Compliance

Inteligência artificial na empresa: cuidados ao inserir dados de clientes em ferramentas de IA

Avalie finalidade, contrato, retenção, treinamento e transferências antes de utilizar dados de clientes em ferramentas de inteligência artificial.

Wesley Pereira das DoresAutor do conteúdo · OAB/GO 45.762Publicado em8 min de leitura1.676 palavras
Módulos abstratos de informação atravessam um filtro de acesso antes de alcançar uma rede de inteligência artificial
Módulos abstratos de informação atravessam um filtro de acesso antes de alcançar uma rede de inteligência artificial
Neste artigo

Antes de enviar, definir a tarefa e os dados necessários

Inserir dados de clientes em uma ferramenta de inteligência artificial pode envolver uso, transmissão, armazenamento e outros tratamentos sujeitos à LGPD. Antes do envio, a empresa precisa avaliar a finalidade, a hipótese legal, a necessidade de cada informação e as condições do fornecedor. Usar uma conta paga ou retirar o nome do cliente não torna automaticamente a operação adequada.

Também não é correto afirmar que toda ferramenta usa as conversas para treinamento ou oferece as mesmas condições. Produto, modalidade contratada, configuração, integrações e políticas vigentes podem mudar o fluxo. A decisão deve se apoiar no serviço efetivamente utilizado. LGPD — arts. 5º, 6º, 7º e 11.

O primeiro cuidado é limitar a finalidade

Pedir ajuda para redigir uma resposta genérica é diferente de enviar o histórico integral de atendimentos de um cliente. A primeira tarefa pode ser resolvida com instruções abstratas; a segunda pode expor informações pessoais, contratuais, financeiras e sigilosas sem necessidade.

Uma finalidade útil deve explicar qual resultado se pretende obter e por que o dado é indispensável. “Aumentar produtividade” é um objetivo amplo demais para justificar todo compartilhamento. A empresa precisa relacionar a operação à base legal pertinente e às informações prestadas ao titular.

Consentimento não é uma autorização universal para uso de IA. Contrato, obrigação legal, legítimo interesse e outras hipóteses possuem pressupostos próprios; dados sensíveis dependem do regime do art. 11. A escolha não pode ser feita apenas porque uma base parece mais simples de mencionar na política de privacidade.

Os princípios de finalidade, adequação, necessidade e transparência continuam orientando a operação, mesmo quando o fornecedor anuncia controles avançados. Para o contexto mais amplo, veja o que é compliance digital. LGPD — arts. 6º a 11.

Separar dados pessoais, sensíveis e informações confidenciais

Dados pessoais são informações relacionadas a pessoa natural identificada ou identificável. Nome, contato, identificador de conta e histórico individual podem estar nessa categoria. Informações de saúde, biometria vinculada a pessoa natural e outras categorias do art. 5º, II, recebem proteção específica como dados sensíveis.

Há ainda informações confidenciais que não são necessariamente dados pessoais: estratégia de negócio, condições comerciais, segredos industriais e conteúdo protegido por contrato. A ausência de dados pessoais não elimina obrigações de confidencialidade ou direitos sobre o material.

Uma classificação interna pode indicar quais conteúdos admitem uso em ferramenta aprovada, quais precisam de avaliação adicional e quais devem permanecer fora do fluxo. A análise deve incluir anexos, planilhas ocultas, metadados, imagens e transcrições, além do texto digitado na conversa.

Substituir o nome por “Cliente A” pode reduzir a identificação direta, mas não garante anonimização. Se o contexto, os demais atributos ou uma chave conservada permitirem associar o conteúdo à pessoa, a proteção da LGPD pode continuar aplicável. O art. 12 exige examinar a possibilidade de reversão da anonimização nos termos ali previstos. LGPD — arts. 5º e 12.

O que conferir no fornecedor e no contrato

O nome comercial da ferramenta não basta. A empresa precisa identificar qual produto contratou, quem presta o serviço, quais documentos regem o tratamento e quais configurações estão ativas. Uma integração instalada por um usuário pode introduzir outros destinatários, mesmo que a ferramenta principal tenha controles adequados.

