A LGPD proíbe usar IA na empresa?

A LGPD não proíbe ChatGPT nem exige bloqueio de IA. Ela exige base legal, registro, transparência e controle. Veja artigo por artigo o que se aplica ao uso corporativo de inteligência artificial.

Atualizado em 15 de agosto de 2026 · 13 min de leitura

A resposta curta: a LGPD proíbe alguma ferramenta?

Não. A pergunta que chega ao jurídico quase sempre é “podemos usar ChatGPT?”, e é a pergunta errada — por isso nunca tem uma resposta boa. A LGPD não regula ferramentas. Ela regula o tratamento de dados pessoais.

A mesma ferramenta pode ser perfeitamente regular para revisar um texto de marketing e irregular para resumir a ficha de um paciente. O que muda não é o software: é o dado que entra nele, com que finalidade e sob qual base legal.

A pergunta correta é: que dado pessoal está entrando nessa ferramenta, para quê, com qual base legal, e isso está registrado? Este guia percorre o que a Lei n.º 13.709/2018 exige, artigo por artigo, aplicado ao uso corporativo de inteligência artificial.

Material informativo, não parecer jurídico. Base legal, teste de legítimo interesse e enquadramento de transferência internacional dependem do contexto de cada operação e devem ser validados com o jurídico ou com o encarregado da sua empresa.

Quando a LGPD alcança o uso de IA

O gatilho é a presença de dado pessoal — qualquer informação relacionada a pessoa natural identificada ou identificável (art. 5º, I). No uso cotidiano de IA, o dado pessoal entra por caminhos que raramente são percebidos como tratamento:

  • Nome de cliente ou fornecedor dentro de um e-mail colado para ser resumido.
  • Ata ou transcrição de reunião, que contém nome e voz dos participantes.
  • Currículo enviado para triagem — e aqui pode haver dado sensível.
  • Planilha de folha, avaliação de desempenho, registro de ponto.
  • Base de clientes enviada para “analisar padrões”.
  • Print de tela de sistema interno colado para pedir ajuda com um erro.

Nenhum desses casos parece “tratamento de dados” para quem está com pressa. Todos são. E a escala em que acontecem já é mensurável: o levantamento anual da IBM mediu o efeito específico do uso não aprovado de IA sobre incidentes reais.

49%

dos incidentes que envolveram Shadow AI resultaram em perda ou comprometimento de dados e, em 21%, a organização relatou ter pago multa regulatória. O uso não aprovado de IA tem consequência real sobre o dado que a LGPD protege.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

Quando há dado sensível (art. 5º, II — origem racial, convicção religiosa, opinião política, filiação sindical, dado de saúde, vida sexual, genético ou biométrico), o regime é mais restrito: as bases legais do art. 11 são um conjunto menor e mais exigente que as do art. 7º.

Dado biométrico merece atenção específica em ferramentas de voz. Voz é dado biométrico, e transcrição automática de reunião é hoje uma das entradas de IA mais difundidas nas empresas — normalmente ligada por atualização de um fornecedor que já estava aprovado.

O que a lei exige, artigo por artigo

A tabela abaixo é o mapa que costuma faltar: o que cada artigo pede e como isso aparece, na prática, quando a ferramenta é de IA.

