Início/ Direito/ LGPD e IA: risco legal no uso empresarial
Direito · Digital / LGPD

LGPD e IA: o que toda empresa precisa saber para usar Inteligência Artificial sem risco legal

A IA não abre uma exceção na Lei Geral de Proteção de Dados — e a ANPD já colocou o tema no topo da fiscalização para 2026-2027. Veja os princípios, o que já está regulamentado e um checklist prático de compliance.

⚠️ Este conteúdo tem finalidade educativa e informativa. Não substitui consultoria jurídica especializada — para adequação específica da sua empresa à LGPD, consulte um advogado ou um encarregado de dados (DPO).
🔐
Equipe IAtualidade
Atualizado em 16 de julho de 2026 · ⏱ 9 min de leitura
🔐

Toda empresa que usa um chatbot de atendimento, uma ferramenta de IA para triagem de currículos ou um assistente que resume e-mails de clientes está, tecnicamente, fazendo tratamento de dados pessoais — e a Lei Geral de Proteção de Dados (Lei 13.709/2018) não faz distinção nenhuma entre "tratamento manual" e "tratamento por IA". A lei já existia antes da IA generativa se popularizar, e continua valendo integralmente para ela.

A diferença é que, em 2026, isso deixou de ser uma questão teórica. A Autoridade Nacional de Proteção de Dados (ANPD) colocou inteligência artificial e tecnologias emergentes como um dos quatro eixos prioritários do seu Mapa de Temas para o biênio 2026-2027 — e já abriu investigações formais contra empresas de IA por suspeita de uso indevido de dados pessoais. Neste guia, você vai entender os princípios que se aplicam, o que já está regulamentado sobre decisões automatizadas, e sair com um checklist prático de compliance.

A proteção de dados pessoais nasceu como evolução do direito à privacidade: não apenas "ser deixado em paz", mas ter controle real sobre o que acontece com as próprias informações — o conceito de autodeterminação informativa.

Base teórica: de Danilo Doneda à LGPD

Para entender por que a LGPD trata dados pessoais com tanto rigor, vale conhecer a origem doutrinária da lei. Danilo Doneda, doutor em Direito Civil pela UERJ, é considerado o principal nome da formação da proteção de dados pessoais no Brasil — coordenou a redação do anteprojeto que deu origem à LGPD enquanto trabalhava no Ministério da Justiça (2011-2015), e sua obra Da Privacidade à Proteção de Dados Pessoais (2006, com edições atualizadas em 2019) é a referência acadêmica mais citada sobre o tema no país.

📚 Base teórica

A tese central de Doneda é que a privacidade evoluiu de um conceito passivo ("direito de ser deixado em paz") para um conceito ativo: o direito da pessoa de controlar o que acontece com seus próprios dados, mesmo depois de compartilhá-los. É esse princípio — chamado de autodeterminação informativa — que fundamenta praticamente todos os direitos que a LGPD garante ao titular dos dados: acesso, correção, eliminação e, especialmente relevante para IA, a revisão de decisões automatizadas (art. 20).

Quando uma empresa usa IA para processar dados de clientes ou funcionários, ela não está diante de uma zona cinzenta — está diante do mesmo arcabouço de direitos que a LGPD já garante há anos, aplicado a uma tecnologia nova.

Referências: DONEDA, Danilo. Da Privacidade à Proteção de Dados Pessoais: Fundamentos da Lei Geral de Proteção de Dados, 2ª ed. São Paulo: Revista dos Tribunais, 2019; Lei nº 13.709/2018 (LGPD).

Os princípios da LGPD que toda empresa precisa aplicar ao usar IA

O artigo 6º da LGPD lista os princípios que orientam qualquer tratamento de dados. Três merecem atenção redobrada quando o "tratamento" é feito por um sistema de IA:

🎯 Finalidade e necessidade
Os dados usados por uma IA só podem servir ao propósito específico e informado ao titular — não é permitido reaproveitar dados coletados para um fim (ex: emitir nota fiscal) para treinar ou alimentar um modelo de IA sem base legal e finalidade compatível.
⚖️ Não discriminação (art. 6º, IX)
A LGPD proíbe expressamente o tratamento de dados para fins discriminatórios ilícitos ou abusivos. Um modelo de IA que reproduz vieses históricos presentes nos dados de treinamento — por exemplo, favorecendo um perfil demográfico em decisões de crédito ou contratação — pode configurar violação direta deste princípio, independentemente de intenção.
🔍 Transparência
O titular tem direito a informações claras sobre o uso que sua empresa faz de IA no tratamento dos dados dele — inclusive quando essa informação afeta produtos, preços ou decisões que recebe.
Publicidade
[ Espaço reservado — Google AdSense (banner responsivo) ]

Toda empresa precisa de uma base legal (art. 7º da LGPD) para tratar dados pessoais — usar IA não cria uma base nova, você ainda precisa se apoiar em uma das hipóteses já previstas na lei. Na prática, duas se destacam para uso de IA:

  • Consentimento (art. 7º, I): obrigatório quando o tratamento envolve dados sensíveis (saúde, origem étnica, orientação sexual, dados biométricos etc.) processados por IA — precisa ser específico, informado e destacado das demais cláusulas contratuais.
  • Legítimo interesse (art. 7º, IX): a base mais usada para automação de processos internos, mas exige um Relatório de Impacto de Legítimo Interesse (RLI) documentado — a ANPD já sinalizou que um RLI genérico, copiado de modelo, é considerado nulo e agrava a dosimetria de eventual multa.
📋
Template · IAtualidade Store
Modelo de RIPD/RLI para uso de IA (editável)
Estrutura pronta com os campos mínimos exigidos pela ANPD para relatórios de impacto envolvendo sistemas de IA.

