PL 2338 guia PME em poucas palavras: se a sua empresa pequena ou média usa qualquer sistema que decide algo sobre uma pessoa, como um chatbot ou uma triagem de currículos, você pode ter obrigações legais próprias a partir de 2026.
O PL 2338/2023 pode multar sua PME em até R$ 50 milhões mesmo que você nunca tenha desenvolvido um sistema de IA. Se sua empresa apenas usa um chatbot, uma ferramenta de triagem de currículos ou qualquer automação que decide algo sobre uma pessoa, você já pode ter obrigações próprias sob o Marco Legal da Inteligência Artificial. Este guia, atualizado em setembro de 2026 com a tramitação mais recente na Câmara dos Deputados, mostra exatamente onde sua PME se encaixa, o que a lei exige, traz um checklist de 7 passos e inclui um template pronto de Avaliação de Impacto Algorítmico para download na seção de ferramentas.
Antes de continuar
Este artigo contém links de afiliados. Se você comprar através de um desses links, podemos receber uma comissão, sem custo adicional para você. Isso não influencia nossas recomendações todas as opiniões e análises apresentadas aqui refletem nossos testes e pesquisas reais. Além disso, ao longo deste site você também vai encontrar materiais gratuitos que ajudam bastante sem nenhum custo, e alguns produtos próprios (guias, prompts) vendidos a preços bem acessíveis para quem quiser ir mais fundo no assunto.
Última atualização: 18/09/2026. Conteúdo revisado e verificado.
Sumário
- O que é o PL 2338/2023, em uma resposta direta
- PL 2338/2023: situação atual da tramitação (setembro de 2026) 2.1 O que mudou em 2025-2026: o vício de iniciativa e o PL do governo 2.2 O Brasil já regula IA em algum setor, mesmo sem o PL 2338/2023
- Como o PL 2338/2023 classifica o risco dos sistemas de IA
- O PL 2338/2023 se aplica à sua PME? Teste de enquadramento
- AIA no PL 2338/2023: o que documentar para se conformar
- Multas do PL 2338/2023: quem fiscaliza e quanto custa errar
- PL 2338/2023 para micro, pequenas empresas e startups: tratamento diferenciado
- Sandbox regulatório do PL 2338/2023: testar IA sem o peso total da lei
- PL 2338/2023 x AI Act europeu: tabela comparativa
- Checklist PL 2338/2023: 7 passos de conformidade para PMEs
- Guia setorial do PL 2338/2023: saúde, RH, educação, agro e setor público
- Os erros que a LGPD já nos ensinou (e que o PL 2338/2023 vai repetir se você não agir)
- Perguntas frequentes sobre o PL 2338/2023 13.1 Caixa de ferramentas gratuitas para começar hoje
- Conclusão: o que fazer nos próximos 90 dias
1. O que é o PL 2338/2023, em uma resposta direta
O PL 2338/2023 é o projeto de lei que institui o Marco Legal da Inteligência Artificial no Brasil, definindo regras nacionais para o desenvolvimento, a implementação e o uso de sistemas de IA.
Ele foi aprovado por unanimidade no Senado Federal em 10 de dezembro de 2024 e, desde março de 2025, tramita na Câmara dos Deputados, onde aguarda parecer da relatoria na Comissão Especial criada especificamente para analisá-lo.
Na prática, o projeto faz três coisas que interessam diretamente a qualquer empresa que usa ou vende soluções de IA no Brasil: classifica os sistemas por nível de risco, impõe obrigações de governança e documentação proporcionais a esse risco, e cria uma estrutura de fiscalização com poder de aplicar multas que podem chegar a R$ 50 milhões por infração.
Se sua empresa usa chatbots, ferramentas de triagem de currículos, sistemas de crédito, IA generativa para atendimento ou qualquer automação que toma decisões sobre pessoas, o PL 2338/2023 vai te afetar, mesmo que você não desenvolva IA, apenas a utilize.
2. PL 2338/2023: situação atual da tramitação (setembro de 2026)
Resposta direta: O PL 2338/2023 foi aprovado no Senado em dezembro de 2023 e, em setembro de 2026, ainda tramita na Câmara dos Deputados: o próprio relator confirmou, em 24 de agosto de 2026, que a votação final só deve avançar após as eleições de outubro de 2026. Não existe hoje lei federal específica de IA em vigor no Brasil, mas isso não elimina o risco regulatório: LGPD, CDC e normas setoriais já se aplicam a sistemas de IA agora.
Este é o ponto onde a maioria dos artigos em português brasileiro está desatualizada, porque o cronograma mudou várias vezes.
Eis o histórico real da tramitação, verificado diretamente na ficha de tramitação do Senado Federal e na ficha de tramitação da Câmara dos Deputados:
- Maio de 2023: o senador Rodrigo Pacheco protocola o PL 2338/2023.
