteligência artificial: as empresas já precisam de governança

compliance-direito

Introdução – A IA já faz parte das empresas

O advento da inteligência artificial já vem reformulando o modelo contemporâneo de produtividade empresarial. As ferramentas de IA fazem parte do cotidiano das pessoas, seja por brincadeiras em redes sociais ou auxiliando motores de buscas, o próprio “Gmail” já oferece um serviço de resumo de e-mails por inteligência artificial.

Todavia, no contexto empresarial a questão é um tanto diferente. Os modelos de linguagem como ChatGPT, Gmini, Cloud, Copilot, estão sendo inseridos na fórmula de produtividade diária do negócio, auxiliando e automatizando funções que são precipuamente humanas, mas que são aceleradas com o uso de inteligência artificial.

Os empregados já utilizam ferramentas de IA para acelerar o trabalho, com elaboração de planilhas, ajustes de textos e outras tarefas. Os departamentos de recursos humanos automatizam trabalhos de gestão, em busca de maior celeridade. O Poder Judiciário e departamentos jurídicos usam da IA para a aceleração de produção de peças e revisão de processos. O marketing utiliza amplamente a IA para a criação de campanhas e materiais publicitários. Os departamentos comerciais se apoiam na IA para a análise de clientes e desenvolvimento de produtos.

Enfim, as aplicações de inteligência artificial abriram um novo campo de produtividade para empresas, que devem usar da ferramenta com racionalidade. Isso porque a inteligência artificial é uma tecnologia dotada de muitos riscos; aqui não está se falando de uma ideia catastrofal como um apocalipse cyberpunk, mas riscos atrelados a segurança de dados, responsabilidade por tomada de decisões, práticas discriminatórias, violação de propriedade intelectual, e assim por diante.

Obviamente, a tecnologia antecipou a legislação, o que é natural visto que as relações sociais andam mais rápido que a política. Porém, nada impede que as empresas se antecipem na governança de IA, usando como base os marcos regulatórios vigentes e possibilidades que são abordadas no Congresso Nacional.

  1. O Brasil está construindo o seu marco regulatório

A regulamentação da inteligência artificial no Brasil já possui seus contornos iniciais a partir do Projeto de Lei nº 2.338/20231, em trâmite no Congresso Nacional que, no momento, está sob análise da Comissão Especial sobre Inteligência Artificial da Câmara dos Deputados. Apesar de ainda estar em tramitação, o projeto foi aprovado no Senado Federal e serve de base para algumas projeções em torno do marco regulatório da IA2.

O projeto se atentou às sensíveis mudanças sociais e econômicas que serão causadas pela ampliação do uso de ferramentas de IA e deixa claro que não deve se estabelecer uma relação de troca com essas novas tecnologias, como se o aumento da produtividade econômica possa, de alguma maneira, justificar a redução de direitos e garantias fundamentais das pessoas. Segundo a sua justificativa3.

O projeto tem um duplo objetivo. De um lado, estabelece direitos para proteção do elo mais vulnerável em questão, a pessoa natural que já é diariamente impactada por sistemas de inteligência artificial, desde a recomendação de conteúdo e direcionamento de publicidade na Internet até a sua análise de elegibilidade para tomada de crédito e para determinadas políticas públicas. De outro lado, ao dispor de ferramentas de governança e de um arranjo institucional de fiscalização e supervisão, cria condições de previsibilidade acerca da sua interpretação e, em última análise, segurança jurídica para inovação e o desenvolvimento tecnológico.

Assim, o foco do projeto de lei é evidentemente a proteção da pessoa humana e suas interações com a máquina. O projeto de lei em poucos momentos refere questões de ordem econômica, concorrencial ou de proteção de mercado, mas traz uma prioridade na regulamentação da relação das pessoas físicas com os novos modelos tecnológicos de inteligência artificial.

Interessante observar que o projeto de lei propõe um escalonamento de riscos, com os critérios “risco excessivo” e “alto risco”. O risco excessivo está incluso no art. 14 e envolve, principalmente, o uso de inteligência artificial para práticas discriminatórias e de manipulação de comportamentos e interesses dos sujeitos, como a exploração de vulnerabilidades ou a prática de perfilamento, para induzir comportamentos.

