Voltar para o site
Voltar ao blog

Antes de mandar o contrato para IA

22 de setembro de 2026 · 5 min de leitura · Contrato Revisado

A pergunta certa não é se a inteligência artificial é segura. É onde o seu contrato vai parar, com quem, por quanto tempo e sob qual base legal.

Toda vez que alguém cola um contrato numa ferramenta de IA genérica para pedir um resumo, o texto inteiro faz uma viagem. Nome das partes, CPF dos signatários, valores, condições comerciais, a cláusula de exclusividade que levou três meses para ser negociada: tudo atravessa a rede e passa a existir na infraestrutura de outra empresa, muitas vezes em outro país. E não necessariamente só durante o processamento: dependendo da ferramenta e do plano contratado, o conteúdo pode ficar guardado por dias ou indefinidamente, e há serviços gratuitos que podem usá-lo para treinar modelos, a menos que o usuário desative essa opção.

Essa viagem não é, necessariamente, ilegal. Mas há uma série de perguntas que deveriam ter sido respondidas antes dela e que, na maioria dos departamentos jurídicos e escritórios, ninguém fez.

O documento mais sensível da empresa

Contratos concentram, num só arquivo, três tipos de informação que costumam viver separados. Há dados pessoais: de signatários, representantes, avalistas, às vezes de empregados e clientes finais. Há informação financeira: preços, margens, multas, condições de pagamento. E há estratégia: com quem a empresa está negociando, em que termos, o que aceitou ceder.

Para escritórios de advocacia, some-se o sigilo profissional: o documento pertence ao cliente, não ao escritório, e raramente o cliente autorizou de forma expressa que ele fosse enviado a terceiros. Não por acaso, a recomendação do Conselho Federal da OAB sobre IA generativa, de novembro de 2024, tem entre seus eixos centrais a confidencialidade e a comunicação ao cliente sobre o uso da ferramenta.

A pergunta geográfica

A LGPD trata com cuidado particular a transferência internacional de dados pessoais: o art. 33 só a admite em hipóteses específicas. Em agosto de 2024, a ANPD publicou a Resolução CD/ANPD nº 19, que regulamentou essas transferências e aprovou cláusulas-padrão contratuais. Os contratos que usam essas cláusulas tiveram até agosto de 2025 para incorporá-las.

Traduzindo para a rotina: se o contrato traz dados pessoais, o que quase sempre acontece, e o fornecedor de IA o processa fora do Brasil, precisa haver uma base legal para essa transferência. A empresa que enviou o documento responde por isso e precisa saber qual é.

“Está na nuvem” não é resposta de segurança. A nuvem fica em algum país, pertence a alguma empresa e obedece a alguma lei.

Sete perguntas antes de contratar IA jurídica

Um fornecedor sério responde todas por escrito e não deveria se opor a que as respostas virem cláusula do contrato.

  1. Em que país e em qual provedor de nuvem o processamento dos documentos acontece?

  2. O modelo de linguagem é executado pelo próprio fornecedor, ou o texto é enviado para a API de um terceiro?

  3. Os documentos ou os comandos enviados são usados para treinar ou ajustar algum modelo, seja do fornecedor ou de terceiros?

  4. Por quanto tempo arquivos, comandos e registros ficam retidos, e em que lugar?

  5. Como os dados de um cliente ficam isolados dos dados de outro?

  6. Existe trilha de auditoria de quem acessou qual contrato, e quando?

  7. No encerramento do contrato, os dados são eliminados? Com que comprovação?

Três respostas que deveriam acender o alerta:

Terceirizada: “Usamos a API de um grande provedor, então é seguro”

Usar a API de um grande provedor não é problema em si. O problema é tratar isso como resposta completa. Segurança da infraestrutura do provedor e controle sobre onde seus dados trafegam são coisas diferentes: a pergunta não é só se o provedor é confiável, é se você sabe que ele está na cadeia, em que país e sob quais condições.

Verbal: “Não treinamos com seus dados”, sem cláusula

Promessa comercial vale menos que obrigação contratual. Se a garantia não está no contrato, com consequência pelo descumprimento, fica muito mais difícil exigi-la depois.

Genérica: “Seguimos a LGPD”, sem detalhe

Conformidade é demonstrável: base legal, localização dos dados, prazo de retenção, canal com o encarregado de dados. Quem segue a lei consegue mostrar como.

O que mudou nos últimos dois anos

Até pouco tempo atrás, existia um dilema real. Os modelos de linguagem com qualidade suficiente para trabalho jurídico eram oferecidos quase só como serviço de grandes empresas estrangeiras, e usá-los, na prática, costumava significar enviar o texto para fora. Qualidade e soberania eram difíceis de conciliar.

Esse cenário mudou. Modelos de pesos abertos, que qualquer empresa pode baixar e rodar nos próprios servidores, alcançaram qualidade suficiente para que o fornecedor os opere em infraestrutura sob seu controle, sem que o documento precise sair dela. Para o comprador, isso muda a conversa: a transferência de dados deixou de ser o preço inevitável da tecnologia.

Soberania como requisito, não como diferencial

Para bancos e cooperativas de crédito, avaliar onde os dados são processados já é obrigação: a Resolução CMN nº 4.893/2021 estabelece regras para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem, inclusive quando feitos no exterior. Essa exigência já chega às empresas e escritórios que atendem esses setores, e a tendência é que se espalhe para o resto do mercado.

O Contrato Revisado foi desenhado com esse pressuposto: nenhum dado de cliente é usado para treinar modelos, toda sugestão da IA passa por validação humana antes de qualquer decisão contratual e cada acesso fica registrado em trilha de auditoria. E respondemos às sete perguntas acima por escrito, antes da contratação.

Contrato Revisado

Leia também