Falar com um especialista
Blog · Privacidade

Proteção de dados e IA generativa: o que muda quando o dado vai parar num modelo

Um guia em linguagem simples para jurídico, DPO e segurança sobre o que observar quando dados pessoais encontram ferramentas de IA.

Equipe En1gmaOutubro de 20267 min de leitura

A IA generativa trouxe uma pergunta nova e incômoda para o jurídico: quando alguém cola dados de clientes num chat de IA, o que acontece com eles? A resposta depende da ferramenta, da conta e das regras em vigor, e é justamente isso que a maioria das empresas ainda não sabe responder.

O que acontece com o dado

Quando um dado entra numa ferramenta de IA, ele pode seguir caminhos bem diferentes:

  • Processado e descartado. Em contas corporativas bem configuradas, o conteúdo serve só para gerar a resposta e não alimenta o treinamento do modelo.
  • Guardado no histórico. Muitas ferramentas mantêm as conversas por dias ou meses, em servidores do fornecedor, muitas vezes fora do país.
  • Usado para treinar. Em versões gratuitas e contas pessoais, os termos de uso costumam permitir que o conteúdo ajude a melhorar o modelo.
  • Repassado para outros sistemas. Agentes e integrações podem enviar o dado a ferramentas de terceiros, como e-mail, CRM ou servidores MCP.
A pergunta não é se a empresa usa IA. É se ela consegue mostrar, com evidência, para onde foi cada dado pessoal.

Os pontos de atenção para jurídico e DPO

Base legal

Usar dados pessoais em IA exige base legal clara. Para dados sensíveis, como saúde e biometria, a exigência é maior.

Minimização

Só o necessário deve chegar ao modelo. Documentos, dados de saúde e dados financeiros podem ser mascarados antes.

Transferência internacional

A maioria dos modelos roda fora do país. Isso exige garantias contratuais e transparência com o titular.

Contrato com o fornecedor

Retenção, uso para treino e subcontratados precisam estar no contrato, não só nos termos do site do fornecedor.

Registro e evidência

A empresa precisa registrar as operações e conseguir mostrar o que foi enviado, por quem e para onde.

Direitos do titular

Acesso, correção e eliminação continuam valendo, mesmo quando o dado passou por uma ferramenta de IA.

Dado pessoalcliente, funcionário
Mascaramentoantes de sair
mascararbloquearregistrar
Modelo de IAconta aprovada
Evidênciapronta para auditoria
O dado sensível é tratado antes de chegar ao modelo, e tudo fica registrado.

E fora do Brasil?

No Brasil, a referência é a LGPD (Lei 13.709/2018), fiscalizada pela ANPD. Chile, Peru, Colômbia, México e Argentina também têm leis de proteção de dados com princípios muito parecidos: finalidade, minimização, segurança, transparência e responsabilização.

Para empresas que operam em vários países, a boa notícia é que o mesmo conjunto de controles atende à maior parte das exigências. O que muda são detalhes de prazos, autoridades e transferência internacional.

Por onde começar

  1. Saber onde a IA está. Montar um inventário de ferramentas, contas e agentes que recebem dados da empresa.
  2. Separar conta pessoal de corporativa. As contas corporativas costumam ter termos melhores. As pessoais precisam ser redirecionadas para a ferramenta aprovada.
  3. Mascarar antes de enviar. Dados pessoais e credenciais são substituídos automaticamente antes de chegar ao modelo.
  4. Guardar a evidência. Cada envio fica registrado, pronto para responder a um titular ou a uma fiscalização.
Como a En1gma ajuda

Cada dado com destino conhecido.

01
DescobrirQuais ferramentas de IA recebem dados pessoais.
02
GovernarRegras por tipo de dado, ferramenta e conta.
03
ControlarMascaramento automático e registro de cada envio.

A En1gma ajuda jurídico, DPO e segurança a responder a pergunta que importa: para onde foi cada dado. Com a Onyx Security, nossa parceira oficial, mapeamos as ferramentas de IA em uso e quais delas recebem dados pessoais.

Depois, as regras passam a valer na prática: dados pessoais e credenciais mascarados antes de sair, conta pessoal redirecionada para a ferramenta aprovada e cada envio registrado, com relatório pronto para auditoria.

Guardian · ao vivoexemplo ilustrativo
prompt com CPF de cliente · chat externoMascarado
upload de laudo médico · conta pessoalBloqueado
resumo de contrato · conta corporativaLiberado
agente · dados do CRM para e-mail externoAguardando aprovação

Sua empresa consegue provar para onde foram os dados?

Converse com um especialista da En1gma e veja como transformar a política de dados em regra aplicada na IA.

Falar com um especialistaConhecer as soluções
Falar com um especialista