ArtigoExigênciaComo isso aparece no uso de IA
Art. 6ºPrincípios: finalidade, adequação, necessidade, transparência, segurança, prevenção, responsabilização.Necessidade é o mais violado: colar a planilha inteira quando bastavam três colunas é tratamento além do necessário, mesmo com base legal válida.
Art. 7º e 11Base legal para cada operação de tratamento.A base é escolhida por finalidade, não por ferramenta. Uma mesma ferramenta pode operar sob bases diferentes em usos diferentes.
Art. 9ºInformação clara ao titular sobre a finalidade e o compartilhamento.Se dado de cliente vai para um fornecedor de IA, isso precisa estar no aviso de privacidade — e a maioria dos avisos foi escrita antes de a IA entrar na operação.
Art. 18Direitos do titular, incluindo eliminação e informação sobre compartilhamento.É impossível responder “com quem meu dado foi compartilhado” se a empresa não sabe quais ferramentas de IA estão em uso.
Art. 20Direito a revisão de decisões tomadas unicamente com base em tratamento automatizado.Triagem de currículo, análise de crédito e priorização de atendimento feitas por IA entram aqui, com dever de informar critérios.
Art. 33 e 34Requisitos para transferência internacional de dados.A maior parte das ferramentas processa fora do Brasil. Precisa de enquadramento formal — não basta o fornecedor ser conhecido.
Art. 37Registro das operações de tratamento (ROPA).Cada uso relevante de IA sobre dado pessoal é uma operação e deveria constar do registro. É o achado mais frequente em auditoria.
Art. 38Relatório de impacto à proteção de dados, quando solicitado pela ANPD.Uso de IA de alto impacto sobre titulares é candidato natural — melhor produzir antes de ser pedido.
Art. 39O operador deve tratar dados conforme instruções do controlador.Exige contrato. Aceitar os termos de uso padrão de uma ferramenta gratuita normalmente não cumpre isso.
Art. 46Medidas de segurança técnicas e administrativas.Inclui saber quem tem acesso a quê — difícil sustentar sem inventário do que está em uso.
Art. 48Comunicação de incidente à ANPD e ao titular em prazo razoável.Só é possível cumprir se houver detecção. Sem visibilidade, o incidente é descoberto por terceiros.

O art. 46 merece um parêntese, porque há um número que o traduz melhor que qualquer explicação. Entre as organizações que sofreram violações envolvendo IA, a IBM mediu quantas tinham controle de acesso adequado sobre essas ferramentas:

92%

das organizações que relataram violação relacionada a IA não tinham controles de acesso adequados para essas ferramentas. Não é um problema de minoria descuidada — é o estado padrão do mercado.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

A tentação é pedir consentimento para tudo. Em relação de emprego isso é frágil: existe assimetria entre empregador e empregado, e um consentimento que a pessoa não se sente livre para negar tende a não se sustentar como manifestação livre.

Há um agravante prático. O consentimento é revogável a qualquer tempo (art. 8º, § 5º), o que torna instável qualquer processo que dependa dele. Um funcionário que revoga derruba a base legal do tratamento inteiro.

Na prática, os enquadramentos mais usados no contexto corporativo de IA são três:

  • Execução de contrato (art. 7º, V) — quando o tratamento é necessário para entregar o que foi contratado pelo cliente.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II) — típico em setor regulado, onde a própria norma setorial obriga o tratamento.
  • Legítimo interesse (art. 7º, IX) — a base mais usada para ferramentas internas de produtividade. Exige teste de balanceamento documentado e não vale para dado sensível.

Legítimo interesse não é base “coringa”: é a que mais exige documentação. Se você a invoca, precisa conseguir mostrar o teste de balanceamento feito, a expectativa legítima do titular e as medidas adotadas para reduzir o impacto. Sem esse documento, é uma alegação, não um enquadramento.

Transferência internacional: o prazo que já venceu

Quase toda ferramenta de IA relevante processa dados fora do Brasil — Estados Unidos majoritariamente, mas também Reino Unido, União Europeia, Índia e China. Enviar dado pessoal a essas ferramentas é transferência internacional e precisa de enquadramento em uma das hipóteses do art. 33.

Esta é a parte do guia que mais mudou nos últimos meses, e a que mais empresa desconhece. Em 23 de agosto de 2024, a ANPD publicou a Resolução CD/ANPD n.º 19/2024, que aprovou o Regulamento de Transferência Internacional e o conteúdo das cláusulas-padrão contratuais.

