TERA

Gestão e transformação digital Artigo

LGPD e IA: checklist para gestores de empresas médias

Oito perguntas para fazer antes de colocar IA ou automação para tratar dados pessoais, com os artigos da LGPD conferidos na fonte oficial. Texto informativo, não é orientação jurídica.

Capa tipográfica com o título LGPD e IA e uma lista de verificação com oito itens marcados

Sua equipe quer usar IA para responder clientes, resumir contratos ou classificar pedidos. Aí surge a pergunta que trava a reunião: e a LGPD? Este checklist de LGPD e IA ajuda você a fazer as perguntas certas antes de ligar qualquer ferramenta.

Um aviso importante: este texto é informativo e não é orientação jurídica. Ele organiza pontos da lei para a conversa entre gestão, TI e jurídico. A decisão final sobre o seu caso deve passar por um profissional de direito.

Por que LGPD e IA precisam andar juntas

A Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018) disciplina o tratamento de dados pessoais dentro do seu âmbito de aplicação. Os arts. 3º e 4º definem quando ela se aplica e as exceções; usar IA não cria uma dispensa automática. Pela definição da lei, tratar é quase tudo: coletar, acessar, armazenar, classificar, processar, transferir ou eliminar.

Projetos de IA e automação fazem várias dessas operações de uma vez. Um agente de IA, ou seja, um sistema que lê mensagens e decide a próxima ação, pode receber, guardar e enviar dados a um fornecedor em poucos segundos.

Por isso, a pergunta não é "IA pode ou não pode". A pergunta é: que dados entram, para quê, com qual base legal e quem responde por eles. Se você ainda está decidindo onde usar IA, o guia de IA para empresas ajuda a escolher o caso de uso antes deste checklist.

Todos os artigos citados abaixo foram conferidos no texto da LGPD no Planalto, consultado em 05/10/2026.

Checklist de LGPD e IA em 8 passos

1. Separe dado pessoal de dado sensível

Dado pessoal é qualquer informação ligada a uma pessoa identificada ou identificável (art. 5º, I). Nome, telefone, e-mail e CPF entram aqui.

Dado pessoal sensível é uma categoria mais protegida (art. 5º, II): origem racial ou étnica, religião, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico. Para eles, as hipóteses de tratamento são mais restritas (art. 11).

Na prática, liste os campos que a IA vai receber. Se aparecer algo sensível, como laudo médico em um anexo ou biometria em um cadastro, o projeto precisa de cuidado extra.

2. Defina a finalidade e use só o necessário

A lei pede propósito legítimo, específico e informado ao titular, ou seja, à pessoa dona dos dados (art. 6º, I). Também pede que o tratamento se limite ao mínimo necessário (art. 6º, III).

Para IA, isso significa uma pergunta simples: o modelo precisa mesmo do CPF para responder sobre prazo de entrega? Se não precisa, não envie. Menos dados na entrada é menos risco em todo o resto.

O art. 7º lista dez hipóteses em que o tratamento é permitido. Entre elas estão o consentimento, o cumprimento de obrigação legal, a execução de contrato com o titular e o legítimo interesse do controlador.

Consentimento não é a única porta, e nem sempre é a melhor. Para dados sensíveis, as hipóteses são as do art. 11, mais restritas. Registre qual base sustenta cada uso. Essa escolha é o ponto em que o jurídico mais precisa participar.

4. Deixe claro quem é controlador e quem é operador

Controlador é quem toma as decisões sobre o tratamento (art. 5º, VI). Operador é quem trata os dados em nome do controlador (art. 5º, VII). Quando sua empresa contrata uma ferramenta de IA para atender os próprios clientes, ela tende a ser a controladora.

O operador deve seguir as instruções do controlador (art. 39). Por isso, antes de assinar com um fornecedor de IA, peça respostas por escrito:

  • os dados enviados são usados para treinar modelos do fornecedor?
  • por quanto tempo ficam guardados e como são apagados?
  • há subcontratados que também acessam os dados?
  • em que países os dados são processados?
  • como o fornecedor avisa você em caso de incidente?

A classificação depende do caso concreto. Um fornecedor pode atuar como operador em uma parte do serviço e tomar decisões próprias em outra. Vale ler o contrato com atenção.

5. Verifique a transferência internacional de dados

Serviços de IA podem processar dados fora do Brasil. A transferência internacional só é permitida nos casos do art. 33, como países com proteção adequada ou garantias contratuais, entre elas as cláusulas-padrão contratuais.

A ANPD (Agência Nacional de Proteção de Dados) regulamentou o tema na Resolução CD/ANPD nº 19, de 23 de agosto de 2024. Segundo a página oficial da ANPD sobre transferência internacional, consultada em 05/10/2026, as cláusulas-padrão devem ser usadas sem modificações.

A mesma página informa que o regulamento deu 12 meses, a partir da sua publicação, para incorporar essas cláusulas aos contratos. Ela também informa que, até aquele momento, a União Europeia foi reconhecida como adequada (Resolução nº 32/2026). Como essa lista muda, confira a página na data da sua contratação.

