Pular para o conteúdo
21 min de leitura
Nesta matéria
  1. Uma conversa com inteligência artificial é privada?
  2. Treinamento, histórico, memória e retenção não são a mesma coisa
  3. Como o ChatGPT utiliza os dados?
  4. Como o Gemini utiliza os dados?
  5. Como o Claude utiliza os dados?
  6. Como o Microsoft Copilot utiliza os dados?
  7. Comparação de privacidade entre ChatGPT, Gemini, Claude e Copilot
  8. Quais informações nunca devem ser enviadas a uma IA pessoal?
  9. Como usar inteligência artificial com mais privacidade
  10. Como retirar dados pessoais de um documento antes de enviá-lo
  11. O que muda quando a IA acessa e-mail, nuvem ou computador?
  12. O que uma empresa deve fazer antes de liberar IA aos funcionários?
  13. O que a LGPD diz sobre inteligência artificial?
  14. Quais direitos o usuário possui?
  15. Apagar a conversa remove o conteúdo do modelo?
  16. Usar uma API é mais seguro do que usar o chat?
  17. Rodar uma IA local resolve o problema de privacidade?
  18. Qual inteligência artificial oferece mais privacidade?
  19. Perguntas frequentes
  20. Fontes consultadas

Privacidade nas inteligências artificiais: como proteger dados no ChatGPT, Gemini, Claude e Copilot

Conversas, documentos, imagens, áudios, memórias e dados de serviços conectados podem ser armazenados ou utilizados de maneiras diferentes; entenda as regras e saiba o que não enviar a uma IA.

Conversas com inteligências artificiais não devem ser tratadas como diálogos totalmente privados. ChatGPT, Gemini, Claude e Copilot processam o conteúdo enviado pelo usuário e podem armazenar prompts, respostas, arquivos, memórias e informações técnicas conforme o produto, o plano e as configurações da conta. Em contas empresariais e APIs, as proteções costumam ser maiores, mas ainda dependem do contrato e da configuração adotada.

Principais informações:
  • Desativar o treinamento não significa apagar o histórico, a memória, os arquivos enviados ou os registros de segurança.
  • Planos pessoais pagos não oferecem automaticamente as mesmas proteções de produtos empresariais e APIs.
  • Senhas, documentos sigilosos, dados médicos, informações de clientes e segredos comerciais não devem ser enviados a uma IA pessoal.

Por

Ilustração de um monitor de computador protegido por um cadeado
O cadeado representa a proteção de informações digitais, mas nenhuma configuração substitui o cuidado com os dados enviados à inteligência artificial. Ilustração: Lunarbunny, via Wikimedia Commons, licença Creative Commons CC BY-SA 3.0.

Nota sobre a imagem: a ilustração é meramente representativa e não retrata a infraestrutura, a interface ou os controles de segurança de uma empresa específica.

Uma conversa com inteligência artificial é privada?

Não no sentido comum de uma conversa confidencial. Quando uma pessoa envia uma mensagem a uma inteligência artificial hospedada na nuvem, o conteúdo precisa ser transmitido aos servidores responsáveis pelo processamento.

Dependendo do serviço, podem ser processados ou armazenados:

  • perguntas e instruções escritas pelo usuário;
  • respostas produzidas pela inteligência artificial;
  • documentos, imagens, vídeos, planilhas e arquivos enviados;
  • gravações, transcrições e outros dados das conversas por voz;
  • informações lembradas pelo recurso de memória;
  • conteúdo acessado em Gmail, Drive, Outlook, OneDrive ou outro serviço conectado;
  • avaliações enviadas pelos botões de resposta positiva ou negativa;
  • endereço IP, dispositivo, sistema operacional, horário e informações de uso;
  • registros de segurança criados para detectar fraude, abuso ou violações das regras.

Isso não significa que funcionários estejam lendo todas as conversas. Grande parte do processamento é automatizada. Entretanto, algumas empresas admitem revisões humanas limitadas para segurança, investigação de violações, análise de avaliações enviadas pelos usuários ou melhoria do produto.

Também podem ocorrer situações de acesso decorrentes de ordem judicial, obrigação legal, investigação de fraude ou necessidade de proteção do próprio serviço. Por esse motivo, a regra mais segura continua simples: não envie a uma IA pessoal algo que não poderia aparecer em um sistema externo à sua empresa ou à sua residência.

