Decisão automatizada é a decisão sobre uma pessoa tomada unicamente por tratamento automatizado de dados, sem intervenção humana relevante, como aprovação de crédito, triagem de currículo, precificação individualizada, bloqueio de conta por suspeita de fraude ou identificação por biometria facial. No Brasil ela é regulada desde 2020 pelo artigo 20 da LGPD, que garante ao titular o direito de pedir revisão e de receber informação sobre os critérios usados.

O que conta como decisão automatizada

A definição legal tem duas peças que costumam ser lidas de forma errada.

A primeira é “unicamente”. A regra do artigo 20 alcança a decisão tomada apenas pelo sistema. Quando existe análise humana de verdade no meio do caminho, o enquadramento muda. O detalhe é que “humano no circuito” que só clica em aprovar o que o modelo sugeriu não é análise humana, é carimbo, e é assim que a maior parte dos processos automatizados opera na prática.

A segunda é o alcance. O artigo cita expressamente decisões que definem perfil pessoal, profissional, de consumo e de crédito. Isso cobre a maior parte do uso corporativo de IA sobre pessoas.

Uma limitação relevante do texto brasileiro: a redação original previa revisão por pessoa natural, e essa expressão foi retirada em 2019, na conversão da Medida Provisória 869 na Lei 13.853. O que restou foi o direito de pedir revisão, sem garantia legal expressa de que a revisão será feita por gente. A regulamentação em curso na ANPD é o que deve definir o grau de explicação e de revisão exigível por tipo de decisão.

Por que privacidade e viés são o mesmo problema

Viés algorítmico não é opinião do modelo. É reprodução estatística do que estava nos dados de treinamento, somada às escolhas de quem definiu o alvo a ser otimizado.

Duas fontes de erro se combinam. A primeira é a base histórica: se o histórico de concessão de crédito ou de contratação já era desigual, o modelo aprende a desigualdade como padrão de sucesso. A segunda são as variáveis por procuração. Retirar raça, gênero ou renda do modelo não elimina o efeito, porque CEP, escola de origem, tipo de celular e horário de acesso funcionam como substitutos correlacionados. O sistema fica cego ao atributo e sensível ao proxy.

Daí vem o paradoxo prático: para provar que um sistema não discrimina por raça, é preciso ter o dado de raça das pessoas avaliadas, que é dado sensível. Minimização de dados e auditoria de equidade puxam para lados opostos.

A Europa tratou esse impasse de forma explícita. O Digital Omnibus sobre IA, publicado no Diário Oficial da União Europeia em 24 de julho de 2026 e em vigor desde 27 de julho, criou base legal para uso de dados de categoria especial na detecção e correção de vieses, com salvaguardas que restringem a prática a circunstâncias limitadas. No Brasil, a saída depende de desenho: coleta separada e voluntária do atributo, uso restrito à auditoria, sem alimentar o modelo de decisão.

A medida mais simples de disparidade é a regra dos quatro quintos. Se 60% dos candidatos de um grupo passam na triagem automática e 42% de outro passam, a razão é 0,70. Abaixo de 0,80, há indício de impacto desigual e o sistema precisa de investigação.

O que a lei brasileira já obriga hoje

Enquanto o Marco Legal da IA não é votado, quatro dispositivos da LGPD já sustentam a cobrança.

O artigo 20 garante revisão e informação sobre critérios e procedimentos da decisão automatizada, observados segredo comercial e industrial. O artigo 6º traz os princípios de transparência e de não discriminação. O artigo 38 permite à ANPD exigir relatório de impacto à proteção de dados. E o artigo 46 impõe medidas de segurança sobre os dados usados no treinamento e na operação.

Em dezembro de 2025, a ANPD publicou o Mapa de Temas Prioritários para o biênio 2026-2027 e colocou inteligência artificial entre os quatro eixos de fiscalização. No eixo de IA, os critérios anunciados são transparência, mitigação de vieses, segurança da informação e respeito ao artigo 20.

Antes disso, a Nota Técnica nº 12/2025 consolidou 124 contribuições de uma tomada de subsídios sobre decisões automatizadas, passo preparatório da regulamentação do artigo 20.

Para quem trabalha com prazo: parte relevante das ações de fiscalização do eixo de IA está concentrada em 2027, o que faz de 2026 a janela de preparação.

Onde o viés já produziu dano no Brasil

O caso mais documentado é o reconhecimento facial na segurança pública. Relatórios da Rede de Observatórios da Segurança apontam que, por anos seguidos, cerca de 90% das pessoas presas com apoio de biometria facial no país eram negras, com registro de 90,5% no primeiro levantamento, de 2019, e patamar semelhante nas edições seguintes. O país encerrou 2025 com mais de 400 municípios operando sistemas do tipo sem auditoria pública, segundo levantamento do CESeC e da Defensoria Pública da União.

O Judiciário já reagiu. O Tema 1.258 do Superior Tribunal de Justiça firmou que o reconhecimento facial não sustenta condenação de forma isolada, na linha do artigo 226 do Código de Processo Penal.

O ponto técnico por trás dos números é simples: um sistema com 95% de similaridade declarada não afirma identidade, afirma proximidade estatística entre vetores. Tratar esse valor como prova é erro de leitura do próprio produto.

