Due diligence de IA: o escritório aprova usos, não fornecedores

Direito e IAAdvocacia e gestãoPrática jurídica

A mesma ferramenta pode representar dois riscos completamente diferentes

Imagine o mesmo assistente executando duas tarefas. Na primeira, ele resume uma resolução disponível no site de um órgão público. Na segunda, recebe a íntegra de um processo, uma gravação de cliente e notas sobre a estratégia do caso. Avaliar apenas a marca do fornecedor apaga justamente a diferença que importa.

Due diligence começa pelo trabalho, não pelo catálogo do software. Qual é a tarefa? Que informação ela exige? O resultado ficará como rascunho interno ou poderá influenciar uma petição, um parecer ou uma comunicação ao cliente? Quem responde pela conferência?

Essa definição também evita decisões preguiçosas nos dois extremos. Não é razoável liberar qualquer uso porque a ferramenta passou por uma avaliação genérica. Tampouco é necessário tratar uma consulta a fontes públicas como se tivesse o mesmo risco de um dossiê sigiloso. A unidade de aprovação deve ser o caso de uso.

No Brasil, essa escolha encontra limites concretos. A LGPD exige finalidade, adequação, necessidade, segurança, prevenção e prestação de contas quando há tratamento de dados pessoais. O dever de sigilo não desaparece porque o documento saiu do sistema do escritório e entrou na janela de um fornecedor. E as recomendações do Conselho Federal da OAB para IA generativa destacam confidencialidade, privacidade, ética e comunicação sobre o uso da tecnologia.

Seis respostas antes do primeiro anexo

Uma avaliação útil precisa produzir respostas verificáveis, não apenas um questionário preenchido pelo vendedor.

  1. Qual uso está sendo autorizado? “Apoio jurídico” é vago. Resumir precedentes públicos, extrair cláusulas de contratos e preparar uma minuta com dados do cliente são operações distintas.
  2. Qual é o mínimo de dados necessário? Nomes, números de processo, dados de saúde e documentos completos devem sair do fluxo quando um recorte anonimizado ou pseudonimizado cumprir a tarefa.
  3. O que o fornecedor faz com entradas e saídas? O escritório precisa saber se comandos, documentos, respostas e metadados podem ser retidos, examinados por pessoas ou usados para treinar e melhorar modelos.
  4. Quem mais participa do tratamento? Subcontratados, regiões de processamento e transferências internacionais precisam estar visíveis. A cadeia real importa mais do que o nome exibido na tela de login.
  5. Quem pode acessar, integrar e exportar? Contas individuais, autenticação multifator, perfis de acesso e desligamento rápido são controles cotidianos. Sem eles, um bom contrato convive com uma operação ruim.
  6. Como o escritório confere e reage? Deve existir responsável pela revisão da saída, registro proporcional do uso e um caminho para suspender acessos, investigar erro ou incidente e continuar o trabalho se o serviço ficar indisponível.

O rótulo contratual de “operador” não encerra a análise da LGPD. Controlador e operador são qualificados pelo que cada parte efetivamente decide e executa no tratamento. Se o fornecedor define finalidades próprias ou elementos essenciais do uso dos dados, a situação pode não corresponder ao nome dado pela cláusula.

Certificações de segurança também têm valor limitado. Elas podem demonstrar a existência de controles, mas não respondem se o documento do cliente era necessário, se a reutilização é compatível com a finalidade ou se a equipe saberá reconhecer uma saída errada.

O contrato só protege quando vira rotina

Retenção de trinta dias no contrato pouco ajuda se alguém copiar a resposta para uma pasta aberta a toda a empresa. Uma integração restrita perde essa qualidade quando qualquer usuário pode conectá-la ao repositório inteiro. E a obrigação abstrata de “revisão humana” não serve se ninguém sabe o que deve conferir.

Para pesquisa jurídica, a revisão volta às fontes e verifica existência, vigência e pertinência. Em resumo contratual, procura cláusulas omitidas, exceções e condicionantes. Em uma minuta, o advogado responde pelo enquadramento e pela adequação ao caso. O controle muda com o impacto da tarefa.

