Pular para o conteúdo
Agência KING Marketing, logotipo
CRM e IA · IA nas Empresas

Dados de clientes no ChatGPT: o que é seguro e o que expõe a empresa

Equipe editorial KING Marketing9 min de leitura
Compartilhar

Colocar dados de clientes no ChatGPT, no Gemini ou em outra IA pode ser aceitável ou um risco sério, e a diferença está em dois pontos: o tipo de conta usada e o tipo de dado colado. Nas versões de consumo, gratuitas ou pessoais, as conversas podem ser usadas para treinar os modelos e, no caso do Gemini, uma parte é lida por revisores humanos. Nos planos empresariais e nas APIs, OpenAI e Google afirmam que, por padrão, não usam o conteúdo para treinamento.

Mesmo no plano certo, a LGPD continua valendo: a empresa é responsável pelos dados que coleta e precisa ter finalidade, usar só o necessário e proteger a informação. Na prática, a regra segura para a maioria das empresas é: nada de dado identificável de cliente em conta pessoal, dado sensível (saúde, por exemplo) fora da IA a menos que haja contrato e configuração adequados, e uma política interna de uma página que todo mundo conheça.

O que a LGPD diz sobre isso?

A Lei Geral de Proteção de Dados (Lei 13.709/2018) não fala de ChatGPT, mas fala de tudo o que acontece quando alguém cola uma conversa de cliente numa IA. Os pontos que mais importam para o dono:

  • Dado pessoal é qualquer informação relacionada a pessoa identificada ou identificável (art. 5º, I). Nome, telefone, e-mail, CPF e o histórico de compras de alguém entram aqui.
  • Dado pessoal sensível inclui, entre outros, dado referente à saúde, origem racial ou étnica, convicção religiosa e dado biométrico (art. 5º, II). Clínicas, laboratórios e consultórios lidam com isso todo dia.
  • Finalidade e necessidade (art. 6º, I e III): o dado só pode ser usado para o propósito informado ao titular e limitado ao mínimo necessário. Colar a ficha inteira do cliente para pedir um resumo de três linhas fere a necessidade.
  • Segurança (art. 46): a empresa precisa adotar medidas técnicas e administrativas para proteger os dados de acessos não autorizados.
  • Transferência internacional (art. 33): mandar dado pessoal para servidor fora do Brasil só é permitido em hipóteses previstas, como cláusulas contratuais. A Resolução CD/ANPD nº 19/2024 aprovou as cláusulas-padrão contratuais e deu 12 meses, contados de agosto de 2024, para que os contratos que usam cláusulas as incorporassem. Os grandes provedores de IA processam dados fora do país, então o contrato do plano empresarial importa.
  • Incidente (art. 48): se houver incidente de segurança com risco relevante aos titulares, a empresa deve comunicar a ANPD e os titulares. A Resolução CD/ANPD nº 15/2024 fixou o prazo em três dias úteis, contados em dobro para agentes de pequeno porte.
  • Sanções (art. 52): vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados.

A ANPD também publicou, em 2024, um volume da série Radar Tecnológico dedicado à IA generativa, que discute os riscos de dados pessoais nesses sistemas à luz dos princípios da LGPD. Este artigo é orientação prática, não parecer jurídico: em caso concreto, consulte o encarregado de dados ou um advogado.

O que muda entre conta pessoal, plano empresarial e API?

OpçãoUsa o conteúdo para treinar?Ponto de atenção
ChatGPT pessoal (gratuito ou pago individual)Pode usar; dá para desligar nos controles de dadosFeedback de "gostei" pode enviar a conversa
ChatGPT Business e EnterpriseNão, por padrãoExige que a equipe use a conta da empresa
API da OpenAINão, salvo se a empresa optarRegistros guardados até 30 dias para abuso
App do Gemini (conta pessoal)Sim, com a atividade ligadaParte das conversas passa por revisor humano
Gemini no Google WorkspaceNão, sem permissão do clienteVale só na conta corporativa
API do Gemini gratuitaSimO Google pede para não enviar dado pessoal
API do Gemini pagaNãoSegue o adendo de tratamento de dados

Alguns detalhes das políticas oficiais, conferidos em 11/10/2026:

  • OpenAI, versões de consumo. A política de uso de dados diz que o conteúdo do ChatGPT pode ser usado para treinar modelos, com opção de desligar em controles de dados. Diz também que, ao dar feedback numa resposta, a conversa associada pode ser usada para treinamento.
  • OpenAI, API. A documentação afirma que os dados enviados à API não são usados para treinar modelos, a menos que a empresa escolha compartilhar, e que registros de monitoramento de abuso ficam guardados por até 30 dias por padrão.
  • Gemini, app. A Central de Privacidade dos Apps do Gemini informa que, com a atividade ligada, o Google usa a atividade para melhorar os serviços, que um subconjunto de conversas é analisado por revisores humanos e recomenda não inserir informações confidenciais. Com a atividade desligada, as conversas ainda ficam retidas por 72 horas.
  • Gemini, API. Os termos adicionais da API (modificados em abril de 2026) dizem que nos serviços não pagos o conteúdo é usado para melhorar produtos, pode ser lido por revisores humanos e pedem para não enviar informação sensível, confidencial ou pessoal. Nos serviços pagos, o Google não usa prompts e respostas para melhorar os produtos.

O que pode e o que não pode colar numa IA?