Treinamento, histórico, memória e retenção não são a mesma coisa

Grande parte da confusão sobre privacidade ocorre porque diferentes controles são apresentados como se produzissem o mesmo resultado.

Diferença entre os principais controles de dados das inteligências artificiais
Controle O que significa O que ele não garante
Treinamento ou melhoria do modelo Define se conversas podem ser aproveitadas para desenvolver ou melhorar modelos e sistemas. Não apaga automaticamente o histórico, os arquivos, a memória ou registros de segurança.
Histórico Mantém as conversas visíveis para consulta posterior na conta. Apagar o histórico não garante remoção imediata de todas as cópias técnicas.
Memória Guarda fatos ou preferências para personalizar conversas futuras. Excluir uma conversa pode não apagar uma memória armazenada separadamente.
Retenção É o período pelo qual os dados permanecem nos sistemas do fornecedor. Um prazo curto no chat não necessariamente abrange registros legais e de segurança.
Conversa temporária ou anônima Evita que o diálogo apareça no histórico permanente ou seja utilizado para determinadas finalidades. Não significa que nenhum dado será mantido temporariamente para segurança.
Exclusão Inicia a remoção da conversa ou da conta conforme a política do fornecedor. Não desfaz treinamentos já concluídos nem elimina retenções obrigatórias por lei.

Desativar apenas o treinamento e continuar mantendo histórico, memória e integrações ativados reduz uma finalidade de uso, mas não transforma a conversa em um ambiente secreto.

Como o ChatGPT utiliza os dados?

A OpenAI diferencia claramente o ChatGPT pessoal, os espaços de trabalho empresariais e a plataforma de API. As garantias oferecidas a uma empresa ou desenvolvedor não devem ser presumidas em uma conta pessoal.

Na API da OpenAI, os dados enviados não são utilizados para treinar ou melhorar os modelos por padrão, salvo quando o cliente decide compartilhar essas informações. A documentação informa que registros de monitoramento de abuso podem conter prompts, respostas e metadados e, normalmente, são mantidos por até 30 dias.

Clientes aprovados podem solicitar controles como Modified Abuse Monitoring e Zero Data Retention. O nome “retenção zero”, porém, não deve ser interpretado de forma absoluta: determinados recursos, estados de aplicação, ferramentas ou serviços externos podem continuar armazenando dados de acordo com suas próprias regras.

O ChatGPT Business e o Enterprise também oferecem o compromisso de não utilizar dados empresariais para treinamento por padrão. No Enterprise, podem existir controles de retenção, residência de dados, identidade, acesso, registros de auditoria e administração do espaço de trabalho.

Em contas pessoais, o usuário deve revisar os controles de dados, a opção de melhoria do modelo, as memórias, os arquivos mantidos em projetos e o uso de conversas temporárias. Pagar por Plus ou Pro não deve ser confundido com a contratação de um ambiente empresarial.

Cuidados com aplicativos, conectores e ferramentas do ChatGPT

Quando um aplicativo, conector, plugin ou servidor externo é utilizado, parte do conteúdo pode ser enviada ao serviço responsável pela integração. A partir desse momento, também passam a importar a política de privacidade, a retenção e as permissões desse terceiro.

Um conector de e-mail, por exemplo, pode permitir que a IA pesquise mensagens autorizadas. Um conector de armazenamento pode localizar documentos. Uma ferramenta de programação pode receber trechos de código, comandos, resultados do terminal e informações do repositório.

Antes de autorizar uma integração, o usuário deve conferir:

  • quem desenvolveu e mantém o aplicativo;
  • quais permissões estão sendo solicitadas;
  • se o acesso é somente de leitura ou permite criar, alterar e excluir conteúdo;
  • quais dados podem sair do ChatGPT e chegar ao terceiro;
  • como revogar o acesso posteriormente;
  • se a integração foi aprovada pela empresa responsável pelos dados.

Como o Gemini utiliza os dados?

Nas contas pessoais do Gemini, o resultado depende principalmente do controle “Manter atividade”. Quando ele está ativado, as conversas podem ser salvas na conta e utilizadas para fornecer, desenvolver e melhorar os serviços do Google.

O Google informa que uma parte das conversas pode ser selecionada para revisão humana. Os diálogos revisados são separados da conta antes da análise, mas podem ser mantidos por até três anos.

