LGPD e IA: o que a lei exige na prática antes de você colar dado de cliente numa ferramenta
A lei não proíbe usar IA. Ela responsabiliza quem usa. E a diferença entre as duas frases é o que separa uma operação tranquila de uma multa.
A LGPD não menciona inteligência artificial e se aplica integralmente a ela, porque regula o tratamento de dado pessoal independentemente da tecnologia. Na prática isso significa três obrigações: ter uma base legal para cada uso, garantir por contrato o que o fornecedor faz com o que você envia, e conseguir explicar e revisar decisões automatizadas que afetem uma pessoa. A responsabilidade é sempre de quem contrata a ferramenta, não do fornecedor dela.
O que você leva deste artigo
- Colar dado de cliente numa ferramenta de IA é tratamento de dado, com todas as obrigações que isso carrega.
- A responsabilidade é da empresa que usa, e não se transfere para o fornecedor do modelo.
- Plano gratuito e plano corporativo costumam ter políticas de dado diferentes: é o contrato que vale.
- Dado sensível, como saúde e biometria, tem regime mais restrito e quase nunca cabe em ferramenta comum.
- A LGPD dá ao titular o direito de pedir revisão de decisão automatizada que o afete.
- O marco legal específico da IA está em tramitação e não substitui a LGPD, que já vale hoje.
A lei não fala de IA, e vale para IA
A Lei Geral de Proteção de Dados, a Lei 13.709 de 2018, foi escrita antes de a IA generativa existir como produto e não menciona a tecnologia. Isso levou muita gente à conclusão errada de que existe um vazio legal.
Não existe. A LGPD regula o tratamento de dado pessoal, e define tratamento de forma deliberadamente ampla: coletar, usar, acessar, processar, armazenar, transmitir, compartilhar. Se um dado que identifica uma pessoa entra numa ferramenta de IA, houve tratamento, e todas as obrigações se aplicam.
A consequência prática é imediata e desconfortável. Copiar a mensagem de um cliente e colar num assistente para pedir uma resposta melhor é tratamento de dado pessoal, com transferência para um terceiro, muitas vezes para fora do país. Não é um detalhe técnico: é o mesmo enquadramento de mandar a base de clientes para uma empresa de mala direta.
E não é só o assistente de texto. Atendimento, conteúdo, CRM e automação de rotina tratam dado pessoal do mesmo jeito: vale correr a lista de frentes de IA para empresas e perguntar, de cada uma, por onde o dado passa e onde ele para.
E o ponto que decide tudo: a responsabilidade é de quem usa. A empresa que contratou a ferramenta é a controladora dos dados perante a lei e perante o titular. Dizer que o fornecedor é uma multinacional grande não transfere obrigação nenhuma.
A lei não pergunta qual ferramenta você usou. Pergunta com qual fundamento você tratou aquele dado, e a resposta precisa existir antes do uso.
Base legal: a primeira pergunta, não a última
Antes de perguntar se é seguro, a lei manda perguntar outra coisa: com qual fundamento você está tratando esse dado? A LGPD lista dez bases legais, e toda operação precisa se apoiar em uma delas. Não existe tratamento sem base.
As que mais aparecem em uso de IA são três. Execução de contrato cobre o que é necessário para entregar o que o cliente contratou: usar o histórico dele para responder a dúvida dele se apoia bem aqui. Legítimo interesse cobre usos razoáveis que o titular esperaria, e exige uma avaliação documentada de que o benefício não atropela os direitos da pessoa. Consentimento é a mais frágil, porque pode ser retirado a qualquer momento e precisa ser específico e comprovável.
O erro mais comum é usar consentimento genérico como solução para tudo. Uma cláusula de aceite dizendo que a empresa pode usar os dados para melhorar serviços não sustenta enviar o prontuário de um paciente a um assistente estrangeiro. Consentimento precisa ser informado sobre aquele uso específico.
O segundo erro é assumir que uma base legal cobre um uso novo. Você coletou o telefone para entregar o pedido; usar esse telefone para uma campanha de reativação é outra finalidade, e provavelmente outra base. Finalidade nova exige análise nova.
O que o contrato do fornecedor precisa dizer
Aqui está a verificação prática de maior retorno, e ela leva vinte minutos. Plano gratuito, plano pessoal e plano corporativo da mesma ferramenta costumam ter políticas de dado diferentes. É o contrato do seu plano específico que vale, não a reputação da marca.
Quatro perguntas objetivas para fazer a qualquer fornecedor, e a resposta precisa estar escrita, não em uma página de perguntas frequentes: o conteúdo que eu envio pode ser usado para treinar modelos? Por quanto tempo ele fica armazenado? Em qual país ele é processado? Quem, dentro da sua empresa, pode acessá-lo?
