Posso colocar dados de clientes no ChatGPT?

21 de setembro de 2026LGPD de Todos13 min de leitura

A pergunta que decide não é se a ferramenta é confiável, é o que você vira quando cola. Pôr o dado de um cliente na janela de uma IA é compartilhar dado pessoal com um terceiro, e o estudo da própria ANPD sobre inteligência artificial generativa diz que quem compartilha dados de outros titulares com esses sistemas pode, a depender do contexto, ser considerado agente de tratamento.

A partir daí a conversa muda de assunto. Sai do terreno do medo, onde as listas de "sete coisas que você nunca deve mandar para a IA" moram, e entra no terreno das perguntas que a lei faz: qual é a finalidade, qual é a base legal, quem é o terceiro, para onde o dado foi e como você prova isso depois. Este texto responde essas, e é honesto na única parte em que a resposta muda todo mês.

Homem ruivo de barba cheia e camisa jeans, sentado à mesa de uma corretora de seguros, ouve duas colegas em pé do outro lado: uma aponta para um documento impresso sobre o tampo e a outra segura uma pasta, com um notebook aberto ao lado do papel.
O documento do cliente sobre a mesa e a ferramenta aberta ao lado, com três colegas decidindo juntos. Na prática, isso costuma ser decidido sozinho e na hora.

1. O que acontece no momento em que você cola

Colar é compartilhar, e compartilhar é tratamento. O Art. 5º, X define tratamento como toda operação com dados pessoais, e a lista dele inclui expressamente a transmissão, a distribuição e o compartilhamento. Não existe uma exceção para "só pedi um resumo".

O que torna isso diferente de mandar o mesmo arquivo para um fornecedor comum é a escala e o automatismo. Ninguém assina contrato antes de colar, ninguém registra o que colou, e a operação não aparece em lugar nenhum depois. É por isso que a ANPD tratou do assunto em uma publicação própria, o Radar Tecnológico nº 3, sobre inteligência artificial generativa, e a frase que interessa para quem tem empresa está no capítulo de compartilhamento.

Leia essa frase pensando na sua equipe. O estagiário que cola a planilha de clientes para "organizar melhor" e a pessoa do comercial que joga o contrato inteiro na janela para resumir não estão usando uma ferramenta: estão movimentando dado pessoal de outras pessoas. A empresa é quem responde por isso, porque foi ela quem decidiu a finalidade original daqueles dados.

2. O que muda conforme o que entra na janela

A pergunta "posso usar IA" não tem resposta, porque ela depende do que você cola. A mesma ferramenta, na mesma empresa, no mesmo dia, pode ser uma operação irrelevante para a lei e uma operação de alto risco, e a diferença está no conteúdo do texto colado.

A primeira linha é a mais útil e a menos lembrada. Boa parte do uso real de IA na rotina de uma empresa não tem dado pessoal nenhum: escrever um anúncio, corrigir um texto, explicar uma fórmula de planilha, resumir uma norma. Esse uso não precisa de base legal, não entra no registro de operações e não é assunto deste texto. Separar esses casos dos outros é a decisão que mais reduz trabalho.

A penúltima linha é onde a porta quase fecha. Dado sobre saúde é sensível pelo Art. 5º, II, e o Art. 11 traz uma lista fechada de hipóteses, sem legítimo interesse entre elas. Colar atestado, laudo ou ficha clínica em uma ferramenta de IA dificilmente encontra amparo ali, e o mesmo vale para biometria, origem racial, convicção religiosa, opinião política e filiação sindical. O que entra nessa lista e o que não entra está em dados sensíveis na LGPD.

3. Para onde o dado vai, e por que isso tem nome na lei

As ferramentas mais usadas processam fora do Brasil, e isso é transferência internacional de dados. Não é proibido, e não é um detalhe: é uma operação com capítulo próprio na LGPD, e ela exige que você saiba em qual hipótese se apoia.

O Art. 33 lista as situações em que a transferência é permitida, e as que interessam a uma empresa comum são três: país com grau de proteção adequado reconhecido pela ANPD, cláusulas contratuais padrão e normas corporativas globais. Na prática, o trabalho é menor do que parece. As fornecedoras grandes publicam um adendo de proteção de dados dizendo qual hipótese usam, e o que a sua empresa precisa fazer é ler, guardar o documento e anotar a data. As hipóteses estão percorridas uma a uma em transferência internacional de dados.