Conversas temporárias e conversas realizadas com “Manter atividade” desativado são mantidas com a conta por aproximadamente 72 horas, segundo a Central de Privacidade do Gemini. O período é utilizado para produzir a resposta, proteger o serviço e processar avaliações enviadas pelo usuário.

O próprio Google orienta que informações confidenciais ou dados que o usuário não gostaria que fossem analisados ou utilizados para melhorar os serviços não sejam enviados ao Gemini pessoal.

Gemini pessoal não é igual ao Gemini do Google Workspace

Contas qualificadas do Google Workspace recebem proteções empresariais diferentes. De acordo com o Google, prompts, conteúdo do Workspace, contexto de páginas e respostas não são usados para treinamento de modelos generativos fora do domínio da organização sem autorização.

O Google também afirma que esse conteúdo não é submetido à revisão humana sem permissão. Os controles de acesso já existentes no Drive, Gmail e demais aplicativos continuam valendo: o Gemini não deveria acessar um arquivo que o próprio usuário não tenha autorização para abrir.

A retenção continua sendo configurável. A documentação empresarial consultada informa prazos de 90 dias até retenção indefinida para determinados recursos do Gemini no Workspace e de até 36 meses no aplicativo Gemini, conforme a decisão do administrador.

Usar um aplicativo externo conectado ao Gemini pode sujeitar os dados a condições diferentes das proteções empresariais do Google Workspace.

Como o Claude utiliza os dados?

Nas contas pessoais Claude Free, Pro e Max, a Anthropic informa que utiliza conversas e sessões de programação para melhorar os modelos quando o usuário autoriza essa finalidade, quando o conteúdo é selecionado para análise de segurança ou quando existe outra adesão explícita.

As conversas no modo anônimo, chamado de Incognito, não são utilizadas para melhorar o Claude, mesmo quando a opção de melhoria do modelo está ativada na conta.

Quando uma conversa comum é apagada, ela desaparece imediatamente do histórico e deve ser removida dos sistemas de armazenamento da Anthropic em até 30 dias. Existem exceções para obrigações legais, disputas, segurança e violações das políticas.

Se o usuário permitir o uso para melhoria do Claude, os dados podem ser conservados de forma desvinculada da identidade por até cinco anos nos processos de treinamento. Desativar posteriormente a opção impede o uso futuro das conversas anteriores e novas, mas não desfaz treinamentos já iniciados ou concluídos.

O envio de uma avaliação positiva ou negativa exige atenção especial. A Anthropic informa que pode armazenar por até cinco anos a conversa completa relacionada à avaliação, inclusive conteúdo, preferências e estilos personalizados.

Conversas ou sessões sinalizadas pelos sistemas automáticos como possíveis violações podem ter entradas e respostas mantidas por até dois anos e classificações de segurança por até sete anos. Esses prazos são exceções voltadas à fiscalização das regras do serviço.

Claude para empresas e API

Os produtos comerciais da Anthropic, como Claude for Work e a API, seguem condições diferentes dos planos pessoais. Antes de utilizar dados corporativos, a empresa deve verificar o contrato aplicável, retenção, localização do processamento, suboperadores, registros e configurações administrativas.

Como o Microsoft Copilot utiliza os dados?

No Copilot pessoal, a Microsoft permite desligar separadamente o treinamento com conversas, a personalização, a memória e os anúncios personalizados. Desativar uma dessas opções não desativa necessariamente as demais.

O histórico das conversas do Copilot pessoal é mantido por 18 meses, mas o usuário pode apagar conversas individuais ou todo o histórico. A memória também possui controles próprios e pode continuar ativa mesmo quando o treinamento é desativado.

O usuário conectado pode impedir que conversas futuras sejam usadas para treinar modelos generativos. A Microsoft esclarece que essa escolha não impede outros tratamentos relacionados à segurança, proteção do sistema, cumprimento de regras, publicidade ou melhorias gerais previstas em seus documentos.

Algumas conversas podem passar por revisão automatizada ou humana para melhoria e segurança. Quando há suspeita de violação do código de conduta, não existe opção para impedir a revisão humana necessária à investigação.

Copilot no Microsoft 365

Conversas realizadas dentro dos aplicativos pessoais do Microsoft 365, como Word, Excel, PowerPoint e Outlook, não são utilizadas para treinar os modelos fundamentais oferecidos pela Microsoft. O mesmo vale para o conteúdo dos arquivos analisados nesses aplicativos.

