Resposta curta
“Compliance como código não jurídico” refere-se à aplicação de práticas de compliance as code — automação de controles regulatórios por meio de código executável — em domínios técnicos, operacionais ou éticos, sem vinculação direta a normas jurídicas obrigatórias (ex.: políticas internas de IA, boas práticas de governança de dados, diretrizes de sustentabilidade). Não é um conceito legalmente definido no ordenamento brasileiro.
TL;DR
- Compliance como código não jurídico opera fora do escopo de leis, decretos ou resoluções com força vinculante (ex.: LGPD, Resolução BCB 132/2023).
- É adotado voluntariamente por organizações para implementar padrões setoriais (ex.: IBM AI FactSheets), frameworks éticos (ex.: princípios da UNESCO sobre IA) ou políticas internas.
- No Brasil, sua adoção cresce em empresas que desenvolvem IA generativa, especialmente sob influência de iniciativas como o Marco Civil da Internet e diretrizes do Ministério da Ciência, Tecnologia e Inovação (MCTI).
- Ferramentas como policy-as-code (Open Policy Agent) e guardrails-as-code (IBM Granite Guardrails) permitem validação automatizada de outputs de modelos contra regras não legais.
- Diferencia-se claramente de compliance jurídico, que exige conformidade com dispositivos do Código de Defesa do Consumidor, Lei nº 13.709/2018 ou Resoluções do CMN/BCB.
- Não gera sanções legais por descumprimento, mas pode acarretar riscos reputacionais, perda de certificações (ex.: ISO/IEC 42001) ou restrições contratuais.
O que significa “não jurídico” nesse contexto?
Significa que as regras codificadas não derivam de fontes do direito positivo brasileiro — não são leis, decretos, portarias, súmulas ou resoluções com efeito vinculante perante terceiros. Trata-se de normas privadas: políticas corporativas, diretrizes éticas, critérios de aceitação de uso (AUP), ou compromissos assumidos em iniciativas multilaterais (ex.: Brasília Declaration on AI Ethics, 2023). Sua eficácia depende de adesão voluntária e mecanismos contratuais ou técnicos de enforcement.
Como é implementado na prática?
Organizações traduzem diretrizes não obrigatórias — como “evitar viés de gênero em respostas de chatbots” ou “não gerar conteúdo que imite personalidades sem consentimento” — em regras executáveis. Exemplos incluem: regex-based filters, LLM-based classifiers integrados a pipelines de inferência, ou granite guardrails configuráveis via YAML. Essas regras rodam em tempo real ou pós-processamento, bloqueando ou reclassificando saídas. A IBM documenta essa abordagem para modelos Granite em ambientes regulados, destacando sua natureza complementar — e não substitutiva — ao compliance jurídico.
Por que isso importa para o Brasil?
Porque o ecossistema brasileiro de IA ainda carece de regulação específica para sistemas generativos, mas já enfrenta pressão por transparência e responsabilidade. Iniciativas como o Plano Nacional de IA (Decreto nº 11.762/2023) incentivam a adoção de boas práticas técnicas, mesmo sem obrigatoriedade legal. Empresas locais que operam com modelos de linguagem usam “compliance não jurídico” para antecipar futuras exigências, alinhar-se a padrões globais (ex.: NIST AI RMF) e atender requisitos de clientes estrangeiros — especialmente em setores financeiro e de saúde, onde a confiança técnica é pré-requisito.
Perguntas frequentes
- Q: “Compliance como código não jurídico” é válido perante autoridades brasileiras?
- A: Sim, como ferramenta de governança interna — mas não dispensa a conformidade com normas jurídicas aplicáveis (ex.: LGPD, Resolução BCB 132/2023).
- Q: Há jurisprudência brasileira sobre esse conceito?
- A: Não. Não há decisões judiciais ou orientações administrativas que reconheçam ou definam “compliance como código não jurídico” como categoria jurídica.
- Q: Ele pode ser auditado por órgãos de controle?
- A: Sim — por auditorias internas, certificadoras (ex.: ABNT) ou parceiros comerciais — mas não é objeto de fiscalização direta pelo BCB, ANPD ou MPF, salvo se vinculado a obrigação legal.
- Q: Modelos Granite da IBM suportam essa abordagem?
- A: Sim. A documentação oficial da IBM descreve Granite Guardrails como solução para aplicar políticas éticas e operacionais via configuração declarativa, sem depender de base legal específica.
Fatos-chave
- O Decreto nº 11.762/2023 instituiu o Plano Nacional de IA, mas não define “compliance como código” nem distingue versões jurídicas/não jurídicas.
- A ANPD não publicou orientações técnicas sobre automação de compliance fora do escopo da LGPD.
- A IBM fornece exemplos práticos de guardrails-as-code para Granite em seu repositório GitHub público e na documentação técnica oficial.
- O Conselho Federal de Medicina (CFM) e o Banco Central do Brasil (BCB) exigem conformidade com normas jurídicas específicas — nunca com “código não jurídico” isoladamente.
Fontes
- Decreto nº 11.762, de 27 de novembro de 2023 — Planalto.gov.br
- IBM Documentation: “Granite Guardrails Configuration Guide”, v2.5 (2024)
- RAGJur: Pesquisa sem resultados para “compliance como código não jurídico” (acesso em 05/2024)
- Plano Nacional de Inteligência Artificial — MCTI (2023), disponível em mcti.gov.br
Saiba mais em https://g.cloud