- Dezembro de 2024: o Senado aprova o texto por unanimidade e o remete à Câmara.
- Março de 2025: o projeto é oficialmente recebido pela Câmara dos Deputados.
- 2025: a Câmara cria uma Comissão Especial dedicada, conduz audiências públicas temáticas (mais de 100 requerimentos aprovados, cobrindo saúde, educação, agronegócio, jogos eletrônicos e outros setores) e seminários regionais.
- Fevereiro de 2026: novos projetos correlatos sobre IA são apresentados na Câmara e apensados à tramitação.
- Maio de 2026: o presidente da Câmara e o relator, deputado Aguinaldo Ribeiro (PP-PB), planejam a apresentação do relatório final em 19 de maio e a votação em plenário em 27 de maio.
- Agosto de 2026 (situação verificada): segundo o próprio sistema de tramitação da Câmara dos Deputados, a matéria segue “aguardando parecer do relator na Comissão Especial”. A votação de plenário prevista para maio não se concretizou no prazo anunciado.
- 24 de agosto de 2026 (atualização mais recente): em entrevista à Mobile Time, o próprio relator, deputado Aguinaldo Ribeiro (PP-PB), declarou que os trabalhos sobre o PL 2338/2023 só devem retomar “com força total” depois das eleições de outubro de 2026, empurrando a votação final para o último trimestre do ano, na melhor hipótese.
O que isso significa na prática: o texto ainda pode sofrer alterações antes da votação final, e não há data confirmada para a promulgação.
Mas o consenso entre advogados especializados e consultorias de compliance é o mesmo que se repetiu com a LGPD entre 2018 e 2020: esperar a sanção presidencial para começar a se adequar é a estratégia mais cara que uma empresa pode escolher.
A estrutura de governança leva meses para ser implementada. E as multas retroagem ao início de vigência, não à data em que sua empresa “descobriu” a lei.
2.1 O que mudou em 2025-2026: o vício de iniciativa e o PL do governo
Um ponto que praticamente nenhum guia em português explica com clareza é por que a votação prevista para maio de 2026 não aconteceu.
A resposta técnica é um vício de iniciativa: ao atribuir competências normativas à ANPD dentro do Sistema Nacional de Regulação e Governança de IA (SIA), o texto aprovado pelo Senado tratou de uma matéria que, pela Constituição, só pode ser proposta pelo Poder Executivo, não pelo Legislativo.
Para resolver isso sem descartar o trabalho já feito, o governo federal enviou ao Congresso, em 9 de dezembro de 2025, um projeto de lei complementar próprio, que cria o Conselho Brasileiro para Inteligência Artificial (CBIA), reunindo a ANPD e até cinco ministérios sob a coordenação do SIA.
Esse projeto foi articulado diretamente com o relator do PL 2338/2023, deputado Aguinaldo Ribeiro, e será apensado ao texto original para formar um substitutivo único e constitucionalmente válido.
Na prática, isso significa que o PL 2338/2023 que finalmente for votado pode ter uma estrutura de governança ligeiramente diferente da que constava no texto aprovado pelo Senado em 2024, com o CBIA assumindo um papel de coordenação que hoje aparece atribuído apenas à ANPD.
2.2 O Brasil já regula IA em algum setor, mesmo sem o PL 2338/2023
Enquanto o marco legal geral não é aprovado, o país não está em vácuo normativo total.
Desde 11 de março de 2025 está em vigor a Resolução CNJ nº 615/2025, do Conselho Nacional de Justiça, que estabelece diretrizes obrigatórias de governança, categorização de risco, supervisão humana e auditoria para o uso de inteligência artificial em todo o Poder Judiciário brasileiro, exceto o STF.
A norma criou também o Comitê Nacional de Inteligência Artificial do Judiciário e deu aos tribunais um prazo de até 12 meses para adequação.
Para uma PME, o ponto prático é este: se sua empresa presta serviços de tecnologia para tribunais, escritórios de advocacia ou órgãos do sistema de Justiça, você já está sujeito a uma regulação de IA em vigor hoje, independentemente do destino do PL 2338/2023.
3. Como o PL 2338/2023 classifica o risco dos sistemas de IA
Resposta direta: O PL 2338/2023 classifica sistemas de IA em duas categorias centrais: risco excessivo (uso proibido) e alto risco (sujeito a obrigações reforçadas, como AIA e governança), além de uma faixa residual de risco padrão para os demais casos.
Diferente do AI Act europeu, que usa quatro níveis (mínimo, limitado, alto e inaceitável), o texto brasileiro trabalha principalmente com duas categorias centrais, mais uma faixa residual:
Risco excessivo (proibido). Inclui sistemas de armas autônomas, técnicas subliminares para induzir comportamento prejudicial, exploração de vulnerabilidades de grupos específicos como crianças e idosos, pontuação social (social scoring) pelo poder público e identificação biométrica remota em tempo real em espaços públicos. Se o seu sistema se enquadra aqui, ele simplesmente não pode ser colocado em operação no Brasil.