Também vale guardar uma trilha curta: tarefa, responsável, material utilizado, ferramenta, data, saída aproveitada e correções relevantes. Não é necessário conservar indefinidamente comandos e cópias sensíveis. É necessário conseguir reconstruir uma decisão sem depender da memória de quem clicou.

Uma política interna de uso de IA dá forma a essas diferenças. Antes de ampliar o acesso, um teste com amostra conhecida mostra onde a ferramenta erra e quanto trabalho de revisão ela realmente cria.

Uma aprovação precisa ter limites e data para acabar

Ao fim da due diligence, “fornecedor aprovado” é uma conclusão pobre. A decisão deveria dizer, por exemplo: autorizado para pesquisa em fontes públicas; autorizado para contratos previamente anonimizados por determinada equipe; proibido para gravações de clientes; revisão obrigatória antes de qualquer uso externo.

Também deve indicar quem pode operar, quais controles são obrigatórios e quando haverá nova análise. Mudança de termos, modelo, subcontratado, região de processamento ou integração é motivo para reabrir a decisão. O que foi seguro em uma configuração pode deixar de ser quando o produto muda silenciosamente.

Esse desenho devolve a decisão ao escritório. O fornecedor oferece tecnologia e evidências; não escolhe quais riscos profissionais o advogado pode transferir para a rotina.

O incidente revela se a diligência era real

A Resolução CD/ANPD nº 15/2024 disciplina a comunicação de incidentes de segurança que possam gerar risco ou dano relevante. Quando houver dados pessoais, o controlador precisa avaliar o evento e cumprir as comunicações cabíveis. Para isso, depende de informação rápida e suficiente de quem operou o serviço.

Antes do problema, o escritório deve conseguir revogar acessos, identificar os fluxos afetados, preservar evidências sem espalhar dados e acionar as pessoas responsáveis. Deve ainda considerar sigilo, prazos e continuidade do atendimento — dimensões que uma notificação técnica do fornecedor talvez não cubra.

Uma due diligence bem-feita não promete impedir todo incidente. Ela permite saber o que foi exposto, interromper o fluxo e tomar decisões com evidência. Essa é uma diferença muito mais útil do que ter um checklist arquivado.

Perguntas frequentes

É seguro enviar documentos de clientes para uma ferramenta de IA?

Não existe autorização genérica. O envio depende da tarefa, da necessidade dos dados, do fundamento jurídico, das condições do fornecedor e dos controles do escritório. Em muitos usos, remover identificadores ou trabalhar com um trecho reduz o risco sem prejudicar o resultado.

O fornecedor de IA é sempre operador segundo a LGPD?

Não. A qualificação depende da atuação concreta. Um fornecedor pode tratar dados em nome do escritório e conforme suas instruções, mas a análise muda quando decide finalidades próprias ou elementos essenciais do tratamento.

A aprovação precisa valer para o escritório inteiro?

Não. Ela pode ficar restrita a uma tarefa, equipe, categoria de dado ou configuração. Limites explícitos são preferíveis a uma permissão ampla que cada profissional interpreta de um jeito.

O plano de incidentes precisa ser exclusivo para IA?

Não necessariamente. Ele pode integrar o plano geral do escritório, desde que contemple os fornecedores e integrações usados, a revogação de acessos, a identificação dos dados afetados e o impacto sobre sigilo e continuidade do trabalho.

Fontes oficiais brasileiras

Voltar ao blog

Também na JuristIA

Produtos para a prática jurídica

Ver todos os produtos

Escritório JuristIA

Plataforma Web com agentes integrados a processos, documentos, prazos e tarefas do escritório.

Conhecer o Escritório

Rito

Gestão de casos, análise de dados jurídicos e produção de documentos no seu computador, pela conversa com a IA.

Conhecer o beta

E-book gratuito “Prática Jurídica Inteligente”

Guia introdutório em PDF, com 35 páginas: como os modelos de linguagem funcionam, como formular instruções, onde a IA erra e como verificar antes de usar. Enviado por e-mail a quem se cadastra.

Receber o e-book

Oficina Claude para Advogados

Oficina gratuita, online e ao vivo: do chat ao fluxo jurídico, com pasta, projeto e a primeira Skill.

Conhecer a oficina