6. Prepare o atendimento aos direitos do titular

O art. 18 garante ao titular, entre outros direitos, confirmação de que há tratamento, acesso, correção, eliminação de dados desnecessários e informação sobre compartilhamento.

Há um ponto que pesa mais em IA: o art. 20 dá ao titular o direito de pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Se a IA aprova, recusa ou classifica pessoas, desenhe desde o início um caminho de revisão.

7. Tenha um plano para incidentes

Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas (art. 46). Se houver incidente que possa causar risco ou dano relevante, o controlador deve comunicar a ANPD e o titular (art. 48).

O prazo e o formato dessa comunicação são definidos pela autoridade, como diz o próprio art. 48. Antes de colocar a IA no ar, defina quem detecta, quem decide e quem comunica. Combine com o fornecedor como ele avisa você.

8. Registre as operações de tratamento

Controlador e operador devem manter registro das operações de tratamento que realizam (art. 37). Para um projeto de IA, o registro pode responder: quais dados, de quem, para qual finalidade, com qual base legal, com quais fornecedores e por quanto tempo.

O art. 41 prevê a indicação de um encarregado pelo controlador, como canal com titulares e com a ANPD, e admite regras da autoridade sobre hipóteses de dispensa. Confirme com o jurídico as regras aplicáveis à sua empresa.

Defina um responsável pela privacidade no projeto mesmo quando houver dispensa.

Resumo do checklist

PerguntaOnde olhar na LGPD
Há dado sensível no fluxo?art. 5º, II, e art. 11
A finalidade está clara e os dados são os mínimos?art. 6º, I e III
Qual base legal sustenta o uso?art. 7º (ou art. 11)
Quem é controlador e quem é operador?art. 5º, VI e VII, e art. 39
Os dados saem do país? Com qual mecanismo?art. 33 e regulamento da ANPD
Como o titular pede revisão de decisão automatizada?art. 18 e art. 20
Quem comunica um incidente?art. 46 e art. 48
O tratamento está registrado?art. 37 e art. 41

Na prática

Este é um exemplo ilustrativo, com uma empresa fictícia. Uma distribuidora média de materiais de construção, no interior de São Paulo, quer um agente de IA no WhatsApp para informar status de pedidos e segunda via de boleto.

No mapeamento, a equipe descobre que o agente precisa de nome, telefone, CNPJ ou CPF e número do pedido. Não há dado sensível no fluxo previsto. Mesmo assim, clientes às vezes mandam fotos de documentos, então o agente passa a orientar que não enviem anexos desse tipo.

A finalidade fica definida: atendimento sobre pedidos já feitos. A base legal é discutida com o advogado da empresa, que analisa a execução de contrato. O CPF deixa de ser enviado ao modelo, porque a consulta interna pode usar o número do pedido após verificar a identidade e a autorização do cliente.

O número do pedido, sozinho, não deve ser tratado como prova de que a pessoa pode acessar os dados.

O fornecedor de IA processa dados fora do Brasil. A distribuidora pede o contrato, confere o mecanismo de transferência e registra quais dados saem, para onde e por quanto tempo ficam guardados.

Por fim, pedidos de cancelamento ou disputa de cobrança vão sempre para uma pessoa. Assim, nenhuma decisão relevante fica só com a máquina. O post sobre agente de IA no WhatsApp detalha outros pontos de avaliação desse tipo de projeto.

Perguntas frequentes

Posso colar dados de clientes em uma ferramenta de IA de uso geral?

Só depois de checar finalidade, base legal, termos de uso e onde os dados são processados. Uma regra interna simples ajuda: nada de dados pessoais em ferramentas que a empresa não contratou formalmente.

Preciso de consentimento para usar IA com dados de clientes?

Não necessariamente. O consentimento é uma das hipóteses do art. 7º, ao lado de outras, como execução de contrato e legítimo interesse. A escolha depende do caso e deve ser validada pelo jurídico.

Posso usar um fornecedor de IA com servidores fora do Brasil?

Pode, desde que a transferência se encaixe em um dos casos do art. 33 da LGPD e siga o regulamento da ANPD. Um dos caminhos previstos são as cláusulas-padrão contratuais.

Automatizar sem IA também exige esses cuidados?

Sim. A LGPD trata de dados pessoais, não de uma tecnologia específica. Uma automação de processos que move dados entre sistemas também é tratamento. Veja mais em automação de processos.

Conclusão

LGPD e IA cabem no mesmo projeto quando a conversa começa cedo: dados mapeados, finalidade clara, base legal escolhida, fornecedor avaliado e um plano para incidentes. Lembre que este checklist não substitui orientação jurídica. Se você quer desenhar um projeto de IA ou automação com esses cuidados desde o início, monte seu briefing e conte o contexto para a equipe da Tera.

Fontes consultadas

Datas de consulta registradas no momento da verificação. Informações de terceiros podem mudar depois disso.