Alto risco (permitido, com governança rigorosa). O Artigo 14 do substitutivo lista, entre outros, sistemas usados em:
- Infraestruturas críticas (energia, água, controle de tráfego)
- Educação (avaliação de alunos, admissão, monitoramento de desempenho)
- Emprego e gestão de trabalhadores (triagem de currículos, avaliação de performance, demissões assistidas por IA)
- Acesso a serviços públicos e privados essenciais (crédito, seguros, benefícios sociais)
- Segurança pública e administração da justiça
- Saúde (diagnóstico, priorização de atendimento, recomendação de tratamento)
- Migração, controle de fronteiras e vistos
Risco baixo ou moderado (a maioria dos casos de uso comercial). Chatbots de atendimento, assistentes de produtividade, geração de conteúdo e ferramentas como ChatGPT, Gemini ou Claude usadas para tarefas gerais entram normalmente aqui, com exigências de transparência mais simples, como informar ao usuário que está interagindo com uma IA.
Se sua empresa está justamente montando um chatbot de atendimento pela primeira vez, vale conferir nosso guia de como criar um agente de IA no WhatsApp com n8n, já pensando nessas exigências básicas de transparência desde a montagem do fluxo.
Um ponto importante e pouco divulgado: a lista de sistemas de alto risco não é fechada. O Artigo 18 do texto oficial remetido à Câmara dos Deputados em 17 de março de 2025 dá à autoridade competente o poder de atualizar essa lista ao longo do tempo, mediante consulta pública.
Ou seja, um sistema classificado hoje como baixo risco pode ser reclassificado no futuro, o que reforça a necessidade de revisar o inventário de IA da empresa periodicamente, e não apenas uma vez.
4. O PL 2338/2023 se aplica à sua PME? Teste de enquadramento
Resposta direta: Sim, provavelmente: se sua empresa usa ou vende um sistema de IA que toma ou apoia decisões sobre pessoas (crédito, contratação, saúde, atendimento ao cliente), o PL 2338/2023 tende a se aplicar, independentemente do porte da empresa. O texto atual não isenta PMEs da lei, apenas prevê tratamento proporcional.
Antes de entrar em pânico ou, no extremo oposto, ignorar completamente o tema, responda a estas quatro perguntas sobre cada sistema de IA que sua empresa usa ou vende:
- O sistema toma ou influencia diretamente uma decisão sobre uma pessoa física? (Contratar, demitir, conceder crédito, aprovar matrícula, priorizar atendimento médico.) Se sim, é candidato a alto risco.
- O sistema processa dados sensíveis ou de grupos vulneráveis? (Menores, idosos, pessoas em situação de vulnerabilidade social.) Aumenta a chance de enquadramento em risco alto ou excessivo.
- O sistema opera em um setor já listado no Artigo 14? (Saúde, educação, emprego, crédito, segurança pública, infraestrutura crítica.)
- O sistema é apenas uma ferramenta de apoio interno, sem decisão automatizada sobre terceiros? (Um chatbot de FAQ, uma ferramenta de geração de texto para marketing interno.) Se a resposta é sim e as anteriores são não, provavelmente seu sistema fica no risco baixo, com obrigações mínimas de transparência.

Se qualquer sistema da sua empresa se encaixar nas perguntas 1, 2 ou 3, ele provavelmente será classificado como alto risco pelo PL 2338/2023, e isso ativa a obrigação central da lei: a Avaliação de Impacto Algorítmico.
5. AIA no PL 2338/2023: o que documentar para se conformar
Resposta direta: A AIA (Avaliação de Impacto Algorítmico) é o documento que toda empresa operando um sistema de alto risco precisará manter, descrevendo finalidade, dados usados, riscos identificados e medidas de mitigação, de forma parecida com o RIPD já exigido pela LGPD.
A AIA é, para o PL 2338/2023, o que o Relatório de Impacto à Proteção de Dados (RIPD) já é para a LGPD: o documento central de evidência de conformidade.
O texto a define, no Artigo 4º, inciso XVI, como uma análise proativa dos impactos de um sistema sobre direitos fundamentais. Ela exige a apresentação de medidas preventivas, mitigadoras e de reversão de danos.
Isso é obrigatório para todo sistema de IA classificado como alto risco, e a responsabilidade recai tanto sobre o desenvolvedor quanto sobre quem aplica o sistema no dia a dia (o operador). Ou seja, mesmo que sua PME apenas contrate uma ferramenta de terceiros para triagem de currículos, você pode ter obrigação própria de AIA como operador do sistema.
