LGPD não foi feita pra IA generativa, e sua empresa sente isso

Equipe Viver de IA · 2026-09-26
Um artigo do TCU aponta as lacunas da LGPD diante da IA. A leitura de quem implementa: o risco já está na sua operação, não na lei que vem.
O essencial
- A LGPD não alcança adequadamente IA generativa, criando lacunas regulatórias que expõem empresas a interpretações desfavoráveis de fiscais e tribunais.
- O risco de dado não vive no jurídico: ele nasce na operação, quando equipes de comercial, RH ou atendimento usam ferramentas públicas com dados de clientes.
- Proteção de dados em IA é decisão de arquitetura, definir onde o dado mora, quem acessa e por quanto tempo, não uma questão de aguardar nova legislação.
- Com pelo menos 46 projetos de lei em tramitação, a regulação virá com exigências de rastreabilidade e explicabilidade; empresas que estruturam isso agora evitam custo de redesenho sob pressão de prazo legal.
A lei que você segue foi desenhada antes do problema que você tem
A LGPD entrou em vigor pensando em bancos de dados, formulários e cadastros. Coisas que ficam paradas num servidor esperando alguém consultar. A IA generativa faz o oposto: ela consome dado, digere, mistura e devolve texto novo, sem que ninguém consiga apontar exatamente de onde cada pedaço saiu.
Um artigo publicado na Revista do TCU, dos autores Daniel de Oliveira Sampaio e Jonathan Barros Vita, coloca isso preto no branco. A conclusão do estudo é que a Lei 13.709 (a LGPD) representa um avanço, mas apresenta limitações para lidar com os impactos crescentes da IA. Os autores falam em lacunas regulatórias, riscos éticos e ausência de diretrizes específicas para sistemas baseados em IA generativa.
Tradução para quem toca empresa: a régua que a lei te dá não mede direito aquilo que você já está fazendo.
O que a maioria vai ler errado nesse estudo
A leitura preguiçosa é: "então não tem regra clara, dá pra fazer o que quiser até virem os autores da lei nova". Errado, e perigoso.
Na nossa leitura, a ausência de marco específico não te protege, te expõe. Quando a lei é genérica, quem interpreta o caso concreto é o fiscal, o juiz, a ANPD. E interpretação depois do fato aconteceu costuma ser bem menos generosa do que uma regra escrita antes. O estudo do TCU cita, inclusive, o episódio da Itália ter suspendido o ChatGPT em 2023, justamente por questões de dados pessoais. Suspensão primeiro, discussão depois.
O outro erro é achar que isso é problema de departamento jurídico. Não é. A decisão que gera risco de dado acontece na operação, quando alguém do comercial cola a base de clientes num chat público pra "resumir rápido", ou quando o time de RH joga currículo com CPF numa ferramenta que ninguém sabe onde guarda o histórico.
A ausência de marco específico não te protege, te expõe.
Onde o dado pessoal vaza na prática (e não é onde você acha)
Depois de colocar IA pra rodar em empresa de setores bem diferentes, a gente vê o mesmo padrão de vazamento silencioso. Não é hacker. É rotina.
- Ferramenta pública com dado privado dentro. O funcionário quer produtividade, cola o que tem na mão. O texto vira treino ou log de terceiro.
- Automação que puxa base sem saber o que puxou. Um agente conectado ao sistema muitas vezes acessa mais campos do que a tarefa exige.
- Log eterno. A conversa com a IA fica salva em algum lugar, e ninguém definiu por quanto tempo nem quem apaga.
- Saída sem rastro. A IA gera uma resposta usando dado de cliente e você não consegue reconstruir qual dado ela usou. Isso quebra na hora o princípio de prestação de contas que a própria LGPD já exige hoje.
Esse último ponto é o que o artigo do TCU chama de lacuna, e é o mais concreto. A lei atual já pede que você saiba explicar o tratamento do dado. Com IA generativa, muita empresa simplesmente não sabe.
Dá pra usar IA com dado sensível sem esperar lei nova
Dá. E a diferença entre fazer certo e fazer torto não está em ter advogado especialista, está em decidir onde o dado mora.
