Educação financeira · artigo prático
LGPD e governança de dados em projetos de IA
Considerações da LGPD relevantes para sistemas de IA que tratam dados pessoais: base legal, minimização, retenção e trilhas de auditoria.
Sistemas de IA que processam dados pessoais estão sujeitos à LGPD, como qualquer sistema. A diferença: pipelines de IA introduzem etapas adicionais (extração, classificação, embeddings) que também precisam ser mapeadas.
Este texto aponta considerações técnicas; não substitui orientação jurídica formal.
Base legal e minimização de dados
Como qualquer tratamento de dados pessoais sob a LGPD, um sistema de IA precisa de uma base legal definida para cada uso — consentimento, execução de contrato, legítimo interesse, entre outras — e não apenas para o uso final, mas para cada etapa que toca dado pessoal, incluindo extração, classificação e geração de embeddings. Minimização de dados significa processar apenas o necessário para a finalidade declarada, o que na prática pode significar mascarar ou remover campos antes de enviá-los a um modelo, especialmente um modelo de terceiros.
Retenção, trilhas de auditoria e direitos do titular
Trilhas de auditoria e mecanismos para direitos do titular (acesso, correção, exclusão) precisam considerar os componentes de IA, incluindo a questão de remover um dado usado para gerar um embedding — o que depende também de dados em trânsito estarem protegidos e de guardrails que impeçam vazamento por uma resposta do modelo.
- Mapear dados pessoais em todo o pipeline, não só no banco principal
- Definir retenção específica para logs, caches e artefatos de treinamento
- Conteúdo educacional, não substitui orientação jurídica formal
Ferramenta interativa