Hoje

ConnectWeek

Portal de NegóciosNotícias, guias, dados e ferramentas.


  • E-commerce · faturamentoR$ 235,5 bi▲ +15,3%Fonte: ABComm
  • E-commerce · pedidos438,9 mi▲ +5,8%Fonte: ABComm
  • E-commerce · ticket médioR$ 536,60▲ +8,98%Fonte: ABComm
  • E-commerce · compradores94,2 mi▲ +3,2%Fonte: ABComm
  • Selic · Copom 16/09/202613,75% a.a.4º corte seguidoFonte: Banco Central
  • Startups · fatia das fintechs nos aportes, 1º sem. 202667%62% em 2025Fonte: Sling Hub, via Valor Econômico
  • Empreendedores iniciais · IA como prioridade digital74%× 35% site próprio e e-commerceFonte: GEM 2024/2025, via Sebrae
  • Donos de negócio com 60 anos ou mais16,5%Fonte: PNAD (IBGE), via Sebrae
  • E-commerce · compras pelo celular55,5%× 44,5% desktopFonte: ABComm
  • E-commerce · projeção de faturamento para 2026acima de R$ 258 biFonte: ABComm

Inteligência ArtificialArtigoDados com fonte declarada

LGPD e IA: o que a sua equipe pode e não pode colar no ChatGPT

Em resumo

O que a Lei 13.709/2018 exige quando a equipe usa ChatGPT, Claude ou Gemini com dados de clientes: princípios, bases legais, dado sensível, transferência internacional, a diferença entre conta pessoal e empresarial segundo os fornecedores (out/2026), tabela do que pode e checklist de 10 itens.

Em resumo: a LGPD não proíbe usar ChatGPT, Claude ou Gemini no trabalho, mas trata o envio de dado pessoal a essas ferramentas como tratamento de dados, com as mesmas exigências de qualquer outro. Texto público, rascunho sem nome e dado de fato anonimizado podem ir sem drama. CPF, dado de saúde, conversa de cliente identificado e contrato com dados de terceiros só entram em conta empresarial, com finalidade clara e base legal definida, e alguns nem assim. A diferença entre o plano gratuito e o plano empresarial pesa porque muda o que o fornecedor faz com o que foi digitado.

Por que colar um texto no chat já é tratamento de dados

A Lei 13.709/2018, a Lei Geral de Proteção de Dados, chama de tratamento praticamente qualquer operação com dado pessoal: coletar, guardar, consultar, transmitir. Quando um atendente cola no chat a reclamação de uma cliente com nome, telefone e número do pedido, a empresa está transmitindo esse dado a um terceiro, o fornecedor da IA. A lei não tem um capítulo sobre inteligência artificial; o que vale são as regras gerais, e quatro blocos delas resolvem quase todas as dúvidas do dia a dia.

O primeiro são os princípios do art. 6º. Dois deles bastam para decidir boa parte dos casos: o da finalidade (o dado só pode ser usado para um propósito legítimo e informado ao titular, sem desvio incompatível) e o da necessidade (usar o mínimo de dado que a tarefa exige). Pedir à IA que reescreva uma resposta educada para um cliente não exige o CPF dele. Se o CPF foi junto, o problema não é a ferramenta, é o excesso. É o mesmo raciocínio que vale para personalizar a loja virtual sem coletar dado demais.

O segundo bloco são as bases legais. O art. 7º lista dez hipóteses que autorizam o tratamento de dado pessoal comum, entre elas o consentimento do titular, o cumprimento de obrigação legal e a execução de contrato do qual o titular faz parte. Para dado sensível, o art. 11 é mais estreito: exige consentimento específico e destacado ou uma das hipóteses em que o tratamento é indispensável, e não admite o legítimo interesse como justificativa. Dado sensível, pela definição do art. 5º, inclui saúde, vida sexual, origem racial ou étnica, religião, opinião política, filiação sindical e dado genético ou biométrico.

O terceiro bloco é a transferência internacional, dos arts. 33 a 36. Os grandes fornecedores de IA processam boa parte dos dados fora do Brasil, e o art. 33 só permite mandar dado pessoal para o exterior em casos listados, como país com proteção considerada adequada, garantias contratuais oferecidas pelo controlador (cláusulas-padrão, cláusulas específicas, normas corporativas globais) ou consentimento específico do titular. A ANPD regulamentou essas cláusulas no regulamento de transferências internacionais e no modelo de cláusulas-padrão contratuais, aprovado pela Resolução CD/ANPD nº 19/2024. Na prática, conta empresarial com contrato e termos de processamento de dados é o caminho que deixa esse ponto documentado; conta pessoal de funcionário não deixa nada.

