Código de conduta para inteligência artificial: A autorregulação é suficiente?
Sistemas de IA cada vez mais autônomos ampliam desafios de governança, transparência e responsabilidade, exigindo novos limites para seu uso.
segunda-feira, 21 de setembro de 2026
Atualizado em 18 de setembro de 2026 16:11
O avanço da inteligência artificial vem ocorrendo em uma velocidade difícil de acompanhar. Em pouquíssimo tempo saímos de sistemas utilizados para tarefas específicas e relativamente simples para ferramentas capazes de produzir textos, imagens, vídeos, analisar grandes bases de dados, escrever códigos e, mais recentemente, executar tarefas de forma cada vez mais autônoma.
Quanto maior a autonomia concedida a um sistema de inteligência artificial, maior passa a ser a preocupação não apenas com aquilo que ele é capaz de fazer, mas também com os limites que deverão ser observados durante sua atuação.
Foi dentro desse cenário que a Microsoft divulgou recentemente uma minuta de seu Humanist AI Code of Conduct, documento que deverá funcionar como uma espécie de “constituição” para os futuros modelos desenvolvidos pela Microsoft AI.
A premissa utilizada pela empresa parece simples “pessoas importam mais do que a inteligência artificial”. Mas será que realmente é isso que o mercado todo acredita?
Na prática, o documento estabelece uma série de limites de comportamento para os sistemas desenvolvidos pela empresa. Entre eles, a obrigação de permanecerem sob controle humano, não resistirem a interrupções, correções ou desligamentos, não ampliarem por conta própria o escopo da tarefa recebida e manterem suas ações suficientemente transparentes para permitir fiscalização humana. A própria Microsoft afirma que o documento ainda está em desenvolvimento e ficará submetido à consulta pública antes de orientar o treinamento de seus futuros modelos.
A iniciativa é relevante e demonstra uma preocupação crescente das próprias empresas desenvolvedoras com aquilo que talvez seja um dos maiores desafios da próxima etapa da inteligência artificial, que é a manutenção do controle humano sobre sistemas cada vez mais autônomos.
O ponto aqui é saber se um código de conduta elaborado pela própria empresa criadora daquela IA é suficiente ou não. Além disso, não há como prever a aderência de um código de conduta privado, cuja força legal se aplica apenas aos aderentes daquela relação jurídica.
Isso porque, um código de conduta empresarial não tem força de lei, no sentido amplo. Trata-se, em síntese, de um conjunto de regras, princípios e procedimentos elaborados por uma determinada organização para orientar a atuação de seus funcionários, fornecedores, parceiros, clientes ou, como nesse caso, dos próprios sistemas tecnológicos desenvolvidos pela companhia.
Isso não significa, obviamente, que o documento seja juridicamente irrelevante.
Muito pelo contrário. Regras internas podem funcionar como importantes instrumentos de governança, compliance e gerenciamento de riscos, principalmente quando estabelecem procedimentos objetivos de segurança, documentação, supervisão e controle.
Além disso, dependendo da forma como essas regras são incorporadas aos produtos, contratos e serviços oferecidos pela empresa, elas podem produzir consequências jurídicas concretas.
Imaginemos, por exemplo, que determinada empresa declare publicamente que um sistema de inteligência artificial jamais poderá executar uma operação financeira relevante sem supervisão humana. Posteriormente, esse mesmo sistema realiza uma operação de forma autônoma e causa prejuízo a um usuário.
A existência daquela regra interna não necessariamente resolverá a discussão sobre responsabilidade, mas certamente poderá ser considerada na análise sobre os controles que deveriam ter sido implementados e sobre o próprio funcionamento esperado daquele sistema. Ou seja, a autorregulação possui valor.
A questão é saber até onde ela pode ir. Até porque autorregulação e legislação não são excludentes.
Existe uma tendência natural de tratar a discussão regulatória sobre tecnologia como uma escolha entre dois extremos. De um lado, uma legislação rígida, extensa e capaz de limitar o desenvolvimento tecnológico. Do outro, um mercado completamente livre, no qual as próprias empresas estabeleceriam voluntariamente suas regras.
