image

Acesso para sempre a +2.150 cursos, inglês e IA

84
%OFF
Article image
Arthur Silva
Arthur Silva05/10/2026 17:02
Share

LGPD e IA: o que acontece quando um robô decide sobre você?

    LGPD e IA: o que acontece quando um robô decide sobre você?

    De um empréstimo negado a uma vaga que nunca chega: entenda seus direitos quando um algoritmo entra na tomada de decisões

    Imagine abrir o aplicativo do banco e encontrar uma mensagem curta: “Não foi possível aprovar seu crédito.” Você não conversa com um gerente. Não recebe uma explicação detalhada. Talvez nem saiba que, por trás daquela resposta, um sistema analisou sua renda, seu histórico, seus hábitos de consumo e dezenas de outras informações.

    Agora troque o banco por uma plataforma de empregos, uma seguradora, uma loja on-line ou um serviço público. Em todos esses casos, uma decisão que afeta sua vida pode ter sido influenciada ou tomada inteiramente por um sistema automatizado.

    É aqui que a LGPD encontra a inteligência artificial.

    Não é preciso ser especialista em tecnologia ou em Direito para acompanhar essa discussão. Minha proposta neste artigo é traduzir o assunto para situações do cotidiano: o que a empresa pode fazer, o que ela precisa explicar e como você pode reagir quando um robô parece ter decidido seu destino?

    Quando a decisão não parece ter um autor

    A inteligência artificial não precisa ter um rosto para exercer poder. Ela pode recomendar, classificar, pontuar, priorizar ou bloquear alguém em poucos segundos. O problema é que, quando o resultado aparece na tela, muitas vezes a pessoa enxerga apenas a consequência — e não o caminho que levou até ela.

    Um exemplo hipotético ajuda a visualizar. Duas pessoas com renda parecida pedem um cartão de crédito. Uma recebe aprovação imediata. A outra é recusada. A empresa diz que o sistema avaliou “centenas de variáveis”, mas não informa quais foram usadas nem se os dados estavam corretos.

    Talvez o algoritmo tenha encontrado uma dívida antiga que já foi quitada. Talvez tenha usado um endereço como indicador de risco. Talvez tenha aprendido com decisões passadas que reproduziam uma discriminação. Ou talvez a recusa seja legítima, mas ninguém consiga explicá-la de modo compreensível.

    O fato de uma decisão ser produzida por uma máquina não torna essa decisão neutra. O sistema aprende com dados, regras e escolhas humanas. Se os dados têm erros ou carregam desigualdades históricas, a automação pode apenas acelerar o problema.

    O que a LGPD tem a ver com isso?

    A Lei Geral de Proteção de Dados Pessoais (LGPD) não é uma lei “contra robôs”. Ela estabelece regras para o tratamento de dados pessoais — isto é, para operações como coletar, armazenar, cruzar, analisar e utilizar informações relacionadas a uma pessoa.

    Uma IA que usa nome, CPF, localização, histórico de compras, currículo, voz, imagem ou comportamento on-line pode estar tratando dados pessoais. A proteção se aplica mesmo quando o processamento é rápido, complexo ou realizado por um fornecedor terceirizado.

    A LGPD exige que esse tratamento respeite princípios como finalidade, necessidade, transparência, segurança, prevenção e não discriminação. Na prática, isso significa que não vale coletar tudo “porque um dia pode ser útil”, nem usar um dado para uma finalidade incompatível com aquela informada ao titular.

    Pense em uma academia que coleta seu telefone para avisar sobre a renovação do plano. Isso não significa automaticamente que ela possa usar o mesmo número para inferir seu perfil de saúde, vender publicidade direcionada ou alimentar um sistema de avaliação de risco.

    A pergunta central é simples, embora a resposta nem sempre seja: por que esses dados estão sendo usados e qual efeito essa utilização produz na vida da pessoa?

    O artigo 20: seu principal ponto de apoio

    O dispositivo mais diretamente ligado ao tema é o artigo 20 da LGPD. No texto consolidado da lei, o titular pode revisar, a qualquer momento, decisões automatizadas que afetem seus interesses. Isso inclui decisões destinadas a definir perfis pessoais, profissionais, de consumo e de crédito, além de aspectos da personalidade.

    Em outras palavras, se um sistema automatizado influenciou uma decisão relevante sobre você, existe um caminho para contestá-la e pedir revisão.

