Se préparer à la loi brésilienne sur l'IA (PL 2338/2023)
Projet de loi brésilien sur l'IA (PL 2338/2023)
- Statut
- En discussion
- Contraignant
- Non
- Objet analysé
- Système d'IA
- Exigences
- 20
- Prochain jalon
- oct. 2026
En bref
Texte adopté par le Sénat le 10/12/2024, proche de l'AI Act : risque excessif, haut risque (Art. 14), IA à usage général, évaluation préliminaire et analyse d'impact algorithmique.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Niveau de risque PL 2338 et Rôle (Art. 4).
- Déterminez votre rôleLes obligations varient selon le rôle : Développeur, Distributeur et Applicateur.
- Appliquez les 20 exigencesElles portent surtout sur : transparence & information, gestion des risques, documentation technique et explication & recours.
- Prouvez-le avec des vérifications46 vérifications à documenter, dont 40 servent aussi AI Act, RGPD et ISO 42001.
- Suivez les échéancesProchain jalon : oct. 2026, Vote reporté après les élections d'octobre 2026 (potentiel).
Champ et sanctions
- Nature
- Projet de loi
- Champ
- Développeurs, distributeurs et applicateurs de systèmes d'IA.
- Territorialité
- Systèmes fournis ou utilisés au Brésil.
- Sanctions
- Texte Sénat : jusqu'à 50 M BRL ou 2 % du CA par infraction ; suspension.
- Juridiction
- Brésil
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Niveau de risque PL 2338
Rôle (Art. 4)
Exigences
20 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| BR-01 | Arts. 12, 29 | Évaluation préliminaireDétailClasser le risque du système avant sa mise sur le marché ou son utilisation. Facultative pour la plupart des agents mais atténue les sanctions (art. 50 §1) ; obligatoire pour les développeurs d'IA à usage général et générative (art. 29). | ||
| BR-02 | Art. 13 | Pratiques à risque excessifDétailAucun développement, déploiement ni usage d'un système à risque excessif ; les développeurs prennent des mesures pour empêcher ces usages (art. 13 §1). | ||
| BR-03 | Art. 5 I | Information sur l'interaction avec une IADétailToute personne a droit à une information préalable indiquant qu'elle interagit avec un système d'IA, par des icônes standardisées le cas échéant, en langage simple pour les publics vulnérables (art. 5 §§1 et 2). | ||
| BR-04 | Art. 19 | Identification du contenu synthétiqueDétailLe contenu synthétique généré ou modifié par le système porte un identifiant permettant d'en vérifier l'authenticité ou l'origine. | ||
| BR-05 | Arts. 5 III, 18 | Non-discrimination et correction des biaisDétailMesures pour prévenir, atténuer et corriger les biais discriminatoires, y compris sur les données utilisées (art. 18 I.e et II.e). | ||
| BR-06 | Arts. 6 I, 7 | Droit à l'explicationDétailUne personne concernée par un système à haut risque peut obtenir, gratuitement et en langage simple, une explication de la décision, recommandation ou prédiction qui la concerne. | ||
| BR-07 | Arts. 6 II, 6 III, 9 | Contestation et révision humaineDétailLes personnes concernées peuvent contester les décisions et demander une révision humaine ; les procédures d'exercice de ces droits sont publiées. | ||
| BR-08 | Arts. 8, 18 I.d | Supervision humaineDétailUne supervision humaine permettant de comprendre, interpréter, décider et intervenir sur le système ; le degré de supervision humaine des résultats est documenté. | ||
| BR-09 | Art. 18 I.a, I.c, I.f | Documentation de l'utilisateur (aplicador)DétailL'aplicador documente le système sur tout son cycle de vie, les tests de fiabilité et de sécurité réalisés et les informations qui rendent les résultats interprétables. | ||
| BR-10 | Art. 18 II.a, II.d | Documentation et explicabilité du développeurDétailLe développeur tient un registre de ses mesures de gouvernance pour informer l'aplicador et met en œuvre des mesures d'explicabilité. | ||
| BR-11 | Art. 18 II.b | Journalisation du fonctionnementDétailLe système journalise automatiquement son fonctionnement afin que son exactitude et sa robustesse puissent être évaluées. | ||
| BR-12 | Art. 18 II.c | Tests de sécuritéDétailDes tests pour évaluer des niveaux de sécurité appropriés, y compris de l'environnement dans lequel le système fonctionne. | ||
| BR-13 | Art. 18 I.b | Surveillance des résultatsDétailL'aplicador surveille les résultats du système (exactitude, robustesse, discrimination) et atténue ce qu'il constate. | ||
| BR-14 | Arts. 25-28 | Étude d'impact algorithmiqueDétailUne étude d'impact algorithmique avant la mise sur le marché, tenue à jour tout au long du cycle de vie. Elle peut être menée avec le rapport d'impact LGPD (art. 27) et ses conclusions sont publiées (art. 28). | ||
| BR-15 | Arts. 25 §7, 42 | Incidents gravesDétailUn risque grave découvert après la mise sur le marché est signalé immédiatement à l'autorité et à la chaîne de valeur, et les incidents graves sont déclarés à l'autorité sectorielle. | ||
| BR-16 | Arts. 18 §3, 32 | Coopération dans la chaîne de valeurDétailLes agents coopèrent et partagent les informations dont les autres ont besoin pour remplir leurs obligations ; un distributeur vérifie les mesures de gouvernance avant la mise sur le marché (art. 16 §3). | ||
| BR-17 | Arts. 29, 30 | IA à usage général et générativeDétailLe développeur documente le développement. En cas de risque systémique, avant la mise sur le marché : description du modèle, documentation des tests, risques résiduels, gouvernance licite des données, efficacité énergétique et documentation pour l'aval (art. 30 I à VII). | ||
