Inteligência ArtificialArtigo
LGPD e IA: o que a sua equipe pode e não pode colar no ChatGPT
Em resumo
O que a Lei 13.709/2018 exige quando a equipe usa ChatGPT, Claude ou Gemini com dados de clientes: princípios, bases legais, dado sensível, transferência internacional, a diferença entre conta pessoal e empresarial segundo os fornecedores (out/2026), tabela do que pode e checklist de 10 itens.
Em resumo: a LGPD não proíbe usar ChatGPT, Claude ou Gemini no trabalho, mas trata o envio de dado pessoal a essas ferramentas como tratamento de dados, com as mesmas exigências de qualquer outro. Texto público, rascunho sem nome e dado de fato anonimizado podem ir sem drama. CPF, dado de saúde, conversa de cliente identificado e contrato com dados de terceiros só entram em conta empresarial, com finalidade clara e base legal definida, e alguns nem assim. A diferença entre o plano gratuito e o plano empresarial pesa porque muda o que o fornecedor faz com o que foi digitado.
Por que colar um texto no chat já é tratamento de dados
A Lei 13.709/2018, a Lei Geral de Proteção de Dados, chama de tratamento praticamente qualquer operação com dado pessoal: coletar, guardar, consultar, transmitir. Quando um atendente cola no chat a reclamação de uma cliente com nome, telefone e número do pedido, a empresa está transmitindo esse dado a um terceiro, o fornecedor da IA. A lei não tem um capítulo sobre inteligência artificial; o que vale são as regras gerais, e quatro blocos delas resolvem quase todas as dúvidas do dia a dia.
O primeiro são os princípios do art. 6º. Dois deles bastam para decidir boa parte dos casos: o da finalidade (o dado só pode ser usado para um propósito legítimo e informado ao titular, sem desvio incompatível) e o da necessidade (usar o mínimo de dado que a tarefa exige). Pedir à IA que reescreva uma resposta educada para um cliente não exige o CPF dele. Se o CPF foi junto, o problema não é a ferramenta, é o excesso. É o mesmo raciocínio que vale para personalizar a loja virtual sem coletar dado demais.
O segundo bloco são as bases legais. O art. 7º lista dez hipóteses que autorizam o tratamento de dado pessoal comum, entre elas o consentimento do titular, o cumprimento de obrigação legal e a execução de contrato do qual o titular faz parte. Para dado sensível, o art. 11 é mais estreito: exige consentimento específico e destacado ou uma das hipóteses em que o tratamento é indispensável, e não admite o legítimo interesse como justificativa. Dado sensível, pela definição do art. 5º, inclui saúde, vida sexual, origem racial ou étnica, religião, opinião política, filiação sindical e dado genético ou biométrico.
O terceiro bloco é a transferência internacional, dos arts. 33 a 36. Os grandes fornecedores de IA processam boa parte dos dados fora do Brasil, e o art. 33 só permite mandar dado pessoal para o exterior em casos listados, como país com proteção considerada adequada, garantias contratuais oferecidas pelo controlador (cláusulas-padrão, cláusulas específicas, normas corporativas globais) ou consentimento específico do titular. A ANPD regulamentou essas cláusulas no regulamento de transferências internacionais e no modelo de cláusulas-padrão contratuais, aprovado pela Resolução CD/ANPD nº 19/2024. Na prática, conta empresarial com contrato e termos de processamento de dados é o caminho que deixa esse ponto documentado; conta pessoal de funcionário não deixa nada.
O quarto é a segurança. O art. 46 obriga quem trata dados a adotar medidas técnicas e administrativas para protegê-los de acesso indevido e incidentes, sem dizer quais. Treinamento da equipe, regra escrita sobre o que pode ir para a IA e controle de quem tem conta corporativa são exatamente o tipo de medida administrativa que a empresa consegue mostrar se for questionada.