Planos corporativos costumam responder bem a essas quatro, com compromisso contratual de não usar o conteúdo em treinamento e prazos de retenção definidos. Planos gratuitos frequentemente não, e é exatamente esse o plano que a equipe usa por conta própria quando ninguém definiu uma política interna.
Some a isso a transferência internacional. A maior parte dessas ferramentas processa fora do Brasil, e a LGPD exige garantias para isso, tipicamente por cláusulas contratuais adequadas. Um contrato corporativo sério traz esse capítulo; um cadastro feito com e-mail pessoal não traz nada.
- O conteúdo enviado pode ser usado em treinamento? Precisa estar escrito que não.
- Qual o prazo de retenção e como pedir exclusão?
- Em qual país o processamento acontece e com quais garantias contratuais?
- Quem tem acesso ao conteúdo do lado do fornecedor, e sob qual registro?
- Existe acordo específico de tratamento de dados assinado com a sua empresa?
Dado sensível: o degrau em que quase todo mundo tropeça
A LGPD cria uma categoria com regime mais restrito, e ela pega muita empresa de surpresa porque a lista é mais ampla do que a intuição sugere.
São dados sensíveis os que revelam origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, além de dado referente a saúde, à vida sexual, e dado genético ou biométrico.
Isso alcança muito mais gente do que parece. Clínica, consultório, laboratório, academia, nutricionista, psicólogo, plano de saúde, mas também um sistema de ponto por reconhecimento facial numa fábrica, ou uma loja que registra a restrição alimentar do cliente. Tudo isso é dado sensível, e o rol de bases legais aplicáveis é menor e mais exigente.
A recomendação prática, e ela é conservadora de propósito: dado sensível não entra em ferramenta de IA sem contrato específico, avaliação de impacto e uma decisão consciente de quem responde pela empresa. Não é um caso de testar e ver no que dá, porque o dano de um vazamento aqui não se conserta com pedido de desculpas.
Decisão automatizada: o artigo que mais importa para IA
Existe um trecho da LGPD que parece escrito para o momento atual, embora seja de 2018: o titular tem direito a solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem os seus interesses.
A lei dá exemplos que hoje soam familiares: decisões destinadas a definir perfil pessoal, profissional, de consumo e de crédito. Se um sistema automatizado nega crédito, recusa um cadastro, classifica um cliente numa faixa de risco ou descarta um currículo, a pessoa afetada pode pedir revisão.
Isso impõe duas obrigações concretas a quem constrói. Primeira, registro: você precisa conseguir reconstruir por que aquela decisão foi tomada naquele caso específico, o que exige guardar a entrada, a saída e o critério usado. Segunda, caminho de revisão: precisa existir uma forma prática de a pessoa pedir revisão e de alguém revisar de fato.
Aqui aparece um problema técnico real e vale ser honesto sobre ele. Modelos de linguagem não explicam a própria decisão de forma auditável: pedir ao modelo que justifique produz uma explicação plausível, não necessariamente a razão verdadeira. Por isso, em decisão que afeta pessoa, o desenho seguro é usar regra determinística em código para decidir e a IA para explicar em português, nunca o contrário. É a mesma regra que vale para dinheiro, detalhada em alucinação de IA.
O marco legal da IA, que ainda não é lei
Circula muita confusão sobre isso, então vale a situação exata. O PL 2338/2023, que cria o marco legal da inteligência artificial no Brasil, foi aprovado pelo Plenário do Senado em 10 de dezembro de 2024 e seguiu para a Câmara dos Deputados, onde tramita desde 2025 numa comissão especial e ainda aguarda votação final.
O texto aprovado no Senado segue a lógica do modelo europeu: classifica sistemas de IA por nível de risco, com uma categoria de risco excessivo que fica proibida e uma de alto risco com obrigações reforçadas; estabelece direitos de quem é afetado, como informação, explicação e contestação; e prevê uma estrutura de governança e sanções.
Duas conclusões práticas. A primeira: enquanto isso tramita, a LGPD já vale, e ela é hoje o instrumento com o qual a autoridade atua. Esperar o marco legal para se organizar é esperar para cumprir uma lei que já está em vigor desde 2020, com sanções aplicáveis desde 2021.
A segunda: quem já organizou base legal, contrato de fornecedor, registro de decisão e caminho de revisão vai encontrar o marco legal como um ajuste, e não como uma reforma. Praticamente tudo que o texto exige em transparência e contestação já se sustenta em obrigações que existem hoje.