A Viva Nexo é do setor de saúde, o setor com dado mais sensível que existe. Em vez de jogar registro de sessão numa ferramenta genérica, a Viva Nexo desenvolveu um sistema interno personalizado com a plataforma Lovable, que digitaliza o registro das sessões via smartphone, automatiza a geração de gráficos e relatórios (PTI) e integra IA para sugerir temas e gerenciar anamneses, com R$ 162.000 em economia gerada. O dado ficou dentro de casa, controlado, com regra de quem acessa. IA rodando por cima de uma arquitetura que a empresa manda.
Esse é o ponto que o debate regulatório mistura: a proteção do dado é decisão de arquitetura, não de espera legislativa. Quem constrói o próprio ambiente decide o que entra, o que fica salvo e por quanto tempo. Quem depende de ferramenta pública terceiriza essa decisão pra alguém que nem sabe que sua empresa existe.
O Congresso está devagar, e isso é problema seu
O estudo referencia que o Congresso tinha pelo menos 46 projetos de lei para regulamentar o uso de IA, número de fevereiro de 2024 segundo a CNN Brasil citada no artigo. Quarenta e seis projetos é muito debate e pouca regra em vigor.
A gente não vai fingir que sabe qual texto vai passar, nem quando. Ninguém sabe, e quem crava data está chutando. O que dá pra afirmar com segurança é a direção: vai existir marco específico de IA, e ele vai pedir rastreabilidade, explicabilidade e limite de uso de dado. Os três pontos que o artigo do TCU já aponta como lacunas hoje.
Quem constrói agora pensando nesses três eixos não vai precisar refazer nada quando a lei chegar. Quem construiu na correria, colando dado em qualquer ferramenta, vai ter que desmontar e remontar sob pressão de prazo legal. Sai muito mais caro.
O que fazer com isso antes da lei mandar
Não é sobre parar de usar IA. É sobre usar sabendo onde o dado passa.
- Mapeie onde entra dado pessoal na sua IA hoje. Comercial, RH, atendimento, financeiro. Liste ferramenta por ferramenta.
- Corte o uso de ferramenta pública para dado de cliente. Se a conversa é sensível, ela não pode viver num serviço que você não controla.
- Defina retenção. Por quanto tempo o log fica salvo, quem apaga, com que frequência. Escreva isso.
- Exija rastro. Qualquer automação que toca dado precisa deixar registro do que acessou. Se não deixa, não está pronta.
- Prefira ambiente próprio para o que é crítico. Igual a Viva Nexo fez com dado de saúde.
Se você não sabe por onde começar esse mapa, comece pelo diagnóstico de IA: olhar a operação inteira e enxergar onde o dado corre risco antes que a lei, ou um vazamento, faça isso por você.
Fonte: Regulação de dados pessoais no Brasil, ChatGPT e inteligência ...
Relacionados
Agentes de IA: o guia completo
Soluções de IA prontas para empresas
Como conectar IA às ferramentas que sua empresa já usa
IA no-code vs IA com código: o que muda na empresa
Perguntas frequentes
A LGPD cobre o uso de IA generativa na minha empresa?
A LGPD representa um avanço, mas apresenta lacunas regulatórias para IA generativa, pois foi desenhada para bancos de dados estáticos, não para sistemas que consomem, misturam e geram dados sem rastro claro.
A ausência de lei específica para IA significa que posso usar dados livremente por enquanto?
Não. A ausência de marco específico te expõe, não te protege: quem interpreta o caso concreto é o fiscal, o juiz ou a ANPD, e a interpretação após o fato costuma ser menos generosa do que uma regra escrita.
Onde ocorrem os maiores riscos de vazamento de dados com IA nas empresas?
Na rotina operacional: funcionários colando bases de clientes em ferramentas públicas, automações que acessam mais campos do que necessário e logs de conversa salvos sem prazo de retenção definido.
É possível usar IA com dados sensíveis antes de existir uma lei específica?
Sim, desde que o dado fique em ambiente próprio e controlado; a proteção é uma decisão de arquitetura, não de espera legislativa.
O que a futura regulação de IA deve exigir das empresas?
O estudo do TCU indica que a tendência é exigir rastreabilidade, explicabilidade e limite de uso de dado, quem construir com esses três eixos agora não precisará refazer sistemas quando a lei entrar em vigor.
Isto não é teoria. É o que já implementamos.
521 cases reais, todos com número aberto, e 159 soluções de IA prontas para empresas brasileiras.