Uma conta gratuita de IA pode parecer apenas uma ferramenta de produtividade. Para a empresa, cada prompt pode ser uma operação de tratamento de dados. Ao colar um contrato, uma planilha com CPFs ou um chamado de suporte em um serviço externo, a organização precisa saber quem recebe a informação, para qual finalidade, por quanto tempo e em que país ela será processada.
O problema não é ser gratuito
A LGPD não proíbe uma empresa de usar uma IA gratuita. O risco aparece quando o uso ocorre sem finalidade definida, base legal, transparência, segurança e controle do fornecedor. Planos gratuitos normalmente oferecem menos garantias empresariais sobre retenção, administração, auditoria, suporte e uso das entradas para melhoria do serviço.
Mesmo que o funcionário tenha feito o envio, a empresa continua responsável por definir e demonstrar como trata os dados pessoais. O incidente também pode envolver informação confidencial que nunca deveria ter saído do ambiente corporativo.
Enviar dados para fora pode ser transferência internacional
Se o provedor, subcontratado ou infraestrutura estiver fora do Brasil, o fluxo pode caracterizar transferência internacional de dados pessoais. O Regulamento de Transferência Internacional da ANPD, baseado nos artigos 33 a 36 da LGPD, exige mecanismo válido e garantias compatíveis com o nível de proteção brasileiro.
A TI deve confirmar finalidade, países envolvidos, suboperadores, retenção, cláusulas contratuais e procedimento para titulares e incidentes. A localização do dado é elemento de governança; não substitui a análise jurídica e técnica do tratamento.
Dados que não devem ser colados em uma IA pública
- CPF, RG, dados bancários, saúde e outros dados sensíveis;
- contratos, propostas, documentos de clientes e funcionários;
- credenciais, tokens, chaves de API, código-fonte e configurações internas;
- relatórios de segurança, incidentes, vulnerabilidades e estratégia.
Controles mínimos para a TI
- Publicar política de uso aceitável de IA com exemplos claros.
- Oferecer alternativa corporativa com identidade, retenção, registros e termos empresariais.
- Aplicar SSO, MFA, DLP e bloqueios quando necessários.
- Classificar dados e revisar contratos, suboperadores e transferências com jurídico e encarregado.
- Registrar incidentes, preservar evidências e treinar usuários.
A LGPD prevê medidas de segurança desde a concepção e sanções que podem incluir multa de até 2% do faturamento, limitada a R$ 50 milhões por infração. O custo de indisponibilidade, vazamento contratual e perda de confiança pode ser maior que o de uma licença corporativa bem governada.
IA pode acelerar o trabalho sem transformar cada colaborador em um canal de exfiltração: dados classificados, fornecedor avaliado, acesso controlado, registros disponíveis e usuários orientados.
Para avaliar uma alternativa corporativa, veja IA no Azure com Microsoft Foundry.
Fontes: ANPD e Lei nº 13.709/2018. Conteúdo informativo; não substitui orientação jurídica.