A resolução deu doze meses de transição para incorporar as cláusulas aos contratos existentes. Esse prazo terminou em 23 de agosto de 2025. Quem transfere dado pessoal ao exterior pela via contratual e ainda não incorporou o texto está, hoje, fora do prazo — e não em um período de adaptação.

Dois detalhes operacionais costumam pegar as equipes de surpresa. O primeiro: as cláusulas-padrão devem ser adotadas integralmente e sem modificação, como anexo assinado entre exportador e importador. Não é modelo de referência para adaptar.

O segundo é anterior a tudo: adotar cláusula-padrão pressupõe ter um contrato com o fornecedor de IA. Uma conta gratuita aceita por um funcionário sob os termos de uso padrão não estabelece essa relação — e é assim que a maior parte do uso de IA entrou nas empresas.

Vale ainda a distinção que confunde muita gente: país-sede do fornecedor não é o mesmo que residência de dados. Uma empresa americana pode oferecer processamento em região específica no plano corporativo. Nosso catálogo público informa o país-sede como sinal de jurisdição, mas onde o dado é processado depende do plano contratado e precisa ser confirmado com o fornecedor.

Conta gratuita x plano corporativo

Entre uma conta gratuita e uma conta corporativa da mesma ferramenta costuma haver uma diferença que muda o enquadramento inteiro: o comportamento padrão em relação a uso do dado para treinamento, e a existência de contrato de tratamento.

Conta pessoal / gratuitaPlano corporativo
Uso do dado para treinamentoFrequentemente habilitado por padrãoNormalmente desabilitado por contrato
Contrato de tratamento (art. 39)Termos de uso padrão, aceitos pelo funcionárioContrato assinado pela empresa
Transferência internacional (art. 33)Sem enquadramento formalEndereçável por cláusulas-padrão da ANPD
Registro e auditabilidadeNenhum — a empresa não sabe que existeAdministrável e auditável

Isso tem uma consequência operacional direta: saber que “usaram ChatGPT” é menos importante do que saber em qual plano. Duas pessoas usando a mesma ferramenta podem estar em situações jurídicas completamente diferentes.

Detecção que não distingue conta e plano deixa essa lacuna aberta — e é justamente a lacuna que aparece quando o titular exerce o direito do art. 18 e pergunta com quem seu dado foi compartilhado.

Checklist de conformidade em nove pontos

Na ordem em que um auditor costuma perguntar — e na ordem em que faz sentido resolver:

  • 1. Inventário. Existe uma lista do que está em uso, mantida atualizada? Sem isso, os itens seguintes são declaração, não evidência. Ver como montar um AI-BOM.
  • 2. ROPA (art. 37). Os usos de IA sobre dado pessoal constam do registro, com finalidade, base legal, categorias de titulares e destinatários?
  • 3. Base legal. Cada finalidade tem base definida e, quando for legítimo interesse, teste de balanceamento documentado?
  • 4. Contratos (art. 39). Há contrato de tratamento com os fornecedores de IA usados sobre dado pessoal?
  • 5. Transferência internacional (art. 33). As cláusulas-padrão da Resolução 19/2024 foram incorporadas? O prazo venceu em 23/08/2025.
  • 6. Aviso de privacidade (art. 9º). O aviso reflete o compartilhamento com fornecedores de IA?
  • 7. Decisões automatizadas (art. 20). Onde há decisão sobre pessoas, existe caminho de revisão e informação sobre critérios?
  • 8. Política e treinamento. Há política publicada, comunicada e com evidência de adesão? Ver o modelo comentado.
  • 9. Resposta a incidente (art. 48). Existe detecção capaz de perceber o incidente antes de um terceiro avisar?

Repare que oito dos nove itens dependem do primeiro. Programas de adequação que começam escrevendo política e ROPA sobre um ambiente não inventariado documentam a empresa que se imagina ter, não a que existe — e é essa diferença que aparece na auditoria.