Decisões automatizadas: o direito de revisão já está regulamentado

O artigo 20 da LGPD garante ao titular o direito de solicitar revisão de decisões tomadas exclusivamente por tratamento automatizado que afetem seus interesses — negativa de crédito, triagem de currículo, precificação personalizada. Em 2025, a ANPD publicou a Resolução CD/ANPD nº 14/2025, que regulamenta esse artigo na prática: exige que sistemas automatizados ofereçam explicações claras, acessíveis e não técnicas sobre os critérios usados na decisão — não basta dizer "o algoritmo decidiu assim".

Isso é um desafio técnico real para modelos de "caixa-preta" (deep learning complexo), e vem impulsionando a adoção de técnicas de IA explicável (XAI) em sistemas usados para decisões que afetam pessoas.

⚠️ A fiscalização já é real — não é hipótese

A ANPD já abriu investigação formal contra o sistema de IA Grok por possíveis violações à LGPD, com recomendação conjunta da ANPD, do Ministério Público Federal e da Senacon. A Meta também precisou apresentar um plano de conformidade específico após a ANPD questionar o uso de dados de usuários brasileiros para treinar modelos de IA generativa.

4 eixosprioritários de fiscalização da ANPD para 2026-2027, com IA entre eles
+50%possível agravante na multa por ausência de RIPD documentado
🏛️ O que vem por aí: Marco Legal da IA

O PL 2338/2023, conhecido como Marco Legal da Inteligência Artificial, foi aprovado pelo Senado em dezembro de 2024 e segue em tramitação na Câmara dos Deputados, ainda sem votação final até a publicação deste artigo. O texto propõe um modelo inspirado no AI Act europeu: classificação de sistemas de IA por nível de risco, direitos de transparência e contestação para os afetados, e multas que podem chegar a R$ 50 milhões por infração.

Importante: o Marco Legal ainda não está em vigor. Mas suas obrigações prováveis já influenciam como empresas sérias estão se preparando — a LGPD continua sendo a lei que vale hoje, agora com fiscalização de IA como prioridade declarada.

Referências: PL 2338/2023 (Senado Federal); ANPD, Resolução CD/ANPD nº 14/2025; ANPD, Resoluções CD/ANPD nº 30 e 31/2025 (Mapa de Temas Prioritários 2026-2027).

Checklist de compliance: 7 passos para usar IA sem risco

  • Mapeie o fluxo de dados: identifique exatamente quais dados pessoais entram em cada ferramenta de IA usada pela empresa, e para quê.
  • Escolha e documente a base legal: consentimento para dados sensíveis, legítimo interesse com RLI específico (não genérico) para os demais casos.
  • Anonimize antes de usar IAs públicas: remova identificadores diretos antes de inserir dados de clientes ou funcionários em ferramentas de uso geral.
  • Verifique o contrato do fornecedor de IA: onde os dados são processados (transferência internacional), se são usados para treinar o modelo do fornecedor, e por quanto tempo são retidos.
  • Garanta revisão humana para decisões automatizadas: obrigação direta do art. 20 da LGPD, agora com exigência de explicação acessível pela Resolução nº 14/2025.
  • Elabore o RIPD quando o uso for de alto risco: obrigatório antes de iniciar o tratamento, com mapeamento de riscos e medidas de mitigação.
  • Documente tudo: políticas internas, treinamentos e decisões tomadas são sua principal defesa em uma fiscalização.
💡 A regra que resume tudo

A IA não cria uma exceção à LGPD. Todo dado pessoal que passa por um sistema de inteligência artificial continua protegido pelas mesmas regras de sempre — só que agora com a ANPD de olho, prioritariamente, nesse exato ponto.

Referências
  • DONEDA, Danilo. Da Privacidade à Proteção de Dados Pessoais: Fundamentos da Lei Geral de Proteção de Dados, 2ª ed. São Paulo: Revista dos Tribunais, 2019.
  • Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), arts. 6º, 7º e 20.
  • ANPD. Resolução CD/ANPD nº 14/2025 — regulamentação do art. 20 da LGPD (decisões automatizadas).
  • ANPD. Resoluções CD/ANPD nº 30 e 31/2025 — Mapa de Temas Prioritários (biênio 2026-2027).
  • ANPD. Nota Técnica sobre o sistema de IA Grok — possíveis violações à LGPD.
  • PL 2338/2023 — Marco Legal da Inteligência Artificial, em tramitação na Câmara dos Deputados.
🔐
Equipe IAtualidade
Conteúdo pesquisado e revisado com base em fontes primárias (LGPD, resoluções da ANPD e doutrina jurídica de referência). Tem uma sugestão de pauta ou encontrou uma informação desatualizada? Fale com a gente.

Não perca nenhum artigo de Direito

Legal tech, LGPD e IA aplicada aos negócios — direto no seu e-mail, sem spam.

Pronto para colocar sua empresa em compliance?

Comece pelos artigos mais lidos da categoria Direito, ou receba nossa curadoria semanal direto no e-mail.