Início / Blog / Segurança

Dados do cliente em IA: o que pode ser colado e o que não pode

Segurança · 23 de setembro de 2026 · 5 min de leitura · Equipe Adv3

Colocar dados do cliente em IA não é proibido, e é exatamente por isso que exige critério. O sigilo profissional não se suspende porque a ferramenta é conveniente, e a Lei 13.709/2018 continua pedindo finalidade e controle sobre quem trata o dado. A diferença prática está entre colar conteúdo em ferramenta pública, que ninguém no escritório controla, e usar IA dentro do sistema onde o dado já está.

Neste artigo

  1. O que muda entre as duas situações
  2. O sigilo não se suspende por conveniência
  3. Dados do cliente em IA: a regra de três linhas que a equipe segue
  4. Dado sensível tem régua própria
  5. Três perguntas para fazer ao fornecedor
  6. O incidente que costuma acontecer
  7. O que o escritório ganha em resolver isso cedo
  8. Perguntas frequentes
  9. Como o Adv3 trata isso

O estagiário cola a petição inteira numa ferramenta gratuita para "melhorar o texto", e o caso do cliente sai do escritório em dois segundos. Dados do cliente em IA é o assunto que a maioria dos escritórios trata tarde, quando já virou hábito de todo mundo.

Camadas da decisão de usar IA com material do cliente: sigilo, controle do fornecedor e finalidade

O que muda entre as duas situações

Ferramenta pública genérica IA dentro do sistema do escritório
Alguém precisa colar o conteúdo O dado já está lá, e não sai para ser colado
O contrato é o de uso geral do site Existe contrato com o fornecedor do sistema
Ninguém sabe quem acessa o que foi enviado O acesso segue a permissão de cada pessoa
O histórico fica na conta de quem colou O registro fica no caso

A primeira coluna não é ilegal por natureza: ela é incontrolável. O problema não é a tecnologia, é que o escritório perde a resposta para "quem tem isso agora".

O sigilo não se suspende por conveniência

O dever de sigilo alcança o que o cliente contou, o documento que ele entregou e a estratégia do caso, e o assunto está em sigilo profissional do advogado. Ele não se aplica menos porque o destinatário é uma máquina: o que muda é a facilidade com que se esquece disso.

A Lei 13.709/2018 acrescenta a camada do dado pessoal: finalidade definida, controle sobre quem trata e possibilidade de responder ao titular. Quem é operador e quem é controlador nessa cadeia está em contrato com fornecedor de tecnologia, e a resposta define quem responde por um incidente.

Dados do cliente em IA: a regra de três linhas que a equipe segue

  1. Material do caso não sai do sistema do escritório. Nem para resumir, nem para melhorar texto.
  2. Ferramenta genérica serve para o que não é do cliente: modelo em branco, pesquisa de conceito, redação de texto interno sem fatos.
  3. Na dúvida, descaracterize. Sem nome, sem número de processo, sem valor e sem detalhe que identifique.

Regra que a equipe entende é regra que sobrevive. Política de dez páginas não muda o que a pessoa faz às onze da noite com um prazo no dia seguinte.

Dado sensível tem régua própria

Laudo médico, informação de saúde, dado de criança e adolescente e situação financeira detalhada pedem mais do que cuidado geral. Em área como previdenciário, família e saúde, isso é a maior parte do acervo, e a régua está em dado de saúde e LGPD no escritório.

O caminho seguro é o mesmo: material sensível não circula para fora, e quem dentro do escritório precisa ver é definido por permissão, como em permissões e acesso da equipe.

Três perguntas para fazer ao fornecedor

  • O conteúdo enviado é usado para treinar modelo? A resposta precisa estar no contrato, e não no material de venda.
  • Onde o dado é processado e por quanto tempo fica? Isso conversa com hospedagem de dados no Brasil.
  • Quem responde se vazar? É cláusula, e não promessa de atendimento.

O incidente que costuma acontecer

Não é invasão: é conversa colada no lugar errado, print mandado para explicar outro caso e histórico de ferramenta pessoal com anos de material dentro. Os cinco caminhos comuns estão descritos em LGPD no escritório de advocacia, e quatro deles não envolvem nenhuma tecnologia nova.

Quando acontece, o que existe é rito: apurar, avaliar risco e, se for o caso, comunicar, do jeito tratado em comunicação à ANPD.

O que o escritório ganha em resolver isso cedo

Ferramenta dentro do sistema não é só mais segura: é mais útil, porque o material já está lá e ninguém perde tempo colando contexto. O escritório que define a regra cedo não precisa proibir a equipe de usar IA, o que nunca funciona, e sim indicar onde usar.

Perguntas frequentes

Posso colar uma petição em ferramenta de IA pública?

Não com dados do caso. Sem identificação e sem detalhe que permita reconhecer o cliente, o risco cai, mas a regra simples é manter o material do caso dentro do sistema.

A IA do sistema jurídico é mais segura?

Ela é contratada, com responsabilidade definida e acesso por permissão. O que decide é o contrato com o fornecedor, e não o rótulo.

Preciso avisar o cliente que uso IA?

Transparência ajuda, sobretudo quando a ferramenta trata dado dele. O que não pode é o uso criar tratamento sem finalidade declarada.

E se alguém da equipe já colou material lá?

Vale tratar como incidente: apurar o que saiu, avaliar risco ao titular e registrar. Ignorar é o que transforma um erro em problema maior.

Dá para usar IA sem tocar em dado de cliente?

Dá, e é o uso mais comum: texto interno, estudo de conceito e modelo em branco.

Como o Adv3 trata isso

No Adv3, a Aurora trabalha sobre o que já está no escritório, com acesso conforme a permissão de cada pessoa, e a conta da IA corre por conta da plataforma ou pela chave do próprio escritório, conforme a escolha do dono. O sistema não impede ninguém de colar material em outra ferramenta, não classifica o que é dado sensível e não substitui a política que o escritório precisa escrever.

Todos os artigos · Adv3: software jurídico para escritórios de advocacia · Criar uma conta