Existe uma segunda pergunta nesse mesmo lugar, e ela é a de sempre: a fornecedora é operadora ou é controladora do que faz com o seu insumo? Se ela trata os dados apenas para entregar o serviço que você pediu, seguindo as suas instruções, é operadora. Se ela usa o conteúdo para treinar o próprio modelo, ela passou a tratar para uma finalidade dela, e isso é outra coisa. O critério completo, com o Guia da ANPD sobre agentes de tratamento, está em a responsabilidade do fornecedor que acessa dados.

4. Conta comum e conta de empresa: o que realmente muda

A diferença que importa não é o preço, é o que a ferramenta faz com o que você escreve. E aqui começa a única parte deste texto em que nenhuma resposta dura muito, porque os planos e os termos mudam de um mês para o outro.

Por isso não vale a pena decorar o que cada ferramenta faz hoje. Vale saber o que conferir, que é uma lista curta e serve para qualquer uma delas:

Guarde a versão dos termos que você leu, com a data. Isso não é burocracia: é a prova de que a decisão foi tomada com informação, que é exatamente o que o Art. 6º, X cobra quando fala em responsabilização e prestação de contas. A ANPD, no mesmo Radar Tecnológico, aponta a dificuldade de delimitar o fim do tratamento nesses sistemas e de tornar efetiva a revogação do consentimento, o que torna o registro do que foi combinado mais importante, e não menos.

5. Quando a IA decide, e não só escreve

Escrever um e-mail com ajuda da IA é uma coisa. Deixar a IA escolher quem recebe crédito, quem passa na triagem de currículos ou quem entra em uma lista de cobrança é outra. A segunda tem regra própria na LGPD, no Art. 20, e ela existe desde 2018, muito antes da onda atual.

O Art. 20 garante ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluindo as decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito. O mesmo artigo obriga o controlador a fornecer, quando solicitado, informações claras e adequadas sobre os critérios e os procedimentos utilizados.

Duas consequências práticas para quem pensa em automatizar com IA. A primeira é que você precisa conseguir explicar o critério, e "o sistema decidiu" não é explicação. A segunda é que precisa existir um caminho para a pessoa pedir revisão, com alguém do outro lado. O texto sobre revisão humana de decisão automatizada mostra o que a lei pede e o que ela não pede, incluindo o veto que derrubou a exigência de revisão por pessoa natural.

6. Tirar o que identifica antes de colar

A saída mais usada é também a mais mal compreendida. Tirar o nome e o CPF antes de colar reduz risco de verdade, e é uma boa prática. O que ela quase nunca é, no sentido técnico, é anonimização.

A LGPD só deixa de se aplicar a dado anonimizado, pelo Art. 12, quando o processo é irreversível com esforços razoáveis. Trocar o nome por "Cliente A" no texto que você cola mantém em pé o resto: o valor do contrato, a data, a cidade, o ramo, o detalhe da negociação. Se com essas peças alguém consegue apontar quem é, aquilo continua sendo dado pessoal, e o nome técnico disso é pseudonimização. O teste completo está em anonimizar tira o dado da LGPD?.

Isso não é motivo para deixar de mascarar. É motivo para não se enganar: mascarar reduz o dano possível, e não dispensa base legal. Na prática, três hábitos resolvem a maior parte dos casos.

7. A regra de uma página que a sua empresa precisa ter

Proibir sem oferecer alternativa é a política que mais produz violação. A equipe continua usando, com a conta pessoal, fora do olhar da empresa e sem nenhum dos controles que uma conta corporativa daria. O caminho que funciona é decidir o que pode, dizer isso em uma página e treinar as pessoas.

O que essa página precisa responder, e ela cabe mesmo em uma folha:

Depois de escrita, essa página só vale se a equipe souber que ela existe, e o caminho mais curto está em treinamento de LGPD para a equipe. A ferramenta entra no seu registro de operações com finalidade, base legal e prazo, como qualquer fornecedor, e o caminho completo de quem está organizando isso do zero está em adequação à LGPD passo a passo.

8. Perguntas frequentes

Posso colocar dados de clientes no ChatGPT?