O ponto 9 tem um custo mensurável. A IBM mediu o custo médio dos incidentes de segurança em que houve Shadow AI envolvido:

US$ 5,39 milhões

foi o custo médio dos incidentes envolvendo Shadow AI, contra US$ 4,99 milhões da média global de todas as violações. Shadow AI esteve presente em 43% dos incidentes de segurança analisados. É uma média entre organizações que sofreram violação, não uma previsão para a sua empresa.

IBM / Ponemon Institute, Cost of a Data Breach Report 2026

O que está em jogo

As sanções do art. 52 vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados envolvidos e publicização da infração.

Na prática, porém, para a maioria das empresas o custo relevante chega antes da ANPD: cliente corporativo que exige due diligence de privacidade em contrato, seguradora que pergunta sobre governança de IA na renovação da apólice, e auditoria de certificação que trava por falta de registro.

E há o custo de não decidir. A pesquisa anual da McKinsey, com 1.993 respondentes em 105 países entre 25 de junho e 29 de julho de 2025, mostra que o problema já saiu do campo hipotético:

51%

das organizações que usam IA relatam ter tido ao menos uma consequência negativa decorrente disso. Ao mesmo tempo, apenas cerca de um terço diz ter escalado a IA pela empresa — a exposição cresce mais rápido que a governança.

McKinsey & Company, The State of AI: Global Survey

Olhando para frente, a projeção do Gartner coloca prazo nisso: até 2030, mais de 40% das organizações devem enfrentar um incidente de segurança ou conformidade ligado a uso não autorizado de IA. Hoje, 69% já suspeitam ou têm evidência de que funcionários usam ferramentas generativas públicas proibidas.

Perguntas frequentes

A LGPD proíbe usar ChatGPT na empresa?

Não. A LGPD não proíbe nenhuma ferramenta específica. Ela regula o tratamento de dados pessoais: se a ferramenta recebe dado pessoal, é preciso ter base legal, registrar a operação, informar o titular, ter contrato com o fornecedor e enquadrar a transferência internacional. Se a ferramenta recebe apenas dado não pessoal, a LGPD não se aplica àquele uso.

Usar IA sem registrar é infração à LGPD mesmo que nada vaze?

Sim. A irregularidade não depende de incidente. Tratar dado pessoal sem base legal (art. 7º), sem constar do registro das operações (art. 37) ou sem informar o titular (art. 9º) já é descumprimento por si só. O vazamento é um agravante, não o fato gerador.

Qual base legal usar para IA na empresa?

Depende da finalidade, não da ferramenta. Para uso interno de produtividade sobre dados de funcionários, costuma-se avaliar legítimo interesse (art. 7º, IX) com teste de balanceamento documentado. Para tratamento de dado de cliente dentro da execução do contrato, o inciso V. Consentimento (inciso I) raramente é a melhor escolha em relação de emprego, pela assimetria entre as partes.

Enviar dado para uma ferramenta de IA nos EUA é transferência internacional?

Sim, e o art. 33 se aplica. A ANPD aprovou cláusulas-padrão contratuais na Resolução CD/ANPD n.º 19/2024, e o período de transição para adotá-las terminou em 23 de agosto de 2025. Quem transfere dado pessoal ao exterior por via contratual e ainda não incorporou as cláusulas está fora do prazo.

Preciso de contrato com o fornecedor de IA?

Se a ferramenta trata dado pessoal em nome da sua empresa, sim: o art. 39 exige que o operador siga as instruções do controlador, e isso pressupõe instrumento contratual. Aceitar os termos de uso padrão de uma conta gratuita, feito por um funcionário, normalmente não estabelece essa relação.

Fontes

Achou útil? Compartilhe

LinkedInX

O Instagram não abre link de fora do app — copiamos para você colar no story ou na bio.

Onde a sua empresa está hoje?

O diagnóstico gratuito são 9 perguntas, 5 minutos e nenhum cadastro. Devolve seu nível de maturidade por dimensão e um plano de ação priorizado — o suficiente para saber por onde começar sem contratar nada.