Início/ Direito Digital & LGPD/ LGPD e IA: risco legal
Direito · Digital, LGPD & Privacidade

LGPD e IA: o que toda empresa precisa saber para usar Inteligência Artificial sem risco legal

A IA não abre uma exceção na Lei Geral de Proteção de Dados — e a ANPD já colocou o tema no topo da fiscalização para 2026-2027. Veja os princípios, o que já é obrigatório hoje e um checklist prático de compliance.

🧠
Alonso de Carli Moro
Atualizado em 2026-08-28 · ⏱ 9 min de leitura
ℹ️
Conteúdo educativo e informativo. Este artigo aborda o uso de IA sob a ótica jurídica com base na legislação vigente e não constitui parecer ou consultoria jurídica. A conformidade legal é de responsabilidade de cada organização — em caso de dúvida, consulte um advogado habilitado.

Toda empresa que usa um chatbot de atendimento, uma ferramenta de IA para triagem de currículos ou um assistente que resume e-mails de clientes está, tecnicamente, fazendo tratamento de dados pessoais — e a Lei Geral de Proteção de Dados (Lei 13.709/2018) não faz distinção nenhuma entre "tratamento manual" e "tratamento por IA". A lei já existia antes da IA generativa se popularizar, e continua valendo integralmente para ela.

A diferença é que, em 2026, isso deixou de ser uma questão teórica. A Autoridade Nacional de Proteção de Dados (ANPD) colocou inteligência artificial e tecnologias emergentes como um dos quatro eixos prioritários do seu Mapa de Temas para o biênio 2026-2027 — e já abriu investigações formais contra empresas de IA por suspeita de uso indevido de dados pessoais. Neste guia, você vai entender os princípios que se aplicam, o que a LGPD já exige sobre decisões automatizadas mesmo sem regulamentação específica, e sair com um checklist prático de compliance.

A proteção de dados pessoais nasceu como evolução do direito à privacidade: não apenas "ser deixado em paz", mas ter controle real sobre o que acontece com as próprias informações — o conceito de autodeterminação informativa.

Base teórica: de Danilo Doneda à LGPD

Para entender por que a LGPD trata dados pessoais com tanto rigor, vale conhecer a origem doutrinária da lei. Danilo Doneda, doutor em Direito Civil pela UERJ, é considerado o principal nome da formação da proteção de dados pessoais no Brasil — coordenou a redação do anteprojeto que deu origem à LGPD enquanto trabalhava no Ministério da Justiça (2011-2015), e sua obra Da Privacidade à Proteção de Dados Pessoais (2006, com edições atualizadas em 2019) é a referência acadêmica mais citada sobre o tema no país.

📚 Base teórica

A tese central de Doneda é que a privacidade evoluiu de um conceito passivo ("direito de ser deixado em paz") para um conceito ativo: o direito da pessoa de controlar o que acontece com seus próprios dados, mesmo depois de compartilhá-los. É esse princípio — chamado de autodeterminação informativa — que fundamenta praticamente todos os direitos que a LGPD garante ao titular dos dados: acesso, correção, eliminação e, especialmente relevante para IA, a revisão de decisões automatizadas (art. 20).

Quando uma empresa usa IA para processar dados de clientes ou funcionários, ela não está diante de uma zona cinzenta — está diante do mesmo arcabouço de direitos que a LGPD já garante há anos, aplicado a uma tecnologia nova.

Referências: DONEDA, Danilo. Da Privacidade à Proteção de Dados Pessoais: Fundamentos da Lei Geral de Proteção de Dados, 2ª ed. São Paulo: Revista dos Tribunais, 2019; Lei nº 13.709/2018 (LGPD).

Os princípios da LGPD que toda empresa precisa aplicar ao usar IA

O artigo 6º da LGPD lista os princípios que orientam qualquer tratamento de dados. Três merecem atenção redobrada quando o "tratamento" é feito por um sistema de IA:

🎯 Finalidade e necessidade
Os dados usados por uma IA só podem servir ao propósito específico e informado ao titular — não é permitido reaproveitar dados coletados para um fim (ex: emitir nota fiscal) para treinar ou alimentar um modelo de IA sem base legal e finalidade compatível.
⚖️ Não discriminação (art. 6º, IX)
A LGPD proíbe expressamente o tratamento de dados para fins discriminatórios ilícitos ou abusivos. Um modelo de IA que reproduz vieses históricos presentes nos dados de treinamento — por exemplo, favorecendo um perfil demográfico em decisões de crédito ou contratação — pode configurar violação direta deste princípio, independentemente de intenção.
🔍 Transparência
O titular tem direito a informações claras sobre o uso que sua empresa faz de IA no tratamento dos dados dele — inclusive quando essa informação afeta produtos, preços ou decisões que recebe.

Toda empresa precisa de uma base legal (art. 7º da LGPD) para tratar dados pessoais — usar IA não cria uma base nova, você ainda precisa se apoiar em uma das hipóteses já previstas na lei. Na prática, duas se destacam para uso de IA:

  • Consentimento (art. 7º, I): obrigatório quando o tratamento envolve dados sensíveis (saúde, origem étnica, orientação sexual, dados biométricos etc.) processados por IA — precisa ser específico, informado e destacado das demais cláusulas contratuais.
  • Legítimo interesse (art. 7º, IX): a base mais usada para automação de processos internos, mas exige um Relatório de Impacto de Legítimo Interesse (RLI) documentado — a ANPD já sinalizou que um RLI genérico, copiado de modelo, é considerado nulo e agrava a dosimetria de eventual multa.

