Antes de enviar documentos a uma IA jurídica: checklist de segurança e LGPD
O que conferir sobre finalidade, minimização, acesso, fornecedores, retenção, deleção e incidentes antes do primeiro upload.
- Pergunta de trabalho
- O que o escritório deve verificar antes de enviar documentos de clientes para uma ferramenta de IA?
- Você sai com
- Uma verificação prévia com finalidade, minimização, acesso, contrato, retenção, eliminação, registros, incidente e aprovação.

Depois do upload, a pergunta já não é apenas “a ferramenta funciona?”. O escritório precisa saber onde o dado foi, quem o acessa, quanto tempo permanece e como será eliminado.
Resposta curta
Não envie o documento até registrar finalidade, necessidade, base aplicável, acesso, retenção, deleção e resposta a incidente. A LGPD é o marco geral, e o guia de segurança da ANPD traduz medidas administrativas e técnicas úteis. Contratar um fornecedor não transfere a responsabilidade profissional nem autoriza coleta sem finalidade.
O que você vai produzir
| Controle | Evidência antes do upload |
|---|---|
| Finalidade | tarefa aprovada que realmente precisa do documento |
| Minimização | campos ou páginas desnecessários removidos |
| Acesso | papéis permitidos e testes de negação |
| Fornecedor | contrato, suboperadores, região e uso para treinamento |
| Retenção | evento, prazo, responsável e cópias abrangidas |
| Deleção | método, confirmação e exceções justificadas |
| Incidente | canal, contenção, avaliação e comunicação |
Checklist de pré-upload
- A finalidade cabe em uma frase e está ligada ao caso.
- Há forma de usar menos dados ou conteúdo sintético.
- O acesso indevido foi testado, não apenas o acesso permitido.
- Logs não recebem documento integral, token ou mensagem sensível.
- Exportação e deleção foram testadas por efeito observável.
- Uso para treinamento e suboperadores estão esclarecidos.
- Existe responsável capaz de interromper o fluxo.
- A aprovação considera também sigilo profissional.
Quando uma resposta não existe, mantenha dados reais fora do sistema. “Enquanto necessário” só vira controle quando há evento de término, prazo e evidência de execução.
Comece pelo documento mais sensível do fluxo
Mapeie, em cenário fictício, o caminho de um laudo ou extrato: dispositivo de origem, navegador, serviço principal, fornecedor de IA, integrações, cópias de segurança, exportações e registros técnicos. A pergunta “os dados são criptografados?” é insuficiente se a equipe não sabe quem recebe o arquivo ou se ele será reutilizado.
Para cada fronteira, registre finalidade, identidade usada, papel autorizado e resultado de um teste de acesso negado. Não coloque senha, chave ou trecho de cliente no mapa.
Perguntas concretas ao fornecedor
- o conteúdo é usado para treinar ou melhorar modelos gerais?
- quais empresas e serviços recebem dados como suboperadores?
- em que regiões os dados e cópias permanecem?
- administradores do fornecedor conseguem acessar conteúdo e em quais condições?
- qual evento inicia a retenção e como a eliminação é demonstrada?
- o escritório consegue exportar histórico, versões e decisões?
- como o serviço comunica incidente e preserva evidência?
Registre a resposta e sua origem contratual ou técnica. Uma frase de página comercial não substitui cláusula, configuração e teste aplicáveis ao serviço contratado.
Exemplo de minimização
Se o exercício busca testar a classificação de um tipo documental, use páginas sintéticas que reproduzam apenas a estrutura necessária. Se a tarefa real exige um campo, avalie se o restante do documento pode ser removido antes da entrada. Desidentificar não significa apagar só nome e CPF; combinação de datas, vínculos, saúde e contexto pode continuar identificando uma pessoa.
Decisão de entrada
Use três resultados possíveis: autorizado para o cenário definido, bloqueado ou depende de avaliação especializada. Não esconda uma lacuna crítica numa nota geral de risco. Se a
finalidade ou a eliminação não está clara, o documento não entra.
Próxima ação
Faça o mapa com quem conhece o trabalho e com quem administra a ferramenta. Tente remover uma categoria de dado e negar acesso a um usuário fictício de outro escritório. As respostas observadas, e não apenas as configurações declaradas, formam a evidência para a decisão.
Registre o resultado numa folha curta: finalidade aprovada, dados permitidos e proibidos, papéis, fornecedor, retenção, teste negativo, responsável e decisão. Indique o que foi demonstrado e o que continua apenas informado por documento. Essa folha deve acompanhar a versão da ferramenta; uma mudança relevante reabre a avaliação.
Dados reais permanecem fora enquanto qualquer condição crítica estiver sem resposta observável.
Se ocorrer um incidente, o relógio não começa depois da investigação
A Resolução CD/ANPD nº 15/2024, listada como vigente pela Autoridade exige registro dos incidentes com dados pessoais por pelo menos cinco anos. Quando o controlador concluir que o evento pode ocasionar risco ou dano relevante, a orientação oficial da ANPD indica comunicação à Autoridade e aos titulares em até três dias úteis, ressalvado prazo específico. Se as informações ainda forem incompletas, o canal oficial prevê comunicação preliminar e complementar.
Isso não autoriza classificar automaticamente qualquer falha como comunicável nem esperar certeza total para começar a agir. O roteiro interno precisa separar cinco momentos:
- conter o evento sem destruir evidência;
- registrar o que é fato, horário, sistema e dado potencialmente afetado;
- atribuir a avaliação de risco ou dano ao responsável competente;
- preparar comunicação clara quando os critérios oficiais forem preenchidos;
- preservar decisão, conteúdo enviado e medidas adotadas pelo período aplicável.
Decisão profissional: enquadramento, comunicação e conteúdo da mensagem exigem análise da organização e de seus responsáveis. O checklist só impede que canal, papéis e registros sejam inventados depois do incidente.
Fontes oficiais
- Lei Geral de Proteção de Dados — Planalto
- Guia orientativo sobre segurança da informação — ANPD
- Comunicação de Incidente de Segurança — ANPD
- Regulamentações da ANPD — Resolução CD/ANPD nº 15/2024
Critérios, prazos específicos e responsabilidades devem ser verificados para o incidente concreto.
Continue a rota