    O artigo também prevê que o controlador, a organização que decide como e por que os dados serão tratados — forneça informações claras e adequadas sobre os critérios e procedimentos usados na decisão, respeitados os segredos comercial e industrial. Se a organização se recusar a explicar alegando segredo, a Autoridade Nacional de Proteção de Dados (ANPD) pode auditar aspectos discriminatórios do tratamento automatizado.

    Esse detalhe é importante. Transparência não significa necessariamente revelar o código-fonte ou entregar todos os pesos matemáticos do modelo. Significa oferecer informação suficiente para que a pessoa entenda o que aconteceu, identifique possíveis erros e consiga exercer seus direitos.

    Uma explicação útil seria algo como:

    “A solicitação foi classificada como de alto risco porque o sistema encontrou inconsistências entre a renda declarada e os documentos enviados, além de um registro cadastral desatualizado. Você pode corrigir essas informações e pedir nova análise.”

    Já a frase “decisão tomada conforme nossos critérios internos” explica quase nada.

    Decisão automatizada não é apenas um robô dizendo “sim” ou “não”

    É fácil reconhecer uma decisão automatizada quando existe uma negativa explícita. Mas o impacto também pode aparecer em formas menos visíveis:

    • um currículo que nunca chega à etapa de entrevista;
    • um anúncio de emprego que não é exibido para determinado perfil;
    • um limite de crédito reduzido sem justificativa clara;
    • uma seguradora que aumenta o preço com base em um perfil estatístico;
    • uma conta encaminhada para revisão automática;
    • uma plataforma que diminui o alcance de uma publicação;
    • uma fila de atendimento em que alguns usuários são priorizados por uma pontuação.

    Nem todo sistema de recomendação produz uma decisão com o mesmo peso. Sugerir uma música é diferente de excluir alguém de uma oportunidade. Quanto maior o impacto, maior deve ser o cuidado com a qualidade dos dados, a supervisão, a segurança e a possibilidade de contestação.

    Também é importante distinguir duas situações. Na primeira, o algoritmo apenas oferece uma recomendação e uma pessoa toma a decisão final. Na segunda, a empresa aceita o resultado do sistema sem análise significativa. A presença formal de um ser humano não resolve tudo se ele apenas carimba a resposta da máquina sem verificar o caso concreto.

    O direito começa pelos seus dados

    Antes de discutir a lógica do algoritmo, vale verificar a matéria-prima usada por ele. Um dado errado pode gerar uma decisão errada, e uma decisão errada pode continuar circulando entre várias empresas.

    A LGPD reconhece direitos como confirmação da existência de tratamento, acesso aos dados, correção de informações incompletas ou inexatas, eliminação de dados desnecessários ou tratados em desconformidade e informação sobre o compartilhamento realizado pelo controlador.

    Na prática, você pode começar com um pedido objetivo ao canal de privacidade da organização. Por exemplo:

    “Solicito confirmação sobre o tratamento dos meus dados pessoais, acesso às informações utilizadas na decisão de [descrever o caso], indicação da finalidade e dos critérios relevantes, correção de eventual dado incorreto e revisão da decisão automatizada, conforme a LGPD.”

    Guarde protocolos, e-mails, telas e datas. Não porque toda reclamação precise virar um processo, mas porque uma boa documentação ajuda a esclarecer o que aconteceu.

    Se a resposta for genérica, peça esclarecimentos específicos:

    • Qual dado foi utilizado?
    • De onde ele veio?
    • Qual finalidade justificou o tratamento?
    • Houve compartilhamento?
    • A decisão foi exclusivamente automatizada ou passou por análise humana real?
    • Como solicitar uma nova avaliação?

    E quando a empresa diz que a IA é de terceiros?

    Esse é um dos argumentos mais comuns: “Nós apenas usamos a tecnologia de um fornecedor.” Mas terceirizar o sistema não elimina automaticamente a responsabilidade de governar o uso dos dados.

    A organização precisa saber que tipo de informação envia ao fornecedor, para qual finalidade, por quanto tempo, com quais medidas de segurança e com que possibilidade de auditoria. Também precisa avaliar se o modelo é adequado ao contexto e se seus resultados podem causar discriminação ou danos.

    Imagine uma empresa que contrata uma ferramenta para selecionar candidatos. Se ela não sabe quais sinais o sistema considera relevantes, não testa resultados por gênero, raça, deficiência ou faixa etária e não oferece canal de contestação, está delegando uma parte sensível do processo sem governança suficiente.

    “A IA decidiu” não deveria ser o ponto final de uma responsabilidade. É, no máximo, o começo da investigação sobre quem escolheu o sistema, quais dados foram usados e quais controles existiam.

