Blogia e lgpd
IA na empresa e LGPD: o que fazer antes de ligar a ferramenta
A LGPD não proíbe usar IA. Ela exige saber explicar a decisão que a máquina tomou, e registrar por escrito quais dados ela usa e para quê.
A conversa sobre inteligência artificial na empresa costuma travar em duas frases opostas, as duas erradas. “A LGPD não deixa” e “isso é só uma ferramenta, não tem nada a ver com lei”. A verdade é mais simples e mais útil: a LGPD não proíbe usar IA, mas exige que você saiba explicar o que o sistema fez e com base em quê.
Este texto é sobre o que fazer antes de ligar a ferramenta, e é curto de propósito. São três obrigações reais, um mito bastante difundido e cinco perguntas para o fornecedor.
O que a LGPD realmente exige de quem usa IA
A palavra “inteligência artificial” não aparece na LGPD. O que aparece é uma situação, e ela descreve exatamente o que uma IA faz: decisão tomada com base em tratamento automatizado de dados pessoais.
O art. 20 da Lei 13.709/2018 dá ao titular o direito de pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, incluindo as que definem perfil pessoal, profissional, de consumo e de crédito. E o § 1º do mesmo artigo obriga o controlador a informar, quando solicitado, os critérios e os procedimentos usados na decisão, resguardados segredo comercial e industrial.
Traduzindo para a mesa do dono: se a máquina decidiu algo sobre uma pessoa, alguém da sua empresa precisa conseguir explicar como. Não é preciso abrir a receita do bolo; é preciso saber dizer quais informações foram consideradas e qual foi o caminho.
Um sistema que nega desconto, prioriza cobrança, aprova cadastro ou filtra currículo, e que ninguém na empresa consegue explicar, é um problema jurídico, não só operacional.
O mito da revisão humana obrigatória
É comum ouvir que a lei obriga uma pessoa a revisar tudo que a IA decide. Não obriga, e vale saber por quê.
O texto original da LGPD, de 2018, dizia que a revisão seria feita por pessoa natural. A Lei 13.853/2019 alterou a LGPD e retirou essa exigência. Hoje, quem faz a revisão pode ser outro sistema.
Isso não torna a revisão humana dispensável na prática. Ela continua sendo a forma mais barata de conseguir explicar uma decisão e de pegar o erro antes de ele chegar ao cliente. A diferença é a razão: você coloca uma pessoa conferindo porque é bom para o negócio, não porque um fiscal vai exigir.
E onde colocar essa pessoa? A regra que funciona é olhar a consequência do erro:
| O que a IA faz | Consequência de errar | Como tratar |
|---|---|---|
| Resume reunião, organiza anotação | Perde-se tempo | Deixe rodar sozinha |
| Rascunha resposta para cliente | Constrangimento | Alguém lê antes de enviar |
| Classifica cliente, define prioridade | Cliente tratado injustamente | Alguém confere, e fica registrado |
| Afeta dinheiro, crédito, contrato ou emprego | Dano à pessoa e risco jurídico | Pessoa decide, a máquina só sugere |
A linha de baixo é inegociável, e não por causa da lei: é porque é a linha em que um erro vira processo.
O relatório de impacto: quando deixa de ser exagero
A LGPD prevê, no art. 5º, inciso XVII, um documento chamado relatório de impacto à proteção de dados pessoais, o RIPD. A ANPD define o RIPD como a documentação que descreve processos de tratamento que podem gerar alto risco à garantia dos princípios gerais de proteção de dados e às liberdades civis e aos direitos fundamentais do titular. Pelo art. 38, a autoridade pode determinar ao controlador que o elabore.
Para a maioria das pequenas e médias empresas, isso soa distante. Vale traduzir: o relatório é a resposta escrita para três perguntas que a empresa deveria saber responder de qualquer jeito.
- Quais dados pessoais esse sistema usa? Nome, CPF, telefone, histórico de compra, conversa de WhatsApp, currículo.
- Como ele trata esses dados e como eles ficam protegidos? Onde ficam guardados, quem acessa, o que o fornecedor faz com eles.
- Qual é o risco para a pessoa, e o que você faz para reduzir? Erro de classificação, vazamento, tratamento desigual, e as medidas contra cada um.
Uma IA que resume ata de reunião interna dificilmente justifica esse trabalho. Uma IA que lê currículo, pontua cliente ou decide quem entra numa fila de cobrança justifica, e o documento é a sua defesa quando alguém perguntar.
O trabalho de escrever isso pela primeira vez leva algumas horas. O trabalho de não ter escrito, quando chega a pergunta, leva meses.
As cinco perguntas para o fornecedor
Faça por escrito, antes de assinar. Um fornecedor sério responde as cinco sem hesitar.
- Onde os dados ficam guardados? País e empresa. Transferência internacional tem regra própria na LGPD.
- Os meus dados são usados para treinar o modelo de vocês? Se a resposta for sim, o seu dado de cliente pode reaparecer em outro lugar. Muitos planos gratuitos funcionam assim.
- Quem, dentro da sua empresa, consegue ver o que passa pelo sistema?
- O que acontece com os dados quando o contrato termina? Apagados em quanto tempo, e com qual comprovação.
