BRBrésilEn discussionPL 2338

Se préparer à la loi brésilienne sur l'IA (PL 2338/2023)

Projet de loi brésilien sur l'IA (PL 2338/2023)

Statut
En discussion
Contraignant
Non
Objet analysé
Système d'IA
Exigences
20
Prochain jalon
oct. 2026

En bref

Texte adopté par le Sénat le 10/12/2024, proche de l'AI Act : risque excessif, haut risque (Art. 14), IA à usage général, évaluation préliminaire et analyse d'impact algorithmique.

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Niveau de risque PL 2338 et Rôle (Art. 4).
  2. Déterminez votre rôleLes obligations varient selon le rôle : Développeur, Distributeur et Applicateur.
  3. Appliquez les 20 exigencesElles portent surtout sur : transparence & information, gestion des risques, documentation technique et explication & recours.
  4. Prouvez-le avec des vérifications46 vérifications à documenter, dont 40 servent aussi AI Act, RGPD et ISO 42001.
  5. Suivez les échéancesProchain jalon : oct. 2026, Vote reporté après les élections d'octobre 2026 (potentiel).

Champ et sanctions

Nature
Projet de loi
Champ
Développeurs, distributeurs et applicateurs de systèmes d'IA.
Territorialité
Systèmes fournis ou utilisés au Brésil.
Sanctions
Texte Sénat : jusqu'à 50 M BRL ou 2 % du CA par infraction ; suspension.
Juridiction
Brésil

Calendrier

3 mai 2023Dépôt au Sénat
10 déc. 2024Adoption par le Sénat
mai 2025Commission spéciale à la Chambre des députés
Publication
oct. 2026Vote reporté après les élections d'octobre 2026Potentiel
juin 2027Adoption possible et début de la vacatio legisPotentiel
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Niveau de risque PL 2338

Risque excessif (Art. 13)Haut risque (Art. 14)Usage général à risque systémiqueUsage général ou génératifAutreHors champ

Rôle (Art. 4)

DéveloppeurDistributeurApplicateur

Exigences

20 exigences

CodeArticleExigenceS’applique àVérifications
BR-01Arts. 12, 29Évaluation préliminaire
Détail

Classer le risque du système avant sa mise sur le marché ou son utilisation. Facultative pour la plupart des agents mais atténue les sanctions (art. 50 §1) ; obligatoire pour les développeurs d'IA à usage général et générative (art. 29).

DéveloppeurDistributeurApplicateur
BR-02Art. 13Pratiques à risque excessif
Détail

Aucun développement, déploiement ni usage d'un système à risque excessif ; les développeurs prennent des mesures pour empêcher ces usages (art. 13 §1).

DéveloppeurDistributeurApplicateur
BR-03Art. 5 IInformation sur l'interaction avec une IA
Détail

Toute personne a droit à une information préalable indiquant qu'elle interagit avec un système d'IA, par des icônes standardisées le cas échéant, en langage simple pour les publics vulnérables (art. 5 §§1 et 2).

DéveloppeurDistributeurApplicateur
BR-04Art. 19Identification du contenu synthétique
Détail

Le contenu synthétique généré ou modifié par le système porte un identifiant permettant d'en vérifier l'authenticité ou l'origine.

DéveloppeurApplicateurUsage général ou génératif
BR-05Arts. 5 III, 18Non-discrimination et correction des biais
Détail

Mesures pour prévenir, atténuer et corriger les biais discriminatoires, y compris sur les données utilisées (art. 18 I.e et II.e).

DéveloppeurApplicateurHaut risque
BR-06Arts. 6 I, 7Droit à l'explication
Détail

Une personne concernée par un système à haut risque peut obtenir, gratuitement et en langage simple, une explication de la décision, recommandation ou prédiction qui la concerne.

ApplicateurHaut risque
BR-07Arts. 6 II, 6 III, 9Contestation et révision humaine
Détail

Les personnes concernées peuvent contester les décisions et demander une révision humaine ; les procédures d'exercice de ces droits sont publiées.