Template de AIA editável: baixe o modelo gratuito de Avaliação de Impacto Algorítmico para PMEs (DOCX, 7 elementos, preenchível, baseado no Art. 4º do PL 2338/2023 e compatível com RIPD de LGPD).
Com base no texto do projeto e nas discussões técnicas conduzidas nas audiências públicas da Câmara, uma AIA completa deve documentar, no mínimo:
- Descrição do sistema: finalidade, lógica geral de funcionamento, dados de entrada e saída, e público afetado.
- Avaliação preliminar de risco: os critérios usados para classificar o sistema (excessivo, alto ou baixo risco), com justificativa técnica.
- Mapeamento de vieses potenciais: análise de possíveis discriminações relacionadas a raça, gênero, idade, origem geográfica ou condição socioeconômica, com base nos dados de treinamento.
- Medidas de mitigação já implementadas: auditorias de viés, testes de robustez, mecanismos de supervisão humana.
- Direito à explicação e à contestação: como a empresa vai garantir que a pessoa afetada por uma decisão automatizada possa entender o motivo e contestá-la, conforme os Artigos 9º, 10 e 11 do PL.
- Plano de resposta a incidentes: o que acontece se o sistema falhar ou causar dano, incluindo prazos de notificação à autoridade competente.
- Data de revisão programada: a AIA não é um documento estático; ela precisa ser atualizada sempre que o sistema for alterado de forma relevante.
Uma sinergia útil prevista no próprio texto: quando o sistema de alto risco também envolve tratamento de dados pessoais que já exige um RIPD pela LGPD, o Artigo 27 permite que a AIA seja elaborada em conjunto com esse relatório.
Isso evita duplicação de trabalho e de custo para empresas que já têm um programa de privacidade estruturado.
Se sua empresa já usa modelos de IA de terceiros e quer entender como esse tipo de conformidade se conecta ao uso diário de LLMs, o artigo Fable 5 e a LGPD: riscos e modelos conformes em 2026 detalha esse cruzamento sob a ótica de DPOs brasileiros.
Para empresas que estao justamente construindo ou contratando agentes de IA para atendimento, essa conformidade nao e um detalhe isolado. O capitulo 21, LGPD para Agentes de IA, do guia O Metodo Completo Para Criar, Vender e Escalar Agentes de IA no Brasil trata especificamente de como aplicar essas exigencias no dia a dia de um agente que conversa com clientes, incluindo o que documentar sobre coleta e uso de dados durante o atendimento.
6. Multas do PL 2338/2023: quem fiscaliza e quanto custa errar
Resposta direta: As multas previstas no PL 2338/2023 podem chegar a 2% do faturamento da empresa no Brasil, limitadas a R$ 50 milhões por infração, aplicadas pela autoridade competente dentro do Sistema Nacional de Regulação e Governança de IA (SIA).
O PL 2338/2023 cria o Sistema Nacional de Regulação e Governança de Inteligência Artificial (SIA), que não é um único órgão novo, mas um arranjo institucional distribuído, com a coordenação atribuída à Autoridade Nacional de Proteção de Dados (ANPD). O SIA é formado por:
- O Conselho Brasileiro de IA, que define diretrizes e políticas para os usos sensíveis ou de alto risco.
- A ANPD, que fiscaliza diretamente os setores sem regulador próprio e coordena a cooperação com autoridades setoriais.
- Reguladores setoriais, como o Banco Central para o setor financeiro, a ANVISA para saúde e a ANATEL para telecomunicações, que passam a ter competência específica sobre IA dentro de suas áreas.
- Comitês consultivos, formados por especialistas, sociedade civil e representantes dos setores produtivos.
Vale notar que a ANPD já colocou a inteligência artificial como um dos quatro eixos centrais de fiscalização para o biênio 2026-2027. Isso sinaliza que a autoridade não vai esperar a promulgação da lei para começar a atuar sobre casos que já se enquadram na LGPD, como decisões automatizadas envolvendo dados pessoais.
As sanções previstas no texto incluem:
- Advertência, com prazo para adoção de medidas corretivas.
- Multa simples, de até R$ 50 milhões por infração, limitada a 2% do faturamento bruto da empresa infratora no Brasil no último exercício.
- Multa diária, aplicável enquanto a infração persistir.
- Suspensão parcial ou total do funcionamento do sistema de IA infrator.
- Reincidência, que pode dobrar o valor da multa aplicada.
Para o setor público, o texto afasta a aplicação de sanções pecuniárias, prevendo em seu lugar medidas corretivas e envolvimento dos órgãos reguladores setoriais nos casos mais graves.
Um detalhe prático pouco divulgado: o texto permite que reclamações sejam feitas diretamente à autoridade competente, sem necessidade de ação judicial prévia. Isso reduz a barreira de entrada para que um cliente, funcionário ou candidato a emprego denuncie o uso indevido de um sistema de IA pela sua empresa.
