Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

Treinar Modelos de IA com Dados de Clientes: A Empresa Pode Usar Informações Pessoais sem uma Nova Autorização?

Uma base de clientes não é um banco de treinamento por padrão. Reaproveitar esses dados para ensinar um modelo de IA, sem base legal específica, pode transformar um ativo estratégico em um passivo regulatório — como já mostrou o caso de uma grande rede social que teve sua política de IA suspensa pela ANPD.
Foto de Bárbara Gomes
Bárbara Gomes
  • 19 setembro, 2026
  • Leitura: 6 minutos
ia-informações-pessoais-clientes-lgpd
DPOnet: Campanha Mês do cliente, 30% off na adequação completa, até dia 30/09/2026.

Índice

  1. A finalidade original não cobre qualquer uso futuro
  2. O episódio que expôs os limites desse tipo de uso
  3. Uso indevido versus uso legítimo: onde está a linha
  4. Bases legais possíveis: quando cada uma se aplica
  5. O papel do relatório de impacto na base do legítimo interesse
  6. Transparência e o direito de oposição não são formalidades
  7. O que muda quando o dado é sensível
  8. Riscos de ignorar essas exigências
  9. Conclusão
  10. Perguntas frequentes (FAQ)

A finalidade original não cobre qualquer uso futuro

Empresas de praticamente todos os setores acumulam, hoje, volumes expressivos de dados de clientes — histórico de compras, interações de atendimento, preferências declaradas. Nós observamos, na prática de compliance, uma tentação recorrente: usar esse acervo para treinar modelos próprios de inteligência artificial, sob a lógica de que “o dado já é nosso, então podemos usá-lo como quisermos”. Essa lógica, porém, ignora um princípio central da LGPD.

A LGPD estabelece o princípio da finalidade como um dos pilares do tratamento de dados pessoais: a coleta precisa ter um propósito específico, explícito e informado ao titular, e o tratamento posterior não pode extrapolar essa finalidade sem nova base legal. Isso significa que dados coletados para processar um pedido de compra, por exemplo, não podem simplesmente migrar para o treinamento de um modelo de recomendação sem que essa nova finalidade seja comunicada.

Apesar disso, é comum que times de dados e produto enxerguem essa transição como um detalhe técnico interno, sem perceber que, do ponto de vista legal, trata-se de uma mudança substancial na relação com o titular. Um varejista que treina um algoritmo de precificação dinâmica usando o histórico de navegação de clientes cadastrados, sem aviso prévio sobre esse uso, está operando exatamente nessa zona de risco.

O episódio que expôs os limites desse tipo de uso

O tema deixou de ser teórico quando a autoridade de proteção de dados brasileira suspendeu, de forma preventiva, a nova política de privacidade de uma grande rede social que passou a autorizar o uso de fotos e textos publicados pelos próprios usuários para treinar tecnologias de inteligência artificial generativa. A suspensão só foi revertida depois que a plataforma apresentou um plano de conformidade, incluindo notificação prévia clara aos titulares e um mecanismo simplificado de oposição ao uso dos dados.

Esse caso ilustra bem o padrão que a fiscalização tende a repetir: o problema não foi usar dados para treinar IA em si, mas fazer isso sem transparência adequada nem caminho real para o titular recusar. Uma empresa do setor de telecomunicações que já enfrentou situação semelhante — ao anunciar o uso do histórico de atendimento para treinar um assistente virtual sem aviso destacado — precisou recuar e reformular a comunicação antes de seguir com o projeto.

Uso indevido versus uso legítimo: onde está a linha

Uso indevido vs. uso legítimo
Uso indevido
A empresa reaproveita dados pessoais coletados para uma finalidade original — como prestação de serviço ou cadastro — no treinamento de modelos de IA, sem comunicar essa nova finalidade aos titulares nem apresentar base legal específica, amparando-se apenas no consentimento genérico dado no momento da coleta.
Uso legítimo
A empresa identifica uma base legal específica para o treinamento, informa os titulares sobre essa nova finalidade de forma clara, oferece mecanismo real de oposição e, sempre que tecnicamente possível, utiliza dados anonimizados ou pseudonimizados para reduzir o risco de reidentificação.

Essa distinção, ainda assim, não resolve sozinha o problema prático de qual base legal escolher — e é aqui que a maioria das empresas trava.

Bases legais possíveis: quando cada uma se aplica

Diferentes bases legais previstas na LGPD podem amparar o treinamento de modelos com dados pessoais, mas cada uma exige um conjunto próprio de cuidados documentais. O quadro abaixo resume as três alternativas mais relevantes para esse cenário:

Base legalQuando se aplicaExigência documentalPrincipal risco se malfeita
Consentimento específicoQuando é possível pedir autorização explícita e destacada para o uso em IARegistro do consentimento, texto exato apresentado, canal de revogaçãoNulidade se o consentimento estiver diluído em termos gerais
Legítimo interesseQuando o benefício do tratamento é proporcional ao impacto sobre o titularRelatório de Impacto à Proteção de Dados (RIPD) documentando a análiseUso considerado desproporcional em caso de questionamento
AnonimizaçãoQuando o dado pode ser tratado sem identificar o titularComprovação técnica de que a reidentificação é inviávelTécnica insuficiente que permite reidentificação

Vale destacar que a anonimização, embora reduza consideravelmente o risco regulatório, não é uma solução automática: técnicas superficiais de mascaramento podem ser revertidas, principalmente quando combinadas com outras bases de dados externas.

O papel do relatório de impacto na base do legítimo interesse

Quando a empresa opta pelo legítimo interesse como base legal, o Relatório de Impacto à Proteção de Dados Pessoais deixa de ser um documento opcional e passa a ser praticamente indispensável. Esse relatório precisa demonstrar que o benefício do treinamento — seja para a empresa, seja para o próprio titular, como a melhoria de um serviço — supera o risco à privacidade envolvido, considerando o volume de dados usados e a sensibilidade das informações.