| BR-18 | Arts. 62, 64 | Contenus d'entraînement et oppositionDétailUn résumé des contenus protégés par le droit d'auteur utilisés pour le développement est publié et l'opposition des ayants droit est respectée. | ||
| BR-19 | Arts. 22, 23 | Obligations du secteur publicDétailLes organismes publics et les opérateurs d'un service public qui utilisent un système à haut risque tiennent des journaux d'usage (qui, quel dossier, quelle finalité) et publient leurs évaluations préliminaires. | ||
| BR-20 | Art. 65 | Rémunération des ayants droitDétailLes ayants droit dont les contenus ont servi à l'entraînement sont rémunérés. Ce chapitre pourrait être supprimé par la Chambre des députés. |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| CHK-BR-PRELIM | Évaluation préliminaire réalisée et conservée | Système | ||
| VER-002-01 | Processus de détection des dérives vers des pratiques interdites documenté | Organisation | ||
| VER-002-02 | Système exempt de pratiques interdites (évaluation fournisseur) | Système | ||
| VER-002-03 | Usage du système exempt de pratiques interdites (évaluation déployeur) | Système | ||
| VER-018-D-01 | Personnes informées de l'interaction avec un système d'IA | Système | ||
| VER-029-D-01 | Personnes concernées informées de l'utilisation du système d'IA | Système | ||
| VER-018-D-03 | Contenus générés par IA marqués comme tels | Système | ||
| VER-004-01 | Gouvernance des données documentée | Système | ||
| VER-004-02 | Données d'entrée pertinentes et représentatives au regard de la destination | Système | ||
| VER-028-D-03 | Données d'entrée suffisamment représentatives | Système | ||
| VER-033-D-01 | Procédure d'explication des décisions documentée | Organisation | ||
| VER-033-D-02 | Capacité d'explication du système vérifiée | Système | ||
| VER-033-D-03 | Explications fournies sur demande dans un délai raisonnable | Système | ||
| CHK-BR-CONTEST | Procédure de contestation et de révision humaine publiée | Organisation | ||
| VER-008-01 | Procédure d'escalade et d'arrêt d'urgence documentée | Organisation | ||
| VER-008-02 | Système conçu pour permettre la supervision humaine (bouton arrêt, override) | Système | ||
| VER-008-03 | Superviseurs compétents affectés au système | Système | ||
| VER-005-02 | Instructions d'utilisation obtenues et lues par le déployeur | Système | ||
| VER-005-03 | Usage conforme à la finalité prévue documentée | Système | ||
| VER-009-02 | Précision et robustesse vérifiées et documentées | Système | ||
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | Système | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | Système | ||
| VER-006-01 | Politique de conservation des logs documentée | Organisation | ||
| VER-006-02 | Journalisation automatique opérationnelle et conforme | Système | ||
| VER-006-03 | Logs accessibles et exploitables par le déployeur | Système | ||
| VER-009-01 | Cybersécurité de l'environnement d'hébergement | Organisation | ||
| VER-009-03 | Cybersécurité du système d'IA vérifiée | Système | ||
| VER-021-D-03 | Surveillance du fonctionnement | Système | ||
| VER-AUTO-05 | Surveillance de la précision en opération | Système | ||
| VER-020-D-01 | FRIA réalisée conformément à l'art. 27 | Système | ||
| VER-019-D-02 | DPIA réalisée conformément au RGPD art. 35 | Système | ||
| CHK-BR-AIA-PUBLISHED | Conclusions de l'étude d'impact algorithmique publiées | Système | ||
| VER-022-D-01 | Procédure de signalement des incidents graves | Organisation | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| VER-013-F-04 | Communication aux autorités de surveillance du marché en cas de risque | Système | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | Fournisseur | ||
| VER-003-02 | Risques résiduels communiqués au déployeur | Système | ||
| VER-031-G-01 | Documentation technique du modèle GPAI conforme à l'annexe XI | Modèle | ||
| VER-031-G-02 | Documentation pour les fournisseurs en aval conforme à l'annexe XII | Modèle | ||
| VER-032-G-02 | Risques systémiques évalués et mesures d'atténuation documentées | Modèle | ||
| CHK-BR-ENERGY | Efficacité énergétique et en ressources du modèle documentée | Modèle | ||
| VER-031-G-04 | Résumé du contenu d'entraînement publié | Modèle | ||
| VER-031-G-03 | Politique de respect du droit d'auteur documentée | Organisation | ||
| CHK-BR-PUBLIC-LOGS | Les journaux d'usage indiquent qui a utilisé le système, pour quel dossier et quelle finalité | Système | ||
| CHK-BR-PUBLIC-PRELIM | Évaluation préliminaire publiée | Système | ||
| CHK-BR-REMUNERATION | Dispositif de rémunération des ayants droit en place | Organisation |
Thèmes couverts
Questions fréquentes
Qui est concerné par PL 2338 ?
Développeurs, distributeurs et applicateurs de systèmes d'IA. Systèmes fournis ou utilisés au Brésil.
Quelles sanctions prévoit PL 2338 ?
Texte Sénat : jusqu'à 50 M BRL ou 2 % du CA par infraction ; suspension.
Quand les obligations de PL 2338 s’appliquent-elles ?
10 déc. 2024 : Adoption par le Sénat; mai 2025 : Commission spéciale à la Chambre des députés; oct. 2026 : Vote reporté après les élections d'octobre 2026; juin 2027 : Adoption possible et début de la vacatio legis.
PL 2338 est-il contraignant ?
Non. Nature : projet de loi. Statut : en discussion.
Quels liens entre PL 2338 et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : AI Act (37), RGPD (11) et ISO 42001 (9).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.