Colocar dados de clientes no ChatGPT, no Gemini ou em outra IA pode ser aceitável ou um risco sério, e a diferença está em dois pontos: o tipo de conta usada e o tipo de dado colado. Nas versões de consumo, gratuitas ou pessoais, as conversas podem ser usadas para treinar os modelos e, no caso do Gemini, uma parte é lida por revisores humanos. Nos planos empresariais e nas APIs, OpenAI e Google afirmam que, por padrão, não usam o conteúdo para treinamento.
Mesmo no plano certo, a LGPD continua valendo: a empresa é responsável pelos dados que coleta e precisa ter finalidade, usar só o necessário e proteger a informação. Na prática, a regra segura para a maioria das empresas é: nada de dado identificável de cliente em conta pessoal, dado sensível (saúde, por exemplo) fora da IA a menos que haja contrato e configuração adequados, e uma política interna de uma página que todo mundo conheça.
O que a LGPD diz sobre isso?
A Lei Geral de Proteção de Dados (Lei 13.709/2018) não fala de ChatGPT, mas fala de tudo o que acontece quando alguém cola uma conversa de cliente numa IA. Os pontos que mais importam para o dono:
- Dado pessoal é qualquer informação relacionada a pessoa identificada ou identificável (art. 5º, I). Nome, telefone, e-mail, CPF e o histórico de compras de alguém entram aqui.
- Dado pessoal sensível inclui, entre outros, dado referente à saúde, origem racial ou étnica, convicção religiosa e dado biométrico (art. 5º, II). Clínicas, laboratórios e consultórios lidam com isso todo dia.
- Finalidade e necessidade (art. 6º, I e III): o dado só pode ser usado para o propósito informado ao titular e limitado ao mínimo necessário. Colar a ficha inteira do cliente para pedir um resumo de três linhas fere a necessidade.
- Segurança (art. 46): a empresa precisa adotar medidas técnicas e administrativas para proteger os dados de acessos não autorizados.
- Transferência internacional (art. 33): mandar dado pessoal para servidor fora do Brasil só é permitido em hipóteses previstas, como cláusulas contratuais. A Resolução CD/ANPD nº 19/2024 aprovou as cláusulas-padrão contratuais e deu 12 meses, contados de agosto de 2024, para que os contratos que usam cláusulas as incorporassem. Os grandes provedores de IA processam dados fora do país, então o contrato do plano empresarial importa.
- Incidente (art. 48): se houver incidente de segurança com risco relevante aos titulares, a empresa deve comunicar a ANPD e os titulares. A Resolução CD/ANPD nº 15/2024 fixou o prazo em três dias úteis, contados em dobro para agentes de pequeno porte.
- Sanções (art. 52): vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados.
A ANPD também publicou, em 2024, um volume da série Radar Tecnológico dedicado à IA generativa, que discute os riscos de dados pessoais nesses sistemas à luz dos princípios da LGPD. Este artigo é orientação prática, não parecer jurídico: em caso concreto, consulte o encarregado de dados ou um advogado.
O que muda entre conta pessoal, plano empresarial e API?
| Opção | Usa o conteúdo para treinar? | Ponto de atenção |
|---|---|---|
| ChatGPT pessoal (gratuito ou pago individual) | Pode usar; dá para desligar nos controles de dados | Feedback de "gostei" pode enviar a conversa |
| ChatGPT Business e Enterprise | Não, por padrão | Exige que a equipe use a conta da empresa |
| API da OpenAI | Não, salvo se a empresa optar | Registros guardados até 30 dias para abuso |
| App do Gemini (conta pessoal) | Sim, com a atividade ligada | Parte das conversas passa por revisor humano |
| Gemini no Google Workspace | Não, sem permissão do cliente | Vale só na conta corporativa |
| API do Gemini gratuita | Sim | O Google pede para não enviar dado pessoal |
| API do Gemini paga | Não | Segue o adendo de tratamento de dados |
Alguns detalhes das políticas oficiais, conferidos em 11/10/2026:
- OpenAI, versões de consumo. A política de uso de dados diz que o conteúdo do ChatGPT pode ser usado para treinar modelos, com opção de desligar em controles de dados. Diz também que, ao dar feedback numa resposta, a conversa associada pode ser usada para treinamento.
