Adoção de IA

IA e LGPD: Como Usar IA Sem Expor Dados

22 de setembro de 2026 · 5 min de leitura

Arte de capa do blog da BOW 360 com fundo escuro, o título 'IA e LGPD' e um ícone de escudo com cadeado em linhas azuis à direita
Neste artigo

A pergunta "e se vazar dado de cliente?" trava mais decisões sobre IA do que qualquer dúvida sobre custo — e quase sempre vem junto de outra: IA e LGPD combinam? A preocupação é legítima. Mas a resposta quase nunca é proibir a ferramenta — é definir, por escrito, o que pode e o que não pode entrar nela.

O que a LGPD tem a ver com IA

A Lei Geral de Proteção de Dados (Lei 13.709/2018) não fala de inteligência artificial especificamente. Ela regula o tratamento de dados pessoais — qualquer informação que identifique uma pessoa, como nome com CPF, telefone, endereço, dado de saúde ou histórico de compra.

Quando alguém da equipe cola esse tipo de informação numa ferramenta de IA, isso é tratamento de dado pessoal. E a responsabilidade continua sendo da empresa que controla o dado, não da ferramenta usada. A fiscalização é da Autoridade Nacional de Proteção de Dados (ANPD), e as sanções previstas incluem advertência, multa de até 2% do faturamento no Brasil no último exercício (limitada a R$ 50 milhões por infração) e até a suspensão do tratamento de dados.

Onde o risco realmente está

O cenário de maior risco raramente é a ferramenta que a empresa contratou. É a que a equipe usa por conta própria: conta pessoal gratuita, aberta no celular, para "adiantar" uma resposta ou resumir uma planilha de clientes. Ninguém sabe o que foi colado ali, nem o que o fornecedor faz com aquilo.

Esse uso por fora quase sempre nasce de um vazio, não de má-fé. Quando a empresa não oferece ferramenta aprovada nem regra clara, a equipe resolve do jeito que dá. É o mesmo padrão descrito em por que sua equipe não usa a IA da empresa: o problema costuma estar em como a IA chegou até as pessoas, não nas pessoas.

O que pode e o que não pode colar numa ferramenta de IA

Pode entrar (com ferramenta aprovada)Não deve entrar
Texto genérico: modelo de e-mail, roteiro, postNome de cliente junto com CPF, RG ou endereço
Dados anonimizados, sem como identificar a pessoaDado de saúde, biometria, convicção religiosa ou opinião política
Documentos públicos e material de marketingContrato com cliente identificado
Números agregados ("vendas do mês por região")Dados bancários, de cartão ou financeiros individuais
Processos internos sem dado pessoalSenhas e credenciais de acesso a sistemas

A regra prática: se a informação permite saber de quem se trata, ela só entra numa ferramenta que a empresa contratou, configurou e sabe onde o dado fica. Se a pergunta pode ser feita sem o dado pessoal ("reescreva esta resposta para um cliente que reclamou de atraso"), faça sem ele.

Conta pessoal x conta empresarial

Em muitas ferramentas de IA, planos gratuitos ou individuais podem usar as conversas para melhorar o modelo, dependendo da configuração escolhida pelo usuário. Planos empresariais costumam não usar os dados para esse fim por padrão, e dão à empresa controle sobre quem tem acesso, o que fica registrado e como desligar a conta de quem sai do time.

As condições mudam de fornecedor para fornecedor, então a checagem é simples: antes de liberar uma ferramenta, ler nos termos de uso se os dados são usados para treinamento, onde ficam armazenados e se é possível apagá-los.

O mesmo vale para agentes de IA que atendem clientes no WhatsApp: eles tratam dado pessoal o tempo todo. Um projeto bem feito define desde o início o que o agente pode ver, o que ele registra e quando passa a conversa para uma pessoa. O artigo o que é um agente de IA explica como ele funciona, e IA no atendimento ao cliente mostra onde ele deve devolver a conversa para um humano.

Quer uma política de uso de IA que proteja os dados sem travar a equipe?

Política de uso de IA em 5 regras

Não precisa ser um documento de 20 páginas. Uma política que cabe numa folha e que todo mundo leu protege mais do que um manual que ninguém abriu.

  1. Ferramentas liberadas. Lista das ferramentas de IA aprovadas, de preferência em conta empresarial. O que não está na lista não é usado com dado da empresa.
  2. O que nunca entra. Dado pessoal identificável de cliente ou funcionário, dado sensível, credenciais e contratos — exceto em ferramenta aprovada especificamente para isso.
  3. Revisão humana. Todo texto gerado por IA que vai para cliente passa por uma pessoa antes de ser enviado.
  4. Responsável definido. Uma pessoa responde por dúvidas e aprova ferramentas novas. Sem dono, a política vira letra morta.
  5. Treinamento na entrada. Quem entra no time aprende a política junto com a ferramenta, não depois do primeiro problema.

Treinamento também é proteção de dados

Política sem treinamento vira um PDF esquecido na pasta compartilhada. A equipe precisa ver, com exemplos da própria rotina, a diferença entre uma pergunta segura e uma que expõe o cliente. É o mesmo raciocínio de sem treinamento, a licença vira custo morto: a ferramenta sozinha não muda o comportamento. Ao avaliar um fornecedor, vale incluir segurança de dados entre os critérios do checklist para escolher treinamento de IA.

Ignorar o tema também aparece entre os erros comuns ao implementar IA na empresa: o risco não aparece no primeiro mês, e quando aparece, já existe uso espalhado sem controle. Para empresas pequenas, que não têm jurídico interno, o guia IA para pequenas empresas mostra por onde começar sem abrir essa porta.

Este artigo é orientação prática de operação, não parecer jurídico. Empresas que tratam dado sensível em volume devem validar a política com o jurídico ou com o encarregado de dados. Para entender onde a IA faz sentido na sua operação e como estruturar o uso com segurança desde o início, o diagnóstico gratuito da BOW 360 é o ponto de partida — e o FAQ da página principal responde as dúvidas mais comuns sobre os formatos de atuação.

Perguntas frequentes

Usar IA na empresa viola a LGPD?

Não por si só. A LGPD não proíbe o uso de IA — ela regula como dados pessoais são tratados. O risco aparece quando dado pessoal de cliente ou funcionário é inserido numa ferramenta sem base legal, sem controle de quem acessa ou sem saber o que o fornecedor faz com esse dado.

Funcionário pode usar ChatGPT ou outra IA no trabalho?

Pode, desde que existam regras claras. O mais seguro é a empresa definir quais ferramentas estão liberadas, preferir contas empresariais às pessoais e deixar explícito que dado identificável de cliente — nome com CPF, dado de saúde, informação financeira — não entra em ferramenta não aprovada.

Qual a diferença entre conta pessoal e conta empresarial de uma ferramenta de IA?

Em muitas ferramentas, planos gratuitos ou individuais podem usar as conversas para melhorar o modelo, dependendo da configuração. Planos empresariais costumam não usar os dados para esse fim por padrão, além de dar à empresa controle sobre quem acessa e o que fica registrado. As condições variam por fornecedor, então vale confirmar nos termos de uso antes de contratar.

Proibir IA na empresa resolve o risco com dados?

Normalmente não. Quando a ferramenta é proibida sem alternativa, parte da equipe continua usando por conta própria, em contas pessoais e sem nenhuma regra — o cenário de maior risco. Liberar ferramentas aprovadas, com política clara e treinamento, costuma proteger mais do que a proibição.

Este artigo substitui uma orientação jurídica sobre LGPD?

Não. O conteúdo é uma orientação prática de operação, não parecer jurídico. Empresas que tratam dados sensíveis em volume — saúde, financeiro, dados de menores — devem validar a política de uso de IA com o jurídico ou com o encarregado de dados (DPO).

Quer ver como isso se aplica na operação da sua empresa? Fala com a gente no WhatsApp.

Compartilhar:

Leia também