ApplicateurHaut risque
BR-08Arts. 8, 18 I.dSupervision humaine
Détail

Une supervision humaine permettant de comprendre, interpréter, décider et intervenir sur le système ; le degré de supervision humaine des résultats est documenté.

DéveloppeurApplicateurHaut risque
BR-09Art. 18 I.a, I.c, I.fDocumentation de l'utilisateur (aplicador)
Détail

L'aplicador documente le système sur tout son cycle de vie, les tests de fiabilité et de sécurité réalisés et les informations qui rendent les résultats interprétables.

ApplicateurHaut risque
BR-10Art. 18 II.a, II.dDocumentation et explicabilité du développeur
Détail

Le développeur tient un registre de ses mesures de gouvernance pour informer l'aplicador et met en œuvre des mesures d'explicabilité.

DéveloppeurHaut risque
BR-11Art. 18 II.bJournalisation du fonctionnement
Détail

Le système journalise automatiquement son fonctionnement afin que son exactitude et sa robustesse puissent être évaluées.

DéveloppeurApplicateurHaut risque
BR-12Art. 18 II.cTests de sécurité
Détail

Des tests pour évaluer des niveaux de sécurité appropriés, y compris de l'environnement dans lequel le système fonctionne.

DéveloppeurHaut risque
BR-13Art. 18 I.bSurveillance des résultats
Détail

L'aplicador surveille les résultats du système (exactitude, robustesse, discrimination) et atténue ce qu'il constate.

ApplicateurHaut risque
BR-14Arts. 25-28Étude d'impact algorithmique
Détail

Une étude d'impact algorithmique avant la mise sur le marché, tenue à jour tout au long du cycle de vie. Elle peut être menée avec le rapport d'impact LGPD (art. 27) et ses conclusions sont publiées (art. 28).

DéveloppeurApplicateurHaut risque
BR-15Arts. 25 §7, 42Incidents graves
Détail

Un risque grave découvert après la mise sur le marché est signalé immédiatement à l'autorité et à la chaîne de valeur, et les incidents graves sont déclarés à l'autorité sectorielle.

DéveloppeurDistributeurApplicateurHaut risque
BR-16Arts. 18 §3, 32Coopération dans la chaîne de valeur
Détail

Les agents coopèrent et partagent les informations dont les autres ont besoin pour remplir leurs obligations ; un distributeur vérifie les mesures de gouvernance avant la mise sur le marché (art. 16 §3).

DéveloppeurDistributeurApplicateur
BR-17Arts. 29, 30IA à usage général et générative
Détail

Le développeur documente le développement. En cas de risque systémique, avant la mise sur le marché : description du modèle, documentation des tests, risques résiduels, gouvernance licite des données, efficacité énergétique et documentation pour l'aval (art. 30 I à VII).

DéveloppeurUsage général ou génératif
BR-18Arts. 62, 64Contenus d'entraînement et opposition
Détail

Un résumé des contenus protégés par le droit d'auteur utilisés pour le développement est publié et l'opposition des ayants droit est respectée.

Développeur
BR-19Arts. 22, 23Obligations du secteur public
Détail

Les organismes publics et les opérateurs d'un service public qui utilisent un système à haut risque tiennent des journaux d'usage (qui, quel dossier, quelle finalité) et publient leurs évaluations préliminaires.

ApplicateurHaut risque
BR-20Art. 65Rémunération des ayants droit
Détail

Les ayants droit dont les contenus ont servi à l'entraînement sont rémunérés. Ce chapitre pourrait être supprimé par la Chambre des députés.