- OpenAI, API. A documentação afirma que os dados enviados à API não são usados para treinar modelos, a menos que a empresa escolha compartilhar, e que registros de monitoramento de abuso ficam guardados por até 30 dias por padrão.
- Gemini, app. A Central de Privacidade dos Apps do Gemini informa que, com a atividade ligada, o Google usa a atividade para melhorar os serviços, que um subconjunto de conversas é analisado por revisores humanos e recomenda não inserir informações confidenciais. Com a atividade desligada, as conversas ainda ficam retidas por 72 horas.
- Gemini, API. Os termos adicionais da API (modificados em abril de 2026) dizem que nos serviços não pagos o conteúdo é usado para melhorar produtos, pode ser lido por revisores humanos e pedem para não enviar informação sensível, confidencial ou pessoal. Nos serviços pagos, o Google não usa prompts e respostas para melhorar os produtos.
O que pode e o que não pode colar numa IA?

Um semáforo simples resolve a maior parte das dúvidas da equipe:
- Verde, pode em qualquer conta: texto sem identificação. "Escreva uma resposta educada para um cliente que reclamou de atraso na entrega" não expõe ninguém.
- Amarelo, só em conta empresarial e com finalidade clara: dado pessoal comum necessário para a tarefa, como nome e histórico de pedidos para redigir um follow-up. Mesmo assim, corte o que não for necessário.
- Vermelho, fora da IA salvo exceção aprovada: dado de saúde, documentos (RG, CPF, comprovantes), dados bancários e de cartão, senhas e acessos, conversas inteiras exportadas do WhatsApp, planilhas completas da base de clientes e informação protegida por sigilo profissional.
A técnica mais útil é a anonimização antes de colar: trocar "Maria Souza, 41 anos, CPF tal, pediu reembolso do tratamento" por "Cliente A pediu reembolso de um serviço". Para a maioria das tarefas de redação e resumo, a IA não precisa saber quem é o cliente.
Política de uso de IA em uma página
Empresa pequena não precisa de um manual de 40 páginas. Precisa de uma folha que todos leiam e assinem, com cinco itens:
- Quais ferramentas são permitidas e em qual conta (a da empresa, nunca a pessoal).
- O semáforo de dados: o que é verde, amarelo e vermelho no seu negócio, com exemplos do dia a dia.
- Configuração obrigatória: treinamento desligado nas contas individuais que ainda existirem, histórico apagado quando não for necessário.
- Quem aprova exceções, por exemplo um agente de atendimento que precisa ler conversas.
- O que fazer se algo vazar: a quem avisar e em quanto tempo, lembrando que a comunicação à ANPD tem prazo.
Quando a IA entra por meio de um fornecedor, como um agente de IA no WhatsApp ou um CRM com IA, a pergunta muda de "qual conta usamos" para "o que o contrato do fornecedor diz". Pergunte qual provedor de IA ele usa por trás, se o conteúdo é usado para treinamento, onde os dados ficam e por quanto tempo. O artigo sobre o que preparar antes de contratar um agente de IA e o guia de como escolher um CRM incluem essas perguntas na lista.
Quando a orientação muda
Profissões com sigilo, como saúde, advocacia e contabilidade, têm deveres próprios, além da LGPD, definidos pelos conselhos. Nesses casos, a tolerância é menor: a regra deve ser não colar informação de paciente ou cliente identificável em nenhuma IA sem avaliação formal. As páginas de marketing para clínicas médicas e para contabilidade tratam desses setores no lado da comunicação.