Pode, quando o uso tem base legal, finalidade compatível com a original e uma ferramenta que você consegue explicar. O que quase nunca acontece é alguém verificar isso antes do primeiro colar. Pôr dado de cliente na janela de uma ferramenta de IA é compartilhar dado pessoal com um terceiro, e o estudo da ANPD sobre inteligência artificial generativa registra que quem compartilha dados pessoais de outros titulares com esses sistemas pode, a depender do contexto, ser considerado agente de tratamento. Três perguntas decidem o seu caso: a finalidade pela qual você recebeu aquele dado comporta esse uso, a ferramenta tem contrato e configuração que impeçam o uso do seu insumo para treinar o modelo, e o que você colou não é dado sensível.

É seguro colocar dados pessoais no ChatGPT?

Segurança é a segunda pergunta. A primeira é se aquele uso é legítimo, porque um tratamento sem base legal continua irregular mesmo que nada vaze. Dito isso, o lado da segurança importa: o Art. 46 exige medidas proporcionais ao risco, e o risco muda conforme o plano contratado, o que a ferramenta faz com o histórico e quem na fornecedora consegue ler o conteúdo. O que costuma passar despercebido é que o dano mais provável não é o vazamento espetacular. É a empresa não conseguir explicar, quando alguém perguntar, para onde foi o dado, com qual finalidade e com base em quê.

O ChatGPT armazena os dados que eu coloco?

Depende do plano e da configuração, e essa é a resposta honesta, porque os termos mudam com frequência e cada ferramenta tem os seus. O que não muda é o que você precisa conferir antes de usar: se o conteúdo que você envia é usado para treinar o modelo, por quanto tempo o histórico fica guardado, quem dentro da fornecedora pode acessar e em que país os servidores estão. A ANPD observou no estudo sobre IA generativa que existe dificuldade em delimitar o fim do período de tratamento nesses sistemas e em tornar efetiva a revogação do consentimento. Guarde a versão dos termos que você leu, com a data, porque é isso que sustenta a sua decisão depois.

Usar IA com dados de clientes é transferência internacional?

Em regra sim, porque as ferramentas mais usadas processam fora do Brasil. Transferência internacional não é um problema em si, é uma operação que precisa de uma das hipóteses do Art. 33, como cláusulas contratuais padrão, normas corporativas globais ou país com grau de proteção adequado reconhecido pela ANPD. Na prática, isso quer dizer ler o adendo de proteção de dados que a fornecedora publica, verificar qual hipótese ela invoca e guardar esse documento. O texto sobre transferência internacional de dados percorre as hipóteses uma a uma.

Posso colocar atestado, laudo ou dado de saúde na IA?

A régua aqui é outra e é bem mais estreita. Dado sobre saúde é sensível pelo Art. 5º, II, e o Art. 11 traz uma lista fechada de hipóteses para tratá-lo, sem legítimo interesse entre elas. Colar um atestado, um laudo ou uma ficha clínica em uma ferramenta de IA para resumir, traduzir ou organizar dificilmente encontra amparo nessa lista, e a consequência de errar é maior do que no dado comum. O mesmo cuidado vale para dado biométrico, origem racial, convicção religiosa, opinião política e filiação sindical, que estão na mesma lista.

Preciso avisar o cliente que uso inteligência artificial?

O Art. 9º exige informar ao titular a finalidade do tratamento e com quem os dados são compartilhados, então a resposta é sim para o compartilhamento, mesmo que o aviso não precise citar a marca da ferramenta. Uma linha honesta no aviso de privacidade, dizendo que a empresa usa ferramentas de terceiros para apoio operacional e que elas podem processar dados fora do Brasil, resolve mais do que uma página de termos. E existe um caso em que o dever aumenta: quando a IA não apenas ajuda a escrever, mas decide algo sobre a pessoa, entra o Art. 20 e o direito de pedir revisão.

Qual é a relação entre inteligência artificial e LGPD?

A LGPD não é uma lei sobre inteligência artificial e não precisa ser. Ela regula o tratamento de dados pessoais, e usar IA com dado de gente dentro é tratamento como qualquer outro: precisa de finalidade, base legal, necessidade, segurança e prestação de contas. O que a IA acrescenta são três agravantes, todos apontados pela ANPD no Radar Tecnológico sobre IA generativa: o volume de dados que entra nesses sistemas, a dificuldade de saber quando o tratamento termina e o risco de o conteúdo gerado dizer coisas falsas sobre uma pessoa real.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, II e X, 6º, X, 9º, 11, 12, 20, 33, 37 e 46 · ANPD, Radar Tecnológico nº 3: Inteligência Artificial Generativa, 2024

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.