Segurança, LGPD & Governança4 de julho de 2026· Leitura: 5 min

LGPD em Sistemas de IA: Checklist Prático e Roteiro de Auditoria para Empresas

Checklist para auditar sistemas de IA, pipelines de RAG e agentes autônomos segundo as diretrizes da LGPD e da ANPD.

LGPD em Sistemas de IA: Checklist Prático e Roteiro de Auditoria para Empresas

O Novo Cenário Regulatório da IA no Brasil

Com a consolidação da atuação fiscalizatória da Autoridade Nacional de Proteção de Dados (ANPD) e o avanço da regulamentação do uso de Inteligência Artificial no Brasil, o período de tolerância para soluções de IA improvisadas encerrou-se. Empresas que utilizam modelos de linguagem para atender clientes no WhatsApp, analisar contratos ou processar históricos financeiros precisam demonstrar governança ativa sobre cada byte tratado.

A conformidade não é apenas uma obrigação burocrática; é uma salvaguarda contra sanções que podem atingir 2% do faturamento da holding e uma vantagem competitiva decisiva para fechar contratos com grandes corporações que exigem rigorosos acordos de processamento de dados (DPA).

Para orientar Diretores de Tecnologia (CTOs), Encarregados de Dados (DPOs) e Engenheiros de Software, a MSC Company estruturou este Checklist Prático de Auditoria de IA sob a LGPD.


O Checklist de Conformidade em 7 Etapas

+-----------------------------------------------------------------------------------+
|                        CICLO DE AUDITORIA LGPD PARA SISTEMAS DE IA                |
|                                                                                   |
|  [ 1. Mapeamento ROPA ] ---> [ 2. Base Legal Definida ] ---> [ 3. Anonimização ]  |
|                                                                      |            |
|                                                                      v            |
|  [ 6. Relatório RIPD ] <--- [ 5. Trilha OTel ] <--- [ 4. RAG com RLS Seguro ]     |
|             |                                                                     |
|             v                                                                     |
|  [ 7. Handoff e Revisão Humana de Decisões Automatizadas (Art. 20 LGPD) ]         |
+-----------------------------------------------------------------------------------+

1. Mapeamento de Dados e Inventário ROPA (Record of Processing Activities)

  • Todos os fluxos de entrada de dados (mensagens de usuários, áudios, PDFs anexados) estão catalogados com seus respectivos tipos de dados (pessoais ou sensíveis).
  • Há distinção clara entre dados de colaboradores internos e dados de clientes finais.
  • O ciclo de vida do dado (coleta, processamento pelo modelo, armazenamento no banco e descarte) está formalizado em diagrama de fluxo de dados.

2. Definição da Base Legal Adequada (Art. 7º e 11 da LGPD)

  • A finalidade do processamento por IA está respaldada em uma base legal válida: Execução de Contrato (para orçamentos e pedidos), Cumprimento de Obrigação Legal ou Legítimo Interesse (com Teste de Ponderação / LIA devidamente registrado).
  • Não há tratamento de dados sensíveis (saúde, biometria, convicção religiosa) sem base legal expressa e medidas de segurança reforçadas.

3. Sanitização e Anonimização de Prompts

  • Implementação de filtros automatizados de detecção de PII (CPFs, nomes completos, e-mails, números de cartão) antes do envio para modelos de IA.
  • Os prompts enviados para APIs externas utilizam identificadores opacos ou pseudonimizados.
  • Nenhum dado confidencial é repassado a provedores de IA sem cláusula contratual expressa de Zero Data Retention (ZDR).

4. Segurança do Banco Vetorial e RAG

  • A base de conhecimento vetorial opera em infraestrutura privada com PostgreSQL 16 e pgvector, evitando SaaS públicos compartilhados.
  • Aplicação estrita de Row Level Security (RLS) para impedir que usuários acessem documentos fora de suas permissões.
  • Chunks de texto descartados ou atualizados removem imediatamente seus respectivos embeddings vetoriais associados.