Na prática, provavelmente nenhum desses modelos, isoladamente, é suficiente.
Empresas de tecnologia possuem conhecimento técnico, capacidade de adaptação e velocidade de resposta muito superiores às do processo legislativo tradicional. Uma lei pode levar anos para ser discutida e aprovada. Uma atualização tecnológica relevante pode acontecer em semanas.
Por essa razão, códigos de conduta, políticas internas e padrões técnicos possuem uma função extremamente importante, pois eles permitem que determinadas medidas de segurança sejam implementadas imediatamente, sem depender da movimentação do Estado. Além disso, servem como base para futuras regulações que vierem a ser criada, votadas, aprovadas e implementadas pelo Estado.
O problema surge quando toda a proteção do usuário depende exclusivamente da decisão voluntária da própria empresa fiscalizada. Afinal, quem verifica se aquelas regras estão efetivamente sendo cumpridas? Quem determina quais informações deverão ser apresentadas ao público? Quem avalia se os mecanismos de segurança são suficientes? E, principalmente, o que acontece quando eles falham?
É justamente nesse ponto que autorregulação e regulação estatal passam a se complementar. A empresa pode definir como implementar determinados controles técnicos, enquanto a legislação estabelece quais obrigações mínimas devem existir, quais direitos precisam ser preservados e quais consequências poderão decorrer do descumprimento dessas obrigações.
E quando a inteligência artificial causar um dano? Talvez essa seja uma das questões jurídicas mais interessantes atualmente. Quanto mais autônomo o sistema, mais difícil pode parecer identificar quem deve responder por uma determinada decisão. Mas a autonomia tecnológica não pode significar ausência de responsabilidade.
Hoje, juridicamente, uma inteligência artificial não é uma pessoa independente de seu desenvolvedor, fornecedor ou operador. Pegando o exemplo da Microsoft, o código apresentado parte de posição semelhante ao afirmar que seus modelos não são conscientes e rejeitar a ideia de personalidade jurídica ou direitos próprios para sistemas de IA.
Logo, quando um sistema causa algum prejuízo, será necessário analisar toda a cadeia envolvida naquela operação. (Ex.: Quem desenvolveu o modelo? Quem o disponibilizou? Quem configurou suas funções? Quem definiu o nível de autonomia? Quais informações foram utilizadas? Existia supervisão humana? Os riscos eram previsíveis? Havia mecanismos capazes de interromper aquela atuação?).
Dependendo da situação concreta, a responsabilidade poderá estar relacionada ao desenvolvedor, ao fornecedor da solução, à empresa que implementou o sistema ou até mesmo à própria forma como a ferramenta foi utilizada. Não existe uma resposta única aplicável a todos os casos.
É justamente por isso que documentação, rastreabilidade e transparência deixam de ser apenas boas práticas tecnológicas e passam a possuir enorme relevância jurídica.
Se não for possível compreender minimamente por que determinado sistema tomou uma decisão, será igualmente difícil identificar onde ocorreu a falha.
Outro ponto que merece atenção é o conceito de transparência. Quando se fala em regulamentar sistemas de inteligência artificial, muitas vezes surge a impressão de que empresas seriam obrigadas a revelar integralmente seus algoritmos, códigos-fonte ou segredos comerciais. Não necessariamente. Até porque transparência não significa divulgar o código-fonte.
Transparência pode significar, por exemplo, informar ao usuário que determinada decisão foi tomada ou auxiliada por inteligência artificial (como algumas plataformas já fazem ao identificar e informar ao usuário que aquele conteúdo foi gerado por IA). Pode significar manter registros das operações realizadas pelo sistema ou, até mesmo, documentar suas limitações conhecidas.
A própria Microsoft estabelece em seu código que seus modelos não deverão tentar ocultar seus rastros de ação de auditores humanos e deverão permanecer dentro do escopo autorizado pelo usuário ou operador. Esse tipo de mecanismo será cada vez mais importante.
Em sistemas com maior autonomia, não basta saber qual foi o resultado. Será necessário, em determinadas situações, reconstruir como aquele resultado foi alcançado.
