LGPD e IA no atendimento: o que revisar antes de ligar o agente
A LGPD não proíbe usar IA no atendimento. Ela exige quatro coisas. Um motivo previsto em lei para usar o dado do cliente. Deixar claro quem, ou o quê, está respondendo. Um prazo definido para guardar a conversa. E um contrato claro com quem fornece a IA. Isso pesa ainda mais quando o modelo é de outra empresa.
Monte o seu agente e veja ele respondendo com as informações do seu negócio.
Criar meu agente de graça Montar é livre, sem cadastro e sem cartão.O que você vai encontrar neste artigo
Em resumo
- IA no atendimento é permitida se houver base legal e transparência com o titular
- Decisões que negam algo ao cliente (crédito, vaga, cobertura) precisam de revisão humana
- Modelo de terceiro (OpenAI, Google) exige contrato de operador e regras de transferência internacional
O que a lgpd diz sobre uso de inteligência artificial em dados pessoais
A Lei 13.709/2018 (LGPD) não tem um capítulo só para inteligência artificial. Ela trata o dado que passa por um agente de IA do mesmo jeito que trataria uma planilha. Existe uma finalidade, uma base legal e um responsável por aquilo. A tecnologia usada não muda a régua.
O ponto que mais aparece quando o assunto é IA é o Artigo 20, sobre decisão automática. Ele dá à pessoa o direito de pedir os critérios usados quando uma máquina toma uma decisão que a afeta. E isso não vale só em atendimento. Já é regra em nota de crédito automática em fintech, e em triagem de currículo por IA na seleção de pessoal. Dois usos de IA que nada têm a ver com robô de WhatsApp.
Há também um projeto de lei específico sobre IA em tramitação no Congresso, que deve detalhar mais regras para sistemas automatizados. Até virar lei, quem usa IA continua regido pela LGPD como está hoje.
Quando a lgpd exige que uma pessoa revise a decisão da IA
A lei não obriga uma pessoa a conferir cada resposta da IA. Mas o cliente pode pedir revisão quando a decisão automática mexe com os interesses dele de forma relevante. Negar um serviço. Recusar uma cobertura. Descartar um candidato. Nesses casos, a boa prática é manter alguém capaz de explicar a decisão. E de reverter, se precisar. Cada vez mais, é isso que o regulador espera.
Existe também a categoria de dado sensível (Art. 5º, II): saúde, orientação sexual, dado biométrico. Pense numa clínica de psicologia que usa IA na triagem de pacientes. Diante de um relato de risco, a máquina não pode decidir sozinha. Esse caso vai para uma pessoa na hora. E o consentimento para tratar esse tipo de dado precisa ser específico, não genérico.
Regra prática. Se a resposta da IA pode negar algo importante ao cliente, ou envolve dado de saúde, alguém da equipe revisa. Antes ou logo depois. Não deixe a decisão só com a máquina.
Meu agente de IA no WhatsApp precisa avisar que é um robô
Sim, e não é só boa educação. É aplicação direta do princípio da transparência da LGPD (Art. 6º, VI). Ele exige informação clara sobre como o dado do cliente está sendo usado. Um cliente que conversa achando que fala com uma pessoa, e depois descobre que era um sistema, tem motivo legítimo para reclamar. Isso também esbarra na defesa do consumidor.
- Comece a conversa deixando claro que quem responde é um assistente automatizado
- Diga como e quando o cliente pode pedir para falar com uma pessoa
- Evite nome ou avatar humano para o agente se ele não vai avisar isso em algum momento da conversa
- Documente esse aviso no fluxo — é o primeiro item que um auditor de LGPD pede para ver
Quanto tempo posso guardar a conversa do cliente com a IA
A LGPD não dá um número fixo de dias ou anos. A regra (Art. 15 e 16) é guardar o dado só pelo tempo necessário ao motivo que justificou a coleta. Depois disso, apague ou tire tudo que identifica a pessoa. A exceção é quando a lei obriga a guardar: documento fiscal, processo em andamento, prontuário sujeito a norma de conselho.
| Situação | O que revisar |
|---|---|
| Conversa virou orçamento fechado | Guardar pelo prazo que a obrigação fiscal do seu setor exigir |
| Lead que nunca respondeu | Definir prazo curto de retenção e apagar depois |
| Atendimento de saúde (clínica, consultório) | Seguir prazo de guarda definido pelo conselho profissional, não o prazo padrão comercial |
| Cliente pede exclusão dos dados | Ter processo para apagar a conversa e confirmar ao titular |
O que muda quando o modelo de IA usado é de outra empresa (openai, Google etc)
Quando você usa um modelo de outra empresa para responder o cliente, a sua empresa é a controladora do dado. E o fornecedor da IA é o operador (Art. 39 e 42). Isso quer dizer uma coisa importante. Se o dado vazar do lado do fornecedor, quem responde perante o cliente ainda é a sua empresa. Não só a fornecedora.
Como boa parte desses modelos processa dado em servidor fora do Brasil, entra em jogo o Artigo 33, sobre transferência internacional. A ANPD já publicou orientações e modelos de cláusula contratual para esse tipo de transferência — o fornecedor sério tem isso pronto para assinar.
- Pergunte onde o dado é processado e armazenado
- Peça o contrato de operador de dados, não só o termo de uso genérico
- Confirme se a conversa do seu cliente é usada para treinar o modelo geral do fornecedor. Se for, isso precisa estar declarado, e de preferência dá para desligar
- Verifique se dá para apagar o histórico de um cliente específico sob pedido
O que revisar antes de ligar um agente de IA no atendimento
Antes de ativar qualquer agente, vale passar por uma checagem simples — leva algumas horas, não dias, e evita retrabalho depois.
- Defina a base legal do tratamento (execução de contrato, legítimo interesse ou consentimento, de acordo com o caso)
- Escreva a mensagem de abertura avisando que é um atendimento automatizado
- Fixe um prazo de retenção da conversa e um processo para apagar sob pedido
- Leia o contrato do fornecedor de IA e confirme se ele age como operador de dados
- Nomeie um encarregado (pode ser você mesmo, em empresa pequena) para responder pedidos de titular
- Liste quais decisões a IA pode tomar sozinha e quais precisam passar por um humano antes de sair
Leia também
Perguntas frequentes
- A LGPD proíbe usar IA para atender clientes?
- Não. A lei permite, desde que o tratamento tenha base legal definida, transparência com o titular e um responsável identificado pelo processo.
- Preciso pedir consentimento para usar chatbot de IA no atendimento?
- Nem sempre. Se o atendimento faz parte de um contrato, ou é o próprio cliente que pediu, outras bases legais podem valer. Aí você não precisa de um consentimento a cada mensagem.
- Quem responde se a IA vazar dado do cliente?
- A empresa que contratou a IA, como controladora do dado, responde perante o titular — mesmo que a falha tenha ocorrido no sistema do fornecedor.
- Preciso ter um encarregado (DPO) só porque uso IA no atendimento?
- A LGPD já exige a indicação de um encarregado independentemente de usar IA ou não; em empresa pequena, essa pessoa costuma ser o próprio dono ou gestor do negócio.