
Decisão automatizada: lições do caso Uber para a LGPD

Uma decisão automatizada entra no campo do artigo 20 da LGPD quando é tomada unicamente com base em tratamento automatizado de dados pessoais e afeta interesses do titular. A empresa deve permitir a solicitação de revisão e, quando pedida, explicar critérios e procedimentos. Para operar isso, mapeie dados, resultado, efeitos, canal de contestação, responsáveis, registros e testes, sem presumir que toda automação seja proibida.
O ponto de partida não é perguntar apenas se há inteligência artificial. Regras fixas, pontuações e outros sistemas também podem decidir com base em dados pessoais. O exame da decisão automatizada deve acompanhar o caminho entre a informação recebida e a consequência aplicada. Uma ferramenta que só recomenda uma ação a alguém com autonomia real difere de outra que bloqueia, recusa ou classifica sem participação decisória efetiva.
O caso Uber e seus limites
Fato oficial do caso estrangeiro. Em 21 de agosto de 2026, a autoridade neerlandesa de proteção de dados informou a aplicação de multa de € 824,99 milhões à Uber. Segundo a comunicação oficial da Autoriteit Persoonsgegevens, uma decisão automatizada desativava contas de motoristas diante de suspeita de fraude ou avaliações baixas. A autoridade apontou violação da proibição do GDPR sobre decisões integralmente automatizadas e, separadamente, informação insuficiente aos motoristas, sem atribuir uma parcela da multa a cada constatação.
A investigação tratou de condutas ocorridas entre 2018 e 2022 e começou após reclamações de 171 motoristas franceses. A mesma fonte registra que a Uber interrompeu as violações apontadas e recorreu da multa. Esses elementos importam porque evitam apresentar a decisão da autoridade como definitiva ou transformar a notícia em uma descrição de práticas atuais da empresa.
A decisão automatizada relatada tinha uma sequência compreensível: o software acompanhava comportamento e avaliações; certos sinais acionavam a desativação temporária ou permanente; a conta deixava de gerar renda; e não ocorria análise humana antes do efeito. O caso mostra por que a governança deve registrar a consequência de negócio, e não somente as características técnicas do modelo.
Limite do benchmark estrangeiro. A autoridade aplicou o GDPR, dentro de um procedimento europeu. O valor da multa, o tratamento dado à decisão automatizada e a exigência de avaliação humana naquele caso não são obrigações transferíveis automaticamente ao Brasil. Para organizações sujeitas à LGPD, a notícia funciona como benchmark de risco e desenho de controles. A norma brasileira aplicável deve ser lida em seus próprios termos.
Quando o artigo 20 entra em cena
O texto vigente do artigo 20 da LGPD reúne dois elementos: a decisão precisa ser tomada unicamente com base em tratamento automatizado de dados pessoais e deve afetar interesses do titular. A lei inclui decisões destinadas a definir perfil pessoal, profissional, de consumo e de crédito ou aspectos da personalidade. A análise concreta deve verificar, em conjunto, os pontos a seguir.
- Há dados pessoais no processo? Identificadores, histórico de uso, localização, avaliações, registros profissionais ou informações de consumo podem alimentar o resultado. Se o dado se relaciona a pessoa identificada ou identificável, a LGPD pode incidir, ainda que o fornecedor chame o registro de sinal ou score.
- A decisão automatizada é tomada sem participação decisória humana? Uma recomendação revisada por pessoa com informação, competência, tempo e poder para alterar o resultado tende a exigir análise diferente de um carimbo humano. A qualificação jurídica depende do fluxo real, não do nome da etapa no sistema.
- O resultado afeta interesses? Bloqueio de conta, recusa de crédito, descarte de candidatura, alteração relevante de acesso ou encaminhamento para investigação podem produzir efeitos concretos. O contexto, a intensidade e a duração ajudam a dimensionar o risco, mas não substituem a leitura do requisito legal.
O artigo 20 não proíbe toda decisão automatizada. Ele assegura ao titular o direito de solicitar revisão no recorte indicado. O parágrafo 1º obriga o controlador a fornecer, quando solicitado, informações claras e adequadas sobre critérios e procedimentos, preservados os segredos comercial e industrial. Se essas informações não forem oferecidas com base no segredo, o parágrafo 2º prevê que a ANPD poderá auditar o tratamento para verificar aspectos discriminatórios.
Também é preciso preservar uma ressalva central: a redação vigente não exige expressamente que toda revisão seja realizada por pessoa natural. Na revisão de uma decisão automatizada de alto impacto, a intervenção humana significativa é uma recomendação operacional forte, pois permite considerar contexto, corrigir dados e mudar o resultado. Ela não deve ser descrita como obrigação textual universal do artigo 20. A própria tomada de subsídios da ANPD tratou os requisitos da revisão e as hipóteses de revisão humana como perguntas regulatórias distintas.