O caso Grok e o precedente sobre conteúdo sintético

Em 20 de janeiro de 2026, a ANPD publicou a Nota Técnica nº 1/2026/FIS/CGF, sobre o sistema Grok, da X Corp. Em 11 de fevereiro, ANPD, MPF e Senacon determinaram que a empresa implementasse medidas técnicas e organizacionais para impedir a geração de conteúdo sexualizado envolvendo pessoas identificadas ou identificáveis, inclusive crianças e adolescentes.

O que interessa a qualquer empresa que gere conteúdo com IA é o entendimento firmado: conteúdo sintético que se refira, direta ou indiretamente, a pessoa natural identificada ou identificável configura tratamento de dado pessoal, nos termos do artigo 5º, inciso I, da LGPD. Imagem inventada sobre pessoa real é dado pessoal, com todas as obrigações que vêm junto.

O que muda com o Marco Legal da IA e com a Europa

O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024 e remetido à Câmara em março de 2025. Até 11 de agosto de 2026, o acompanhamento oficial do Senado ainda registrava a matéria como remetida à Câmara, sem aprovação final. O texto adota classificação por nível de risco, cria estrutura de governança com participação da ANPD e prevê sanções que chegam a R$ 50 milhões por infração.

Na União Europeia, as obrigações de transparência do artigo 50 do AI Act, que incluem avisar que o usuário fala com um sistema de IA e marcar conteúdo sintético, passaram a valer em 2 de agosto de 2026. As obrigações para sistemas de alto risco de uso autônomo foram adiadas para 2 de dezembro de 2027, e as de IA embarcada em produtos regulados, para 2 de agosto de 2028.

Para empresa brasileira que atende cliente europeu, a data que importa já passou.

Checklist de quem decide sobre pessoas com apoio de IA

  • Mapeie quais decisões da operação são tomadas ou influenciadas por sistema automatizado, incluindo régua de score interna e regra de bloqueio antifraude.
  • Defina e documente a base legal do tratamento e verifique se o consentimento cobre o uso do dado em treinamento.
  • Produza relatório de impacto para decisões com efeito relevante sobre a pessoa.
  • Garanta canal de revisão que chegue a uma pessoa com autoridade para reverter, com prazo, registro e resposta escrita.
  • Explique os critérios principais em linguagem que o titular entenda.
  • Meça disparidade por grupo antes de subir o sistema e periodicamente depois.
  • Guarde registro auditável de entradas, versão do modelo, saída e decisão final.
  • Leve as mesmas exigências ao contrato com o fornecedor, incluindo auditoria e aviso de mudança de versão.

Perguntas frequentes

Tenho direito a falar com uma pessoa quando um algoritmo me nega crédito?

Você tem direito de pedir revisão da decisão e de receber informação sobre os critérios usados, pelo artigo 20 da LGPD. A exigência expressa de que a revisão fosse feita por pessoa natural foi retirada do texto em 2019, e o alcance prático depende da regulamentação em curso na ANPD.

Tirar raça e gênero do modelo resolve o viés?

Não. Variáveis correlacionadas, como endereço, escola de origem e padrão de consumo, reproduzem o mesmo efeito sem citar o atributo. A verificação se faz medindo resultado por grupo.

Preciso avisar que meu atendimento é feito por IA?

Na União Europeia, sim, desde 2 de agosto de 2026. No Brasil, a obrigação expressa está no PL 2338/2023, ainda não aprovado, mas o dever de transparência da LGPD já aponta nessa direção.

Usar dado público da internet para treinar modelo é permitido?

Dado público não é dado livre. A LGPD continua exigindo base legal, finalidade determinada e transparência.

Imagem gerada por IA de uma pessoa real é dado pessoal?

Sim. A ANPD firmou, na Nota Técnica nº 1/2026, que conteúdo sintético referente a pessoa identificada ou identificável configura tratamento de dado pessoal.

Fontes

  • Brasil, Lei nº 13.709/2018 (LGPD), arts. 6º, 20, 38 e 46. planalto.gov.br
  • ANPD, Nota Técnica nº 1/2026/FIS/CGF/ANPD e documentos técnicos. gov.br/anpd
  • MJSP, “Senacon, ANPD e MPF determinam medidas imediatas do X para corrigir falhas no Grok”, 11/02/2026. gov.br/mj
  • LBCA, “O que o Dia Nacional da Proteção de Dados revela sobre a governança de IA”, 07/2026. lbca.com.br
  • The Conversation, “Erros, abusos, injustiças: maioria dos sistemas de reconhecimento facial no Brasil atua sem transparência”, 08/04/2026. theconversation.com
  • CESeC, levantamento sobre monitoramento facial no Brasil. cesecseguranca.com.br
  • Senado Federal, tramitação do PL 2338/2023. senado.leg.br
  • Gibson Dunn, “EU AI Act Omnibus Agreement”, 27/05/2026. gibsondunn.com
  • Cloud Security Alliance, “EU AI Act's High-Risk Deadline: Deferred, Not Cancelled”, 08/2026. cloudsecurityalliance.org
  • Cetic.br / CGI.br, “IA está presente em seis de cada dez órgãos públicos federais e estaduais”, 23/07/2026. cetic.br

Acesso em 11/08/2026.