No Microsoft 365 Copilot Chat para trabalho ou escola, prompts e respostas também não são usados para treinar modelos fundamentais. Entretanto, as interações ficam registradas, e o administrador de tecnologia da organização pode utilizar ferramentas de pesquisa e auditoria para consultar essas informações.

Portanto, “não utilizado para treinamento” não significa “invisível para a empresa”. Em uma conta corporativa, o empregador pode estabelecer retenção, auditoria, investigação, segurança e regras internas de uso.

Comparação de privacidade entre ChatGPT, Gemini, Claude e Copilot

Principais diferenças verificadas em 9 de agosto de 2026
Serviço Conta pessoal Conversa temporária Ambiente empresarial ou API
ChatGPT O usuário deve revisar treinamento, histórico, memórias, projetos, arquivos e controles de dados. Existe opção de conversa temporária; registros técnicos e de segurança podem permanecer pelo prazo aplicável. Business, Enterprise e API não usam dados empresariais ou da API para treinamento por padrão. Retenção depende do produto e da configuração.
Gemini Com “Manter atividade” ativado, conversas podem ser armazenadas, revisadas e usadas para melhoria. Conversas temporárias e diálogos com atividade desativada são mantidos por aproximadamente 72 horas. Google Workspace não utiliza conteúdo para treinamento fora do domínio nem realiza revisão humana sem autorização.
Claude Treinamento depende da autorização, de análise de segurança ou de outra adesão explícita. Conversas Incognito não são usadas para melhorar o Claude. Claude for Work e API seguem políticas comerciais próprias, diferentes dos planos pessoais.
Copilot Permite separar treinamento, personalização, memória e anúncios. Histórico é mantido por 18 meses. O controle principal está na exclusão do histórico e na desativação independente de treinamento e memória. Microsoft 365 pessoal e empresarial não utiliza prompts, respostas e arquivos para treinar modelos fundamentais.

A tabela não permite declarar um vencedor absoluto. A opção mais protegida costuma ser um produto empresarial que ofereça contrato adequado, ausência de treinamento por padrão, administração de usuários, retenção configurável, auditoria, criptografia e controle de integrações.

Uma conta pessoal, mesmo paga, pode continuar sujeita às regras de consumidor. A mensalidade normalmente compra modelos mais avançados, ferramentas e limites maiores, e não um contrato empresarial de proteção de dados.

Quais informações nunca devem ser enviadas a uma IA pessoal?

O usuário deve evitar inserir dados que permitam fraude, exposição de terceiros, invasão de sistemas ou prejuízo profissional.

  • Senhas e códigos: senhas, códigos de autenticação, tokens, chaves de API, chaves privadas e frases de recuperação de carteiras digitais.
  • Dados financeiros: número completo de cartão, código de segurança, dados bancários, extratos e declarações ainda não divulgadas.
  • Documentos pessoais: cópias integrais de RG, CPF, passaporte, carteira de habilitação, certidões e comprovantes de residência.
  • Informações médicas: prontuários, exames, diagnósticos, dados genéticos, fotografias clínicas e identificação de pacientes.
  • Dados de crianças: nome completo, escola, endereço, localização, rotina, documentos, fotografias e informações de saúde.
  • Dados de clientes: listas de contatos, contratos, históricos de atendimento, compras, dívidas, documentos e dados cadastrais.
  • Segredos empresariais: estratégias, propostas não publicadas, credenciais, fórmulas, pesquisas, resultados financeiros e negociações.
  • Código sigiloso: repositórios privados, configurações de produção, arquivos com credenciais e código pertencente a clientes.
  • Informações jurídicas: processos sob sigilo, comunicações protegidas, documentos internos e dados de partes ou testemunhas.
  • Dados de terceiros: qualquer informação pessoal que a pessoa não autorizou a compartilhar.

Em um ambiente empresarial aprovado, parte dessas informações pode ser processada legalmente, desde que existam contrato, base legal, controles, finalidade definida e medidas de segurança. Isso é diferente de copiar o documento para uma conta pessoal porque a tarefa parece urgente.