TemaPergunta prática para a avaliação
Finalidades do fornecedorEle processa apenas as instruções ou utiliza dados para objetivos próprios?
RetençãoPor quanto tempo ficam instruções, anexos, respostas, registros e cópias?
TreinamentoHá uso para treinar ou melhorar modelos? Em qual produto e configuração?
Acesso humanoEm quais hipóteses suporte, segurança ou outros profissionais podem acessar?
TerceirosQuais prestadores adicionais e integrações recebem dados?
Direitos e incidentesExiste suporte para localizar, corrigir, eliminar dados e comunicar ocorrências?
EncerramentoComo exportar o necessário, revogar acessos e verificar o tratamento remanescente?

Essa lista é um roteiro de diligência, não uma declaração de comportamento de qualquer marca. A evidência deve incluir a versão dos termos examinados e, quando pertinente, respostas do fornecedor e testes com conteúdo fictício.

Também é necessário definir os papéis de controlador e operador para cada atividade. Um fornecedor não é operador em toda situação apenas porque vende software. O art. 39 da LGPD exige que o operador siga instruções do controlador; usos próprios precisam ser avaliados conforme a realidade da operação. LGPD — arts. 5º, VI e VII, e 39.

Não confundir desativação de treinamento com ausência de armazenamento

Treinamento do modelo, manutenção de histórico, retenção para segurança e armazenamento de arquivos são questões diferentes. Um controle que desative determinada reutilização não comprova a eliminação imediata de tudo o que foi enviado.

É necessário conferir se a opção se aplica ao plano contratado, à API, aos anexos, às integrações e ao ambiente organizacional. A configuração individual de um funcionário pode não representar o padrão da empresa. Mudanças relevantes no produto ou no contrato exigem reavaliação.

O Radar Tecnológico da ANPD discute riscos do compartilhamento por instruções e anexos, da geração de informações sobre pessoas e da eliminação em sistemas de IA. Trata-se de estudo técnico, e não de certificação de ferramentas ou regulamento que autorize determinado uso. A aplicação empresarial deve converter esses riscos em perguntas e controles próprios. ANPD — Radar Tecnológico nº 3, capítulos sobre compartilhamento e eliminação.

Quando houver transferência internacional

Se o fluxo envolver transferência de dados a agente no exterior, será necessário identificar o mecanismo aplicável do art. 33 da LGPD e as regras da Resolução CD/ANPD nº 19/2024. A existência de base legal para a finalidade do tratamento não substitui a análise do mecanismo de transferência.

O regulamento exige verificar a caracterização da operação, sua sujeição à legislação brasileira e os fundamentos utilizados. Há diferentes mecanismos, como adequação reconhecida pela ANPD e garantias contratuais pertinentes. Não se deve afirmar que qualquer cláusula estrangeira é suficiente nem que cláusulas-padrão são a única opção possível.

A avaliação precisa alcançar o local de processamento, acessos remotos e transferências posteriores, conforme a arquitetura concreta. A nacionalidade da marca ou a localização aparente da página de contratação não descreve esse fluxo por completo.

O texto consolidado da Resolução nº 19/2024 consultado incorpora a retificação de 18 de agosto de 2025. A aplicabilidade de decisões de adequação e outros instrumentos deve ser conferida para os destinatários e operações envolvidos. LGPD — arts. 33 a 36; Resolução nº 19/2024 consolidada.

Acessos, integrações e supervisão humana

Uma ferramenta aprovada ainda pode ser utilizada de forma inadequada. Compartilhar a mesma conta, conectar uma pasta inteira sem necessidade ou conceder acesso permanente a documentos aumenta a exposição. O controle deve limitar permissões à tarefa e prever retirada de acesso quando uma pessoa deixa a função.

A resposta produzida também precisa de revisão. O sistema pode atribuir fatos incorretos a uma pessoa, omitir ressalvas ou misturar informações de diferentes documentos. A recomendação de supervisão humana procura reduzir esses riscos; não significa que a LGPD imponha a mesma revisão manual para toda utilização de IA.