O quarto é a segurança. O art. 46 obriga quem trata dados a adotar medidas técnicas e administrativas para protegê-los de acesso indevido e incidentes, sem dizer quais. Treinamento da equipe, regra escrita sobre o que pode ir para a IA e controle de quem tem conta corporativa são exatamente o tipo de medida administrativa que a empresa consegue mostrar se for questionada.

Plano gratuito e plano empresarial: o que os fornecedores dizem

O ponto que mais confunde a equipe é o treino do modelo: o que foi digitado pode ser usado para melhorar a IA? A resposta depende do plano, e cada fornecedor publica a sua regra. O quadro abaixo resume o que as páginas oficiais diziam quando foram consultadas, em outubro de 2026. Termos mudam; quem decide deve reler a página antes de contratar.

FornecedorConta pessoal (gratuita ou paga individual)Conta empresarial ou API
OpenAI (ChatGPT)O usuário controla o uso para treino pela opção "Melhorar o modelo para todos", em Configurações, Controles de dados. Desligada, as conversas novas não alimentam o treino, mas continuam no histórico (central de ajuda da OpenAI).Segundo a página de dados empresariais da OpenAI, por padrão não há treino com dados do ChatGPT Enterprise, Business, Edu e da API, incluindo entradas e saídas.
Anthropic (Claude)Desde a atualização dos termos de consumidor de agosto de 2025, quem usa Free, Pro e Max escolhe se permite o uso para treino. Quem permite tem retenção de até cinco anos; quem não permite segue com 30 dias.A mesma atualização exclui os serviços sob termos comerciais: Claude for Work, Government, Education e uso pela API, inclusive via Amazon Bedrock e Google Cloud Vertex AI.
Google (Gemini)Fora do escopo da página consultada; vale a política da conta pessoal do Google.A central de privacidade da IA generativa no Google Workspace, consultada em outubro de 2026, diz que o conteúdo das edições qualificadas não é usado para treinar modelos fora do domínio do cliente sem permissão.

Duas leituras saem do quadro. A primeira: "não treina" não quer dizer "não guarda". As próprias páginas falam em retenção e histórico, então dado sensível continua sendo dado sensível mesmo em conta empresarial. A segunda: a chave de privacidade da conta pessoal fica na mão do funcionário, não da empresa. Se a equipe usa conta própria, a empresa não sabe qual opção cada um marcou e não tem contrato com o fornecedor. É por isso que a política de uso de IA da empresa costuma começar definindo quais contas são permitidas.

Tabela: pode, com cuidado, não pode

A classificação abaixo é um ponto de partida para a regra interna, não um parecer. Ela parte da conta empresarial; em conta pessoal, a coluna "com cuidado" passa para "não pode".

Tipo de conteúdoClassificaçãoPor quê
Texto já publicado pela empresa (site, catálogo, post)PodeNão tem dado pessoal nem segredo.
Rascunho de e-mail, anúncio ou roteiro sem nomesPodeO conteúdo é da empresa e não identifica ninguém.
Planilha de vendas agregada (totais por mês, por categoria)PodeNúmero agregado não identifica pessoa; vale conferir se não é informação estratégica.
Dado anonimizado de verdadePodeO art. 12 tira da LGPD o dado que não permite identificar o titular, salvo se a anonimização puder ser revertida com esforço razoável.
Dado pseudonimizado (nome trocado por código, mas a empresa tem a chave)Com cuidadoContinua sendo dado pessoal: a associação pode ser refeita.
Mensagem de cliente com nome e pedido, para redigir respostaCom cuidadoSó em conta empresarial e só o necessário; apague nome e contato antes de colar.
Contrato com cliente ou fornecedorCom cuidadoTem dados pessoais e, muitas vezes, cláusula de confidencialidade. Remova nomes, documentos e valores ou use ambiente contratado.
CPF, RG, dados bancários, senhaNão podeNenhuma tarefa de redação precisa deles; enviá-los fere o princípio da necessidade.
Dado de saúde (atestado, laudo, ficha de paciente)Não podeÉ dado sensível (art. 11) e não aceita legítimo interesse como base.
Currículo de candidato, ficha de funcionário, folha de pagamentoNão podeMistura dado pessoal, às vezes sensível, de quem não autorizou esse uso.

Exemplo resolvido: a reclamação do cliente

Exemplo hipotético. Uma loja online recebe a mensagem: "Sou a Mariana Souza, CPF tal, pedido 4512, o produto chegou quebrado e quero o dinheiro de volta até sexta". O atendente quer ajuda para escrever uma resposta cordial.

  1. O que a tarefa exige: o tom da reclamação, o problema (produto quebrado) e o pedido (reembolso com prazo).
  2. O que sobra: nome, CPF e número do pedido. Nada disso muda a resposta.
  3. O que vai para a IA: "Cliente relata produto entregue quebrado e pede reembolso em até três dias. Escreva uma resposta cordial explicando as próximas etapas."
  4. Depois: o atendente cola a resposta no sistema da loja e completa o nome ali, onde o dado já está.