5. Trilha de Auditoria e Observabilidade (Logs Imutáveis)

  • Toda requisição ao modelo é rastreada via OpenTelemetry, registrando timestamp, identificador do usuário, modelo utilizado e hashes criptográficos do prompt e da resposta.
  • Os logs de auditoria são armazenados em volumes protegidos com criptografia AES-256 e retenção controlada.

6. Elaboração do Relatório de Impacto (RIPD / DPIA)

  • O DPO possui um Relatório de Impacto à Proteção de Dados Pessoais formalizado para o sistema de IA, descrevendo os riscos de alucinação, enviesamento e vazamento, acompanhado das medidas mitigatórias implementadas.
  • O documento está pronto para apresentação imediata em caso de fiscalização da ANPD.

7. Garantia de Revisão Humana e Transparência (Art. 20)

  • O sistema de IA se identifica de maneira transparente para o usuário no início de qualquer interação.
  • Existe mecanismo de transição rápida (handoff) para atendimento humano caso o cliente discorde de uma resposta ou decisão gerada pelo agente.

Modelo Prático de Filtro de Higienização de PII em TypeScript

Veja como implementamos a camada de sanitização pré-inferência no runtime Bun:

export interface SanitizedPayload {
  promptSeguro: string;
  tabelaMapeamento: Map<string, string>;
}

export function higienizarPromptLGPD(promptBruto: string): SanitizedPayload {
  const mapa = new Map<string, string>();
  let seguro = promptBruto;

  // 1. Mascaramento de CPF (padrão brasileiro)
  seguro = seguro.replace(/\b\d{3}\.\d{3}\.\d{3}-\d{2}\b|\b\d{11}\b/g, (match) => {
    const token = `[CPF_TOKEN_${mapa.size + 1}]`;
    mapa.set(token, match);
    return token;
  });

  // 2. Mascaramento de E-mails
  seguro = seguro.replace(/[a-zA-Z0-9._%+-]+@[a-zA-Z0-9.-]+\.[a-zA-Z]{2,}/g, (match) => {
    const token = `[EMAIL_TOKEN_${mapa.size + 1}]`;
    mapa.set(token, match);
    return token;
  });

  return { promptSeguro: seguro, tabelaMapeamento: mapa };
}

Perguntas Frequentes sobre Auditoria de IA e LGPD (FAQ AEO)

A ANPD já aplica multas sobre sistemas de inteligência artificial?

Sim. A ANPD já iniciou procedimentos de fiscalização e aplicação de advertências e multas a empresas que realizam tratamento de dados pessoais em modelos de IA sem base legal clara, sem transparência ou que utilizam dados de menores de idade sem consentimento dos responsáveis.

Usar a API corporativa da OpenAI ou Google Vertex AI é seguro perante a LGPD?

Sim, desde que a empresa utilize as contas corporativas (Enterprise/Tier pago) com acordos de processamento de dados (DPA) assinados que garantam a não utilização dos dados dos prompts para treinamento dos modelos públicos dos provedores. O uso de interfaces gratuitas para dados corporativos é expressamente proibido.

É obrigatório ter um Encarregado de Dados (DPO) para rodar projetos de IA?

A LGPD exige a nomeação de um DPO para a maioria dos agentes de tratamento de dados. Em projetos que envolvem processamento automatizado em larga escala ou tomada de decisões algorítmicas, a presença do DPO é indispensável para validar o Relatório de Impacto (RIPD).


Artigos Relacionados e Próximos Passos:

Radar de Engenharia & Contato Técnico

Eleve o nível de engenharia e inteligência da sua operação

Receba nossos relatórios técnicos de arquitetura ou descreva seu desafio para os arquitetos da MSC Company. Retorno pontual em até 1 dia útil.

Engenharia Aplicada & IA

Sistemas de IA e Engenharia Sob Medida

Da automação de processos com agentes autônomos à arquitetura de dados soberanos com PostgreSQL e SLMs especializados. Fale diretamente com o time de engenharia da MSC.

Contato institucional MSC →
Conteúdos Relacionados

Continue Explorando

Ver todos os artigos →