Blog
regulação de iaalgoritmosbrasilengenharia de softwarelgpd

O paradoxo da regulação algorítmica brasileira: quando a engenharia de software encontra um vácuo legal

Entenda como a falta de um marco legal de IA no Brasil impacta decisões técnicas, riscos de compliance e o futuro do desenvolvimento de algoritmos.

Autor

Alexandre Satochi Yamamoto

08 de setembro de 2026
7 min de leitura
O paradoxo da regulação algorítmica brasileira: quando a engenharia de software encontra um vácuo legal

O paradoxo da regulação algorítmica brasileira: quando a engenharia de software encontra um vácuo legal

Você já parou para pensar que o algoritmo que recomenda o próximo vídeo para uma criança está sujeito a obrigações legais específicas, enquanto o sistema de IA que decide a concessão de um financiamento imobiliário ou a aprovação de um candidato a uma vaga de emprego ainda opera em uma zona cinzenta? Esse é o retrato do Brasil hoje: um mosaico de regulações setoriais que tocam em algoritmos, sem um marco legal unificado para inteligência artificial. Como engenheiro de software que já lidou com implementações de sistemas de recomendação, crédito e recrutamento, posso afirmar que essa lacuna não é apenas um problema jurídico — é um desafio técnico concreto que afeta arquitetura, governança de dados e a própria confiança nos sistemas que construímos.

O artigo do ConJur aponta com precisão esse cenário: o Brasil já regula algoritmos em nichos específicos — o Marco Civil da Internet, a LGPD, o ECA e o CDC impõem obrigações sobre como algoritmos tratam dados de crianças, consomidores e titulares em geral. Mas quando olhamos para sistemas de IA que vão além da mera automação de regras, que aprendem e tomam decisões com base em padrões extraídos de grandes volumes de dados, o arcabouço legal se torna difuso. Isso não é apenas uma curiosidade acadêmica: é um problema que todo time de produto e engenharia que desenvolve ou integra modelos de machine learning precisa enfrentar hoje.

O mosaico regulatório e seus impactos no dia a dia da engenharia

Trabalhei em um projeto de credit scoring que utilizava um ensemble de árvores de decisão para classificar risco de inadimplência. A equipe jurídica nos alertou que, pela LGPD, o titular tem direito à explicação sobre decisões automatizadas. Mas que tipo de explicação? A lei fala em "informação clara e adequada", mas não especifica o grau de detalhamento técnico. Fomos obrigados a implementar mecanismos de importância de features e gerar relatórios de contrafactuais — tudo por iniciativa própria, sem uma norma setorial que nos desse diretrizes. Esse tipo de incerteza é recorrente e gera custos de desenvolvimento que poderiam ser mitigados com um marco legal claro.

Outro exemplo: sistemas de recomendação de conteúdo para crianças. Aqui, o ECA e a LGPD impõem restrições específicas sobre coleta e uso de dados de menores. Na prática, isso significa que todo modelo treinado com dados de usuários infantis precisa ser cuidadosamente projetado para evitar perfis comportamentais, o que muitas vezes exige arquiteturas de aprendizado federado ou anonimização forte. Sem uma lei geral de IA, cada empresa interpreta as obrigações de forma diferente, gerando assimetrias competitivas e riscos de compliance.

Três cenários onde a ausência de regras claras gera riscos técnicos

Seleção de pessoal: Sistemas de triagem de currículos baseados em NLP são cada vez mais comuns. Sem um marco de IA, a responsabilidade por viés algorítmico recai sobre a empresa contratante, mas a engenharia muitas vezes não tem métricas padronizadas para auditar justiça. Já vi equipes tentarem usar métricas de disparate impact sem entender os trade-offs com acurácia, gerando modelos que penalizavam o grupo majoritário em nome da correção — um remédio tão problemático quanto a doença.

Crédito e seguros: Modelos de risco usam variáveis como geolocalização, histórico de navegação e até dados de redes sociais. Sem regras claras sobre quais features são lícitas, as empresas operam no limite da legalidade, e a engenharia é pressionada a incluir variáveis preditivas sem considerar implicações éticas — até que uma ação judicial ou uma sanção da ANPD mude o jogo.

Conteúdo e moderação: Algoritmos que decidem o que um usuário vê já são regulados indiretamente pelo Marco Civil (neutralidade de rede) e pela LGPD (tratamento de dados). Mas a moderação automatizada de conteúdo em plataformas — que envolve modelos de classificação de texto, imagem e vídeo — carece de transparência obrigatória. Isso afeta diretamente a arquitetura de sistemas de recomendação, que precisam ser projetados para permitir auditoria externa, algo que raramente é priorizado em sprints de produto.

O que podemos aprender com o AI Act europeu e a experiência de compliance

A União Europeia está prestes a aprovar o AI Act, que classifica sistemas de IA por nível de risco e impõe obrigações proporcionais. No Brasil, o PL 2338/2023 (e seu substitutivo) tenta seguir caminho semelhante, mas o processo legislativo é lento. Enquanto isso, quem desenvolve software precisa se antecipar. Minha recomendação prática: adote princípios de "IA responsável" como se já fossem lei. Documente decisões de design, mantenha registros de versões de modelos, implemente testes de viés e crie mecanismos de explainability. Isso não é apenas prevenção jurídica — é boa engenharia.

Uma lição que tirei de projetos de compliance com LGPD: a falta de especificação legal detalhada não é desculpa para inação. Pelo contrário, é um convite para que a engenharia lidere a definição de boas práticas. Participei de um grupo de trabalho que criou um "manual de explicabilidade" interno, definindo níveis de explicação (global, local, contrafactual) para cada tipo de modelo. Isso reduziu drasticamente o retrabalho quando a ANPD abriu uma investigação sobre um de nossos sistemas.

Trade-offs entre inovação e proteção: a visão de um engenheiro

Um argumento comum contra a regulação é que ela engessaria a inovação. Discordo. O que engessa é a incerteza. Quando as regras são claras, o time de engenharia pode construir soluções dentro de parâmetros conhecidos, sem medo de retrabalhos radicais depois. O verdadeiro freio à inovação é ter que parar um sprint para refatorar um pipeline de dados porque a interpretação jurídica mudou.

Por outro lado, uma regulação mal desenhada pode ser pior que a ausência dela. Exigir, por exemplo, que todo modelo seja "explicável" pode inviabilizar técnicas de deep learning que oferecem ganhos significativos de performance. O segredo está na proporcionalidade: sistemas de baixo risco (como um recomendador de playlists) podem ser tratados de forma mais leve do que sistemas de alto risco (como diagnóstico médico ou decisões judiciais). É isso que o AI Act propõe, e é isso que o Brasil deveria adotar.

Implicações para privacidade e segurança em produtos de IA

Do ponto de vista de segurança, a falta de um marco legal de IA cria um vácuo perigoso. Sem obrigações claras de auditoria e transparência, sistemas críticos podem ser implantados com vulnerabilidades ocultas. Um modelo de crédito que sofre ataques adversariais (pequenas alterações nos dados de entrada que mudam a decisão) pode ser explorado para fraudes. Sem uma regulação que exija testes de robustez, a responsabilidade recai sobre o engenheiro, que muitas vezes não tem verba para implementar contramedidas.

Na prática, isso significa que times de segurança precisam incluir a superfície de ataque dos modelos de ML em suas análises de risco. Ferramentas de adversarial machine learning, detecção de drift e validação contínua de desempenho devem se tornar parte do pipeline de CI/CD, assim como os testes de segurança tradicionais. A regulação, quando vier, provavelmente exigirá essas práticas — melhor adotá-las agora do que correr atrás do prejuízo.

Riscos, limitações e o perigo da autorregulação

Algumas vozes defendem que o mercado se autorregule, com códigos de conduta e selos de qualidade. Isso pode funcionar em setores maduros, mas a inteligência artificial avança rápido demais para que a autorregulação acompanhe. Já vi empresas criarem comitês de ética em IA que funcionavam como "checklist de compliance", sem poder real de veto sobre decisões de produto. Sem enforcement externo, a autorregulação tende a ser cosmética.

Outro risco é a captura regulatória: grandes players podem influenciar a redação da lei para criar barreiras de entrada para concorrentes menores. O engenheiro precisa estar atento a isso e participar de consultas públicas, contribuindo com a visão técnica. Não podemos deixar que o marco legal da IA seja escrito apenas por juristas e lobistas — a voz de quem constrói os sistemas é essencial.

Perspectiva pessoal e recomendação editorial

Minha experiência em infraestrutura e segurança me ensinou que boas práticas regulatórias são, no fundo, boas práticas de engenharia. Documentar, testar, auditar, garantir rastreabilidade — isso é o que fazemos em qualquer sistema robusto. A diferença é que, sem um marco legal, essas práticas são opcionais e frequentemente sacrificadas em nome da velocidade de entrega. Uma lei de IA bem desenhada não será uma camisa de força, mas um direcionador para que a excelência técnica seja valorizada.

Recomendo que engenheiros de software, CTOs e líderes de produto acompanhem de perto o andamento do PL 2338/2023 e participem de consultas públicas. Mais do que isso: comecem a implementar internamente os princípios que a lei provavelmente exigirá. Crie um inventário de sistemas de IA, classifique riscos, estabeleça políticas de transparência. Quando a lei chegar, sua empresa estará à frente — e sua equipe terá aprendido lições valiosas sobre como construir tecnologia que não apenas funciona, mas também é justa, segura e confiável.