IA e LGPD: o que muda com a regulamentação brasileira de 2026
A regulamentação brasileira de inteligência artificial avançou em 2025-2026 e PMEs que usam ChatGPT, Claude, Gemini ou qualquer IA precisam se adequar. Este post é um guia prático: o que muda, o que é obrigatório, e como implementar sem virar refém de burocracia.
Não é análise jurídica formal. Pra decisão final, consulte advogado especializado. Mas pra entender o cenário e fazer o mínimo essencial, este post cobre 90% do que você precisa.
O que tá valendo em 2026
Três normativos principais:
-
PL 2338/2023 (projeto de lei do Senado) — marco regulatório de IA no Brasil. Aprovado em 2024 no Senado, em tramitação avançada na Câmara em 2026. Estabelece categorias de risco (inaceitável, alto, médio, baixo) e obrigações por categoria.
-
Resolução CD/ANPD nº 15/2024 — primeira resolução específica da ANPD sobre IA. Entra em vigor em 2026. Exige avaliação de impacto algorítmico (AIA) para sistemas de IA que processam dados pessoais.
-
LGPD (Lei 13.709/2018) — já em vigor. Continua aplicando. IA que processa dados pessoais segue LGPD integralmente, com base legal específica (consentimento, legítimo interesse, execução de contrato, etc).
A União Europeia também aprovou o EU AI Act (em vigor 2024-2026), que afeta empresas brasileiras que processam dados de cidadãos europeus (raro em PMEs BR, mas vale saber se você atende turistas europeus ou tem operação na Europa).
Categorias de risco (PL 2338/2023)
O PL classifica sistemas de IA em 4 categorias de risco, com obrigações proporcionais:
Risco inaceitável (proibido)
Sistemas que manipulam comportamento de forma subliminar, exploram vulnerabilidades de grupos específicos, fazem scoring social, ou vigilância biométrica em massa. Proibidos em qualquer caso.
Para PMEs brasileiras: improvável de cair aqui, mas cuidado com:
- Ferramentas de "credit scoring" de consumidor que usam dados sensíveis (raça, religião)
- Qualquer sistema que processe dados de crianças para perfil comportamental
- Reconhecimento facial em espaços públicos sem consentimento
Risco alto (regulamentado)
Sistemas que afetam direitos fundamentais:招聘, credit scoring, educação, justiça, saúde. Obrigações pesadas:
- Avaliação de Impacto Algorítmico (AIA) antes do deploy
- Documentação técnica completa
- Auditoria humana obrigatória
- Direito de explicação ao afetado
- Logs de decisão por 5 anos
Para PMEs: cuidado se você usa IA pra:
- Decidir quem aprova crédito (mesmo que seja via OpenAI API)
- Triagem de currículo (sim, Gupy e similares precisam se adequar)
- Diagnóstico médico辅助 (não use IA direto sem supervisão)
- Decisão judicial辅助 (não)
Risco médio (transparência)
Sistemas que geram conteúdo, fazem recomendação, ou interagem com humanos. Obrigações de transparência:
- Avisar usuário que está interagindo com IA
- Marcar conteúdo gerado por IA
- Permitir opt-out quando viável
Para PMEs: isso te afeta. Se você usa ChatGPT pra gerar copy de email, posts de blog, ou atendimento, você precisa avisar. Pode ser uma nota no rodapé ("Conteúdo assistido por IA") ou um aviso explícito no chat.
Risco baixo (sem obrigação específica)
Sistemas com impacto mínimo (filtro de spam, recomendação de produto não-sensível, autocomplete). Sem obrigação nova além da LGPD geral.
Para PMEs: a maioria dos usos básicos (autocomplete de email, geração de relatório de vendas, autocomplete de código) cai aqui.
O que é OBRIGATÓRIO fazer agora
Em ordem de prioridade:
1. Atualizar política de privacidade
Adicionar seção específica sobre uso de IA, dizendo:
- Quais IAs você usa (OpenAI, Anthropic, Google, etc)
- Que dados são enviados (tipo, não conteúdo específico)
- Base legal pra esse tratamento (LGPD art. 7)
- Como o usuário pode exercer direitos (acesso, eliminação, portabilidade)
2. Marcar conteúdo gerado por IA
Se você publica conteúdo assistido por IA, marque. Google não penaliza IA per se, mas penaliza conteúdo 100% IA sem revisão humana. Boas práticas:
- Conteúdo 100% IA + 0% humano: evite
- Conteúdo IA + revisão humana pesada: ok
- Conteúdo IA leve + autoria humana: ok
3. Implementar opt-out quando viável
Se você usa IA em atendimento ou suporte, ofereça opção de falar com humano. Padrão: "Pressione 0 para falar com atendente" em chat, ou email de contato visível.