Comparativo entre conta pessoal de IA e conta empresarial: na pessoal, só texto sem identificação e sem dado de cliente; na empresarial, dados pessoais comuns com finalidade definida, nunca senhas nem dado sensível sem contrato

Um semáforo simples resolve a maior parte das dúvidas da equipe:

  • Verde, pode em qualquer conta: texto sem identificação. "Escreva uma resposta educada para um cliente que reclamou de atraso na entrega" não expõe ninguém.
  • Amarelo, só em conta empresarial e com finalidade clara: dado pessoal comum necessário para a tarefa, como nome e histórico de pedidos para redigir um follow-up. Mesmo assim, corte o que não for necessário.
  • Vermelho, fora da IA salvo exceção aprovada: dado de saúde, documentos (RG, CPF, comprovantes), dados bancários e de cartão, senhas e acessos, conversas inteiras exportadas do WhatsApp, planilhas completas da base de clientes e informação protegida por sigilo profissional.

A técnica mais útil é a anonimização antes de colar: trocar "Maria Souza, 41 anos, CPF tal, pediu reembolso do tratamento" por "Cliente A pediu reembolso de um serviço". Para a maioria das tarefas de redação e resumo, a IA não precisa saber quem é o cliente.

Política de uso de IA em uma página

Empresa pequena não precisa de um manual de 40 páginas. Precisa de uma folha que todos leiam e assinem, com cinco itens:

  1. Quais ferramentas são permitidas e em qual conta (a da empresa, nunca a pessoal).
  2. O semáforo de dados: o que é verde, amarelo e vermelho no seu negócio, com exemplos do dia a dia.
  3. Configuração obrigatória: treinamento desligado nas contas individuais que ainda existirem, histórico apagado quando não for necessário.
  4. Quem aprova exceções, por exemplo um agente de atendimento que precisa ler conversas.
  5. O que fazer se algo vazar: a quem avisar e em quanto tempo, lembrando que a comunicação à ANPD tem prazo.

Quando a IA entra por meio de um fornecedor, como um agente de IA no WhatsApp ou um CRM com IA, a pergunta muda de "qual conta usamos" para "o que o contrato do fornecedor diz". Pergunte qual provedor de IA ele usa por trás, se o conteúdo é usado para treinamento, onde os dados ficam e por quanto tempo. O artigo sobre o que preparar antes de contratar um agente de IA e o guia de como escolher um CRM incluem essas perguntas na lista.

Quando a orientação muda

Profissões com sigilo, como saúde, advocacia e contabilidade, têm deveres próprios, além da LGPD, definidos pelos conselhos. Nesses casos, a tolerância é menor: a regra deve ser não colar informação de paciente ou cliente identificável em nenhuma IA sem avaliação formal. As páginas de marketing para clínicas médicas e para contabilidade tratam desses setores no lado da comunicação.

Também mudam as próprias políticas: nomes de planos, padrões de retenção e opções de treinamento foram alterados várias vezes nos últimos anos. Reveja a página oficial de cada provedor ao contratar e pelo menos uma vez por semestre.

Por onde começar esta semana

Pergunte à equipe, sem tom de bronca, quais IAs cada um usa e para quê. Em muitas empresas, a resposta revela contas pessoais com dados de cliente. A partir daí, centralize numa conta empresarial, escreva o semáforo e treine o time em 30 minutos. A KING ajuda empresas a desenhar esse uso nas soluções com inteligência artificial, começando pelas regras de dados e só depois pelas automações. Para entender onde a IA de fato compensa, veja IA para pequenas empresas.

Perguntas frequentes

O ChatGPT pago individual (Plus) usa minhas conversas para treinar?+

Segundo a política da OpenAI, os serviços para pessoas físicas podem usar o conteúdo para treinar modelos, e isso inclui os planos individuais pagos. É possível desligar essa opção nos controles de dados da conta. Os planos empresariais, como Business e Enterprise, não usam o conteúdo para treinamento por padrão.

Desligar o treinamento resolve a questão da LGPD?+

Ajuda, mas não resolve sozinho. A LGPD exige finalidade, uso do mínimo necessário, segurança e cuidado com transferência internacional, e isso continua valendo com o treinamento desligado. A empresa também precisa saber quem na equipe usa a ferramenta, com quais dados e para quê.

Posso colar uma conversa de WhatsApp de cliente na IA para pedir um resumo?+

Em conta pessoal, não é recomendado. Em conta empresarial, é possível se o resumo tiver finalidade ligada ao atendimento, se você retirar o que não for necessário e se a conversa não tiver dado sensível. Anonimizar o nome e os números antes de colar reduz bastante o risco.

Empresa pequena também está sujeita às multas da LGPD?+

A LGPD vale para empresas de todos os portes, e as sanções vão de advertência a multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. A ANPD tem regulamento próprio para agentes de pequeno porte, com alguns prazos em dobro, mas as obrigações básicas de segurança e finalidade continuam.

O que perguntar a um fornecedor de agente de IA sobre dados?+

Qual modelo e provedor de IA ele usa, se o conteúdo das conversas é usado para treinar modelos, onde os dados ficam armazenados e por quanto tempo, quem tem acesso, como é feita a exclusão a pedido do cliente e se o contrato trata de proteção de dados e transferência internacional.

Fontes

chatgpt lgpddados de clientes na iaia e lgpdchatgpt para empresasprivacidade de dados

Equipe editorial KING Marketing

A KING Marketing atua desde 2013 em Marília-SP com marketing, tráfego pago, sites, CRM e inteligência artificial para empresas. Os artigos são produzidos pela equipe editorial com apoio de ferramentas de IA na pesquisa e na redação. Informações sobre plataformas são conferidas nas fontes oficiais citadas no texto, e exemplos com números são identificados como hipotéticos. Como produzimos o conteúdo.

Cheque-Mate

Pronto para realizar o cheque-mate?

Vamos montar a estratégia que coloca a sua marca no topo do tabuleiro. Fale com um especialista da KING e comece a jogar para vencer.