Pular para o conteúdo
✦ Novidade: Copilot para Microsoft 365 — requisitos, licenças e adoçãoSaiba mais →
← Voltar ao blog

Compliance

IA e transferência internacional de dados: o que avaliar

Uma conta gratuita de IA pode parecer apenas uma ferramenta de produtividade. Para a empresa, cada prompt pode ser uma operação de tratamento de dados. Ao colar um contrato, uma planilha com CPFs ou um chamado de suporte em um serviço externo, a organização precisa saber quem recebe a informação, para qual finalidade, por quanto tempo e em que país ela será processada.

O problema não é ser gratuito

A LGPD não proíbe uma empresa de usar uma IA gratuita. O risco aparece quando o uso ocorre sem finalidade definida, base legal, transparência, segurança e controle do fornecedor. Planos gratuitos normalmente oferecem menos garantias empresariais sobre retenção, administração, auditoria, suporte e uso das entradas para melhoria do serviço.

Mesmo que o funcionário tenha feito o envio, a empresa continua responsável por definir e demonstrar como trata os dados pessoais. O incidente também pode envolver informação confidencial que nunca deveria ter saído do ambiente corporativo.

Enviar dados para fora pode ser transferência internacional

Se o provedor, subcontratado ou infraestrutura estiver fora do Brasil, o fluxo pode caracterizar transferência internacional de dados pessoais. O Regulamento de Transferência Internacional da ANPD, baseado nos artigos 33 a 36 da LGPD, exige mecanismo válido e garantias compatíveis com o nível de proteção brasileiro.

A TI deve confirmar finalidade, países envolvidos, suboperadores, retenção, cláusulas contratuais e procedimento para titulares e incidentes. A localização do dado é elemento de governança; não substitui a análise jurídica e técnica do tratamento.

Dados que não devem ser colados em uma IA pública

  • CPF, RG, dados bancários, saúde e outros dados sensíveis;
  • contratos, propostas, documentos de clientes e funcionários;
  • credenciais, tokens, chaves de API, código-fonte e configurações internas;
  • relatórios de segurança, incidentes, vulnerabilidades e estratégia.

Controles mínimos para a TI

  1. Publicar política de uso aceitável de IA com exemplos claros.
  2. Oferecer alternativa corporativa com identidade, retenção, registros e termos empresariais.
  3. Aplicar SSO, MFA, DLP e bloqueios quando necessários.
  4. Classificar dados e revisar contratos, suboperadores e transferências com jurídico e encarregado.
  5. Registrar incidentes, preservar evidências e treinar usuários.

A LGPD prevê medidas de segurança desde a concepção e sanções que podem incluir multa de até 2% do faturamento, limitada a R$ 50 milhões por infração. O custo de indisponibilidade, vazamento contratual e perda de confiança pode ser maior que o de uma licença corporativa bem governada.

IA pode acelerar o trabalho sem transformar cada colaborador em um canal de exfiltração: dados classificados, fornecedor avaliado, acesso controlado, registros disponíveis e usuários orientados.

Para avaliar uma alternativa corporativa, veja IA no Azure com Microsoft Foundry.

Fontes: ANPD e Lei nº 13.709/2018. Conteúdo informativo; não substitui orientação jurídica.