Um banco que treina um modelo de detecção de fraude usando o histórico transacional de seus correntistas, por exemplo, tem argumentos mais sólidos para sustentar o legítimo interesse do que uma empresa de mídia que usa os mesmos dados para simplesmente aumentar o engajamento publicitário. A proporcionalidade entre benefício e risco muda conforme a finalidade declarada.

Transparência e o direito de oposição não são formalidades

Independentemente da base legal escolhida, a LGPD garante ao titular o direito de se opor a tratamentos realizados com fundamento no legítimo interesse, além do direito de solicitar informações claras sobre como seus dados estão sendo usados. Ignorar esse direito, oferecendo apenas um aviso genérico em política de privacidade extensa, tende a ser interpretado como transparência insuficiente.

Empresas que estruturam esse processo de forma cuidadosa costumam notificar os titulares por canais diretos — e-mail, aplicativo, mensagem no próprio produto —, explicando de forma objetiva qual dado será usado, para qual finalidade e como recusar. Esse cuidado adicional, embora exija esforço operacional, reduz significativamente o risco de questionamento posterior por parte da autoridade ou dos próprios titulares.

O que muda quando o dado é sensível

Dados sensíveis — como informações de saúde, biometria ou dados de crianças e adolescentes — exigem um nível ainda maior de cautela. Nesses casos, o legítimo interesse geralmente não é uma base legal aceitável, e a empresa precisa recorrer a hipóteses mais restritas, como o consentimento específico do titular ou, em contextos determinados, o exercício regular de direitos.

Um serviço de saúde digital que pretenda treinar um modelo de triagem de sintomas usando o histórico clínico de pacientes, portanto, dificilmente conseguirá sustentar esse tratamento apenas com base no legítimo interesse — sendo necessário buscar consentimento específico e destacado para essa finalidade, com toda a documentação de segurança reforçada que dados sensíveis exigem.

Riscos de ignorar essas exigências

Empresas que decidem treinar modelos sem seguir essas etapas se expõem a múltiplas frentes de risco. Do ponto de vista regulatório, a ANPD já demonstrou disposição para adotar medidas preventivas — como a suspensão imediata de um tratamento — antes mesmo de ouvir a empresa investigada, o que pode paralisar um projeto de IA em andamento por tempo indeterminado.

Do ponto de vista reputacional, o dano tende a ser ainda mais duradouro: usuários que descobrem que seus dados foram usados sem aviso claro raramente voltam a confiar na mesma proporção, mesmo depois que a empresa corrige o problema. Contudo, o risco mais subestimado talvez seja o técnico — modelos treinados sobre uma base legal frágil podem precisar ser descontinuados ou retreinados do zero caso a irregularidade seja identificada, gerando prejuízo direto ao investimento já realizado no projeto.

Conclusão

Usar dados de clientes para treinar modelos de IA não é proibido pela LGPD, senão a inovação baseada em dados simplesmente inviabilizaria qualquer avanço tecnológico legítimo. O que a lei exige é que essa decisão seja tomada com base legal clara, documentação adequada e transparência real com o titular — elementos que, juntos, transformam um projeto de risco em uma iniciativa sustentável.

Para aprofundar temas relacionados, vale consultar os artigos Legítimo interesse na LGPD: como documentar essa base legal corretamente e Anonimização de dados: técnicas, limites e riscos de reidentificação no blog da DPOnet.


Perguntas frequentes (FAQ)

Dúvidas comuns sobre o uso de dados de clientes para treinar modelos de IA

1. Posso treinar um modelo de IA usando dados de clientes sem pedir nova autorização?

Depende da finalidade original da coleta. Se o treinamento de IA não estava previsto quando o dado foi coletado, geralmente é necessário buscar nova base legal — consentimento específico, legítimo interesse documentado ou anonimização adequada.

2. O legítimo interesse serve para qualquer tipo de treinamento de IA?

Não. O legítimo interesse exige proporcionalidade entre o benefício do tratamento e o risco ao titular, documentada em um Relatório de Impacto à Proteção de Dados, e geralmente não se aplica a dados sensíveis.

3. Dados anonimizados eliminam completamente o risco jurídico?

Reduzem significativamente o risco, mas não o eliminam por completo. Técnicas de anonimização insuficientes podem ser revertidas, especialmente quando combinadas com outras bases de dados externas.

4. O que a empresa deve fazer se quiser usar dados sensíveis para treinar um modelo?

Deve buscar uma base legal mais restrita que o legítimo interesse, como o consentimento específico e destacado do titular, além de reforçar as medidas de segurança exigidas para esse tipo de dado.

Foto de Bárbara Gomes

Bárbara Gomes

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

delisgamento-funcionarios-rh-lgpd

Desligamento de Funcionários: o Que Fazer com os Dados Pessoais Após o Fim do Vínculo?

Foto de Ruan Paioli
Ruan Paioli
  • 19 setembro, 2026 |
  • Leitura: 6 min
fiscalização-anpd-2023-vs-2026

O Que Mudou nas Fiscalizações da ANPD Entre 2023 e 2026?

Foto de Bárbara Gomes
Bárbara Gomes
  • 18 setembro, 2026 |
  • Leitura: 5 min
dpoday-5edicao-maior-evento-de-protecao-de-dados-do-brasil

DPOday 2027: O Que Muda na 5ª Edição do Maior Evento de Proteção de Dados do Brasil?

Foto de Bárbara Gomes
Bárbara Gomes
  • 18 setembro, 2026 |
  • Leitura: 5 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
Melhores empresas para trabalhar em São Paulo
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube