Responsabilidade por IA nas empresas: riscos, LGPD e governança
Análise técnica sobre como a adoção de IA pelas empresas aciona regras da LGPD, responsabilidade civil e necessidade de governança e contratos claros.

A decisão em síntese: Empresas continuam responsáveis pelo uso de ferramentas de inteligência artificial; a responsabilidade não se transfere automaticamente ao fornecedor ou ao próprio sistema, exigindo governança, avaliação de riscos e mecanismos de supervisão imediatos.
Contexto
A incorporação de ferramentas de inteligência artificial nas rotinas empresariais — para produção de textos, triagem de currículos, análise documental e apoio à tomada de decisão — elevou o debate sobre quem responde quando o resultado automatizado gera dano. A controvérsia combina elementos de direito contratual, responsabilidade civil e proteção de dados pessoais, ganhando urgência diante da implantação ampla de sistemas que operam sobre dados sensíveis e que podem impactar direitos fundamentais ou interesses patrimoniais. No Brasil, além das normas setoriais e contratuais tradicionais, a Lei Geral de Proteção de Dados (Lei 13.709/2018) já oferece dispositivos relevantes; ao mesmo tempo, tramita no Congresso projeto específico para IA (PL 2.338/23) que pretende regular governança e responsabilidades, sem que haja ainda norma consolidada aplicável a todos os casos.
O que foi decidido
Ainda que não se trate de uma decisão jurisdicional singular, o entendimento difundido por especialistas em Direito Público e proteção de dados é que a utilização de IA por uma organização não exime esta de responsabilidade pelos efeitos do uso. A tese central é dupla: (i) a responsabilidade pode emergir em vários pontos do ciclo — desde a alimentação de dados até a configuração, operação e atuação sobre o resultado produzido; e (ii) o fato de o algoritmo ser “autônomo” ou oferecido por terceiro fornecedor não descaracteriza a responsabilidade do controlador pelo tratamento e pelas consequências do uso. Em termos práticos, entende-se que empresas devem implementar regras internas, avaliações de risco, controles de acesso, auditorias e canais de revisão humana, de modo a poder demonstrar diligência e mitigar exposição a reparações por danos patrimoniais, morais e coletivos.
Base normativa e precedentes
- Lei 13.709/2018 (LGPD), art. 20 — direito do titular à revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses; exige possibilidade de contestação.
- Lei 13.709/2018 (LGPD), art. 46 — obrigação de adoção de medidas de segurança, técnicas e administrativas para proteção dos dados pessoais.
- Código Civil (Lei 10.406/2002), art. 927 — obrigação de reparar o dano decorrente de ato ilícito, base para pedido de indenização por condutas culposas ou dolosas.
- Código de Defesa do Consumidor (Lei 8.078/1990), art. 14 — responsabilidade objetiva do fornecedor por defeitos relativos à prestação de serviços que coloquem em risco o consumidor, aplicável quando a IA integra uma prestação de serviço.
- PL 2.338/23 — projeto de marco legal para IA em tramitação que aborda responsabilidade, governança e transparência; ainda não consolidado, mas já influencia práticas e contratos.
- Jurisprudência consolidada do tribunal — orientação crescente para exigir diligência do controlador e possibilitar responsabilização do empregador/fornecedor quando evidenciada falta de medidas de governança adequadas.
Impacto prático
- Para advogados e equipes de compliance: necessidade imediata de revisar contratos de fornecimento de IA para prever responsabilidades, SLA, auditoria de algoritmos e cláusulas de indenização; inclusão de obrigações de transparência e de assistência em investigações.
- Para empresas/contratantes: obrigação de mapear fluxos de dados, identificar dados sensíveis, testar vieses e construir procedimentos de revisão humana para decisões críticas (recrutamento, crédito, demissão, classificação de consumidores).
- Para fornecedores de tecnologia: pressão contratual por limitações de responsabilidade e busca de seguro para riscos emergentes; exigência de documentar treinamentos, fontes de dados e métricas de desempenho e fairness.
- Para titulares de dados/consumidores/trabalhadores: reforço do direito à revisão de decisões automatizadas e à reparação quando houver dano decorrente de tratamento inadequado, inclusive com possibilidade de responsabilidade solidária em alguns casos.
- Para processos em curso: maior probabilidade de pedido de produção de provas técnicas (auditoria de modelo, logs, datasets), e de tutela provisória para suspensão de uso de sistemas em caso de risco iminente.
O que observar
- Governança e diligência: o elemento decisivo será a prova de que a empresa adotou medidas técnicas e organizacionais compatíveis com o risco — inventário de dados, testes de viés, políticas de uso e monitoramento contínuo.
- Contratação e alocação de riscos: cláusulas contratuais não dispensam responsabilidades legais impostas pela LGPD e pelo Código Civil; modulações contratuais úteis incluem obrigações de cooperação, transparência e acesso a evidências sobre o funcionamento do sistema.
- Decisões automatizadas e art. 20 da LGPD: quando o resultado do sistema puder afetar direitos, é imprescindível oferecer meios de revisão humana e de explicação razoável dos critérios utilizados.
- Risco de responsabilidade objetiva do fornecedor/fornecedor de serviço ao consumidor: quando a IA integra prestação de serviço ao consumidor, o CDC pode impor responsabilidade independente da culpa, exigindo maior cuidado e seguro de responsabilidade civil.
- Futuro regulatório: o PL 2.338/23 e iniciativas da ANPD (incluindo sandbox regulatório) devem elevar requisitos de governança e explicabilidade; profissionais devem acompanhar para ajustar políticas e contratos. Além disso, decisões judiciais futuras poderão modular aplicação retroativa de obrigações ou reparações.
- Prova técnica e perícias: litigiosidade sobre IA exigirá perícias especializadas; advogados devem preparar quesitos que permitam auditar datasets, processos de treinamento, métricas e logs de decisão.
Conclusão prática: a adoção de inteligência artificial nas empresas exige uma arquitetura de governança que combine compliance, proteção de dados e contratos robustos. A responsabilidade não desaparece com a tecnologia; ela migra para quem a controla, para quem a configura e, em parte, para quem a contrata sem a devida diligência. Portanto, medidas concretas — políticas internas, cláusulas contratuais, controles técnicos e canais de revisão — são imperativas para mitigar riscos jurídicos em um cenário regulatório em evolução.
Você concorda com a decisão?
🔔 Acompanhe este assunto
Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.
Comentários (0)
Seja o primeiro a comentar essa matéria.
Relacionadas em Digital / LGPD
Ver tudo
Atalaia: avaliação jurídica da ferramenta de IA do CNJ para gestão processual
Análise técnica do projeto Atalaia do CNJ: potencial de monitoramento nacional de demandas em massa, riscos à garantia do devido processo e requisitos para implementação responsável.

Rosto, memória e lei: desafios da proteção de dados faciais na LGPD
A experiência pessoal de perda de visão escancara riscos jurídicos dos dados faciais: biometria exige regras claras sobre coleta, finalidade e segurança.

TSE: diretrizes para derrubada preventiva de publicações
Corregedor do TSE propõe critérios para que plataformas executem ordens de remoção preventiva, limitando abuso e definindo padrão objetivo de equivalência.