Publicações Proteção de Dados

Sua empresa usa inteligência artificial para tomar decisões? Quem responde quando o algoritmo erra?

Ferramentas de inteligência artificial já participam de decisões empresariais que vão muito além da produção de textos ou da automação de tarefas administrativas. Sistemas podem selecionar currículos, classificar clientes, identificar operações suspeitas, recomendar concessão de crédito, estabelecer prioridades de atendimento, definir preços, avaliar riscos e auxiliar decisões estratégicas.

Quanto maior a influência da tecnologia sobre uma decisão capaz de afetar clientes, trabalhadores ou terceiros, mais importante se torna uma pergunta que não é propriamente tecnológica: quem responde quando a decisão produz um resultado errado, discriminatório ou contrário à lei?

A resposta raramente estará apenas no algoritmo. A contratação de uma ferramenta desenvolvida por terceiro não elimina os deveres da empresa que decidiu incorporá-la ao seu processo de negócio. Ao mesmo tempo, a ocorrência de um erro não significa, por si só, que administradores, desenvolvedores e empresa devam responder indistintamente pelo mesmo dano.

O problema exige identificar quem tomou as decisões relevantes ao longo do processo, qual era o grau de autonomia do sistema, quais informações foram utilizadas e que mecanismos de controle poderiam razoavelmente ter sido adotados.

A inteligência artificial pode ser apenas uma ferramenta ou integrar a própria decisão empresarial

Há uma diferença importante entre utilizar inteligência artificial como instrumento de apoio e delegar à tecnologia uma parcela relevante do processo decisório.

Um sistema que resume documentos para posterior análise de um profissional apresenta riscos diferentes de uma ferramenta que automaticamente rejeita candidatos a emprego. Da mesma forma, utilizar IA para identificar transações atípicas não é juridicamente idêntico a bloquear automaticamente a conta de um cliente com base exclusivamente nessa classificação.

Quanto maior a influência da tecnologia sobre o resultado, maior tende a ser a importância da governança adotada pela organização. Isso envolve não apenas saber qual ferramenta está sendo utilizada, mas compreender minimamente sua finalidade, as informações utilizadas, as limitações conhecidas e as consequências possíveis de resultados incorretos.

A discussão recente sobre accountability em decisões automatizadas tem enfatizado justamente esse ponto. O uso da IA dentro da estrutura empresarial não elimina a necessidade de identificar responsáveis, estabelecer controles e demonstrar posteriormente como uma decisão foi produzida.

A empresa pode dizer que a decisão foi tomada pelo algoritmo?

Uma empresa que escolhe determinada tecnologia, define em qual processo ela será utilizada e se beneficia economicamente de sua utilização não transforma o sistema de inteligência artificial em um sujeito autônomo de responsabilidade.

Isso não significa que o fornecedor da tecnologia jamais possa responder. Uma falha pode decorrer, por exemplo, de defeito do sistema, descumprimento contratual, informação inadequada sobre suas limitações ou problemas relacionados ao tratamento de dados. Em determinadas situações, portanto, podem existir responsabilidades distintas dentro da cadeia tecnológica.

Para quem foi afetado pela decisão, entretanto, a distribuição interna de responsabilidades entre a empresa e seus fornecedores não necessariamente elimina os deveres decorrentes da relação jurídica principal.

Imagine uma instituição que contrate uma ferramenta externa para classificar clientes segundo determinado nível de risco. Se a empresa define como essa classificação será utilizada e, a partir dela, recusa um serviço, bloqueia uma operação ou adota outra medida relevante, dificilmente será suficiente responder ao interessado que “foi o sistema que decidiu”.

A tecnologia integra a estrutura utilizada pela própria organização para prestar seus serviços ou conduzir suas atividades.

A LGPD já estabelece regras para determinadas decisões automatizadas

Quando a utilização da inteligência artificial envolve dados pessoais, a discussão também alcança a Lei Geral de Proteção de Dados.

O artigo 20 da LGPD assegura ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses. A regra menciona expressamente decisões destinadas a definir perfis pessoais, profissionais, de consumo e de crédito, entre outros aspectos.

A lei também prevê que, mediante solicitação, sejam fornecidas informações claras e adequadas sobre os critérios e procedimentos utilizados para a decisão automatizada, observados os segredos comercial e industrial. Isso não significa necessariamente revelar código-fonte, algoritmos proprietários ou todas as características técnicas do sistema, mas exige capacidade de prestar informações juridicamente relevantes sobre o processo utilizado.