Plano gratuito e plano empresarial: o que os fornecedores dizem
O ponto que mais confunde a equipe é o treino do modelo: o que foi digitado pode ser usado para melhorar a IA? A resposta depende do plano, e cada fornecedor publica a sua regra. O quadro abaixo resume o que as páginas oficiais diziam quando foram consultadas, em outubro de 2026. Termos mudam; quem decide deve reler a página antes de contratar.
| Fornecedor | Conta pessoal (gratuita ou paga individual) | Conta empresarial ou API |
|---|---|---|
| OpenAI (ChatGPT) | O usuário controla o uso para treino pela opção "Melhorar o modelo para todos", em Configurações, Controles de dados. Desligada, as conversas novas não alimentam o treino, mas continuam no histórico (central de ajuda da OpenAI). | Segundo a página de dados empresariais da OpenAI, por padrão não há treino com dados do ChatGPT Enterprise, Business, Edu e da API, incluindo entradas e saídas. |
| Anthropic (Claude) | Desde a atualização dos termos de consumidor de agosto de 2025, quem usa Free, Pro e Max escolhe se permite o uso para treino. Quem permite tem retenção de até cinco anos; quem não permite segue com 30 dias. | A mesma atualização exclui os serviços sob termos comerciais: Claude for Work, Government, Education e uso pela API, inclusive via Amazon Bedrock e Google Cloud Vertex AI. |
| Google (Gemini) | Fora do escopo da página consultada; vale a política da conta pessoal do Google. | A central de privacidade da IA generativa no Google Workspace, consultada em outubro de 2026, diz que o conteúdo das edições qualificadas não é usado para treinar modelos fora do domínio do cliente sem permissão. |
Duas leituras saem do quadro. A primeira: "não treina" não quer dizer "não guarda". As próprias páginas falam em retenção e histórico, então dado sensível continua sendo dado sensível mesmo em conta empresarial. A segunda: a chave de privacidade da conta pessoal fica na mão do funcionário, não da empresa. Se a equipe usa conta própria, a empresa não sabe qual opção cada um marcou e não tem contrato com o fornecedor. É por isso que a política de uso de IA da empresa costuma começar definindo quais contas são permitidas.
Tabela: pode, com cuidado, não pode
A classificação abaixo é um ponto de partida para a regra interna, não um parecer. Ela parte da conta empresarial; em conta pessoal, a coluna "com cuidado" passa para "não pode".
| Tipo de conteúdo | Classificação | Por quê |
|---|---|---|
| Texto já publicado pela empresa (site, catálogo, post) | Pode | Não tem dado pessoal nem segredo. |
| Rascunho de e-mail, anúncio ou roteiro sem nomes | Pode | O conteúdo é da empresa e não identifica ninguém. |
| Planilha de vendas agregada (totais por mês, por categoria) | Pode | Número agregado não identifica pessoa; vale conferir se não é informação estratégica. |
| Dado anonimizado de verdade | Pode | O art. 12 tira da LGPD o dado que não permite identificar o titular, salvo se a anonimização puder ser revertida com esforço razoável. |
| Dado pseudonimizado (nome trocado por código, mas a empresa tem a chave) | Com cuidado | Continua sendo dado pessoal: a associação pode ser refeita. |
| Mensagem de cliente com nome e pedido, para redigir resposta | Com cuidado | Só em conta empresarial e só o necessário; apague nome e contato antes de colar. |
| Contrato com cliente ou fornecedor | Com cuidado | Tem dados pessoais e, muitas vezes, cláusula de confidencialidade. Remova nomes, documentos e valores ou use ambiente contratado. |
| CPF, RG, dados bancários, senha | Não pode | Nenhuma tarefa de redação precisa deles; enviá-los fere o princípio da necessidade. |
| Dado de saúde (atestado, laudo, ficha de paciente) | Não pode | É dado sensível (art. 11) e não aceita legítimo interesse como base. |
| Currículo de candidato, ficha de funcionário, folha de pagamento | Não pode | Mistura dado pessoal, às vezes sensível, de quem não autorizou esse uso. |
Exemplo resolvido: a reclamação do cliente
Exemplo hipotético. Uma loja online recebe a mensagem: "Sou a Mariana Souza, CPF tal, pedido 4512, o produto chegou quebrado e quero o dinheiro de volta até sexta". O atendente quer ajuda para escrever uma resposta cordial.