7. PL 2338/2023 para micro, pequenas empresas e startups: tratamento diferenciado
Resposta direta: O PL 2338/2023 prevê tratamento proporcional para micro e pequenas empresas e startups, incluindo prazos mais longos de adequação e exigências documentais simplificadas, mas isso não é uma isenção completa das obrigações de governança.
Esta é provavelmente a informação mais procurada por donos de PME e menos explicada em detalhe pelo conteúdo já publicado em português. O texto do Senado, no capítulo sobre governança, prevê expressamente “requisitos de documentação e divulgação diferenciados para fornecedores e operadores de sistemas de inteligência artificial qualificados como micro ou pequenas empresas”.
Isso vale nos termos da Lei Complementar nº 123/2006 (o Simples Nacional), e para startups, nos termos da Lei Complementar nº 182/2021 (o Marco Legal das Startups).
Na prática, isso deve significar, quando o texto for finalmente sancionado:
- AIA simplificada para sistemas de alto risco operados por empresas de pequeno porte, com menos exigências documentais que uma multinacional teria.
- Prazos de adaptação mais longos, seguindo o mesmo racional já usado em outras leis brasileiras de proteção ao pequeno negócio.
- Possibilidade de usar templates e metodologias padronizadas disponibilizadas pela autoridade competente, em vez de contratar consultoria especializada para cada sistema.
O ponto de atenção é que esse tratamento diferenciado se aplica principalmente à intensidade da documentação, não à classificação de risco em si. Uma pequena clínica que usa IA para priorizar pacientes continua tendo um sistema de alto risco; o que muda é o quanto de burocracia ela precisa produzir para provar que administra esse risco de forma responsável.
8. Sandbox regulatório do PL 2338/2023: testar IA sem o peso total da lei
Resposta direta: O sandbox regulatório do PL 2338/2023 é um ambiente controlado em que empresas podem testar sistemas de IA sob supervisão do órgão regulador, com regras temporariamente flexibilizadas, antes de operar em escala total.
O PL 2338/2023 prevê, no capítulo sobre fomento à inovação, a criação de ambientes regulatórios experimentais, os chamados sandboxes regulatórios. Nesses ambientes, empresas podem testar sistemas de IA sob supervisão direta do regulador, com flexibilização temporária de certas obrigações, geralmente por um período determinado e com limite de usuários expostos ao teste.
A ANPD já conduziu experiências de sandbox regulatório para proteção de dados entre 2023 e 2024, e a expectativa do setor é que esse modelo seja ampliado para IA assim que o SIA for estruturado.
Para startups e pequenas empresas que querem validar um produto de IA de alto risco sem arcar imediatamente com o custo total de conformidade, o sandbox pode ser o caminho mais viável.
Em vez de documentar tudo antes de lançar, a empresa lança em ambiente controlado, com acompanhamento do regulador, e ajusta a governança à medida que valida o produto no mercado.
9. PL 2338/2023 x AI Act europeu: tabela comparativa
Resposta direta: O PL 2338/2023 se inspira no AI Act europeu, mas é mais simples: duas categorias de risco em vez de quatro, valores de multa menores e um único sistema nacional de governança em vez de múltiplas autoridades setoriais. A tabela abaixo detalha essas diferenças ponto a ponto.
| Critério | PL 2338/2023 (Brasil) | AI Act (União Europeia) |
|---|---|---|
| Níveis de risco | 2 principais (excessivo e alto) + faixa residual de baixo risco | 4 níveis (mínimo, limitado, alto, inaceitável) |
| Autoridade central | ANPD, coordenando o SIA junto a reguladores setoriais | AI Office da Comissão Europeia, centralizado |
| Multa máxima | R$ 50 milhões, limitada a 2% do faturamento bruto | Até 35 milhões de euros ou 7% do faturamento global, conforme a infração |
| Tratamento para PMEs | Documentação e prazos diferenciados previstos no texto | Códigos de conduta simplificados e apoio via sandboxes nacionais |
| Sandbox regulatório | Previsto, seguindo modelo já testado pela ANPD em proteção de dados | Obrigatório para todos os Estados-membros desde 2024 |
| Status em agosto de 2026 | Aprovado no Senado; aguardando parecer na Comissão Especial da Câmara | Em vigor, com obrigações entrando em vigência de forma escalonada até 2027 |
A leitura que os próprios juristas brasileiros fazem é que o texto nacional se inspira na lógica europeia, mas com uma estrutura mais enxuta e mais adaptada à realidade orçamentária e institucional do país. Isso reduz um pouco a complexidade de conformidade para quem já organiza a documentação de LGPD.