Como usar inteligência artificial com mais privacidade

  1. Envie somente o necessário: remova nomes, documentos, endereços, telefones, e-mails e detalhes que não sejam indispensáveis.
  2. Use dados fictícios: substitua clientes, pacientes ou funcionários por identificadores como “Cliente A” e “Funcionário B”.
  3. Desative o treinamento: procure nas configurações por controles relacionados à melhoria do modelo ou uso das conversas.
  4. Utilize o modo temporário: prefira conversa temporária, anônima ou Incognito quando não precisar manter o diálogo.
  5. Apague histórico e memória separadamente: não presuma que excluir a conversa também elimina fatos memorizados.
  6. Revise arquivos e metadados: documentos podem conter autores, comentários, histórico de alterações, localização e propriedades ocultas.
  7. Confira os conectores: mantenha apenas integrações necessárias e revogue acessos que não utiliza.
  8. Evite avaliações em conversas confidenciais: o envio de feedback pode separar o diálogo para análise posterior.
  9. Proteja a conta: utilize senha exclusiva, autenticação em dois fatores e encerre sessões abertas em dispositivos desconhecidos.
  10. Leia a política correta: confirme se está usando uma conta pessoal, empresarial, escolar ou API.

Como retirar dados pessoais de um documento antes de enviá-lo

Apagar visualmente um nome nem sempre basta. Um PDF pode conter texto oculto, comentários, anexos, campos preenchidos e metadados. Uma planilha pode esconder abas ou fórmulas com dados pessoais.

Antes do envio:

  1. crie uma cópia do arquivo;
  2. remova colunas, páginas e abas desnecessárias;
  3. substitua nomes e documentos por identificadores fictícios;
  4. apague comentários, revisões e histórico de alterações;
  5. limpe as propriedades e os metadados do arquivo;
  6. abra o documento novamente e pesquise pelos dados removidos;
  7. confirme se informações ocultas ainda podem ser copiadas;
  8. envie apenas a versão sanitizada.

Aplicar uma faixa preta sobre um texto em um PDF pode esconder visualmente a informação sem removê-la. A redação precisa eliminar efetivamente o conteúdo subjacente.

O que muda quando a IA acessa e-mail, nuvem ou computador?

Uma inteligência artificial conectada a Gmail, Outlook, Drive, OneDrive, Slack, GitHub ou outro sistema possui uma superfície de risco maior do que um chat isolado.

O modelo pode receber conteúdo de documentos, mensagens e páginas que o usuário tem autorização para acessar. Isso facilita o trabalho, mas também amplia as consequências de uma conta comprometida, de uma permissão excessiva ou de uma instrução maliciosa escondida em um arquivo.

Esse último problema é chamado de prompt injection. Um documento ou página pode conter uma instrução destinada a induzir o agente a ignorar a tarefa original, revelar dados ou executar uma ação inadequada.

Para reduzir o risco:

  • autorize apenas serviços confiáveis;
  • prefira acesso de leitura quando a escrita não for necessária;
  • limite o conector a pastas, contas e usuários específicos;
  • exija confirmação humana antes de enviar, publicar, excluir ou transferir dados;
  • não conceda acesso administrativo a uma ferramenta de uso comum;
  • revise periodicamente permissões e registros de atividade.

O que uma empresa deve fazer antes de liberar IA aos funcionários?

Proibir toda inteligência artificial pode levar ao uso escondido de contas pessoais. Liberar sem regras, por outro lado, facilita vazamentos. A solução responsável é oferecer uma ferramenta aprovada e uma política simples de uso.

Checklist para empresas

  • inventariar as ferramentas de inteligência artificial utilizadas;
  • classificar os dados que podem e não podem ser enviados;
  • contratar plano empresarial ou API adequada à finalidade;
  • verificar contrato, suboperadores, retenção e transferência internacional;
  • confirmar se existe uso de dados para treinamento;
  • configurar autenticação multifator, acesso por função e desligamento de ex-funcionários;
  • habilitar prevenção contra perda de dados quando disponível;
  • restringir conectores, plugins, extensões e servidores externos;
  • manter registro das finalidades e das operações de tratamento;
  • avaliar a necessidade de Relatório de Impacto à Proteção de Dados Pessoais;
  • treinar funcionários com exemplos reais de informações proibidas;
  • criar procedimento para incidentes, exclusões e pedidos dos titulares;
  • revisar periodicamente as políticas, pois os produtos mudam rapidamente.

A empresa continua responsável pelos dados que seus empregados enviam. Contratar uma plataforma conhecida não transfere automaticamente todas as obrigações ao fornecedor.

O que a LGPD diz sobre inteligência artificial?

A Lei Geral de Proteção de Dados Pessoais (LGPD) não deixa de valer porque o tratamento é realizado por inteligência artificial. A lei se aplica às operações com dados de pessoas naturais identificadas ou identificáveis nas condições previstas em seu artigo 3º, inclusive quando o fornecedor está localizado fora do Brasil.