Se houver decisão tomada unicamente com base em tratamento automatizado que afete interesses do titular, o art. 20 assegura o direito de solicitar revisão e disciplina informações sobre critérios e procedimentos. Seu texto atual não deve ser resumido como obrigação universal de revisão por pessoa natural em qualquer resposta gerada.

É útil separar um apoio à redação de uma decisão sobre crédito, contratação ou acesso a serviço. Quando o uso muda, a avaliação jurídica e os controles também podem mudar. LGPD — arts. 6º, 20 e 46.

Exemplo hipotético: resposta de atendimento sem enviar o cadastro

Imagine que uma empresa queira padronizar uma resposta sobre atraso de entrega. Em vez de enviar uma planilha real com nomes, contatos e pedidos, descreve um cenário fictício, informa a política aplicável e pede uma sugestão de redação. Depois, uma pessoa confere o texto e o adapta no sistema de atendimento autorizado.

Se a tarefa realmente depender de informações individuais, a empresa avalia antes o mínimo necessário, a base legal, o fornecedor e a configuração. O fato de a ferramenta produzir uma resposta útil não resolve essas questões.

O exemplo é inteiramente hipotético e não contém dados reais. Ele demonstra como reformular uma tarefa pode reduzir compartilhamentos sem impedir a avaliação legítima da tecnologia.

Como transformar a avaliação em rotina

Uma política interna pode estabelecer usos permitidos, conteúdos vedados sem análise, ferramentas e contas aprovadas, responsáveis por exceções e procedimento para envio indevido. As regras devem ser compreensíveis para quem utiliza a ferramenta diariamente.

Treinamentos práticos podem usar exemplos fictícios de anexos excessivos, links de acesso amplo e respostas incorretas. Os registros de avaliação devem ser proporcionais e evitar a criação de um novo arquivo indiscriminado de conversas de clientes. O art. 37 trata do registro de operações; isso não exige conservar toda instrução individual sem examinar necessidade e retenção.

Se ocorrer envio inadequado, a empresa deve restringir acessos, apurar o fluxo, buscar as providências cabíveis junto ao fornecedor e avaliar se houve incidente com dados pessoais. A existência de um erro não determina automaticamente comunicação à ANPD, assim como a exclusão visível da conversa não comprova, sozinha, a resolução do problema.

Essa organização integra o compliance digital. A análise sobre termos de uso e política de privacidade ajuda a relacionar regras contratuais, transparência e funcionamento efetivo.

Checklist antes de liberar um uso com dados de clientes

  • Descrever a tarefa e testar se ela pode ser resolvida com dados fictícios.
  • Identificar dados pessoais, sensíveis e obrigações de confidencialidade.
  • Documentar finalidade, necessidade e hipótese legal.
  • Conferir contrato, retenção, treinamento, terceiros e configurações.
  • Avaliar transferências internacionais quando presentes.
  • Limitar acessos, orientar usuários e definir revisão das respostas.
  • Prever reavaliação do fornecedor e resposta a incidentes.

Referências oficiais e aviso informativo

Conteúdo informativo. Estudos, consultas e projetos legislativos não são tratados aqui como normas finais. A análise de um uso concreto pode ser apresentada pelo canal institucional de contato.

Referências

Fontes e referências oficiais

Fontes oficiais declaradas para a revisão deste conteúdo.

  1. LGPD — princípios, hipóteses legais, direitos e segurança
  2. ANPD — Radar Tecnológico nº 3, Inteligência Artificial Generativa
  3. Resolução CD/ANPD nº 19/2024 — transferências internacionais, texto consolidado
  4. ANPD — transferências internacionais de dados
  5. ANPD — Agenda Regulatória, iniciativa de inteligência artificial

Serviço relacionado

Conheça o escopo da atuação relacionado ao tema, seus documentos e limites.

Artigos relacionados

Próximo passo

Apresente o contexto da sua empresa.

O atendimento começa pela compreensão dos fatos, documentos e objetivos da demanda.

Falar sobre a demanda