Dados do cliente em IA: o que pode ser colado e o que não pode
Segurança · · 5 min de leitura · Equipe Adv3
Colocar dados do cliente em IA não é proibido, e é exatamente por isso que exige critério. O sigilo profissional não se suspende porque a ferramenta é conveniente, e a Lei 13.709/2018 continua pedindo finalidade e controle sobre quem trata o dado. A diferença prática está entre colar conteúdo em ferramenta pública, que ninguém no escritório controla, e usar IA dentro do sistema onde o dado já está.
O estagiário cola a petição inteira numa ferramenta gratuita para "melhorar o texto", e o caso do cliente sai do escritório em dois segundos. Dados do cliente em IA é o assunto que a maioria dos escritórios trata tarde, quando já virou hábito de todo mundo.
O que muda entre as duas situações
| Ferramenta pública genérica | IA dentro do sistema do escritório |
|---|---|
| Alguém precisa colar o conteúdo | O dado já está lá, e não sai para ser colado |
| O contrato é o de uso geral do site | Existe contrato com o fornecedor do sistema |
| Ninguém sabe quem acessa o que foi enviado | O acesso segue a permissão de cada pessoa |
| O histórico fica na conta de quem colou | O registro fica no caso |
A primeira coluna não é ilegal por natureza: ela é incontrolável. O problema não é a tecnologia, é que o escritório perde a resposta para "quem tem isso agora".
O sigilo não se suspende por conveniência
O dever de sigilo alcança o que o cliente contou, o documento que ele entregou e a estratégia do caso, e o assunto está em sigilo profissional do advogado. Ele não se aplica menos porque o destinatário é uma máquina: o que muda é a facilidade com que se esquece disso.
A Lei 13.709/2018 acrescenta a camada do dado pessoal: finalidade definida, controle sobre quem trata e possibilidade de responder ao titular. Quem é operador e quem é controlador nessa cadeia está em contrato com fornecedor de tecnologia, e a resposta define quem responde por um incidente.
Dados do cliente em IA: a regra de três linhas que a equipe segue
- Material do caso não sai do sistema do escritório. Nem para resumir, nem para melhorar texto.
- Ferramenta genérica serve para o que não é do cliente: modelo em branco, pesquisa de conceito, redação de texto interno sem fatos.
- Na dúvida, descaracterize. Sem nome, sem número de processo, sem valor e sem detalhe que identifique.
Regra que a equipe entende é regra que sobrevive. Política de dez páginas não muda o que a pessoa faz às onze da noite com um prazo no dia seguinte.
Dado sensível tem régua própria
Laudo médico, informação de saúde, dado de criança e adolescente e situação financeira detalhada pedem mais do que cuidado geral. Em área como previdenciário, família e saúde, isso é a maior parte do acervo, e a régua está em dado de saúde e LGPD no escritório.
O caminho seguro é o mesmo: material sensível não circula para fora, e quem dentro do escritório precisa ver é definido por permissão, como em permissões e acesso da equipe.
Três perguntas para fazer ao fornecedor
- O conteúdo enviado é usado para treinar modelo? A resposta precisa estar no contrato, e não no material de venda.
- Onde o dado é processado e por quanto tempo fica? Isso conversa com hospedagem de dados no Brasil.
- Quem responde se vazar? É cláusula, e não promessa de atendimento.
O incidente que costuma acontecer
Não é invasão: é conversa colada no lugar errado, print mandado para explicar outro caso e histórico de ferramenta pessoal com anos de material dentro. Os cinco caminhos comuns estão descritos em LGPD no escritório de advocacia, e quatro deles não envolvem nenhuma tecnologia nova.
Quando acontece, o que existe é rito: apurar, avaliar risco e, se for o caso, comunicar, do jeito tratado em comunicação à ANPD.
O que o escritório ganha em resolver isso cedo
Ferramenta dentro do sistema não é só mais segura: é mais útil, porque o material já está lá e ninguém perde tempo colando contexto. O escritório que define a regra cedo não precisa proibir a equipe de usar IA, o que nunca funciona, e sim indicar onde usar.
Perguntas frequentes
Posso colar uma petição em ferramenta de IA pública?
Não com dados do caso. Sem identificação e sem detalhe que permita reconhecer o cliente, o risco cai, mas a regra simples é manter o material do caso dentro do sistema.
A IA do sistema jurídico é mais segura?
Ela é contratada, com responsabilidade definida e acesso por permissão. O que decide é o contrato com o fornecedor, e não o rótulo.
Preciso avisar o cliente que uso IA?
Transparência ajuda, sobretudo quando a ferramenta trata dado dele. O que não pode é o uso criar tratamento sem finalidade declarada.
E se alguém da equipe já colou material lá?
Vale tratar como incidente: apurar o que saiu, avaliar risco ao titular e registrar. Ignorar é o que transforma um erro em problema maior.
Dá para usar IA sem tocar em dado de cliente?
Dá, e é o uso mais comum: texto interno, estudo de conceito e modelo em branco.
Como o Adv3 trata isso
No Adv3, a Aurora trabalha sobre o que já está no escritório, com acesso conforme a permissão de cada pessoa, e a conta da IA corre por conta da plataforma ou pela chave do próprio escritório, conforme a escolha do dono. O sistema não impede ninguém de colar material em outra ferramenta, não classifica o que é dado sensível e não substitui a política que o escritório precisa escrever.
Todos os artigos · Adv3: software jurídico para escritórios de advocacia · Criar uma conta