- O que a tarefa exige: o tom da reclamação, o problema (produto quebrado) e o pedido (reembolso com prazo).
- O que sobra: nome, CPF e número do pedido. Nada disso muda a resposta.
- O que vai para a IA: "Cliente relata produto entregue quebrado e pede reembolso em até três dias. Escreva uma resposta cordial explicando as próximas etapas."
- Depois: o atendente cola a resposta no sistema da loja e completa o nome ali, onde o dado já está.
O resultado é o mesmo texto, sem nenhum dado pessoal fora da empresa. Esse hábito de reescrever o pedido antes de colar resolve a maior parte dos casos sem depender de ferramenta especial. Quando a IA deixa de só escrever e passa a agir em sistemas, o assunto vira permissão de acesso, tratado em como limitar o que um agente de IA pode fazer na empresa.
Checklist de 10 itens para a empresa
- Definir quais ferramentas e quais contas são permitidas, e proibir conta pessoal para assunto de trabalho.
- Contratar plano empresarial ou API quando houver dado de cliente no fluxo, e guardar os termos de processamento de dados.
- Conferir, no contrato ou nos termos, o que o fornecedor diz sobre treino, retenção e local de processamento.
- Registrar como a transferência internacional está coberta (cláusulas-padrão ou outro mecanismo do art. 33).
- Publicar para a equipe a tabela pode / com cuidado / não pode, com exemplos do próprio negócio.
- Ensinar a regra do mínimo: reescrever o pedido sem nome, documento e contato antes de colar.
- Proibir expressamente dado de saúde, documento de identificação, dado bancário e senha.
- Indicar quem responde dúvidas e quem autoriza exceções, por escrito.
- Revisar a cada seis meses os termos dos fornecedores, que mudam com frequência.
- Ter um roteiro para o caso de alguém colar o que não devia: apagar a conversa, avisar o responsável e avaliar se é incidente a comunicar.
Se a empresa ainda está escolhendo onde começar a usar IA, vale olhar antes os usos que já fazem sentido para pequenas empresas: muitos deles, como texto de anúncio e resumo de relatório, nem envolvem dado pessoal.
Este texto tem caráter informativo, reflete a Lei 13.709/2018 e as páginas dos fornecedores consultadas em outubro de 2026, e não substitui a análise de um advogado ou do encarregado de dados, se a empresa tiver um, para o caso concreto.
Comece por aqui Novo no assunto? Leia primeiro inteligência artificial para pequenas empresas, o texto-base desta cobertura.
Fonte: Lei 13.709/2018 (LGPD)
Perguntas frequentes
A LGPD proíbe usar ChatGPT na empresa?
Não. A lei não trata de ferramentas específicas. Ela exige que o envio de dado pessoal à IA tenha finalidade legítima, base legal e só o dado necessário, como qualquer outro tratamento.
Usar a conta paga individual resolve?
Não necessariamente. Nos termos consultados em outubro de 2026, a diferença relevante é entre conta pessoal e conta empresarial ou API: nas pessoais, o uso para treino depende de uma escolha do próprio usuário, e a empresa não tem contrato com o fornecedor.
Se o fornecedor não treina com os dados, posso colar qualquer coisa?
Não. Não treinar não é o mesmo que não guardar, e dado sensível, como saúde, continua exigindo as hipóteses do art. 11 da LGPD. CPF, dado bancário e senha não são necessários para tarefas de redação.
Trocar o nome do cliente por um código torna o dado anônimo?
Não. Se a empresa consegue refazer a ligação, o dado é pseudonimizado e continua sendo pessoal. Só o dado que não permite identificar o titular, nem com esforço razoável, sai da LGPD pelo art. 12.
O que fazer se alguém colou dado de cliente numa conta pessoal?
Apagar a conversa, avisar o responsável por dados da empresa e avaliar com ele se o caso configura incidente de segurança que precise ser comunicado.