Contexto: por qué Brasil necesitó una ley específica

Antes del PL 2338/2023, Brasil regulaba la IA de forma fragmentada — la LGPD cubría datos personales, el Marco Civil de Internet regulaba la responsabilidad online, y legislaciones sectoriales trataban casos específicos. Pero la IA creó riesgos nuevos que esas leyes no podían abordar: sistemas que toman decisiones autónomas sobre personas, modelos que generan desinformación a escala, algoritmos que discriminan sin dejar rastro auditable.

Los cinco pilares del proyecto

1. Clasificación de riesgo: bajo riesgo (mayoría de aplicaciones), alto riesgo (decisiones sobre personas en áreas críticas) y riesgo excesivo (prohibidos).

2. Transparencia obligatoria: Los ciudadanos tienen derecho a saber cuándo interactúan con IA.

3. Explicabilidad de decisiones: Cuando una decisión automatizada afecta a un ciudadano, tiene derecho a una explicación en lenguaje comprensible.

4. Evaluación de impacto: Los sistemas de alto riesgo deben pasar por una Evaluación de Impacto Algorítmico (EIA) antes de ser implantados.

5. Gobernanza y responsabilidad: Las empresas deben designar un responsable de conformidad de IA y mantener registros auditables.

Qué está prohibido

El proyecto prohíbe categóricamente: sistemas de puntuación social que limiten derechos; IA que manipule comportamiento de forma subliminal; reconocimiento facial en tiempo real en espacios públicos para vigilancia masiva; y IA que clasifique personas según características sensibles con fines discriminatorios.

Alcance extraterritorial

La ley se aplica a cualquier empresa que desarrolle o ofrezca sistemas de IA a usuarios en Brasil, procese datos de personas en Brasil, o tome decisiones automatizadas que afecten a personas en Brasil. Google, Meta, OpenAI y Microsoft están sujetas a la ley.

Qué cambia para empresas

RR.HH. y reclutamiento: deben informar a los candidatos sobre el uso de IA y ofrecer revisión humana. Crédito y finanzas: deben explicar rechazos en lenguaje accesible. Salud: los sistemas de diagnóstico son alto riesgo y requieren EIA. Atención al cliente: los chatbots deben identificarse como IA.

Nuevos derechos para ciudadanos

Derecho a la información, derecho a la explicación, derecho a revisión humana, derecho a la corrección y derecho a la no discriminación algorítmica.

Qué ya debería estar haciéndose

Las empresas que quieran estar en conformidad cuando la ley entre en vigor necesitan actuar ahora: inventariar todos los sistemas de IA y clasificarlos por nivel de riesgo; designar un AI Compliance Officer; iniciar documentación técnica de sistemas de alto riesgo; capacitar equipos sobre las obligaciones legales.