E como fica o Brasil? Bom, o debate acontece justamente enquanto o Brasil discute a criação de um marco regulatório específico para a inteligência artificial.
O PL 2.338/23 foi aprovado pelo Senado em dezembro de 2024 e encaminhado à Câmara dos Deputados, onde permanece em discussão em Comissão Especial e passou a concentrar diversos outros projetos relacionados ao tema.
A discussão brasileira segue uma tendência observada em outras jurisdições, buscando estabelecer obrigações diferentes de acordo com os riscos apresentados pelos sistemas. E talvez esse seja um dos pontos mais importantes para evitar dois problemas igualmente indesejáveis.
O primeiro é uma regulamentação insuficiente, incapaz de proteger usuários contra aplicações de alto impacto. O segundo é uma regulamentação tão burocrática que torne economicamente inviável o desenvolvimento e utilização de ferramentas de baixo risco.
Não parece razoável exigir de uma ferramenta utilizada para organizar a agenda interna de uma empresa os mesmos controles aplicáveis a um sistema utilizado para decidir concessão de crédito, selecionar candidatos para uma vaga de emprego ou auxiliar em determinada atividade médica.
A regulação de determinada tecnologia não deveria significar simplesmente criar obstáculos à sua utilização. O objetivo deve ser estabelecer obrigações proporcionais aos riscos concretos de cada aplicação.
Há ainda outro ponto que muitas vezes acaba esquecido nessa discussão. A maioria das empresas brasileiras não desenvolverá seu próprio modelo de inteligência artificial. Elas contratarão ferramentas desenvolvidas por terceiros (EUA, Europa, Ásia, etc).
Isso não significa, porém, que possam simplesmente transferir toda a responsabilidade ao fornecedor da tecnologia. Antes de implementar uma solução de IA, principalmente em atividades relevantes para consumidores, funcionários ou clientes, a empresa contratante deveria compreender minimamente como aquela ferramenta funciona e quais riscos estão envolvidos.
É importante verificar, por exemplo, quais dados serão utilizados, onde essas informações serão armazenadas, se os dados enviados poderão ser utilizados para treinamento do modelo, quais registros das operações serão mantidos, quais mecanismos de segurança existem e, principalmente, qual o nível de autonomia que será concedido ao sistema.
Também é recomendável estabelecer contratualmente responsabilidades, procedimentos para incidentes, deveres de cooperação e mecanismos de auditoria.
Em outras palavras, contratar uma ferramenta de inteligência artificial não pode ser tratado como simplesmente contratar mais um software. Dependendo da aplicação, aquela tecnologia poderá interferir diretamente em decisões relevantes da empresa e, consequentemente, gerar efeitos jurídicos sobre terceiros.
A questão é que códigos de conduta não são suficientes. Iniciativas como a apresentada pela Microsoft possuem enorme importância porque ajudam a transformar conceitos abstratos em regras técnicas e operacionais concretas que vão nos ajudar no processo regulatório.
A existência de mecanismos de desligamento, limites de autonomia, registros das atividades e possibilidade de auditoria são exemplos claros disso. Porém, deixar exclusivamente nas mãos das próprias empresas a definição dos limites, a fiscalização das regras e as consequências pelo seu descumprimento parece insuficiente diante do impacto que esses sistemas poderão produzir na sociedade.
Da mesma forma, acreditar que a legislação conseguirá prever antecipadamente todas as situações envolvendo inteligência artificial também seria pouco realista.
Talvez o caminho esteja justamente no equilíbrio entre esses dois ambientes. De um lado, legislação estabelecendo princípios, direitos, responsabilidades e padrões mínimos de segurança. Do outro, empresas transformando essas obrigações em mecanismos técnicos concretos, atualizados de acordo com a evolução da tecnologia.
A discussão sobre inteligência artificial talvez esteja entrando em uma nova fase. Durante os últimos anos, a pergunta predominante era “o que a IA consegue fazer?”. Com sistemas cada vez mais autônomos, a pergunta passa a ser outra “até onde queremos permitir que ela faça sozinha?”
Marcelo Mattoso Ferreira
Advogado e sócio do Barcellos Tucunduva Advogados. Atua na área de Games e eSports.