    O que muda com a regulamentação de IA?

    A LGPD já oferece uma base importante, mas não resolve sozinha todos os desafios da inteligência artificial. Por isso, o Brasil também discute regras específicas para o desenvolvimento e o uso de sistemas de IA. O Projeto de Lei nº 2.338/2023, aprovado pelo Senado em dezembro de 2024, segue em tramitação na Câmara dos Deputados, conforme o acompanhamento legislativo disponível.

    Como o texto pode mudar durante o processo legislativo, é prudente não tratá-lo como lei vigente. Ainda assim, o debate revela uma tendência: sistemas usados em áreas de alto impacto devem exigir mais avaliação de riscos, transparência, supervisão e mecanismos de responsabilização.

    Enquanto novas regras são discutidas, a ANPD já trabalha no tema dentro de suas competências. A autoridade descreve seu sandbox regulatório como um ambiente controlado para testar inovações com participação do regulador e das entidades envolvidas. A proposta é conciliar proteção de direitos fundamentais e continuidade da inovação, especialmente em tecnologias disruptivas como a IA.

    Isso mostra que a conversa não é “inovação versus privacidade”. O desafio é construir inovação que possa ser examinada, corrigida e responsabilizada.

    Cinco perguntas para fazer antes de confiar em uma decisão de IA

    Quando uma empresa pretende usar IA em uma atividade que afeta pessoas, estas perguntas ajudam a sair do discurso genérico:

    1. Qual é a finalidade concreta do sistema? Ele está sendo usado para recomendar, auxiliar ou decidir?
    2. Quais dados entram na análise? São necessários, atualizados e compatíveis com a finalidade informada?
    3. Como erros e vieses são detectados? Existem testes antes e depois da implantação?
    4. Quem revisa resultados de alto impacto? A supervisão humana tem autonomia ou apenas confirma a resposta do modelo?
    5. Como a pessoa contesta a decisão? Há explicação compreensível, canal acessível e prazo para resposta?

    Essas perguntas servem tanto para consumidores quanto para profissionais de tecnologia, RH, compliance, atendimento e gestão. Elas deslocam o foco do fascínio pelo “robô inteligente” para o que realmente importa: a qualidade da decisão e o impacto sobre quem será afetado por ela.

    A pergunta que fica

    Quando um robô decide sobre você, a resposta não deve ser simplesmente “aceite, porque é tecnologia”. Também não precisa ser “proíba toda automação”. A resposta mais madura é exigir contexto, limites e possibilidade de revisão.

    A LGPD reconhece que dados pessoais não são apenas combustível para sistemas. Eles se relacionam com privacidade, liberdade, igualdade e autonomia. Uma pessoa não deveria perder uma oportunidade sem saber que foi avaliada, nem ficar presa a um cadastro incorreto sem um caminho razoável para corrigi-lo.

    Algoritmos podem ajudar a tomar decisões. Não podem transformar decisões importantes em caixas-pretas sem responsáveis.

    Conclusão: comece pela próxima decisão que afetar você

    Na próxima vez que receber uma negativa automática, não encerre a história na primeira tela. Verifique se houve tratamento de dados pessoais. Procure o canal de privacidade da organização. Peça acesso às informações relevantes, corrija o que estiver errado e solicite a revisão da decisão automatizada.

    Se você trabalha em uma empresa que usa IA, faça o movimento inverso: mapeie os sistemas, documente as finalidades, teste os resultados e crie um canal real de contestação. Não espere um incidente para descobrir que ninguém sabe explicar o modelo.

    Não existe uma fórmula mágica para tornar toda inteligência artificial justa. Mas existe uma prática possível hoje: não aceitar decisões de alto impacto sem transparência, responsabilidade e direito de revisão.

    Teste essas perguntas em uma situação real. Compartilhe este artigo com alguém que já recebeu uma resposta automática sem entender o motivo e continue acompanhando o debate sobre LGPD e IA. Quanto mais pessoas souberem perguntar “como essa decisão foi tomada?”, menos espaço haverá para que a tecnologia decida sozinha sobre nossas vidas.

    Referências

    [1] Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (texto consolidado).

    [2] Senado Federal — Marco da Inteligência Artificial é aprovado em Plenário e vai à Câmara.

    [3] Senado Federal — Projeto de Lei nº 2.338/2023.

    [4] ANPD — O Sandbox Regulatório.

    Share
    Recommended for you
    Reclame AQUI - Dados e IA na Prática
    CI&T - Java AI Copilot
    Itaú - Java com Inteligência Artificial
    Comments (0)