O resultado é o mesmo texto, sem nenhum dado pessoal fora da empresa. Esse hábito de reescrever o pedido antes de colar resolve a maior parte dos casos sem depender de ferramenta especial. Quando a IA deixa de só escrever e passa a agir em sistemas, o assunto vira permissão de acesso, tratado em como limitar o que um agente de IA pode fazer na empresa.

Checklist de 10 itens para a empresa

  1. Definir quais ferramentas e quais contas são permitidas, e proibir conta pessoal para assunto de trabalho.
  2. Contratar plano empresarial ou API quando houver dado de cliente no fluxo, e guardar os termos de processamento de dados.
  3. Conferir, no contrato ou nos termos, o que o fornecedor diz sobre treino, retenção e local de processamento.
  4. Registrar como a transferência internacional está coberta (cláusulas-padrão ou outro mecanismo do art. 33).
  5. Publicar para a equipe a tabela pode / com cuidado / não pode, com exemplos do próprio negócio.
  6. Ensinar a regra do mínimo: reescrever o pedido sem nome, documento e contato antes de colar.
  7. Proibir expressamente dado de saúde, documento de identificação, dado bancário e senha.
  8. Indicar quem responde dúvidas e quem autoriza exceções, por escrito.
  9. Revisar a cada seis meses os termos dos fornecedores, que mudam com frequência.
  10. Ter um roteiro para o caso de alguém colar o que não devia: apagar a conversa, avisar o responsável e avaliar se é incidente a comunicar.

Se a empresa ainda está escolhendo onde começar a usar IA, vale olhar antes os usos que já fazem sentido para pequenas empresas: muitos deles, como texto de anúncio e resumo de relatório, nem envolvem dado pessoal.

Este texto tem caráter informativo, reflete a Lei 13.709/2018 e as páginas dos fornecedores consultadas em outubro de 2026, e não substitui a análise de um advogado ou do encarregado de dados, se a empresa tiver um, para o caso concreto.

Comece por aqui Novo no assunto? Leia primeiro inteligência artificial para pequenas empresas, o texto-base desta cobertura.

Fonte: Lei 13.709/2018 (LGPD)

Perguntas frequentes

A LGPD proíbe usar ChatGPT na empresa?

Não. A lei não trata de ferramentas específicas. Ela exige que o envio de dado pessoal à IA tenha finalidade legítima, base legal e só o dado necessário, como qualquer outro tratamento.

Usar a conta paga individual resolve?

Não necessariamente. Nos termos consultados em outubro de 2026, a diferença relevante é entre conta pessoal e conta empresarial ou API: nas pessoais, o uso para treino depende de uma escolha do próprio usuário, e a empresa não tem contrato com o fornecedor.

Se o fornecedor não treina com os dados, posso colar qualquer coisa?

Não. Não treinar não é o mesmo que não guardar, e dado sensível, como saúde, continua exigindo as hipóteses do art. 11 da LGPD. CPF, dado bancário e senha não são necessários para tarefas de redação.

Trocar o nome do cliente por um código torna o dado anônimo?

Não. Se a empresa consegue refazer a ligação, o dado é pseudonimizado e continua sendo pessoal. Só o dado que não permite identificar o titular, nem com esforço razoável, sai da LGPD pelo art. 12.

O que fazer se alguém colou dado de cliente numa conta pessoal?

Apagar a conversa, avisar o responsável por dados da empresa e avaliar com ele se o caso configura incidente de segurança que precise ser comunicado.

Continue lendo

Leia também

Ver tudo: Leia também

Inteligência ArtificialArtigo··12 min

Fornecedor de IA: como avaliar antes de contratar, com 8 sinais de alerta e roteiro de piloto

Piloto com critério escrito, teste com os seus dados, taxa de erro medida, modelo identificado, preço com base de cálculo e contrato com saída: as perguntas que separam a proposta sólida da promessa, o que conta como resposta aceitável e um piloto de quatro semanas para decidir.

Por Redação ConnectWeekFonte: SEC (Securities and Exchange Commission)

Inteligência ArtificialArtigo··10 min

AI Act europeu: o que muda para a empresa brasileira que exporta ou atende clientes na Europa

Como o Regulamento (UE) 2024/1689 alcança empresas de fora da Europa, o que já vale desde 2025 e 2026, o adiamento do alto risco para 2027 e 2028, os deveres de transparência para chatbot e imagem gerada por IA, o papel de quem só usa ferramenta pronta e os tetos de multa.

Por Redação ConnectWeekFonte: EUR-Lex (Regulamento (UE) 2024/1689, consolidado em 27/07/2026)