Existe uma frase que circula em reuniões de diretoria brasileiras e que está errada: “ainda não tem lei de IA no Brasil, então dá para esperar”.
O marco legal específico realmente não está em vigor. Mas isso não significa vácuo normativo. A Lei 13.709/2018, a LGPD, já disciplina o uso de sistemas de inteligência artificial sempre que houver tratamento de dados pessoais, o que abrange a esmagadora maioria das aplicações comerciais de IA. E a ANPD já está fiscalizando, com competência fundamentada nos artigos 55-A a 55-K da própria LGPD.
Este guia separa três coisas que costumam ser confundidas: o que a lei brasileira exige hoje, o que a Microsoft resolve na plataforma, e o que continua sendo responsabilidade exclusiva da sua empresa. A terceira parte é a maior, e é a que quase ninguém trata.

O que a LGPD já exige de quem usa IA
Nenhuma dessas obrigações depende de lei nova. Todas valem agora.
Base legal válida e finalidade determinada. Dado pessoal só entra em sistema de IA com fundamento legal definido e propósito específico. “Melhorar a produtividade” não é finalidade determinada.
Minimização. Apenas o dado necessário para aquela finalidade. Alimentar uma ferramenta com a base inteira porque é mais fácil é exatamente o que a lei veda.
Transparência. O titular precisa saber como suas informações são usadas.
Revisão de decisões automatizadas. O artigo 20 da LGPD garante ao titular o direito de solicitar revisão de decisões tomadas exclusivamente com base em tratamento automatizado que afetem seus interesses. Isso alcança diretamente decisões de crédito, seleção de pessoal e triagem de perfis. Se um agente de IA decide sozinho quem passa numa triagem, sua empresa precisa de um processo humano de revisão pronto para acionar.
Esse último ponto é o mais negligenciado nos projetos de IA que vemos, e é justamente o que a ANPD colocou no centro da sua agenda regulatória.
Onde a ANPD está olhando agora
Três fatos definem o cenário de julho de 2026, e eles importam mais do que a expectativa sobre o PL:
A IA é eixo prioritário de fiscalização. Em dezembro de 2025, a ANPD publicou o Mapa de Temas Prioritários para o biênio 2026-2027, incluindo inteligência artificial e tecnologias emergentes como um dos quatro eixos centrais de fiscalização.
Já existe jurisprudência administrativa. A autoridade atuou em casos envolvendo uso de dados para treinamento de IA e coleta de dados biométricos, com medidas que incluíram suspensão de tratamento e multa diária. A fiscalização sobre IA não é hipótese futura.
A regulamentação do artigo 20 está em elaboração. A ANPD conduziu uma tomada de subsídios sobre decisões automatizadas, com resultados divulgados em 2025, e a regulamentação final ainda não foi publicada. Quem estruturar processo de revisão humana agora chega pronto.
Há ainda um sandbox regulatório de IA em operação com empresas selecionadas, o que sinaliza a intenção da autoridade de construir entendimento junto com o mercado em vez de apenas punir.
E o marco legal de IA, em que pé está
Para quem precisa reportar à diretoria, a linha do tempo resumida:
| Momento | O que aconteceu |
|---|---|
| Dezembro de 2024 | PL 2338/2023 aprovado no Senado Federal em texto substitutivo |
| Março de 2025 | Projeto passa a tramitar na Câmara dos Deputados, em Comissão Especial |
| Dezembro de 2025 | Executivo envia projeto complementar criando o Sistema Nacional de IA, com a ANPD como coordenadora |
| 2026 | Votação prevista, ainda sem data definida |
O texto segue abordagem baseada em risco, semelhante à europeia, com uma diferença brasileira relevante: dedica um capítulo inteiro aos direitos das pessoas afetadas por sistemas de IA, incluindo o direito à determinação humana em decisões relevantes.
A leitura prática para uma empresa hoje: quem já está em conformidade com a LGPD terá vantagem clara na adaptação ao marco legal. Governança de IA e proteção de dados precisam ser pensadas de forma integrada, não como projetos separados.
O que a Microsoft resolve na plataforma
Aqui o Copilot tem vantagem estrutural frente a ferramentas de IA de consumo, e vale conhecer os compromissos documentados:
- Seus dados não treinam os modelos. Prompts, respostas e dados acessados através do Microsoft Graph não são usados para treinar os modelos de fundação. Isso vale para o Microsoft 365 Copilot e para o Copilot Chat com conta corporativa.
- Processamento dentro do limite do locatário. Os prompts são processados na mesma região geográfica da assinatura Microsoft 365 da organização.
- Herança de permissões. O Copilot só apresenta conteúdo ao qual o usuário já tem, no mínimo, permissão de visualização.
- Controles de conformidade existentes se aplicam. Rótulos de sensibilidade, políticas de prevenção contra perda de dados, retenção e auditoria continuam valendo sobre o conteúdo gerado.
- Proteções contra manipulação. Há bloqueio de conteúdo prejudicial e proteção contra injeção de prompt e tentativas de burla.
As ressalvas que precisam entrar na sua avaliação de risco, e que raramente aparecem em material comercial:
Os compromissos de residência de dados não se aplicam a consultas de busca na web, que por natureza saem do limite do locatário. E os modelos da Anthropic disponibilizados nas experiências do Copilot estão, no momento, excluídos dos compromissos de processamento em país específico. Para setores regulados, isso não é impeditivo, mas é parâmetro de configuração que precisa ser decidido conscientemente.
O que continua sendo responsabilidade sua
Esta é a parte maior e a que determina se você passa ou não numa fiscalização.
O risco número um não é IA externa. É excesso de compartilhamento interno.
Vale repetir porque contraria a intuição da maioria dos comitês de segurança: em boa parte das organizações, o maior risco de IA não é o uso de ferramentas não autorizadas. É o compartilhamento excessivo que já existe dentro do Microsoft 365.
Um site do SharePoint compartilhado amplamente demais pode passar anos despercebido. Aponte o Copilot para ele e aquele conteúdo aparece instantaneamente numa resposta resumida, distribuído muito além do público original.
O Copilot não cria essa falha. Ele a torna visível em velocidade. E é por isso que a arrumação precede a licença.
As ferramentas para tratar isso
O Microsoft Purview, através do Data Security Posture Management for AI, é o painel central dessa governança. O que ele entrega:
- Avaliações de risco de dados que identificam compartilhamento excessivo, com uma avaliação padrão semanal.
- Investigação e remediação item a item no SharePoint, recurso ganho em 2026, permitindo ao administrador resolver o item, aplicar rótulo de sensibilidade, notificar o responsável ou remover o link de compartilhamento.
- Políticas prontas de um clique, incluindo um objetivo específico de prevenção de compartilhamento excessivo.
- Visibilidade das interações de IA, com registros de interação com Copilot disponíveis para auditoria.
O controle que mais reduz risco em menos tempo
Prevenção contra perda de dados no nível do prompt. Se um usuário incluir um número de cartão, um CPF ou dado sensível equivalente no prompt, o Copilot detecta e recusa processar aquele conteúdo.
O detalhe operacional que faz diferença: essas políticas podem ser ativadas primeiro em modo de simulação, permitindo ver o que teria sido bloqueado sem interromper ninguém. Você calibra a regra, prepara o suporte para as dúvidas e só então passa para o modo de aplicação. É a forma de implantar controle sem gerar revolta interna.
Nota de licenciamento: a experiência completa do DSPM exige Microsoft 365 E5 ou E5 Compliance. Uma versão do DSPM for AI está disponível com E3 mais licenças do Microsoft 365 Copilot, e o monitoramento das interações de IA exige licenças de Copilot. Clientes Business Premium alcançam boa parte através do complemento Purview Suite.
O checklist de governança
Ferramenta sem documento não sustenta fiscalização. O conjunto mínimo:
- [ ] Política de uso de IA publicada, com o que pode e o que não pode ser inserido em prompts
- [ ] Base legal mapeada para cada tratamento que envolve IA
- [ ] Registro das operações de tratamento atualizado, incluindo os fluxos com IA
- [ ] Relatório de impacto elaborado onde o tratamento for de alto risco
- [ ] Processo de revisão humana definido e testado para decisões automatizadas, conforme o artigo 20
- [ ] Avaliação de compartilhamento excessivo executada e remediada antes da distribuição de licenças
- [ ] Políticas de DLP ativas no escopo do Copilot, testadas em simulação antes da aplicação
- [ ] Rótulos de sensibilidade aplicados ao conteúdo crítico
- [ ] Trilha de auditoria configurada, com retenção definida
- [ ] Governança de agentes definida, com aprovação para publicação e responsável nomeado
Os quatro erros mais caros
Tratar como projeto de TI. Governança de IA envolve jurídico, DPO, segurança e as áreas de negócio. Sem essa mesa montada, a política não sobrevive ao primeiro conflito.
Liberar antes de arrumar. A distribuição de licença sobre um ambiente com compartilhamento excessivo transforma um problema latente em incidente visível.
Confundir compromisso do fornecedor com conformidade própria. A Microsoft não usar seus dados para treinar modelos não significa que sua empresa tem base legal para o tratamento que está fazendo. São perguntas diferentes.
Esquecer a revisão humana. É o ponto que a ANPD está regulamentando neste momento e o mais fácil de resolver antes, com processo definido, do que depois, sob demanda de titular.
→ O que é o Microsoft Copilot e como ele transforma empresas no Brasil
Perguntas frequentes
Posso usar o Copilot com dados pessoais de clientes? Sim, desde que haja base legal, finalidade determinada, minimização e os controles adequados. A tecnologia permite. A conformidade depende do desenho que sua empresa faz.
O Copilot é compatível com a LGPD? A pergunta correta é diferente. A plataforma oferece os controles necessários para um tratamento conforme. A conformidade é da operação, não do produto, e depende de como a empresa configura, governa e documenta o uso.
Preciso de RIPD para implantar Copilot? Depende do tratamento. Não é o uso do Copilot em si que define, e sim a natureza e o risco do tratamento que ele passa a realizar.
Se eu não tenho E5, estou sem governança? Não. Há uma versão do DSPM for AI disponível com E3 e licenças de Copilot, e clientes Business Premium alcançam boa parte pelo complemento Purview. Alguns recursos avançados continuam exigindo E5 Compliance.
O ponto de partida
A janela atual é favorável e não vai durar. O marco legal ainda não está em vigor, a ANPD está construindo entendimento junto com o mercado e há tempo para estruturar governança sem pressão de prazo regulatório.
Empresas que usam esse tempo chegam à vigência da nova lei com política publicada, ambiente arrumado e trilha de auditoria funcionando. As que esperarem a lei vão precisar fazer tudo isso sob prazo, e provavelmente com um projeto de IA já em produção que ninguém quer desligar.
A Bizapp inclui a camada de governança no desenho da implantação, não como etapa posterior.
Fale com nossos especialistas.
Fontes
- Microsoft Learn: Dados, privacidade e segurança para o Microsoft 365 Copilot
- Microsoft Learn: Proteção de dados empresariais no Microsoft 365 Copilot
- Microsoft Learn: Usar o Purview para gerenciar segurança e conformidade do Microsoft 365 Copilot
- Microsoft Learn: Data Security Posture Management for AI
- Microsoft Tech Community: Guia prático de segurança de dados para IA com o Purview
- Senado Federal: Tramitação do PL 2338/2023
- ANPD: Análises e notas técnicas sobre o PL de inteligência artificial