4. Avaliação de Impacto Algorítmico (AIA)
Obrigatório para risco alto. Não é trivial — precisa de documentação técnica, jurídica e de gestão de risco. Pra PMEs em risco baixo/médio, a obrigação é mais simples (registro de uso + revisão periódica).
5. Contratos com fornecedores de IA
Verifique se você tem DPA (Data Processing Agreement) assinado com cada fornecedor de IA que usa. Em 2026:
- OpenAI: DPA público em https://openai.com/policies/api-data-usage-policies
- Anthropic: DPA mediante request
- Google: DPA incluído nos termos Google Cloud
Não usar IAs sem DPA em qualquer contexto que processe dados pessoais.
Checklist prático pra PMEs
Aqui está o que sua empresa brasileira precisa fazer AGORA pra estar em conformidade (versão simplificada, não substitui advogado):
- Política de privacidade atualizada com seção de IA
- Lista de todas as IAs que você usa (incluindo SaaS de terceiros como Gupy, HubSpot, etc)
- DPA assinado com cada fornecedor direto de IA
- Marcação de conteúdo assistido por IA (quando publica)
- Opt-out de atendimento humano disponível (se usar IA em chat)
- Logs de uso de IA (pra rastreabilidade)
- Treinamento do time em LGPD + IA
- Revisão anual de uso de IA (a IA evolui rápido, atualize sua política)
- Procedimento de resposta a incidente com IA (ex: vazamento via prompt injection)
- Avaliação de impacto algorítmico documentada (se aplicável)
O que NÃO fazer
Erros comuns em PMEs:
-
Achar que IA é "zona cinzenta" — não é. LGPD aplica integralmente. Tratamento de dados via IA = tratamento de dados, mesma base legal.
-
Usar IA sem DPA — se vazar dados pessoais via OpenAI e você não tiver DPA, a responsabilidade é sua.
-
Criar perfil comportamental sem consentimento explícito — score de "risco de churn" via análise de uso é perfilamento, exige consentimento específico (LGPD art. 7, II e §4º).
-
Enviar dados sensíveis pra IA sem anonimizar — saúde, orientação sexual, dados de crianças. Anonimize antes ou use IA local (Llama, Mistral, DeepSeek self-hosted).
-
Confiar 100% em auditorias automatizadas — IA toma decisões que precisam de humano no loop em contextos de risco.
Cenários práticos
Cenário 1: e-commerce usa IA pra recomendar produtos
- Categoria: risco baixo/médio
- Obrigações: política de privacidade com menção, opt-out de personalização disponível
- Custo de conformidade: baixo (atualização de política + toggle de opt-out)
Cenário 2: fintech usa IA pra aprovar crédito
- Categoria: risco alto
- Obrigações: AIA, documentação técnica, auditoria humana, direito de explicação, logs por 5 anos
- Custo de conformidade: médio-alto (advogado + tech writer + DPO)
Cenário 3: startup usa IA pra atendimento WhatsApp
- Categoria: risco médio
- Obrigações: avisar usuário, opt-out, logs, DPA com fornecedor
- Custo de conformidade: baixo-médio
Cenário 4: empresa usa IA pra gerar posts de blog
- Categoria: risco baixo
- Obrigações: marcar conteúdo assistido por IA, revisão humana
- Custo de conformidade: baixo (1 linha no rodapé + processo de revisão)
Cenário 5: empresa usa IA pra triagem de currículo
- Categoria: risco alto (afeta emprego)
- Obrigações: AIA, auditoria humana obrigatória (ninguém pode ser rejeitado só por IA), explicação ao candidato se perguntado
- Custo de conformidade: médio
Sanções em 2026
A ANPD pode aplicar:
- Advertência (prazo pra corrigir)
- Multa de até 2% do faturamento (limitada a R$ 50M por infração)
- Bloqueio do uso de dados
- Eliminação dos dados
- Publicação da infração (reputacional)
Em 2026, a tendência é começar com advertência pra PMEs, mas o cenário vai endurecer. Adeque-se agora.
Conclusão
IA em 2026 não é mais "zona cinzenta" regulatória. LGPD aplica, ANPD fiscaliza, e o PL 2338/2023 endurece ainda mais. Pra PMEs brasileiras, o caminho é:
- Comece pelo checklist básico
- Documente uso de IA
- Avise usuário quando usar IA
- Tenha DPA com fornecedores
- Consulte advogado pra casos de risco alto
Em troca, IA reduz 30-50% do custo operacional médio. O investimento em conformidade é menor que a economia obtida.
Fontes
- PL 2338/2023 (texto completo): https://www25.senado.leg.br/web/atividade/legislacao/...
- LGPD texto completo: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
- ANPD: https://www.gov.br/anpd/
- OpenAI DPA: https://openai.com/policies/api-data-usage-policies
- EU AI Act: https://artificialintelligenceact.eu/
Nota: Este post é informativo, não substitui consulta jurídica formal. Pra decisão final, consulte advogado especializado em proteção de dados e direito digital.