A IA generativa trouxe uma pergunta nova e incômoda para o jurídico: quando alguém cola dados de clientes num chat de IA, o que acontece com eles? A resposta depende da ferramenta, da conta e das regras em vigor, e é justamente isso que a maioria das empresas ainda não sabe responder.
O que acontece com o dado
Quando um dado entra numa ferramenta de IA, ele pode seguir caminhos bem diferentes:
- Processado e descartado. Em contas corporativas bem configuradas, o conteúdo serve só para gerar a resposta e não alimenta o treinamento do modelo.
- Guardado no histórico. Muitas ferramentas mantêm as conversas por dias ou meses, em servidores do fornecedor, muitas vezes fora do país.
- Usado para treinar. Em versões gratuitas e contas pessoais, os termos de uso costumam permitir que o conteúdo ajude a melhorar o modelo.
- Repassado para outros sistemas. Agentes e integrações podem enviar o dado a ferramentas de terceiros, como e-mail, CRM ou servidores MCP.
A pergunta não é se a empresa usa IA. É se ela consegue mostrar, com evidência, para onde foi cada dado pessoal.
Os pontos de atenção para jurídico e DPO
Usar dados pessoais em IA exige base legal clara. Para dados sensíveis, como saúde e biometria, a exigência é maior.
Só o necessário deve chegar ao modelo. Documentos, dados de saúde e dados financeiros podem ser mascarados antes.
A maioria dos modelos roda fora do país. Isso exige garantias contratuais e transparência com o titular.
Retenção, uso para treino e subcontratados precisam estar no contrato, não só nos termos do site do fornecedor.
A empresa precisa registrar as operações e conseguir mostrar o que foi enviado, por quem e para onde.
Acesso, correção e eliminação continuam valendo, mesmo quando o dado passou por uma ferramenta de IA.
E fora do Brasil?
No Brasil, a referência é a LGPD (Lei 13.709/2018), fiscalizada pela ANPD. Chile, Peru, Colômbia, México e Argentina também têm leis de proteção de dados com princípios muito parecidos: finalidade, minimização, segurança, transparência e responsabilização.
Para empresas que operam em vários países, a boa notícia é que o mesmo conjunto de controles atende à maior parte das exigências. O que muda são detalhes de prazos, autoridades e transferência internacional.
Por onde começar
- Saber onde a IA está. Montar um inventário de ferramentas, contas e agentes que recebem dados da empresa.
- Separar conta pessoal de corporativa. As contas corporativas costumam ter termos melhores. As pessoais precisam ser redirecionadas para a ferramenta aprovada.
- Mascarar antes de enviar. Dados pessoais e credenciais são substituídos automaticamente antes de chegar ao modelo.
- Guardar a evidência. Cada envio fica registrado, pronto para responder a um titular ou a uma fiscalização.
Este artigo é informativo e não substitui a orientação de um advogado.