Agora, os sistemas listados como de “alto risco” estão vinculados a atividades mais diárias, como por exemplo, gestão de trânsito e fornecimento de água e eletricidade. Porém, muitas delas refletem diretamente na atividade empresarial, como:

a) educação e formação profissional: não somente para instituições de ensino, mas também para plataformas internas de empresas para o desenvolvimento de carreira dos seus empregados;

b) contratação de empregados: modelos de IA que são utilizados para recrutamento, triagem, filtragem e avaliação de candidatos, seja para novas contratações, seja para promoções e avaliações de desempenho;

c) contratos públicos: uso de IA para a avaliação de parâmetros de contratação, acesso, concessão, revisão, redução ou revogação de serviços privados e públicos;

d) score de crédito: uso de IA para a avaliação de crédito de clientes;

e) prioridade de serviços de emergência: os critérios para serviços de urgência e emergência definidos por ferramentas de IA;

f) IA e saúde: aqui é principalmente para empresas da área de saúde, em especial, planos de saúde, que é o uso de ferramenta de IA para diagnósticos e coberturas;

g) biometria: empresas que utilizam biometria para controle de ponto, por exemplo;

Existem outras áreas de “alto risco” como o uso de IA em segurança pública ou no controle de fronteiras e migração, que refogem o escopo desse artigo, mas vale a citação para título de conhecimento.

Contudo, o que realmente importa é que muitas atividades diárias das empresas foram elencadas como de “alto risco” pela proposta legislativa. Isso tem uma consequência relevante: segundo o art. 13, §4º, do PL em questão, se constatado que o sistema de inteligência artificial é de “alto risco”, ele deve adotar uma série de medidas de governança. Assim, por uma leitura integrativa do projeto de lei é possível concluir que: uma vez adotado um sistema de IA para uma empresa, a fim de automatizar tarefas cotidianas, um programa de governança de IA tanto da ferramenta quanto da empresa é consequência quase automática.

Esse programa de governança está previsto nos arts. 19 e 20, do PL nº 2.338/2023. O art. 19 prevê práticas, principalmente, de transparência, prevenção de riscos, proteção de dados e segurança.

O art. 20, por outro lado, é mais específico, tratando de regras como documentação dos processos de uso de IA, implementação de medidas concretas de prevenção e mitigação de riscos; testes periódicos de confiabilidade dos sistemas; controle de gestão de dados; adoção de medidas para viabilizar a explicabilidade dos resultados e decisões dos sistemas de inteligência artificial; o papel da intervenção humana. O projeto, ainda, vai mais além, pois traz regras sobre a responsabilidade civil dos sistemas da IA, bem como a supervisão e fiscalização estatal sobre as ferramentas de IA.

Em sendo assim, apesar de o marco regulatório ainda não estar vigente, ele serve de excelente parâmetro para as empresas organizarem o uso interno das ferramentas de IA.

  1. A LGPD já alcança parte do problema

O Brasil não está um vazio normativo em torno do uso de ferramentas tecnológicas. A Lei Geral de Proteção de Dados4 é um marco relevante e importante que já traz um arcabouço normativo robusto no tocante à preservação da privacidade dos usuários e uso de dados. Inclusive, do ponto de vista das decisões tomadas por ferramentas de IA, pode-se dizer que o art. 20, da LGPD, já traz a obrigatoriedade do controle e motivação dessas decisões:

Art. 20. O titular dos dados tem direito a solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluídas as decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito ou os aspectos de sua personalidade.

§1º O controlador deverá fornecer, sempre que solicitadas, informações claras e adequadas a respeito dos critérios e dos procedimentos utilizados para a decisão automatizada, observados os segredos comercial e industrial.

§2º Em caso de não oferecimento de informações de que trata o § 1º deste artigo baseado na observância de segredo comercial e industrial, a autoridade nacional poderá realizar auditoria para verificação de aspectos discriminatórios em tratamento automatizado de dados pessoais.

Assim, os sistemas de IA, mesmo sem um marco regulatório específico, já tem a obrigação de demonstrar com clareza os critérios de suas decisões tomadas a partir de dados coletados ou fornecidos por usuários.

Além disso, a proteção à privacidade das pessoas é um direito previsto desde a promulgação da constituição da república e que apenas foi reforçado pela EC nº 115 de 2022, que incluiu a proteção de dados pessoais no art. 5º, da CRFB/885, como um direito fundamental.