Além disso, princípios gerais da LGPD, como transparência, segurança, prevenção, não discriminação e responsabilização e prestação de contas, continuam aplicáveis às operações de tratamento de dados realizadas com inteligência artificial.

Por isso, a utilização de uma ferramenta tecnologicamente sofisticada não diminui a necessidade de organização. Em alguns casos, ocorre exatamente o contrário: quanto mais difícil for reconstruir posteriormente o funcionamento de uma decisão, maior será a importância de estruturar controles antes de colocar o sistema em funcionamento.

A própria ANPD vem tratando governança, transparência, explicabilidade e produção de evidências como questões centrais no seu Sandbox Regulatório de Inteligência Artificial e Proteção de Dados. A metodologia divulgada pela Autoridade em agosto de 2026 prevê confronto das informações fornecidas pelas empresas com documentos, registros técnicos, resultados de testes e pareceres especializados.

Um algoritmo errado não gera responsabilidade automaticamente

Também seria equivocado seguir para o extremo oposto e presumir que qualquer resultado incorreto produzido com auxílio de inteligência artificial gera automaticamente dever de indenizar.

Sistemas tecnológicos podem produzir falsos positivos, falsos negativos ou resultados imprecisos sem que necessariamente exista um dano juridicamente indenizável. A responsabilidade dependerá do regime aplicável ao caso, da existência de violação de um dever jurídico, do dano e da relação entre a falha e o prejuízo alegado.

Uma recomendação inadequada utilizada apenas como subsídio interno, posteriormente revisada e descartada por um profissional, apresenta consequências diferentes de uma decisão automatizada que impede um consumidor de contratar determinado serviço ou exclui injustificadamente um candidato de um processo seletivo.

Também será necessário verificar se o risco era previsível, se existiam mecanismos razoáveis para identificá-lo, se o sistema foi utilizado dentro das condições para as quais foi desenvolvido e se a organização reagiu adequadamente depois de identificar o problema.

A análise jurídica, portanto, não deve perguntar simplesmente se “a IA errou”. A questão mais relevante é saber como aquele erro entrou no processo decisório e por que conseguiu produzir determinada consequência.

E os administradores da empresa podem responder pessoalmente?

A adoção de inteligência artificial também começa a ser discutida sob a perspectiva dos deveres dos administradores.

A Lei das Sociedades por Ações estabelece, entre outros, o dever de diligência do administrador e determina que suas atribuições sejam exercidas de acordo com os fins e interesses da companhia.

Isso não significa que um diretor ou membro do conselho se torne pessoalmente responsável sempre que uma ferramenta de IA utilizada pela empresa apresentar um problema. A responsabilidade da pessoa jurídica e a responsabilidade pessoal dos administradores não se confundem.

A questão pode assumir outra dimensão, entretanto, quando tecnologias capazes de produzir impactos relevantes são incorporadas à atividade empresarial sem qualquer estrutura razoável de supervisão, avaliação de riscos ou definição de responsabilidades.

O ponto não é exigir que administradores conheçam programação ou sejam capazes de auditar tecnicamente modelos complexos. O dever de gestão está em outro nível. Em sistemas relevantes para o negócio, é necessário criar processos capazes de produzir informação suficiente para que as decisões empresariais sejam tomadas de maneira diligente.

É justamente nesse sentido que o debate contemporâneo começa a aproximar governança de inteligência artificial e deveres fiduciários. A tecnologia cria riscos novos, mas a pergunta jurídica sobre supervisão, informação e diligência dos administradores é bastante anterior à própria IA.

Contratar um fornecedor conhecido não resolve o problema de governança

Um dos erros mais comuns está em concentrar toda a análise de risco na escolha do fornecedor.

Avaliar reputação, segurança, documentação e condições contratuais da empresa desenvolvedora é importante, mas constitui apenas uma parte do processo. Uma mesma ferramenta pode ser adequada para determinada finalidade e inadequada para outra.

Também pode ser tecnicamente eficiente e ainda assim apresentar riscos jurídicos quando utilizada com determinados dados ou para produzir certos efeitos.

A empresa precisa examinar o uso concreto que pretende fazer da tecnologia.

Se uma ferramenta foi desenvolvida para organizar informações e passa a ser utilizada como mecanismo decisório, por exemplo, o problema pode estar menos no produto adquirido e mais na maneira como ele foi incorporado à organização.

O contrato com o fornecedor também merece atenção. Devem ser examinadas questões como acesso a dados, segurança, possibilidade de auditoria, atualização do sistema, comunicação de incidentes, alterações relevantes no modelo, responsabilidades contratuais e disponibilidade das informações necessárias para responder a questionamentos de clientes, autoridades ou titulares de dados.