DéveloppeurApplicateur

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
CHK-BR-PRELIMÉvaluation préliminaire réalisée et conservéeSystème
—
VER-002-01Processus de détection des dérives vers des pratiques interdites documentéOrganisation
VER-002-02Système exempt de pratiques interdites (évaluation fournisseur)Système
VER-002-03Usage du système exempt de pratiques interdites (évaluation déployeur)Système
VER-018-D-01Personnes informées de l'interaction avec un système d'IASystème
VER-029-D-01Personnes concernées informées de l'utilisation du système d'IASystème
VER-018-D-03Contenus générés par IA marqués comme telsSystème
VER-004-01Gouvernance des données documentéeSystème
VER-004-02Données d'entrée pertinentes et représentatives au regard de la destinationSystème
VER-028-D-03Données d'entrée suffisamment représentativesSystème
VER-033-D-01Procédure d'explication des décisions documentéeOrganisation
VER-033-D-02Capacité d'explication du système vérifiéeSystème
VER-033-D-03Explications fournies sur demande dans un délai raisonnableSystème
CHK-BR-CONTESTProcédure de contestation et de révision humaine publiéeOrganisation
VER-008-01Procédure d'escalade et d'arrêt d'urgence documentéeOrganisation
VER-008-02Système conçu pour permettre la supervision humaine (bouton arrêt, override)Système
VER-008-03Superviseurs compétents affectés au systèmeSystème
VER-005-02Instructions d'utilisation obtenues et lues par le déployeurSystème
VER-005-03Usage conforme à la finalité prévue documentéeSystème
VER-009-02Précision et robustesse vérifiées et documentéesSystème
VER-005-01Documentation technique complète conforme à l'annexe IVSystème
VER-007-01Instructions d'utilisation complètes et conformes à l'art. 13Système
VER-006-01Politique de conservation des logs documentéeOrganisation
VER-006-02Journalisation automatique opérationnelle et conformeSystème
VER-006-03Logs accessibles et exploitables par le déployeurSystème
VER-009-01Cybersécurité de l'environnement d'hébergementOrganisation
VER-009-03Cybersécurité du système d'IA vérifiéeSystème
VER-021-D-03Surveillance du fonctionnementSystème
VER-AUTO-05Surveillance de la précision en opérationSystème
VER-020-D-01FRIA réalisée conformément à l'art. 27Système
VER-019-D-02DPIA réalisée conformément au RGPD art. 35Système
CHK-BR-AIA-PUBLISHEDConclusions de l'étude d'impact algorithmique publiéesSystème
—
VER-022-D-01Procédure de signalement des incidents gravesOrganisation
VER-022-F-01Procédure de réaction aux risques et incidentsOrganisation
VER-013-F-04Communication aux autorités de surveillance du marché en cas de risqueSystème
VER-026-F-01Responsabilités contractuelles documentées entre fournisseur et tiersFournisseur
VER-003-02Risques résiduels communiqués au déployeurSystème
VER-031-G-01Documentation technique du modèle GPAI conforme à l'annexe XIModèle
VER-031-G-02Documentation pour les fournisseurs en aval conforme à l'annexe XIIModèle
VER-032-G-02Risques systémiques évalués et mesures d'atténuation documentéesModèle
CHK-BR-ENERGYEfficacité énergétique et en ressources du modèle documentéeModèle
—
VER-031-G-04Résumé du contenu d'entraînement publiéModèle
VER-031-G-03Politique de respect du droit d'auteur documentéeOrganisation
CHK-BR-PUBLIC-LOGSLes journaux d'usage indiquent qui a utilisé le système, pour quel dossier et quelle finalitéSystème
—
CHK-BR-PUBLIC-PRELIMÉvaluation préliminaire publiéeSystème
—
CHK-BR-REMUNERATIONDispositif de rémunération des ayants droit en placeOrganisation
—

Thèmes couverts

Questions fréquentes

Qui est concerné par PL 2338 ?

Développeurs, distributeurs et applicateurs de systèmes d'IA. Systèmes fournis ou utilisés au Brésil.

Quelles sanctions prévoit PL 2338 ?

Texte Sénat : jusqu'à 50 M BRL ou 2 % du CA par infraction ; suspension.

Quand les obligations de PL 2338 s’appliquent-elles ?

10 déc. 2024 : Adoption par le Sénat; mai 2025 : Commission spéciale à la Chambre des députés; oct. 2026 : Vote reporté après les élections d'octobre 2026; juin 2027 : Adoption possible et début de la vacatio legis.

PL 2338 est-il contraignant ?

Non. Nature : projet de loi. Statut : en discussion.

Quels liens entre PL 2338 et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : AI Act (37), RGPD (11) et ISO 42001 (9).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo