Pular para o conteúdo
JusFeed · Memória ForenseJusFeed
Digital / LGPDANÁLISE

Responsabilidade por IA nas empresas: riscos, LGPD e governança

Análise técnica sobre como a adoção de IA pelas empresas aciona regras da LGPD, responsabilidade civil e necessidade de governança e contratos claros.

Migalhas5 min de leitura
Responsabilidade por IA nas empresas: riscos, LGPD e governança

A decisão em síntese: Empresas continuam responsáveis pelo uso de ferramentas de inteligência artificial; a responsabilidade não se transfere automaticamente ao fornecedor ou ao próprio sistema, exigindo governança, avaliação de riscos e mecanismos de supervisão imediatos.

Contexto

A incorporação de ferramentas de inteligência artificial nas rotinas empresariais — para produção de textos, triagem de currículos, análise documental e apoio à tomada de decisão — elevou o debate sobre quem responde quando o resultado automatizado gera dano. A controvérsia combina elementos de direito contratual, responsabilidade civil e proteção de dados pessoais, ganhando urgência diante da implantação ampla de sistemas que operam sobre dados sensíveis e que podem impactar direitos fundamentais ou interesses patrimoniais. No Brasil, além das normas setoriais e contratuais tradicionais, a Lei Geral de Proteção de Dados (Lei 13.709/2018) já oferece dispositivos relevantes; ao mesmo tempo, tramita no Congresso projeto específico para IA (PL 2.338/23) que pretende regular governança e responsabilidades, sem que haja ainda norma consolidada aplicável a todos os casos.

O que foi decidido

Ainda que não se trate de uma decisão jurisdicional singular, o entendimento difundido por especialistas em Direito Público e proteção de dados é que a utilização de IA por uma organização não exime esta de responsabilidade pelos efeitos do uso. A tese central é dupla: (i) a responsabilidade pode emergir em vários pontos do ciclo — desde a alimentação de dados até a configuração, operação e atuação sobre o resultado produzido; e (ii) o fato de o algoritmo ser “autônomo” ou oferecido por terceiro fornecedor não descaracteriza a responsabilidade do controlador pelo tratamento e pelas consequências do uso. Em termos práticos, entende-se que empresas devem implementar regras internas, avaliações de risco, controles de acesso, auditorias e canais de revisão humana, de modo a poder demonstrar diligência e mitigar exposição a reparações por danos patrimoniais, morais e coletivos.

Base normativa e precedentes

  • Lei 13.709/2018 (LGPD), art. 20 — direito do titular à revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses; exige possibilidade de contestação.
  • Lei 13.709/2018 (LGPD), art. 46 — obrigação de adoção de medidas de segurança, técnicas e administrativas para proteção dos dados pessoais.
  • Código Civil (Lei 10.406/2002), art. 927 — obrigação de reparar o dano decorrente de ato ilícito, base para pedido de indenização por condutas culposas ou dolosas.
  • Código de Defesa do Consumidor (Lei 8.078/1990), art. 14 — responsabilidade objetiva do fornecedor por defeitos relativos à prestação de serviços que coloquem em risco o consumidor, aplicável quando a IA integra uma prestação de serviço.
  • PL 2.338/23 — projeto de marco legal para IA em tramitação que aborda responsabilidade, governança e transparência; ainda não consolidado, mas já influencia práticas e contratos.
  • Jurisprudência consolidada do tribunal — orientação crescente para exigir diligência do controlador e possibilitar responsabilização do empregador/fornecedor quando evidenciada falta de medidas de governança adequadas.

Impacto prático

  • Para advogados e equipes de compliance: necessidade imediata de revisar contratos de fornecimento de IA para prever responsabilidades, SLA, auditoria de algoritmos e cláusulas de indenização; inclusão de obrigações de transparência e de assistência em investigações.
  • Para empresas/contratantes: obrigação de mapear fluxos de dados, identificar dados sensíveis, testar vieses e construir procedimentos de revisão humana para decisões críticas (recrutamento, crédito, demissão, classificação de consumidores).
  • Para fornecedores de tecnologia: pressão contratual por limitações de responsabilidade e busca de seguro para riscos emergentes; exigência de documentar treinamentos, fontes de dados e métricas de desempenho e fairness.
  • Para titulares de dados/consumidores/trabalhadores: reforço do direito à revisão de decisões automatizadas e à reparação quando houver dano decorrente de tratamento inadequado, inclusive com possibilidade de responsabilidade solidária em alguns casos.
  • Para processos em curso: maior probabilidade de pedido de produção de provas técnicas (auditoria de modelo, logs, datasets), e de tutela provisória para suspensão de uso de sistemas em caso de risco iminente.

O que observar

  • Governança e diligência: o elemento decisivo será a prova de que a empresa adotou medidas técnicas e organizacionais compatíveis com o risco — inventário de dados, testes de viés, políticas de uso e monitoramento contínuo.
  • Contratação e alocação de riscos: cláusulas contratuais não dispensam responsabilidades legais impostas pela LGPD e pelo Código Civil; modulações contratuais úteis incluem obrigações de cooperação, transparência e acesso a evidências sobre o funcionamento do sistema.
  • Decisões automatizadas e art. 20 da LGPD: quando o resultado do sistema puder afetar direitos, é imprescindível oferecer meios de revisão humana e de explicação razoável dos critérios utilizados.
  • Risco de responsabilidade objetiva do fornecedor/fornecedor de serviço ao consumidor: quando a IA integra prestação de serviço ao consumidor, o CDC pode impor responsabilidade independente da culpa, exigindo maior cuidado e seguro de responsabilidade civil.
  • Futuro regulatório: o PL 2.338/23 e iniciativas da ANPD (incluindo sandbox regulatório) devem elevar requisitos de governança e explicabilidade; profissionais devem acompanhar para ajustar políticas e contratos. Além disso, decisões judiciais futuras poderão modular aplicação retroativa de obrigações ou reparações.
  • Prova técnica e perícias: litigiosidade sobre IA exigirá perícias especializadas; advogados devem preparar quesitos que permitam auditar datasets, processos de treinamento, métricas e logs de decisão.

Conclusão prática: a adoção de inteligência artificial nas empresas exige uma arquitetura de governança que combine compliance, proteção de dados e contratos robustos. A responsabilidade não desaparece com a tecnologia; ela migra para quem a controla, para quem a configura e, em parte, para quem a contrata sem a devida diligência. Portanto, medidas concretas — políticas internas, cláusulas contratuais, controles técnicos e canais de revisão — são imperativas para mitigar riscos jurídicos em um cenário regulatório em evolução.

Você concorda com a decisão?

Gostou da notícia?

🔔 Acompanhe este assunto

Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.

Comentários (0)

Seja o primeiro a comentar essa matéria.

Relacionadas em Digital / LGPD

Ver tudo