Antes de enviar documentos a uma IA jurídica: checklist de segurança e LGPD

O que conferir sobre finalidade, minimização, acesso, fornecedores, retenção, deleção e incidentes antes do primeiro upload.

Pergunta de trabalho
O que o escritório deve verificar antes de enviar documentos de clientes para uma ferramenta de IA?
Você sai com
Uma verificação prévia com finalidade, minimização, acesso, contrato, retenção, eliminação, registros, incidente e aprovação.
Advogada e profissional de segurança revisam controles de acesso antes de usar documentos em um sistema.
Imagem editorial sintética.

Depois do upload, a pergunta já não é apenas “a ferramenta funciona?”. O escritório precisa saber onde o dado foi, quem o acessa, quanto tempo permanece e como será eliminado.

Resposta curta

Não envie o documento até registrar finalidade, necessidade, base aplicável, acesso, retenção, deleção e resposta a incidente. A LGPD é o marco geral, e o guia de segurança da ANPD traduz medidas administrativas e técnicas úteis. Contratar um fornecedor não transfere a responsabilidade profissional nem autoriza coleta sem finalidade.

O que você vai produzir

ControleEvidência antes do upload
Finalidadetarefa aprovada que realmente precisa do documento
Minimizaçãocampos ou páginas desnecessários removidos
Acessopapéis permitidos e testes de negação
Fornecedorcontrato, suboperadores, região e uso para treinamento
Retençãoevento, prazo, responsável e cópias abrangidas
Deleçãométodo, confirmação e exceções justificadas
Incidentecanal, contenção, avaliação e comunicação

Checklist de pré-upload

  • A finalidade cabe em uma frase e está ligada ao caso.
  • Há forma de usar menos dados ou conteúdo sintético.
  • O acesso indevido foi testado, não apenas o acesso permitido.
  • Logs não recebem documento integral, token ou mensagem sensível.
  • Exportação e deleção foram testadas por efeito observável.
  • Uso para treinamento e suboperadores estão esclarecidos.
  • Existe responsável capaz de interromper o fluxo.
  • A aprovação considera também sigilo profissional.

Quando uma resposta não existe, mantenha dados reais fora do sistema. “Enquanto necessário” só vira controle quando há evento de término, prazo e evidência de execução.

Comece pelo documento mais sensível do fluxo

Mapeie, em cenário fictício, o caminho de um laudo ou extrato: dispositivo de origem, navegador, serviço principal, fornecedor de IA, integrações, cópias de segurança, exportações e registros técnicos. A pergunta “os dados são criptografados?” é insuficiente se a equipe não sabe quem recebe o arquivo ou se ele será reutilizado.

Para cada fronteira, registre finalidade, identidade usada, papel autorizado e resultado de um teste de acesso negado. Não coloque senha, chave ou trecho de cliente no mapa.

Perguntas concretas ao fornecedor

  • o conteúdo é usado para treinar ou melhorar modelos gerais?
  • quais empresas e serviços recebem dados como suboperadores?
  • em que regiões os dados e cópias permanecem?
  • administradores do fornecedor conseguem acessar conteúdo e em quais condições?
  • qual evento inicia a retenção e como a eliminação é demonstrada?
  • o escritório consegue exportar histórico, versões e decisões?
  • como o serviço comunica incidente e preserva evidência?

Registre a resposta e sua origem contratual ou técnica. Uma frase de página comercial não substitui cláusula, configuração e teste aplicáveis ao serviço contratado.

Exemplo de minimização

Se o exercício busca testar a classificação de um tipo documental, use páginas sintéticas que reproduzam apenas a estrutura necessária. Se a tarefa real exige um campo, avalie se o restante do documento pode ser removido antes da entrada. Desidentificar não significa apagar só nome e CPF; combinação de datas, vínculos, saúde e contexto pode continuar identificando uma pessoa.

Decisão de entrada

Use três resultados possíveis: autorizado para o cenário definido, bloqueado ou depende de avaliação especializada. Não esconda uma lacuna crítica numa nota geral de risco. Se a finalidade ou a eliminação não está clara, o documento não entra.

Próxima ação

Faça o mapa com quem conhece o trabalho e com quem administra a ferramenta. Tente remover uma categoria de dado e negar acesso a um usuário fictício de outro escritório. As respostas observadas, e não apenas as configurações declaradas, formam a evidência para a decisão.

Registre o resultado numa folha curta: finalidade aprovada, dados permitidos e proibidos, papéis, fornecedor, retenção, teste negativo, responsável e decisão. Indique o que foi demonstrado e o que continua apenas informado por documento. Essa folha deve acompanhar a versão da ferramenta; uma mudança relevante reabre a avaliação.

Dados reais permanecem fora enquanto qualquer condição crítica estiver sem resposta observável.

Se ocorrer um incidente, o relógio não começa depois da investigação

A Resolução CD/ANPD nº 15/2024, listada como vigente pela Autoridade exige registro dos incidentes com dados pessoais por pelo menos cinco anos. Quando o controlador concluir que o evento pode ocasionar risco ou dano relevante, a orientação oficial da ANPD indica comunicação à Autoridade e aos titulares em até três dias úteis, ressalvado prazo específico. Se as informações ainda forem incompletas, o canal oficial prevê comunicação preliminar e complementar.

Isso não autoriza classificar automaticamente qualquer falha como comunicável nem esperar certeza total para começar a agir. O roteiro interno precisa separar cinco momentos:

  1. conter o evento sem destruir evidência;
  2. registrar o que é fato, horário, sistema e dado potencialmente afetado;
  3. atribuir a avaliação de risco ou dano ao responsável competente;
  4. preparar comunicação clara quando os critérios oficiais forem preenchidos;
  5. preservar decisão, conteúdo enviado e medidas adotadas pelo período aplicável.

Decisão profissional: enquadramento, comunicação e conteúdo da mensagem exigem análise da organização e de seus responsáveis. O checklist só impede que canal, papéis e registros sejam inventados depois do incidente.

Fontes oficiais

Critérios, prazos específicos e responsabilidades devem ser verificados para o incidente concreto.

Continue a rota

Transforme leitura em prática.

Sobre este materialapoio de IA · revisão profissional pendente

Responsabilidade editorial: Equipe MesaPrev com apoio de IA.

Conteúdo elaborado com apoio de IA. Pode conter erros e não constitui parecer jurídico.

Cena ilustrativa gerada por IA; não retrata profissionais, dados, sistema ou escritório reais.

Revisão profissional pendente.

Fontes conferidas em 13/08/2026.

Conteúdo geral e educacional. O caso concreto exige análise profissional.