10. Checklist PL 2338/2023: 7 passos de conformidade para PMEs
Resposta direta: Para começar a se adequar ao PL 2338/2023 hoje, sem esperar a sanção final da lei, siga uma sequência de 7 passos que vai do mapeamento dos sistemas de IA usados até a criação da primeira AIA, detalhada abaixo.
Você não precisa esperar a sanção da lei para começar. Aqui está uma sequência realista, pensada para quem não tem um departamento jurídico interno:
Você não precisa esperar a sanção da lei para começar. Aqui está uma sequência realista, pensada para quem não tem um departamento jurídico interno.
Inventário de sistemas de IA
Liste todo software, plugin, API ou ferramenta que envolve IA na sua operação, mesmo os que parecem simples, como um chatbot de atendimento ou um plugin de recomendação de produtos no e-commerce.
Classificação preliminar de risco
Para cada item do inventário, aplique o teste de quatro perguntas da seção 4 deste guia e marque como risco excessivo, alto, ou baixo.
Priorização
Comece a documentação pelos sistemas de alto risco que afetam diretamente pessoas físicas (RH, crédito, saúde, atendimento a menores). São esses que geram maior exposição a multa.
Elaboração da AIA para os sistemas prioritários
Use a estrutura de sete itens da seção 5. Se sua empresa já tem um RIPD de LGPD para o mesmo sistema, aproveite a base de dados e amplie para os riscos algorítmicos específicos.
Mecanismo de supervisão humana
Defina, por escrito, quem na empresa é responsável por revisar decisões automatizadas de alto risco antes que gerem efeito final sobre um cliente ou funcionário.
Canal de explicação e contestação
Crie um processo simples, pode ser um formulário ou um e-mail dedicado, para que uma pessoa afetada por uma decisão de IA possa pedir explicação e contestar o resultado.
Calendário de revisão
Marque revisões trimestrais do inventário e da AIA, porque a lista de sistemas de alto risco pode ser atualizada pela autoridade competente, e o seu próprio uso de IA tende a crescer mais rápido do que a documentação, se você não tratar isso como rotina.
Sua empresa está no radar do PL 2338/2023?
Responda 4 perguntas rápidas sobre como sua PME usa IA hoje e veja uma estimativa do seu nível de risco de enquadramento, com os próximos passos recomendados. Isso é uma autoavaliação informal, não substitui uma análise jurídica do seu caso.
IADOBRASIL · DIAGNÓSTICO PL 2338/2023
——————————————
——————————————
🔒 Digite seu e-mail para receber um código e destravar seu nível de risco + os próximos passos recomendados.
Sem spam. 1 e-mail, cancele quando quiser.
📩 Enviamos um código de 6 dígitos pro seu e-mail. Digite abaixo:
Seu nível de risco estimado:
✅ Enviamos esse diagnóstico completo pro seu e-mail, junto com o checklist de 7 passos. Em breve você recebe mais conteúdo prático do iadobrasil.com sobre o PL 2338/2023.
Boa parte desse checklist so se sustenta de fato quando esta formalizada em contrato, nao apenas em uma lista de boas intencoes. O capitulo 22, Contratos Profissionais, do guia O Metodo Completo Para Criar, Vender e Escalar Agentes de IA no Brasil traz clausulas e modelos de SLA pensados para quem presta servico de automacao com IA, uteis tambem para PMEs que estao formalizando esse tipo de responsabilidade com fornecedores.
11. Guia setorial do PL 2338/2023: saúde, RH, educação, agro e setor público
Resposta direta: Os setores mais impactados pelo PL 2338/2023 são saúde, RH, educação, agronegócio e setor público, porque concentram os casos de uso classificados como alto risco, como diagnóstico médico, seleção de candidatos e priorização de atendimento.
Saúde. Sistemas de apoio a diagnóstico, priorização de fila de atendimento e recomendação de tratamento entram como alto risco.
Clínicas pequenas devem articular a AIA com as resoluções do Conselho Federal de Medicina sobre uso de IA e com as exigências de prontuário eletrônico interoperável, evitando tratar o tema apenas como uma questão de LGPD.
Se sua clínica está avaliando implementar automação de atendimento via WhatsApp, como confirmação de consulta ou triagem inicial, vale revisar também os aspectos comerciais e de precificação desse tipo de projeto no nosso guia de como vender automação de IA para empresas locais, que trata especificamente do setor de saúde entre outros segmentos.
Recursos Humanos. Ferramentas de triagem de currículos, testes de aptidão automatizados e avaliação de performance são explicitamente citadas como alto risco no Artigo 14. Empresas de recrutamento e RH terceirizado devem revisar contratos com fornecedores de software de triagem para confirmar quem assume a responsabilidade pela AIA, o fornecedor da ferramenta ou a empresa que a utiliza.
Exemplo hipotético, apenas para fins ilustrativos: imagine uma clínica de pequeno porte, com poucos médicos, que usa três sistemas de IA no dia a dia.
Um chatbot de agendamento (risco baixo). Uma ferramenta de triagem de urgência que prioriza pacientes na recepção (alto risco, por decidir ordem de atendimento). E um software de apoio a diagnóstico por imagem (alto risco, por influenciar diretamente uma decisão médica).
Nesse cenário, os passos 3 e 4 do checklist da seção 10 já indicariam que a AIA deve ser priorizada para os dois últimos sistemas, não para o chatbot.
Educação. Sistemas de avaliação de alunos, currículo adaptativo e monitoramento de desempenho também entram no radar de alto risco. Instituições de ensino, inclusive escolas de pequeno porte que adotam plataformas adaptativas, precisam mapear esses sistemas e, principalmente, avaliar o tratamento de dados de menores de idade, categoria de atenção reforçada no texto.
Agronegócio. O uso de IA em agricultura de precisão, drones de monitoramento de safra e sistemas de crédito rural automatizado tende a ficar entre risco baixo e alto, dependendo se há decisão automatizada sobre concessão de crédito ou insumos a produtores. A regulação foi tema de audiência pública específica na Câmara, o que indica atenção legislativa direcionada ao setor.
Setor público municipal. Prefeituras que adotam IA para triagem de benefícios sociais, atendimento ao cidadão ou análise de processos administrativos precisam observar que o PL 2338/2023 impõe obrigações de governança também ao poder público, com a diferença de que as sanções aplicadas a órgãos públicos priorizam medidas corretivas em vez de multas pecuniárias.
12. Os erros que a LGPD já nos ensinou (e que o PL 2338/2023 vai repetir se você não agir)
Resposta direta: O principal erro que empresas brasileiras cometeram com a LGPD, e que tendem a repetir com o PL 2338/2023, foi esperar até os últimos meses antes do início da fiscalização para começar a se adequar, quando o custo e o risco já eram muito maiores.
Quando a LGPD entrou em vigor, a maioria das PMEs brasileiras esperou até os últimos meses antes da fiscalização começar para se adequar, e pagou o preço em retrabalho, contratação emergencial de consultoria e, em alguns casos, multa.
Os dados de mercado mostram que o padrão está se repetindo com IA: uma parcela significativa das empresas já usa ferramentas de IA no dia a dia, mas apenas uma minoria tem políticas internas claras para orientar esse uso.
Se sua PME usa versões gratuitas de ferramentas como ChatGPT, Gemini ou Claude sem uma política interna definida, vale conferir nosso guia sobre IA gratuita e LGPD para freelancers e pequenas empresas, que trata exatamente desse ponto de partida.
A lição prática é dupla. Primeiro, a estrutura de governança (inventário, papéis de responsabilidade, processo de revisão) leva tempo para amadurecer dentro de uma empresa, isso não se resolve com um documento assinado às pressas na véspera da fiscalização.
Segundo, quem começa cedo transforma a conformidade em vantagem competitiva: consegue mostrar a clientes e parceiros, já hoje, que seus sistemas de IA são auditáveis e responsáveis, o que se torna um diferencial comercial mesmo antes da lei entrar em vigor.
Montar esse tipo de governanca do zero, sem repetir os erros que a LGPD ja expos, e um dos focos do capitulo 21, LGPD para Agentes de IA, do guia O Metodo Completo Para Criar, Vender e Escalar Agentes de IA no Brasil, que organiza esse processo em etapas praticas para quem esta desenvolvendo ou contratando agentes de IA e quer chegar a fiscalizacao com a documentacao em ordem.
13. Perguntas frequentes sobre o PL 2338/2023
As respostas abaixo são propositalmente curtas e diretas, no formato que Google e assistentes de IA costumam usar em respostas rápidas. Para o contexto completo de cada tema, veja a seção correspondente indicada.
u003cstrongu003eO PL 2338/2023 já é lei?u003c/strongu003e
Não, ainda é um projeto em tramitação na Câmara dos Deputados (ver seção 2).
u003cstrongu003eMinha pequena empresa precisa se preocupar mesmo sem desenvolver IA própria?u003c/strongu003e
Sim, o PL 2338/2023 responsabiliza também quem opera sistemas de terceiros, não só quem os desenvolve (ver seção 4).
u003cstrongu003eExiste algum benefício específico para micro e pequenas empresas?u003c/strongu003e
Sim, documentação e prazos diferenciados pelas Leis Complementares 123/2006 e 182/2021 (ver seção 7).
u003cstrongu003eQuanto custa, na prática, se adequar ao PL 2338/2023?u003c/strongu003e
Não há preço de mercado específico ainda, mas o benchmark de LGPD (R$ 3.000 a R$ 5.500/mês em DPOaaS) serve de referência aproximada (ver seção 6).
u003cstrongu003eO sandbox regulatório do PL 2338/2023 serve para quê, na prática?u003c/strongu003e
Para testar um sistema de alto risco no mercado com menos burocracia, sob supervisão direta do regulador (ver seção 8).
u003cstrongu003eUma empresa que já tem RIPD de LGPD precisa fazer uma AIA do zero?u003c/strongu003e
Não necessariamente, o Artigo 27 do PL 2338/2023 permite unir os dois documentos para o mesmo sistema (ver seção 5).
u003cstrongu003eQuais setores já foram discutidos nas audiências públicas da Câmara?u003c/strongu003e
Saúde, educação, agronegócio, RH, setor público, jogos eletrônicos, fintechs e grupos vulneráveis (ver seção 11).
u003cstrongu003eO PL 2338/2023 proíbe reconhecimento facial no Brasil?u003c/strongu003e
Não totalmente: apenas a identificação biométrica remota em tempo real em espaços públicos entra como risco excessivo, com exceções para segurança pública (ver seção 3).
u003cstrongu003eOnde acompanhar oficialmente a tramitação?u003c/strongu003e
No u003ca href=u0022https://www25.senado.leg.br/web/atividade/materias/-/materia/157233u0022u003ePortal do Senadou003c/au003e, no u003ca href=u0022https://www.camara.leg.br/proposicoesWeb/fichadetramitacao?idProposicao=2487262u0022u003ePortal da Câmarau003c/au003e e na u003ca href=u0022https://www.gov.br/anpd/pt-bru0022u003eANPDu003c/au003e.
13.1 Caixa de ferramentas gratuitas para começar hoje
Antes de contratar qualquer consultoria, estas são fontes oficiais e gratuitas que qualquer PME pode usar agora mesmo:
- Acompanhamento da tramitação: ative o alerta de acompanhamento de matéria na página oficial do PL 2338/2023 no Senado para ser avisado a cada movimentação.
- Texto integral do projeto: o texto oficial remetido à Câmara dos Deputados em 17/03/2025 em PDF, para consulta direta dos artigos citados neste guia.
- Orientações da autoridade fiscalizadora: a seção de inteligência artificial no site institucional da ANPD, que já publica materiais técnicos mesmo antes da lei entrar em vigor.
- Regulação já em vigor no Judiciário: consulte o texto integral da Resolução CNJ nº 615/2025, útil como referência de boas práticas mesmo para empresas fora do setor jurídico.
- Enquadramento como micro ou pequena empresa: confirme sua elegibilidade ao tratamento diferenciado consultando a Lei Complementar 123/2006.
- Enquadramento como startup: verifique os critérios do Marco Legal das Startups (LC 182/2021), que também dá acesso a tratamento diferenciado.
14. Conclusão: o que fazer nos próximos 90 dias
Resposta direta: Nos próximos 90 dias, priorize mapear quais sistemas de IA sua empresa usa, verificar se algum se enquadra como alto risco, e começar a documentar a governança, mesmo antes da sanção final do PL 2338/2023.
O PL 2338/2023 ainda não é lei, mas o caminho que ele percorreu (aprovação unânime no Senado, mais de cem audiências públicas na Câmara, participação ativa da ANPD na redação do substitutivo) deixa pouca dúvida de que o Brasil terá, em algum momento próximo, um marco legal específico para inteligência artificial.
A pergunta relevante para uma PME não é mais “se” isso vai acontecer, mas “quando” e “com que estrutura interna você vai chegar” no dia em que a fiscalização começar.
A boa notícia é que a preparação não exige um departamento jurídico robusto nem um investimento alto. Os sete passos descritos neste guia (inventariar, classificar, priorizar, documentar, definir supervisão humana, criar canal de contestação e revisar periodicamente) cabem na rotina de qualquer pequena empresa.
Isso vale especialmente porque o próprio texto do projeto já prevê tratamento diferenciado para negócios de menor porte.
Nos próximos 90 dias, o mais realista é: nas primeiras duas semanas, monte o inventário completo de sistemas de IA usados pela empresa. No primeiro mês, classifique cada um pelo teste de quatro perguntas apresentado neste guia.
No segundo mês, elabore a AIA dos sistemas de alto risco prioritários, aproveitando qualquer RIPD de LGPD já existente. No terceiro mês, formalize o processo de supervisão humana e o canal de contestação, e agende a primeira revisão trimestral.
Quando o PL 2338/2023 for finalmente sancionado, sua empresa não vai correr atrás do prejuízo, vai apenas atualizar um sistema que já está rodando.
Para acompanhar oficialmente a tramitação, consulte a ficha de tramitação do PL 2338/2023 no Portal do Senado Federal e no Portal da Câmara dos Deputados, e as orientações técnicas publicadas pela ANPD sobre inteligência artificial.
Atualizado em agosto de 2026 com base na tramitação oficial mais recente do projeto.