- Como eu explico uma decisão que o sistema tomou? Essa é a pergunta do art. 20, e é a que separa fornecedor de ferramenta de fornecedor de problema.
Guarde as respostas junto do contrato. Elas são metade do trabalho do relatório de impacto, se um dia ele for preciso.
O checklist da semana antes de ligar
Nada aqui precisa de advogado para começar, embora o contrato e a política mereçam a revisão de um.
- Escreva em uma página quais ferramentas de IA a equipe já usa hoje. A lista costuma ser maior que a esperada.
- Combine com a equipe o que nunca vai para uma ferramenta: contrato, folha, dado de saúde, documento de cliente. Uma regra clara vale mais que um treinamento longo.
- Para cada uso, escreva a finalidade em uma frase. Se a frase não sai, o uso não está claro o bastante para continuar.
- Marque quais usos afetam dinheiro, crédito, contrato ou emprego de alguém. Nesses, a pessoa decide e a máquina sugere.
- Guarde registro do que o sistema fez: entrada, saída, quem aprovou e quando.
- Peça as cinco perguntas por escrito a cada fornecedor.
O último item da lista é o que mais se paga. Registro é o que transforma “a máquina decidiu” em “aqui está o que ela considerou, quem conferiu e quando”. É a diferença entre responder uma pergunta difícil em cinco minutos ou em cinco semanas.
O ponto que resume tudo
Inteligência artificial na empresa não é um problema de tecnologia nem de lei. É um problema de conseguir explicar.
Se, para cada uso de IA no seu negócio, você souber dizer quais dados entram, para que servem, quem confere e como a decisão foi tomada, você está cumprindo a LGPD e, de quebra, dirigindo a ferramenta em vez de ser dirigido por ela. Se não souber, o risco não é a multa: é descobrir tarde que ninguém entende o que a empresa passou a fazer sozinha.
É isso que a frente de Inteligência chama de IA responsável: útil no dia a dia, validada por gente nos pontos críticos e registrada o bastante para ser explicada. Se a dúvida ainda é qual ferramenta serve para qual tarefa, comece pelo texto sobre a diferença entre automação e IA.
Perguntas que costumam vir junto
A LGPD obriga uma pessoa a revisar o que a inteligência artificial decidiu?
Não. A exigência de que a revisão fosse feita por pessoa natural estava no texto original da LGPD e foi retirada pela Lei 13.853/2019. O que a lei garante hoje, no art. 20, é o direito de pedir revisão de uma decisão automatizada que afete seus interesses, e o dever de a empresa informar os critérios usados, resguardado o segredo comercial. Pessoa revisando é boa prática, não obrigação legal.
Posso usar ChatGPT e ferramentas parecidas com dados de cliente?
Pode, com cuidado e com regra escrita. Antes, responda três coisas: quais dados vão para a ferramenta, com qual base legal, e o que o fornecedor faz com eles depois. O erro mais comum é a equipe colar contrato, folha de pagamento ou lista de clientes numa ferramenta gratuita sem ninguém saber. Uma regra de uma página, combinada com a equipe, evita quase todo o problema.
Preciso fazer relatório de impacto para usar IA?
Depende do que a IA faz. O relatório de impacto, o RIPD, descreve tratamentos que podem gerar alto risco aos direitos do titular, e está previsto nos arts. 5º, XVII, e 38 da LGPD. A ANPD pode determinar que o controlador o elabore. Uma IA que resume reunião interna é uma coisa; uma que classifica cliente, nega crédito ou filtra currículo é outra, e aí o relatório deixa de ser exagero.
O que perguntar ao fornecedor de IA antes de contratar?
Cinco perguntas: onde os dados ficam guardados, se eles são usados para treinar o modelo do fornecedor, quem dentro do fornecedor consegue vê-los, o que acontece com eles quando o contrato acaba, e como a empresa consegue explicar uma decisão que o sistema tomou. Fornecedor que não responde as cinco por escrito está te vendendo um risco junto com a ferramenta.
E se a inteligência artificial errar com um cliente meu?
Quem responde é a sua empresa, não o fornecedor da ferramenta. Perante o cliente e perante a lei, você é quem decidiu usar aquele sistema para aquela finalidade. Por isso as duas defesas que importam são práticas: registrar o que o sistema fez e com base em quê, e colocar gente conferindo nas decisões que afetam dinheiro, crédito, contrato ou emprego de alguém.
De onde vêm os números
- Lei 13.709/2018 (LGPD), art. 20 e § 1º, com a redação dada pela Lei 13.853/2019 (direito à revisão de decisões automatizadas e dever de informar os critérios) (consultado em 12 de setembro de 2026)
- Lei 13.709/2018 (LGPD), art. 38 (a ANPD pode determinar ao controlador a elaboração de relatório de impacto) e art. 5º, inciso XVII (definição do relatório) (consultado em 12 de setembro de 2026)
- ANPD: Relatório de Impacto à Proteção de Dados Pessoais (RIPD), página oficial de orientação ao agente de tratamento (consultado em 12 de setembro de 2026)
- Lei 13.853/2019, que alterou a LGPD e retirou do art. 20 a exigência de que a revisão fosse feita por pessoa natural (consultado em 12 de setembro de 2026)