compliance-br

LGPD e dados pessoais na IA

A Lei Geral de Proteção de Dados (LGPD) aplica-se integralmente ao tratamento de dados pessoais por sistemas de inteligência artificial no Brasil,…

4 min de leitura759 palavraspt-BR

Resposta curta

A Lei Geral de Proteção de Dados (LGPD) aplica-se integralmente ao tratamento de dados pessoais por sistemas de inteligência artificial no Brasil, exigindo base legal, transparência, impact assessment quando relevante e responsabilização do controlador — mesmo quando a IA opera de forma autônoma ou com decisões automatizadas.

TL;DR

  • A LGPD entrou em vigor em 18/09/2020, com sanções aplicáveis desde 01/08/2021 (Lei nº 13.709/2018, art. 52).
  • Dados pessoais incluem qualquer informação relacionada a pessoa identificada ou identificável — incluindo perfis comportamentais gerados por IA (LGPD, art. 5º, I e II).
  • Decisões inteiramente automatizadas com efeitos jurídicos significativos exigem explicabilidade e direito de revisão humana (art. 20).
  • O controlador deve realizar Avaliação de Impacto à Proteção de Dados (AIPD) para tratamentos de alto risco, como treinamento de modelos com dados sensíveis (art. 38).
  • A Autoridade Nacional de Proteção de Dados (ANPD) já publicou orientações específicas sobre IA, incluindo o Guia de IA e LGPD (2023) e a Nota Técnica sobre IA Generativa (março/2024).
  • Empresas que usam IA para processar dados de brasileiros devem nomear um encarregado (DPO) conforme art. 41 — exigência independente do porte da organização.

A LGPD se aplica à IA generativa e preditiva?

Sim. A LGPD não distingue tecnologias: se houver tratamento de dado pessoal — seja para treinar um modelo de linguagem, inferir preferências ou classificar perfis — a lei se aplica. Isso inclui dados coletados diretamente (ex.: formulários), indiretamente (ex.: logs de navegação) ou inferidos (ex.: “perfil de risco de crédito” gerado por algoritmo). A ANPD esclarece que “dados pessoais inferidos têm a mesma proteção que os fornecidos voluntariamente” (Nota Técnica sobre IA Generativa, 2024).

Nenhuma base legal é automática. O controlador deve justificar caso a caso: consentimento explícito (art. 7º, I), cumprimento de obrigação legal (art. 7º, II), execução de contrato (art. 7º, III) ou interesse legítimo (art. 7º, IX) — este último exigindo balanço de interesses e garantias adicionais (ex.: anonimização técnica robusta, limitação de finalidade). O uso de dados públicos não dispensa análise: dados pessoais em documentos oficiais ainda são regidos pela LGPD (art. 4º, §3º).

Quem é responsável se uma IA tomar decisão errada com dados pessoais?

O controlador — não o desenvolvedor nem o provedor de nuvem, salvo se atuar como co-controlador (art. 6º, §3º). A responsabilidade é objetiva: basta a ocorrência do dano decorrente do tratamento irregular. Isso inclui vieses discriminatórios em sistemas de recrutamento ou crédito, mesmo sem intenção — desde que resultem em violação aos princípios da LGPD (art. 6º).

Perguntas frequentes

  • Q: É possível anonimizar dados para treinar IA sem seguir a LGPD?
  • A: Sim — mas apenas se a anonimização for irreversível e técnica e cientificamente robusta, conforme critérios da ANPD (Guia de Anonimização, 2022). Dados pseudonimizados continuam sujeitos à LGPD.
  • Q: A LGPD exige explicabilidade de todos os modelos de IA?
  • A: Não. Exigência de explicabilidade vincula-se especificamente às decisões inteiramente automatizadas com efeitos jurídicos relevantes (art. 20). Modelos internos sem impacto direto em direitos não têm esse requisito absoluto — mas devem respeitar os princípios de transparência e segurança (art. 6º).
  • Q: Startups de IA precisam de DPO?
  • A: Sim, se realizarem tratamento de dados em escala que implique alto risco — o que é comum em IA generativa, mesmo em startups. A obrigatoriedade não depende do faturamento, mas do tipo e volume de tratamento (art. 41, §1º).
  • Q: A ANPD já multou empresas por uso indevido de IA?
  • A: Até junho/2024, não houve multas exclusivamente por IA, mas a ANPD já instaurou procedimentos administrativos com foco em algoritmos de scoring e recomendação (ex.: Processo nº 08000.002203/2023-72), indicando que a fiscalização está em curso.

Fatos-chave

  • A LGPD define dado pessoal como “informação relacionada a pessoa natural identificada ou identificável” (art. 5º, I), abrangendo dados gerados por IA.
  • O art. 20 prevê direito de solicitar revisão humana de decisões automatizadas com efeitos jurídicos significativos.
  • A ANPD publicou o Guia de IA e LGPD em novembro/2023, com recomendações práticas para desenvolvedores e controladores.
  • A Lei nº 13.709/2018 foi regulamentada pelo Decreto nº 10.864/2021, que detalha competências da ANPD e procedimentos de fiscalização.

Fontes

  • Lei nº 13.709/2018 (Planalto)
  • Decreto nº 10.864/2021 (Planalto)
  • Guia de IA e LGPD — ANPD (2023)
  • Nota Técnica sobre IA Generativa — ANPD (março/2024)
  • Guia de Anonimização — ANPD (2022)
  • RAGJur: Acórdão nº 08000.002203/2023-72

Saiba mais em https://g.cloud

← Voltar ao blog