LGPD em Sistemas de IA: Checklist Prático e Roteiro de Auditoria para Empresas
Checklist para auditar sistemas de IA, pipelines de RAG e agentes autônomos segundo as diretrizes da LGPD e da ANPD.
O Novo Cenário Regulatório da IA no Brasil
Com a consolidação da atuação fiscalizatória da Autoridade Nacional de Proteção de Dados (ANPD) e o avanço da regulamentação do uso de Inteligência Artificial no Brasil, o período de tolerância para soluções de IA improvisadas encerrou-se. Empresas que utilizam modelos de linguagem para atender clientes no WhatsApp, analisar contratos ou processar históricos financeiros precisam demonstrar governança ativa sobre cada byte tratado.
A conformidade não é apenas uma obrigação burocrática; é uma salvaguarda contra sanções que podem atingir 2% do faturamento da holding e uma vantagem competitiva decisiva para fechar contratos com grandes corporações que exigem rigorosos acordos de processamento de dados (DPA).
Para orientar Diretores de Tecnologia (CTOs), Encarregados de Dados (DPOs) e Engenheiros de Software, a MSC Company estruturou este Checklist Prático de Auditoria de IA sob a LGPD.
O Checklist de Conformidade em 7 Etapas
+-----------------------------------------------------------------------------------+
| CICLO DE AUDITORIA LGPD PARA SISTEMAS DE IA |
| |
| [ 1. Mapeamento ROPA ] ---> [ 2. Base Legal Definida ] ---> [ 3. Anonimização ] |
| | |
| v |
| [ 6. Relatório RIPD ] <--- [ 5. Trilha OTel ] <--- [ 4. RAG com RLS Seguro ] |
| | |
| v |
| [ 7. Handoff e Revisão Humana de Decisões Automatizadas (Art. 20 LGPD) ] |
+-----------------------------------------------------------------------------------+
1. Mapeamento de Dados e Inventário ROPA (Record of Processing Activities)
- Todos os fluxos de entrada de dados (mensagens de usuários, áudios, PDFs anexados) estão catalogados com seus respectivos tipos de dados (pessoais ou sensíveis).
- Há distinção clara entre dados de colaboradores internos e dados de clientes finais.
- O ciclo de vida do dado (coleta, processamento pelo modelo, armazenamento no banco e descarte) está formalizado em diagrama de fluxo de dados.
2. Definição da Base Legal Adequada (Art. 7º e 11 da LGPD)
- A finalidade do processamento por IA está respaldada em uma base legal válida: Execução de Contrato (para orçamentos e pedidos), Cumprimento de Obrigação Legal ou Legítimo Interesse (com Teste de Ponderação / LIA devidamente registrado).
- Não há tratamento de dados sensíveis (saúde, biometria, convicção religiosa) sem base legal expressa e medidas de segurança reforçadas.
3. Sanitização e Anonimização de Prompts
- Implementação de filtros automatizados de detecção de PII (CPFs, nomes completos, e-mails, números de cartão) antes do envio para modelos de IA.
- Os prompts enviados para APIs externas utilizam identificadores opacos ou pseudonimizados.
- Nenhum dado confidencial é repassado a provedores de IA sem cláusula contratual expressa de Zero Data Retention (ZDR).
4. Segurança do Banco Vetorial e RAG
- A base de conhecimento vetorial opera em infraestrutura privada com PostgreSQL 16 e pgvector, evitando SaaS públicos compartilhados.
- Aplicação estrita de Row Level Security (RLS) para impedir que usuários acessem documentos fora de suas permissões.
- Chunks de texto descartados ou atualizados removem imediatamente seus respectivos embeddings vetoriais associados.
5. Trilha de Auditoria e Observabilidade (Logs Imutáveis)
- Toda requisição ao modelo é rastreada via OpenTelemetry, registrando timestamp, identificador do usuário, modelo utilizado e hashes criptográficos do prompt e da resposta.
- Os logs de auditoria são armazenados em volumes protegidos com criptografia AES-256 e retenção controlada.
6. Elaboração do Relatório de Impacto (RIPD / DPIA)
- O DPO possui um Relatório de Impacto à Proteção de Dados Pessoais formalizado para o sistema de IA, descrevendo os riscos de alucinação, enviesamento e vazamento, acompanhado das medidas mitigatórias implementadas.
- O documento está pronto para apresentação imediata em caso de fiscalização da ANPD.
7. Garantia de Revisão Humana e Transparência (Art. 20)
- O sistema de IA se identifica de maneira transparente para o usuário no início de qualquer interação.
- Existe mecanismo de transição rápida (handoff) para atendimento humano caso o cliente discorde de uma resposta ou decisão gerada pelo agente.
Modelo Prático de Filtro de Higienização de PII em TypeScript
Veja como implementamos a camada de sanitização pré-inferência no runtime Bun:
export interface SanitizedPayload {
promptSeguro: string;
tabelaMapeamento: Map<string, string>;
}
export function higienizarPromptLGPD(promptBruto: string): SanitizedPayload {
const mapa = new Map<string, string>();
let seguro = promptBruto;
// 1. Mascaramento de CPF (padrão brasileiro)
seguro = seguro.replace(/\b\d{3}\.\d{3}\.\d{3}-\d{2}\b|\b\d{11}\b/g, (match) => {
const token = `[CPF_TOKEN_${mapa.size + 1}]`;
mapa.set(token, match);
return token;
});
// 2. Mascaramento de E-mails
seguro = seguro.replace(/[a-zA-Z0-9._%+-]+@[a-zA-Z0-9.-]+\.[a-zA-Z]{2,}/g, (match) => {
const token = `[EMAIL_TOKEN_${mapa.size + 1}]`;
mapa.set(token, match);
return token;
});
return { promptSeguro: seguro, tabelaMapeamento: mapa };
}
Perguntas Frequentes sobre Auditoria de IA e LGPD (FAQ AEO)
A ANPD já aplica multas sobre sistemas de inteligência artificial?
Sim. A ANPD já iniciou procedimentos de fiscalização e aplicação de advertências e multas a empresas que realizam tratamento de dados pessoais em modelos de IA sem base legal clara, sem transparência ou que utilizam dados de menores de idade sem consentimento dos responsáveis.
Usar a API corporativa da OpenAI ou Google Vertex AI é seguro perante a LGPD?
Sim, desde que a empresa utilize as contas corporativas (Enterprise/Tier pago) com acordos de processamento de dados (DPA) assinados que garantam a não utilização dos dados dos prompts para treinamento dos modelos públicos dos provedores. O uso de interfaces gratuitas para dados corporativos é expressamente proibido.
É obrigatório ter um Encarregado de Dados (DPO) para rodar projetos de IA?
A LGPD exige a nomeação de um DPO para a maioria dos agentes de tratamento de dados. Em projetos que envolvem processamento automatizado em larga escala ou tomada de decisões algorítmicas, a presença do DPO é indispensável para validar o Relatório de Impacto (RIPD).
Artigos Relacionados e Próximos Passos:
- Entenda os fundamentos jurídicos em IA com Dados Privados: Como Usar IA sem Ferir a LGPD.
- Conheça o banco de dados seguro em PostgreSQL: Fonte Única da Verdade Corporativa.
- Veja a orquestração segura em Prometheus: O Orquestrador Multiagente da MSC Company.
- Conheça nossas soluções corporativas em MSC Tax: Auditoria Tributária Automatizada e email corporativo da MSC Company.
- Precisa auditar a conformidade de IA e LGPD da sua empresa? Agende uma avaliação técnica com a MSC Company.