Consentimento não é a única base legal possível. Dependendo da situação, o tratamento pode ser fundamentado em obrigação legal, execução de contrato, proteção do crédito, tutela da saúde, legítimo interesse ou outra hipótese prevista na lei. A organização precisa identificar a base realmente aplicável; não pode utilizar “consentimento” como justificativa genérica.

Entre os princípios relevantes estão:

  • finalidade: informar para que os dados serão utilizados;
  • adequação: manter o tratamento compatível com a finalidade informada;
  • necessidade: utilizar apenas os dados indispensáveis;
  • livre acesso: facilitar a consulta sobre o tratamento;
  • qualidade: manter dados corretos e atualizados quando necessário;
  • transparência: oferecer informações claras sobre o uso;
  • segurança: proteger os dados contra acesso indevido e incidentes;
  • prevenção: adotar medidas antes que o dano aconteça;
  • não discriminação: impedir tratamentos abusivos ou discriminatórios;
  • responsabilização: demonstrar que as medidas adequadas foram adotadas.

A Autoridade Nacional de Proteção de Dados (ANPD) destaca riscos como uso de dados pessoais para finalidades diferentes das originalmente planejadas, falta de transparência, tratamento de informações coletadas na internet, decisões automatizadas e produção de conteúdo sintético parecido com dados reais.

Quais direitos o usuário possui?

A LGPD assegura direitos que podem ser exercidos perante a organização responsável pelo tratamento. Entre eles estão:

  • confirmação da existência de tratamento;
  • acesso aos dados pessoais;
  • correção de informações incompletas, inexatas ou desatualizadas;
  • informação sobre compartilhamentos realizados;
  • anonimização, bloqueio ou eliminação de dados excessivos ou tratados irregularmente;
  • eliminação de dados tratados com base em consentimento, respeitadas as exceções legais;
  • revogação do consentimento;
  • oposição a tratamentos irregulares;
  • portabilidade, conforme a regulamentação aplicável;
  • revisão de decisões tomadas exclusivamente por tratamento automatizado que afetem seus interesses.

O direito à eliminação não é absoluto. A LGPD permite conservação em determinadas situações, como cumprimento de obrigação legal ou regulatória, estudo por órgão de pesquisa, transferência autorizada e uso exclusivo do controlador com anonimização.

O primeiro pedido deve ser encaminhado à empresa responsável, pelos canais de privacidade ou pelo encarregado. Caso o problema não seja solucionado, o titular poderá procurar a ANPD ou os demais órgãos competentes, apresentando os registros da tentativa anterior.

Apagar a conversa remove o conteúdo do modelo?

Não necessariamente. A exclusão normalmente impede novos usos ou remove os dados dos sistemas dentro do prazo informado, mas não desfaz um treinamento já concluído.

Modelos de inteligência artificial não funcionam como um banco de dados em que cada conversa pode ser localizada e simplesmente apagada. Quando informações já participaram de um processo de treinamento, a remoção retroativa pode ser tecnicamente complexa.

Isso não elimina os direitos legais do titular nem autoriza o uso indiscriminado dos dados. Significa apenas que evitar o envio é muito mais simples e confiável do que tentar retirar a informação depois.

Usar uma API é mais seguro do que usar o chat?

Em geral, uma API empresarial pode oferecer mais controle sobre treinamento, retenção, autenticação, registros e integração. Entretanto, a privacidade final depende também do aplicativo construído ao redor da API.

Mesmo que o fornecedor do modelo não use os dados para treinamento, o desenvolvedor do aplicativo pode manter prompts e respostas em:

  • bancos de dados;
  • logs de servidor;
  • ferramentas de monitoramento;
  • sistemas de atendimento;
  • cópias de segurança;
  • serviços de análise;
  • outros fornecedores contratados.

Ao usar uma ferramenta que anuncia ser “baseada em ChatGPT”, “baseada em Claude” ou “com tecnologia Gemini”, o usuário está lidando principalmente com a política do aplicativo, e não apenas com a empresa que forneceu o modelo.

Rodar uma IA local resolve o problema de privacidade?

Um modelo executado no próprio computador reduz a necessidade de enviar dados a servidores externos. Isso pode ser útil para documentos sensíveis e ambientes sem conexão.