O mínimo que uma empresa precisa fazer esta semana
Sem virar projeto de compliance, cinco medidas que cabem em uma semana e resolvem a maior parte da exposição real.
Descubra o que já está acontecendo. Provavelmente a sua equipe já usa IA com dado de cliente, em conta pessoal, sem ninguém saber. Perguntar sem tom de acusação é o primeiro passo, e costuma ser revelador.
Escreva uma política de uma página. O que pode ser colado numa ferramenta de IA, o que não pode, qual ferramenta é a autorizada e a quem perguntar em caso de dúvida. Uma página que as pessoas leem vale mais que um manual que ninguém abre.
Centralize numa conta corporativa. Migrar da conta pessoal para um plano com compromisso contratual resolve, de uma vez, treinamento, retenção e controle de acesso. É a medida de melhor relação entre esforço e risco eliminado.
Anonimize por padrão. Na maior parte das tarefas, o modelo não precisa do nome, do CPF nem do telefone para fazer o trabalho. Trocar por marcadores antes de enviar elimina o problema na origem, e frequentemente melhora a resposta, porque tira ruído.
Registre onde decide. Onde a IA participa de decisão que afeta pessoa, guarde entrada, saída e critério, e defina quem revisa quando alguém pedir. Se você quer montar isso junto com o desenho técnico, e não depois, é parte do que a consultoria em IA da ROO3 define no começo do projeto.
Perguntas frequentes
A LGPD proíbe usar inteligência artificial?
Não. A LGPD não menciona IA e não a proíbe: ela regula o tratamento de dado pessoal, qualquer que seja a tecnologia. O que ela exige é base legal para cada uso, transparência, segurança e responsabilidade de quem contrata a ferramenta.
Posso colar dado de cliente no ChatGPT ou em outro assistente?
Depende do plano e da base legal. Em plano pessoal ou gratuito, normalmente não há compromisso contratual sobre uso do conteúdo em treinamento nem sobre retenção, o que torna o envio de dado de cliente arriscado. Com plano corporativo que traga esses compromissos por escrito, e com base legal definida, é viável.
De quem é a responsabilidade se vazar, minha ou do fornecedor?
A empresa que contratou e usa a ferramenta é a controladora dos dados perante a lei e perante o titular. Contratar uma multinacional conhecida não transfere responsabilidade. O contrato pode distribuir obrigações entre as partes, e não retira a sua posição diante de quem teve o dado exposto.
O que são dados sensíveis e por que eles mudam tudo?
São os que revelam origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização religiosa, filosófica ou política, além de saúde, vida sexual, dado genético e biométrico. Eles têm rol de bases legais menor e mais exigente, e não devem entrar em ferramenta de IA sem contrato específico e avaliação de impacto.
Preciso avisar o cliente que uso IA no atendimento?
A LGPD exige transparência sobre o tratamento de dados e dá ao titular o direito de pedir revisão de decisão automatizada que o afete. Além disso, mentir quando o cliente pergunta diretamente se está falando com um robô cria um problema de confiança que nenhuma economia de atendimento compensa.
O marco legal da IA já está valendo no Brasil?
Não. O PL 2338/2023 foi aprovado pelo Senado em dezembro de 2024 e segue em tramitação na Câmara dos Deputados, aguardando votação final. Enquanto isso, a LGPD já está em vigor desde 2020, com sanções aplicáveis desde 2021, e é o instrumento que vale hoje.
Rodrigo Fávaro
Fundador da ROO3, agência de marketing e tecnologia em São José do Rio Preto. Constrói produtos com IA em produção (Tobia, gerar.app, Pense Mercado) e mantém o AI Benchmark, ranking público de modelos de IA. Veja a consultoria em IA da ROO3.
X @rodmf LinkedIn rodrigofavaroContinue lendo

Automação de WhatsApp com IA: o que dá e o que não dá
Como funciona a automação de WhatsApp com IA, as regras da API oficial da Meta, o que muda na cobrança em outubro...
10 min de leitura
IA para pequena empresa: por onde começar sem perder dinheiro
O caminho prático para uma pequena empresa começar a usar IA: como escolher a primeira tarefa, o que medir, quanto...
11 min de leitura
Alucinação de IA: por que ela inventa e como reduzir isso
O que é alucinação de IA, por que ela acontece por desenho, o que a pesquisa mostra sobre a causa e as técnicas...
10 min de leituraQuer aplicar isso na sua empresa?
A ROO3 faz o diagnóstico do que dá para automatizar primeiro no seu negócio. A conversa inicial é gratuita.