Dernière mise à jour :
Le projet de loi PL 2338/2023 constitue la proposition de cadre juridique du Brésil pour l'intelligence artificielle. Il classifie les systèmes d'IA selon leur niveau de risque, garantit des droits à l'explication ainsi qu'à la révision humaine, et instaure un système national de surveillance coordonné par l'autorité de protection des données. Approuvé par le Sénat en décembre 2024, le texte est actuellement examiné par la Chambre des députés et n'a donc pas encore force de loi.
Le projet de loi PL 2338/2023 est-il déjà en vigueur au Brésil ?
Non. Le Sénat fédéral a approuvé le projet de loi en décembre 2024, et celui-ci est actuellement en cours d'examen devant la Chambre des députés. Il doit y être adopté et recevoir la sanction présidentielle avant d'entrer en vigueur, et le texte peut encore faire l'objet de modifications substantielles au cours de ce processus. Toute planification de mise en conformité doit considérer la version approuvée par le Sénat comme la forme la plus probable de la loi finale, et non comme une obligation définitive. Les organisations qui se déclarent conformes à une loi brésilienne sur l'IA décrivent une réalité qui n'existe pas encore.
Comment le projet de loi classifie-t-il les systèmes d'IA ?
Le projet de loi utilise trois catégories. Les systèmes présentant un risque excessif sont purement et simplement interdits, car ils couvrent des usages jugés incompatibles avec les droits fondamentaux. Les systèmes à haut risque supportent l'essentiel de la charge de conformité, notamment l'évaluation de l'impact algorithmique, la documentation, la surveillance humaine et la conservation des registres. Tous les autres systèmes relèvent d'une catégorie générale soumise à des obligations de transparence plus légères. Cette structure s'inspire étroitement de la loi sur l'IA de l'Union européenne (EU AI Act), de sorte que les organisations qui se préparent déjà au régime européen reconnaîtront la majeure partie du dispositif, bien que les listes de classification et les droits qui y sont associés diffèrent.
Qui en assurerait la supervision ?
Le projet de loi crée le Système national de régulation et de gouvernance de l'IA, connu sous son acronyme portugais SIA. L' Autorité nationale de protection des données (ANPD) coordonne ce système, et les régulateurs sectoriels y participent pour leurs domaines respectifs, notamment la banque centrale pour les services financiers, ainsi que les autorités de santé et des télécommunications pour les leurs. Cela est crucial pour la définition du périmètre : une banque brésilienne relèverait à la fois du système coordonné par l'ANPD et de son régulateur prudentiel, de la même manière que la gouvernance de l'IA dans la plupart des juridictions finit par être partagée entre une autorité horizontale et des superviseurs sectoriels.
Quels droits accorde-t-il aux individus ?
Le projet de loi établit un cadre de droits civils concernant les décisions prises par l'IA. Les personnes concernées par un système d'IA ont le droit d'être informées de l'implication de l'IA, de recevoir une explication de la décision, de la contester et de demander une révision humaine lorsque la décision produit des effets juridiques importants ou comparables. Il attribue également la responsabilité des dommages causés par les systèmes à haut risque, ce qui transfère la charge pratique de la preuve aux opérateurs pour démontrer que leurs contrôles étaient adéquats.
Quelles sont les sanctions prévues ?
Les sanctions administratives vont du simple avertissement jusqu'à la suspension du système. Les amendes sont plafonnées à 50 millions de reais par infraction, et, pour une entité juridique privée, à 2 % de son chiffre d'affaires brésilien, ou de celui de son groupe, réalisé au cours du dernier exercice financier, hors taxes. Ce plafond indexé sur le chiffre d'affaires suit le modèle établi par la loi brésilienne sur la protection des données, permettant ainsi aux entreprises qui modélisent déjà leur exposition à la LGPD d'appliquer la même approche.
Exemple concret :
Une banque de détail brésilienne utilise un modèle d'apprentissage automatique pour évaluer les demandes de crédit à la consommation. Selon le texte approuvé par le Sénat, il s'agit d'un système à haut risque. La banque devrait donc réaliser une évaluation d'impact algorithmique avant le déploiement, documenter les données d'entraînement ainsi que les caractéristiques de performance, et conserver des registres adéquats pour un examen de surveillance. Un demandeur refusé aurait le droit de savoir qu'un système d'IA a été utilisé, de recevoir une explication sur les fondements de la décision et de demander un examen humain. S'agissant d'une institution financière, la banque s'attendrait à une surveillance de la part de l'AIS coordonnée par l'ANPD ainsi que de la banque centrale. Le projet de loi étant toujours devant la Chambre des députés, la banque développe cette capacité dès à présent, mais date ses obligations à compter de sa promulgation.