O dever de fundamentação das decisões, apesar de não estar previsto para empresas privadas na Constituição da República, já se aplica ao Poder Público desde o advento da democracia contemporânea no Brasil. Por outro lado, para a esfera privada, existem vários precedentes de tribunais exigindo decisões fundamentadas para expulsão de sócios e cooperados, por exemplo, e que a exclusão de consumidores de plataformas (como serviços de jogos eletrônicos) seja precedido de um devido processo legal e feita por critérios claros.

No âmbito trabalhista e das práticas de RH, o Poder Judiciário já impõe que as empresas adotem um tratamento humanizado e existem leis que veda, práticas discriminatórias nas relações de trabalho, como por exemplo a Lei nº 9.029/19956 (que descreve e impede algumas práticas discriminatórias) e a Lei nº 14.611/20237 (que impôs a igualdade salarial entre homem e mulher).

Fora dos exemplos acima, podem ser incluídos o próprio Código Civil e o Código de Defesa do Consumidor, que já disciplinam várias questões em torno das relações contratuais e de pessoas físicas com grandes empresas.

Esse recorte é feito com a finalidade de se evitar uma euforia em torno do novo marco legislativo da IA. Embora seja uma legislação inovadora e relevante, ela não vem preencher uma omissão legislativa grave, mas complementar regramentos que já existem. Na realidade, o problema atual é que muitas questões estão relegadas a interpretação dos operadores do direito, não necessariamente omissão legislativa, e a criação de um marco legal específico trará mais segurança jurídica em torno da questão.

Logo, o projeto de Lei nº 2.338/2023 representa um avanço relevante e importante para a matéria, mas não se pode cair na ingenuidade de presumir que não existe regra alguma até a conversão do projeto em Lei.

  1. Os impactos do PL nº 2.338/2023 nas empresas

O Projeto de Lei nº 2.338/2023 é voltado, especificamente, para as empresas que operam sistemas de inteligência artificial e a sua relação com pessoas naturais. Dessa forma, a lei não regulamenta, especificamente, o uso de IA no âmbito interno de empresas. Essa situação específica ainda ficará num vazio legislativo, que talvez nunca seja preenchido.

Nesse sentido, chama a atenção que o próprio projeto de lei, em seu art. 30, autoriza que os agentes de inteligência artificial, de forma individual ou por meio de associações, crie códigos de boas práticas e de governança setorizados. Por exemplo, empresas de recrutamento de profissionais podem abrir um diálogo com empresas controladoras de ferramentas de IA e criar um código de ética próprio para o setor, organizando melhor a base normativa em que operam. Essa é uma alternativa interessante, mas que vai exigir organização e um esforço coordenado entre concorrentes do setor, logo, pode ser de difícil implementação, porém com relevante utilidade prática.

Contudo, o ponto principal é que eventual promulgação do PL nº 2.338/2023, transformando-o em Lei, não encerra o problema das empresas que usam ferramentas de IA para atividades cotidianas. Muitas tarefas que pertencem a rotina empresarial são tratadas como de alto risco pelo projeto de lei e é nesse ponto que entra uma análise crítica e criteriosa da forma do uso de ferramentas de IA no dia a dia empresarial.

Como já dito, regras para o tratamento de dados pessoais dos empregados e consumidores existem há anos no Brasil, em muitos casos já se exige decisões claras e fundamentadas, mesmo que sejam questões internas do negócio. A proibição de vieses discriminatórios em práticas empresariais é uma realidade presente, não sendo uma novidade com relação ao uso de ferramentas de IA.

Nesse sentido, o PL nº 2.338/2023 serve de um parâmetro inicial, para a realidade brasileira. A nível internacional já existem alguns modelos de segurança no uso de ferramentas de IA que podem ser úteis às empresas, na formulação de um bom programa de governança, como a padronização ISO/IEC 42001:20238, o “NIST – AI Risk Management Framework 1.0”9, que trazem vários parâmetros operacionais que podem ser utilizados em um programa de governança de IA.

O primeiro passo para um programa de governança em uso de IA é verificar se está sendo contratada uma ferramenta de IA idônea, adequada à finalidade para qual será destinada e se o plano de assinatura contempla regras de segurança e boa governança (planos mais baratos e simples podem carecer de regras de boa-governança). Apesar de o Brasil não ter um marco regulatório específico, muitos dos agentes de IA operam em países na Europa, América do Norte e Ásia, e estão adequados a práticas de boa-governança dessas regiões. Ainda, não há impeditivo para se verificar se o agente de IA já não está adaptado às futuras regras a serem aprovados no próprio projeto de lei em trâmite no Congresso Nacional.

Após essa conferência inicial relacionado ao agente de IA, a empresa deve estabelecer um programa de governança interno que começa do uso da IA pelos empregados em diante.

Assim, existem algumas perguntas que o programa de governança de IA deve deixar respondidas de antemão:

a) Qual ferramenta de IA é de uso autorizado? A empresa deve deixar claro quais atividades da empresa admitem o uso da IA devidamente contratada a nível empresarial, vedando o uso de ferramentas alternativas, como forma de manter o controle.

b) Para quais finalidades ela pode ser utilizada? A empresa deve fazer um rol de atividades, cujo o uso de IA é autorizado. Por exemplo: em nível de RH a IA pode ser utilizada para a organização de dados e a compatibilização de habilidades com o perfil da vaga anunciado, mas ela nunca pode excluir ou incluir candidatos, a fim de evitar práticas discriminatórias; no marketing, a IA pode ser utilizada para a combinação de dados e definição de público-alvo, porém as promessas dos produtos e de campanha devem ser submetidas a conferência humana, a fim de se evitar frustração do consumidor ou até colocar os clientes em risco; e assim por diante.

c) Quem pode utilizar as ferramentas de IA? O uso será indiscriminado entre todos os empregados ou a empresa fará um controle por perfil cadastrado? Aqui deve ser feita uma ponderação entre a ânsia por maior produtividade e o controle do material produzido, porque liberar o uso pelo maior número possível de empregados pode gerar uma produtividade maior, mas o controle será muito mais difícil.

d) Como será utilizada a IA? Deve ser definido se a IA poderá substituir todo o componente humano, tomando decisões totalmente autônomas ou se todas as atividades serão feitas com supervisão humana. Além disso, deve ser definido se existirá uma obrigação de disclosure, ou seja, se quem utilizar a IA deve informar que o material foi produzido por, ou com auxílio, de IA.

A partir dos parâmetros acima, a empresa que adotar o uso de IA para tarefas cotidianas e decisórias em seu âmbito interno deve criar um programa de governança específico para o uso de sistemas de inteligência artificial. Depois de definida as bases iniciais e práticas, o programa deve entrar em detalhes, como por exemplo: quais informações podem ser compartilhadas e quais documentos devem ser atualizados para que consumidores e empregados autorizem o compartilhamento dos seus dados com os agentes de IA; qual será a auditabilidade do sistema; como será garantida a segurança dos dados; como se evitará práticas discriminatórias; o que será feito com relação a direitos autorais; os cuidados que serão feitos para evitar alucinações e conclusões erradas.

A empresa que começar a adotar amplamente o uso de ferramentas de IA deve ter claro que, ao menos por enquanto, ela responde diretamente pelo uso inadequado dos agentes de inteligência artificial. Assim, caso uma campanha de publicidade saia com promessas exageradas porque foi totalmente produzida em IA, não tem como culpar o ChatGPT ou a Gmini, a responsabilidade é da empresa. O mesmo vale para direitos autorais, caso o agente de IA plagie alguma produção autoral de outra pessoa, a responsabilidade recai sobre a empresa que usou o conteúdo e gerou o prompt e não sobre a ferramenta de IA que plagiou a obra efetivamente.

Para esse tipo de responsabilização não é necessário marco regulatório algum. A própria LGPD, o Código Civil e o Código de Defesa do Consumidor, já trazem a possibilidade dessa responsabilização. O marco regulatório proposto pelo PL nº 2.338/2023 vem complementar e trazer mais clareza em torno da regulamentação legal já existente. A grande finalidade do PL é fornecer um conjunto de regramentos específicos para a inovação tecnológica que é representada pelo advento dos agentes de inteligência artificial, mas isso não significa que se está diante de um total vazio legislativo.

Conclusão

Os agentes de IA não são vilões, mas tampouco são a solução para todos os problemas das empresas na busca de redução de custos e aumento de produtividade. A utilidade prática da inteligência artificial vai para muito além de uma mera ferramenta, compará-la a um martelo ou a criação do motor a vapor é não compreender o real impacto que essas tecnologias podem ter na sociedade e na economia.

Portanto, é inevitável que as empresas adotem agentes de IA nas suas atividades internas e rotineiras, pois será uma decisão de mercado: quem não aderir ficará para trás. Nesse contexto, o empresário não tem muito o que fazer além de seguir o parâmetro do mercado. Porém, o uso dos agentes de IA deve ser racional e regulamentado, não podendo acontecer de forma desenfreada e desregrada. O potencial da IA faz com que ela pareça ser a solução para a tudo e não é muito difícil que seu uso fuja do controle no ambiente empresarial.

Nesse aspecto que os programas de compliance e de boa-governança corporativa podem receber uma utilidade nova. O recomendado é que sejam criadas estruturas normativas internas próprias e específicas para essas novas tecnologias que, apesar de ainda carecerem de um marco regulatório específico, já possuem vários regramentos decorrentes de legislações esparsas, sendo praticamente certo que logo virá um marco legal de regulamentação da IA.

 

Referências

____________________

1. BRASIL. Senado Federal. Projeto de Lei nº 2.338, de 2023. Dispõe sobre o uso da Inteligência Artificial. Autoria: Senador Rodrigo Pacheco. Brasília, DF: Senado Federal, 2023. Disponível em: https://www25.senado.leg.br/web/atividade/materias/-/materia/157233. Acesso em: 8 set. 2026.

2. BRASIL. Câmara dos Deputados. Projeto de Lei nº 2.338, de 2023: ficha de tramitação. Brasília, DF: Câmara dos Deputados, 2026. Disponível em:

https://www.camara.leg.br/proposicoesWeb/fichadetramitacao?idProposicao=2487262. Acesso em: 8 set. 2026.

3. BRASIL. Senado Federal. Projeto de Lei nº 2.338, de 2023. Dispõe sobre o desenvolvimento, o fomento e o uso ético e responsável da inteligência artificial com base na centralidade da pessoa humana. Autógrafo aprovado pelo Senado Federal e remetido à Câmara dos Deputados. Brasília, DF: Senado Federal, 17 mar. 2025. Disponível em: https://legis.senado.leg.br/sdleg-getter/documento?disposition=inline&dm=9915448&ts=1787597643598. P. 29. Acesso em: 8 set. 2026.

4. BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa natural ou por pessoa jurídica de direito público ou privado. Brasília, DF: Presidência da República, 2018. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm. Acesso em: 8 set. 2026.

5. BRASIL. Constituição da República Federativa do Brasil de 1988. Brasília, DF: Presidência da República, 1988. Disponível em: https://www.planalto.gov.br/ccivil_03/constituicao/constituicao.htm. Acesso em: 8 set. 2026.

6. BRASIL. Lei nº 9.029, de 13 de abril de 1995. Proíbe a exigência de atestados de gravidez e esterilização, e outras práticas discriminatórias, para efeitos admissionais ou de permanência da relação jurídica de trabalho. Brasília, DF: Presidência da República, 1995. Disponível em: https://www.planalto.gov.br/ccivil_03/leis/l9029.htm. Acesso em: 8 set. 2026.

7. BRASIL. Lei nº 14.611, de 3 de julho de 2023. Dispõe sobre a igualdade salarial e de critérios remuneratórios entre mulheres e homens. Brasília, DF: Presidência da República, 2023. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/lei/l14611.htm. Acesso em: 8 set. 2026.

8. INTERNATIONAL ORGANIZATION FOR STANDARDIZATION; INTERNATIONAL ELECTROTECHNICAL COMMISSION. ISO/IEC 42001:2023: Information technology — Artificial intelligence — Management system. Geneva: ISO, 2023. Disponível em: https://www.iso.org/standard/42001. Acesso em: 8 set. 2026.

9. NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. Artificial Intelligence Risk Management Framework (AI RMF 1.0). Gaithersburg, MD: NIST, 2023. NIST AI 100-1. Disponível em: https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-ai-rmf-10. Acesso em: 8 set. 2026.

Compartilhe nas Redes Sociais
Anúncio