Mesmo assim, uma IA local não é automaticamente segura. O computador pode estar infectado, o aplicativo pode enviar telemetria, arquivos podem ser sincronizados com a nuvem e extensões podem acessar o conteúdo.

A segurança local exige atualização do sistema, criptografia do disco, controle de usuários, cópias protegidas, software confiável e verificação das conexões realizadas pelo programa.

Qual inteligência artificial oferece mais privacidade?

Não existe uma resposta baseada apenas na marca. Para dados comuns e não confidenciais, qualquer uma das principais plataformas pode ser utilizada com os controles pessoais devidamente revisados.

Para documentos empresariais, a escolha deve priorizar:

  • compromisso contratual de não treinamento;
  • retenção configurável;
  • administração centralizada;
  • autenticação empresarial;
  • registros e auditoria;
  • controle de conectores;
  • prevenção contra perda de dados;
  • residência e transferência internacional adequadas;
  • procedimentos de exclusão;
  • compatibilidade com a LGPD e com as regras internas.

A melhor proteção continua sendo a minimização. Se a inteligência artificial consegue executar a tarefa sem nome, CPF, endereço, contrato completo ou credencial, esses dados devem ser retirados antes do envio.

Perguntas frequentes

O ChatGPT guarda tudo o que eu escrevo?

O tratamento depende do plano, das configurações e dos recursos utilizados. Histórico, memória, arquivos, projetos, treinamento e registros de segurança possuem finalidades diferentes. O usuário deve revisar todos esses controles separadamente.

Desativar o treinamento apaga minhas conversas?

Não. O controle de treinamento normalmente impede determinados usos futuros, mas não apaga automaticamente o histórico, a memória, os arquivos ou os registros de segurança.

Uma conversa temporária não deixa nenhum registro?

Não necessariamente. Ela pode deixar de aparecer no histórico e não ser usada para treinamento, mas ainda permanecer temporariamente para operação, prevenção de abuso, segurança ou obrigação legal.

Posso enviar um exame médico para a IA explicar?

O ideal é remover nome, documento, endereço, código do paciente e outras informações identificadoras. A explicação de uma IA não substitui avaliação médica, e dados de saúde são considerados sensíveis pela LGPD.

Meu chefe pode ver o que escrevo no Copilot empresarial?

Administradores de uma organização podem possuir acesso a registros, auditoria e ferramentas de investigação conforme o produto e a configuração. Uma conta empresarial não deve ser utilizada para conversas pessoais.

Pagar pelo ChatGPT, Gemini, Claude ou Copilot impede o treinamento?

Não automaticamente. Planos pessoais pagos continuam sujeitos às regras de consumidor. As garantias de ausência de treinamento por padrão são mais comuns nos produtos empresariais e nas APIs.

Posso enviar código de um cliente para uma IA?

Somente quando o contrato, a política da empresa e o ambiente aprovado permitirem. Antes do envio, remova credenciais, chaves, dados pessoais, configurações de produção e trechos que revelem segredos comerciais.

Apagar minha conta elimina todos os dados imediatamente?

Não. Cada fornecedor possui prazos e exceções para conclusão da exclusão, segurança, investigação de abuso, cumprimento de lei e resolução de disputas.

A empresa de IA vende minhas conversas?

As políticas precisam ser verificadas individualmente. Treinamento, publicidade, personalização, compartilhamento com fornecedores e venda de dados são operações diferentes e não devem ser confundidas.

A LGPD vale para empresas estrangeiras de inteligência artificial?

Pode valer. A lei alcança operações relacionadas a pessoas localizadas no Brasil e ofertas direcionadas ao território brasileiro nas condições previstas em seu artigo 3º.

Qual é a regra mais segura?

Não envie dados identificáveis quando a tarefa puder ser realizada com informações anônimas, fictícias ou resumidas. Para dados confidenciais, utilize somente um ambiente empresarial formalmente aprovado.

Fontes consultadas

Nota editorial: esta matéria foi apurada em 9 de agosto de 2026 com base na LGPD, em documentos da ANPD e nas páginas oficiais da OpenAI, Google, Anthropic e Microsoft. Políticas de treinamento, retenção, memória, revisão humana e integrações podem mudar conforme país, plano, tipo de conta, contrato e configuração. O conteúdo oferece orientação geral e não substitui uma análise jurídica, técnica ou de segurança aplicada a uma organização específica.

Continue informado

Leia também