Decisões automatizadas: o direito de revisão já vale, mesmo sem regulamentação

O artigo 20 da LGPD garante ao titular o direito de solicitar revisão de decisões tomadas exclusivamente por tratamento automatizado que afetem seus interesses — negativa de crédito, triagem de currículo, precificação personalizada. Na prática, isso significa que sistemas automatizados devem estar preparados para oferecer explicações claras, acessíveis e não técnicas sobre os critérios usados na decisão — não basta dizer "o algoritmo decidiu assim". A regulamentação de como esse direito deve ser operacionalizado ainda está em desenvolvimento pela ANPD, que já sinalizou o tema como um dos eixos prioritários de fiscalização para o biênio 2026-2027.

Isso é um desafio técnico real para modelos de "caixa-preta" (deep learning complexo), e vem impulsionando a adoção de técnicas de IA explicável (XAI) em sistemas usados para decisões que afetam pessoas.

⚠️ A fiscalização já é real — não é hipótese

Em julho de 2024, a ANPD suspendeu preventivamente o uso de dados de usuários brasileiros pela Meta para treinar seus modelos de IA generativa, por falta de transparência adequada. A empresa só retomou o uso em agosto, depois de a ANPD aprovar um Plano de Conformidade exigindo aviso claro aos usuários, prazo mínimo de 30 dias entre a notificação e o início do treinamento, mecanismo simplificado de oposição (opt-out), e o compromisso de não usar dados de contas de menores de 18 anos para essa finalidade. Não foi caso isolado: a autoridade também já abriu investigação formal contra outro sistema de IA por suspeita de violação à LGPD, com recomendação conjunta da ANPD, do Ministério Público Federal e da Senacon.

4 eixosprioritários de fiscalização da ANPD para 2026-2027, com IA entre eles
30 diasprazo mínimo de aviso exigido da Meta antes de usar dados pessoais para treinar IA
🏛️ O que vem por aí: Marco Legal da IA

O PL 2338/2023, conhecido como Marco Legal da Inteligência Artificial, foi aprovado pelo Senado em dezembro de 2024 e segue em tramitação na Câmara dos Deputados, ainda sem votação final até a publicação deste artigo. O texto propõe um modelo inspirado no AI Act europeu: classificação de sistemas de IA por nível de risco, direitos de transparência e contestação para os afetados, e multas que podem chegar a R$ 50 milhões por infração.

Importante: o Marco Legal ainda não está em vigor. Mas suas obrigações prováveis já influenciam como empresas sérias estão se preparando — a LGPD continua sendo a lei que vale hoje, agora com fiscalização de IA como prioridade declarada.

Referências: PL 2338/2023 (Senado Federal); Lei nº 13.709/2018 (LGPD), art. 20; ANPD, Resolução CD/ANPD nº 30/2025 (Mapa de Temas Prioritários 2026-2027).

Checklist de compliance: 7 passos para usar IA sem risco

  • Mapeie o fluxo de dados: identifique exatamente quais dados pessoais entram em cada ferramenta de IA usada pela empresa, e para quê.
  • Escolha e documente a base legal: consentimento para dados sensíveis, legítimo interesse com RLI específico (não genérico) para os demais casos.
  • Anonimize antes de usar IAs públicas: remova identificadores diretos antes de inserir dados de clientes ou funcionários em ferramentas de uso geral.
  • Verifique o contrato do fornecedor de IA: onde os dados são processados (transferência internacional), se são usados para treinar o modelo do fornecedor, e por quanto tempo são retidos.
  • Garanta revisão humana para decisões automatizadas: obrigação direta do art. 20 da LGPD — a explicação deve ser acessível e não técnica, não apenas "o algoritmo decidiu assim".
  • Elabore o RIPD quando o uso for de alto risco: obrigatório antes de iniciar o tratamento, com mapeamento de riscos e medidas de mitigação.
  • Documente tudo: políticas internas, treinamentos e decisões tomadas são sua principal defesa em uma fiscalização.
💡 A regra que resume tudo

A IA não cria uma exceção à LGPD. Todo dado pessoal que passa por um sistema de inteligência artificial continua protegido pelas mesmas regras de sempre — só que agora com a ANPD de olho, prioritariamente, nesse exato ponto.

Referências
  • DONEDA, Danilo. Da Privacidade à Proteção de Dados Pessoais: Fundamentos da Lei Geral de Proteção de Dados, 2ª ed. São Paulo: Revista dos Tribunais, 2019.
  • Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), arts. 6º, 7º e 20.
  • ANPD. Resolução CD/ANPD nº 30/2025 — aprova o Mapa de Temas Prioritários de fiscalização (biênio 2026-2027), com Inteligência Artificial entre os quatro eixos.
  • ANPD. Resolução CD/ANPD nº 31/2025 — altera a Agenda Regulatória (biênio 2025-2026).
  • ANPD. Nota Técnica nº 39/2024/FIS/ANPD — Análise do Plano de Conformidade da Meta Platforms Inc. para treinamento de IA generativa.
  • PL 2338/2023 — Marco Legal da Inteligência Artificial, em tramitação na Câmara dos Deputados.
#lgpd #IAeprivacidade #ANPD #compliance
🔐
Alonso de Carli Moro
Conteúdo pesquisado e revisado com base em fontes primárias (LGPD, resoluções da ANPD e doutrina jurídica de referência). Tem uma sugestão de pauta ou encontrou uma informação desatualizada? Fale com a gente.

Não perca nenhum artigo de Direito

Legal tech, LGPD e IA aplicada aos negócios — direto no seu e-mail, sem spam.

[ AGUARDANDO AUTENTICAÇÃO DO USUÁRIO... ]