A pergunta "e se vazar dado de cliente?" trava mais decisões sobre IA do que qualquer dúvida sobre custo — e quase sempre vem junto de outra: IA e LGPD combinam? A preocupação é legítima. Mas a resposta quase nunca é proibir a ferramenta — é definir, por escrito, o que pode e o que não pode entrar nela.
O que a LGPD tem a ver com IA
A Lei Geral de Proteção de Dados (Lei 13.709/2018) não fala de inteligência artificial especificamente. Ela regula o tratamento de dados pessoais — qualquer informação que identifique uma pessoa, como nome com CPF, telefone, endereço, dado de saúde ou histórico de compra.
Quando alguém da equipe cola esse tipo de informação numa ferramenta de IA, isso é tratamento de dado pessoal. E a responsabilidade continua sendo da empresa que controla o dado, não da ferramenta usada. A fiscalização é da Autoridade Nacional de Proteção de Dados (ANPD), e as sanções previstas incluem advertência, multa de até 2% do faturamento no Brasil no último exercício (limitada a R$ 50 milhões por infração) e até a suspensão do tratamento de dados.
Onde o risco realmente está
O cenário de maior risco raramente é a ferramenta que a empresa contratou. É a que a equipe usa por conta própria: conta pessoal gratuita, aberta no celular, para "adiantar" uma resposta ou resumir uma planilha de clientes. Ninguém sabe o que foi colado ali, nem o que o fornecedor faz com aquilo.
Esse uso por fora quase sempre nasce de um vazio, não de má-fé. Quando a empresa não oferece ferramenta aprovada nem regra clara, a equipe resolve do jeito que dá. É o mesmo padrão descrito em por que sua equipe não usa a IA da empresa: o problema costuma estar em como a IA chegou até as pessoas, não nas pessoas.
O que pode e o que não pode colar numa ferramenta de IA
| Pode entrar (com ferramenta aprovada) | Não deve entrar |
|---|---|
| Texto genérico: modelo de e-mail, roteiro, post | Nome de cliente junto com CPF, RG ou endereço |
| Dados anonimizados, sem como identificar a pessoa | Dado de saúde, biometria, convicção religiosa ou opinião política |
| Documentos públicos e material de marketing | Contrato com cliente identificado |
| Números agregados ("vendas do mês por região") | Dados bancários, de cartão ou financeiros individuais |
| Processos internos sem dado pessoal | Senhas e credenciais de acesso a sistemas |
A regra prática: se a informação permite saber de quem se trata, ela só entra numa ferramenta que a empresa contratou, configurou e sabe onde o dado fica. Se a pergunta pode ser feita sem o dado pessoal ("reescreva esta resposta para um cliente que reclamou de atraso"), faça sem ele.
Conta pessoal x conta empresarial
Em muitas ferramentas de IA, planos gratuitos ou individuais podem usar as conversas para melhorar o modelo, dependendo da configuração escolhida pelo usuário. Planos empresariais costumam não usar os dados para esse fim por padrão, e dão à empresa controle sobre quem tem acesso, o que fica registrado e como desligar a conta de quem sai do time.
As condições mudam de fornecedor para fornecedor, então a checagem é simples: antes de liberar uma ferramenta, ler nos termos de uso se os dados são usados para treinamento, onde ficam armazenados e se é possível apagá-los.
O mesmo vale para agentes de IA que atendem clientes no WhatsApp: eles tratam dado pessoal o tempo todo. Um projeto bem feito define desde o início o que o agente pode ver, o que ele registra e quando passa a conversa para uma pessoa. O artigo o que é um agente de IA explica como ele funciona, e IA no atendimento ao cliente mostra onde ele deve devolver a conversa para um humano.
Política de uso de IA em 5 regras
Não precisa ser um documento de 20 páginas. Uma política que cabe numa folha e que todo mundo leu protege mais do que um manual que ninguém abriu.
- Ferramentas liberadas. Lista das ferramentas de IA aprovadas, de preferência em conta empresarial. O que não está na lista não é usado com dado da empresa.
- O que nunca entra. Dado pessoal identificável de cliente ou funcionário, dado sensível, credenciais e contratos — exceto em ferramenta aprovada especificamente para isso.
- Revisão humana. Todo texto gerado por IA que vai para cliente passa por uma pessoa antes de ser enviado.
- Responsável definido. Uma pessoa responde por dúvidas e aprova ferramentas novas. Sem dono, a política vira letra morta.
- Treinamento na entrada. Quem entra no time aprende a política junto com a ferramenta, não depois do primeiro problema.
Treinamento também é proteção de dados
Política sem treinamento vira um PDF esquecido na pasta compartilhada. A equipe precisa ver, com exemplos da própria rotina, a diferença entre uma pergunta segura e uma que expõe o cliente. É o mesmo raciocínio de sem treinamento, a licença vira custo morto: a ferramenta sozinha não muda o comportamento. Ao avaliar um fornecedor, vale incluir segurança de dados entre os critérios do checklist para escolher treinamento de IA.
Ignorar o tema também aparece entre os erros comuns ao implementar IA na empresa: o risco não aparece no primeiro mês, e quando aparece, já existe uso espalhado sem controle. Para empresas pequenas, que não têm jurídico interno, o guia IA para pequenas empresas mostra por onde começar sem abrir essa porta.
Este artigo é orientação prática de operação, não parecer jurídico. Empresas que tratam dado sensível em volume devem validar a política com o jurídico ou com o encarregado de dados. Para entender onde a IA faz sentido na sua operação e como estruturar o uso com segurança desde o início, o diagnóstico gratuito da BOW 360 é o ponto de partida — e o FAQ da página principal responde as dúvidas mais comuns sobre os formatos de atuação.