Cláusulas contratuais podem distribuir riscos e estabelecer mecanismos de regresso entre as partes. Elas não transformam, contudo, o contrato em instrumento capaz de eliminar deveres que a própria empresa possua perante consumidores, titulares de dados, trabalhadores ou terceiros.

Supervisão humana também precisa ser efetiva

A presença formal de uma pessoa no processo não resolve necessariamente os riscos associados à automação.

Se o sistema produz uma recomendação e o profissional simplesmente confirma milhares de resultados sem dispor de informações ou tempo para questioná-los, pode existir supervisão humana apenas no organograma, mas não na prática.

Por outro lado, exigir intervenção humana em toda utilização de inteligência artificial também não seria proporcional. Existem aplicações de baixo impacto para as quais esse nível de controle seria desnecessário.

A governança precisa acompanhar o risco da atividade. Quanto maior a possibilidade de uma decisão afetar direitos, patrimônio, acesso a serviços ou oportunidades relevantes, mais importante será estabelecer mecanismos de contestação, revisão, escalonamento e intervenção.

Isso exige pensar o sistema não apenas na fase de contratação, mas durante todo o seu funcionamento.

O que a empresa deveria saber antes de colocar uma IA para decidir?

Não existe uma estrutura única adequada a todas as organizações. Uma empresa que utiliza inteligência artificial para organizar agendas possui exposição diferente daquela que a utiliza para conceder crédito ou selecionar empregados.

Algumas perguntas, entretanto, ajudam a identificar se existe governança mínima:

  • qual decisão será auxiliada ou realizada pelo sistema e quais consequências ela pode produzir;
  • quais dados alimentam o modelo e se existem dados pessoais ou informações sensíveis envolvidos;
  • quem definiu os critérios utilizados e quem pode alterá-los;
  • quais erros relevantes já foram identificados ou são tecnicamente previsíveis;
  • em quais situações deve existir revisão ou intervenção humana;
  • como uma pessoa afetada pode questionar o resultado;
  • quais registros permitem reconstruir posteriormente o processo decisório;
  • como são monitoradas alterações, atualizações e mudanças de comportamento do sistema; e
  • quais responsabilidades pertencem à empresa e quais pertencem aos fornecedores contratados.

Essas perguntas não eliminam erros. Elas permitem, contudo, distinguir uma organização que simplesmente incorporou uma ferramenta tecnológica daquela que efetivamente estruturou sua utilização.

Governança de IA não significa impedir inovação

A resposta jurídica ao uso empresarial de inteligência artificial não precisa ser a proibição de sistemas automatizados nem a reprodução de controles idênticos para aplicações completamente diferentes.

Governança significa ajustar controles aos riscos concretos da tecnologia e da finalidade para a qual ela é utilizada.

Uma ferramenta de produtividade interna exige uma estrutura diferente de um sistema utilizado para avaliar pessoas, movimentar recursos financeiros ou decidir sobre acesso a serviços. Tratar todas essas aplicações da mesma forma produz tanto controles excessivos em situações simples quanto proteção insuficiente nas utilizações de maior impacto.

A tendência regulatória recente tem caminhado justamente para a produção de evidências sobre os sistemas e para a demonstração da efetividade dos mecanismos adotados. No Brasil, o próprio sandbox da ANPD vem utilizando testes e documentação para avaliar transparência, explicabilidade, governança, segurança e proteção de dados em aplicações concretas de inteligência artificial.

Para as empresas, isso sugere uma mudança importante de perspectiva: não basta afirmar que existem controles. É preciso ser capaz de demonstrar como eles funcionam quando uma decisão automatizada é questionada.

A incorporação da inteligência artificial à atividade empresarial, portanto, não desloca a responsabilidade para uma máquina. Ela modifica a forma como decisões são produzidas e, com isso, exige que a organização saiba explicar quem controla o processo, quais riscos foram considerados e quais mecanismos existem para identificar e corrigir resultados inadequados.

Empresas que utilizam inteligência artificial e tratamento automatizado de dados podem estruturar essas práticas de maneira integrada à governança empresarial e à proteção de dados. A atuação do HGC em Proteção de Dados Pessoais e Direito Digital concentra-se justamente em LGPD, governança de dados, inteligência artificial, plataformas e direitos dos titulares.

Sobre a relação entre governança de dados e responsabilidade dentro das próprias organizações, veja também “LGPD e responsabilidade dos sócios em pequenos negócios: governança além da pessoa jurídica”.