article

LGPD e IA no provedor: o que pode com dado do cliente

4 min de leitura

🎬 Assista esta matéria

Todo projeto de IA num provedor de internet começa pelo mesmo lugar: a base de assinantes. Chatbot de atendimento, score de cancelamento, roteirização de equipe de campo, análise de chamados — todos rodam sobre dado pessoal. E dado pessoal, no Brasil, tem dono e tem lei.

A boa notícia é que a LGPD não proíbe usar IA. Ela cobra organização. O problema é que a maioria dos provedores pequenos liga a ferramenta primeiro e pensa na base legal depois, quando já não dá para desfazer.

O que a ANPD sinalizou para 2026

Em dezembro de 2025, a Autoridade Nacional de Proteção de Dados publicou seu Mapa de Temas Prioritários para o biênio 2026-2027. São quatro eixos de fiscalização, e um deles é justamente inteligência artificial e tecnologias emergentes, ao lado de direitos dos titulares, proteção de crianças e adolescentes e tratamento de dados pelo poder público.

O plano prevê cerca de 75 ações de fiscalização no período, com um bloco dedicado a IA. Na prática, a autoridade avisou onde vai olhar: se o titular sabe que está falando com uma máquina, se o sistema discrimina grupos, se os dados usados para treinar e alimentar a IA estão protegidos e se decisões automatizadas respeitam o artigo 20 da LGPD.

Esse artigo 20 é o que mais pega provedor desprevenido. Ele garante ao cliente o direito de pedir revisão de decisão tomada só por sistema automatizado quando ela afeta seus interesses. Se o seu score de risco nega uma instalação, muda o plano ofertado ou dispara uma cobrança diferente, alguém precisa conseguir explicar e revisar aquilo.

Cinco providências antes de ligar a IA

1. Escreva a finalidade. Anote, em uma frase, para que cada sistema usa cada dado. “Prever cancelamento a partir de histórico de chamados e atrasos” é finalidade. “Melhorar a experiência” não é. A LGPD exige finalidade específica e informada.

2. Escolha a base legal. Para operar o serviço contratado, execução de contrato costuma bastar. Para marketing e ofertas, legítimo interesse exige teste documentado, e em vários casos o caminho é consentimento. Não misture os dois numa cláusula genérica.

3. Avise que é robô. Transparência é obrigação, não cortesia. O chatbot deve se identificar como automático e oferecer caminho para atendimento humano — o que também conversa com as regras de atendimento da Anatel, que exigem protocolo e rastro de todo contato.

4. Trate registro de conexão como material sensível. Log de conexão é regido pelo Marco Civil da Internet, com guarda obrigatória e sigilo. Ele não é matéria-prima livre para alimentar ferramenta de terceiro. Se o modelo precisa de rede, use dado técnico agregado, não histórico identificado de navegação.

5. Olhe o contrato do fornecedor. Quando o provedor manda dado para uma API de IA, ele segue sendo o controlador. O fornecedor é operador. Verifique onde o dado é processado, por quanto tempo fica retido e se ele é usado para treinar modelos de terceiros — essa cláusula existe e costuma ser configurável nos planos corporativos.

Some a isso o básico: registro das operações de tratamento, encarregado (DPO) indicado e publicado, e plano de resposta a incidente, já que comunicar vazamento à ANPD e aos titulares é obrigação legal.

Nada disso trava o projeto. Um provedor com 8 mil assinantes resolve esses cinco itens em duas semanas de trabalho. O que trava é descobrir a pendência depois que o chatbot já respondeu 40 mil conversas guardando o CPF de todo mundo.

Fontes: ANPD — Mapa de Temas Prioritários 2026-2027 · TELETIME · Lei 13.709/2018 (LGPD)

🎙️ Gostou? Receba só o que te interessa, todo dia

Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.

Montar meu briefing grátis