Também mudam as próprias políticas: nomes de planos, padrões de retenção e opções de treinamento foram alterados várias vezes nos últimos anos. Reveja a página oficial de cada provedor ao contratar e pelo menos uma vez por semestre.
Por onde começar esta semana
Pergunte à equipe, sem tom de bronca, quais IAs cada um usa e para quê. Em muitas empresas, a resposta revela contas pessoais com dados de cliente. A partir daí, centralize numa conta empresarial, escreva o semáforo e treine o time em 30 minutos. A KING ajuda empresas a desenhar esse uso nas soluções com inteligência artificial, começando pelas regras de dados e só depois pelas automações. Para entender onde a IA de fato compensa, veja IA para pequenas empresas.
Perguntas frequentes
O ChatGPT pago individual (Plus) usa minhas conversas para treinar?+
Segundo a política da OpenAI, os serviços para pessoas físicas podem usar o conteúdo para treinar modelos, e isso inclui os planos individuais pagos. É possível desligar essa opção nos controles de dados da conta. Os planos empresariais, como Business e Enterprise, não usam o conteúdo para treinamento por padrão.
Desligar o treinamento resolve a questão da LGPD?+
Ajuda, mas não resolve sozinho. A LGPD exige finalidade, uso do mínimo necessário, segurança e cuidado com transferência internacional, e isso continua valendo com o treinamento desligado. A empresa também precisa saber quem na equipe usa a ferramenta, com quais dados e para quê.
Posso colar uma conversa de WhatsApp de cliente na IA para pedir um resumo?+
Em conta pessoal, não é recomendado. Em conta empresarial, é possível se o resumo tiver finalidade ligada ao atendimento, se você retirar o que não for necessário e se a conversa não tiver dado sensível. Anonimizar o nome e os números antes de colar reduz bastante o risco.
Empresa pequena também está sujeita às multas da LGPD?+
A LGPD vale para empresas de todos os portes, e as sanções vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. A ANPD tem regulamento próprio para agentes de pequeno porte, com alguns prazos em dobro, mas as obrigações básicas de segurança e finalidade continuam.
O que perguntar a um fornecedor de agente de IA sobre dados?+
Qual modelo e provedor de IA ele usa, se o conteúdo das conversas é usado para treinar modelos, onde os dados ficam armazenados e por quanto tempo, quem tem acesso, como é feita a exclusão a pedido do cliente e se o contrato trata de proteção de dados e transferência internacional.
Fontes
- Lei Geral de Proteção de Dados, Lei 13.709/2018 (Planalto), arts. 5º, 6º, 33, 46, 48 e 52, consultado em 11/10/2026.
- Resolução CD/ANPD nº 15/2024, Regulamento de Comunicação de Incidente de Segurança (Diário Oficial da União), consultado em 11/10/2026.
- Resolução CD/ANPD nº 19/2024, Regulamento de Transferência Internacional de Dados (Diário Oficial da União), consultado em 11/10/2026.
- ANPD: IA generativa é tema do 3º volume da série Radar Tecnológico, consultado em 11/10/2026.
- OpenAI: como os seus dados são usados para melhorar o desempenho dos modelos, consultado em 11/10/2026.
- OpenAI: dados enviados à API, consultado em 11/10/2026.
- Google: Central de Privacidade dos Apps do Gemini, consultado em 11/10/2026.
- Google: termos adicionais da API do Gemini, consultado em 11/10/2026.
- Google Workspace: privacidade da IA generativa no Workspace, consultado em 11/10/2026.
Equipe editorial KING Marketing
A KING Marketing atua desde 2013 em Marília-SP com marketing, tráfego pago, sites, CRM e inteligência artificial para empresas. Os artigos são produzidos pela equipe editorial com apoio de ferramentas de IA na pesquisa e na redação. Informações sobre plataformas são conferidas nas fontes oficiais citadas no texto, e exemplos com números são identificados como hipotéticos. Como produzimos o conteúdo.