Mapa da decisão automatizada
Antes de configurar o canal de direitos, desenhe uma página para cada decisão automatizada relevante. A ficha deve mostrar como o resultado nasce e qual ação ele provoca. Esse trabalho pode aproveitar uma ficha técnica de IA, desde que inclua também regras determinísticas e integrações que executam o efeito.
| Etapa | Pergunta operacional | Evidência recomendada |
|---|---|---|
| Finalidade | Que problema o processo resolve e que uso está fora do escopo? | Descrição aprovada, base legal analisada e usos proibidos |
| Entradas | Quais dados pessoais, fontes e inferências alimentam o sistema? | Dicionário de dados, origem, qualidade e regra de atualização |
| Lógica | Que regra, modelo ou combinação produz o resultado? | Versão, critérios relevantes, limites conhecidos e documentação do fornecedor |
| Ação | O resultado apenas recomenda ou executa uma consequência? | Diagrama de integrações, permissões e ponto de intervenção |
| Efeito | Como acesso, renda, crédito, trabalho ou outro interesse pode mudar? | Cenários de impacto e classificação de risco |
| Contestação | Como o titular identifica e questiona o resultado? | Aviso, formulário, roteiro de atendimento e acessibilidade |
| Revisão | Quem reavalia, com quais informações e poderes? | Procedimento, alçadas, registro da justificativa e comunicação final |
Em recrutamento, por exemplo, o mapa da decisão automatizada precisa indicar se a pontuação ordena candidatos ou elimina inscrições. O guia sobre triagem automática e LGPD no RH aprofunda esse contexto. Em plataformas, convém localizar quem pode reativar uma conta, interromper um bloqueio ou corrigir uma classificação, tema relacionado à privacidade em aplicativos de entrega.
Recomendação editorial para implementação. Priorize o mapeamento pelo efeito sobre a pessoa, mesmo quando a arquitetura tiver muitos fornecedores. O controlador precisa entender o processo de forma suficiente para atender direitos e demonstrar seus controles. Uma cláusula contratual genérica ou a alegação de que o modelo pertence ao fornecedor não substitui o conhecimento sobre entradas, critérios relevantes e consequência aplicada.
Canal de contestação e revisão
O canal deve reconhecer que a pessoa pode não saber o nome do sistema. Permita que ela descreva o evento, como conta bloqueada, candidatura recusada ou limite alterado. Atendimento, DPO e área de produto precisam encaminhar esse relato para o fluxo correto sem exigir que o titular prove previamente que houve decisão automatizada.
Um procedimento funcional pode seguir esta sequência:
- identificar o titular com medida proporcional ao risco, evitando coletar documentos excessivos;
- localizar o evento, preservar os registros pertinentes e confirmar o recebimento;
- informar o efeito, os dados relevantes e os critérios ou procedimentos em linguagem compreensível;
- receber contexto, correções e documentos apresentados pela pessoa;
- realizar a revisão conforme o caso, com autoridade para manter, alterar ou desfazer o resultado;
- comunicar a conclusão e registrar sua justificativa, além das correções necessárias nos sistemas envolvidos.
A LGPD não fixa, no artigo 20, um prazo específico para concluir essa revisão. A organização pode definir prazo interno compatível com o impacto, a urgência e as demais regras aplicáveis, sem apresentá-lo como prazo legal universal. Para uma decisão automatizada que suspende acesso a renda ou serviço essencial ao usuário, o desenho deve prever triagem rápida e medida de contenção quando houver indício consistente de erro.
Explicar não significa publicar código-fonte ou revelar cada parâmetro do modelo. Significa oferecer informação útil para que a pessoa compreenda os fatores relevantes, conteste dados incorretos e exerça seus direitos. A orientação sobre transparência em IA ajuda a organizar camadas de comunicação, enquanto a resposta individual deve refletir o evento realmente ocorrido.
Testes, logs e evidências
Uma decisão automatizada deve ser testada antes do uso e depois de mudanças em dados, regras, modelos ou integrações. Avalie se o resultado executado corresponde à finalidade aprovada, se dados desatualizados alteram o desfecho e se o canal consegue localizar o evento. Em processos de maior impacto, compare resultados entre grupos pertinentes para procurar padrões discriminatórios ilícitos ou abusivos, com método adequado e revisão especializada.
Teste também as salvaguardas. Simule uma contestação do início ao fim, confira se o responsável recebe contexto suficiente e verifique se ele consegue alterar a consequência. Um botão de revisão sem acesso aos dados decisivos ou sem poder de correção cria aparência de controle, mas não oferece intervenção significativa. Registre falhas, correções e critérios para suspender o processo.
Os logs da decisão automatizada devem permitir reconstruir o evento sem gerar uma nova coleta excessiva. Conforme o risco, registre a versão da regra ou modelo, categorias de dados usadas, horário, resultado, ação executada, aviso apresentado, contestação recebida e conclusão da revisão. Proteja esses registros, limite acessos e estabeleça retenção justificada. Os princípios de necessidade, qualidade, transparência, não discriminação e prestação de contas constam do artigo 6º da LGPD.
Métricas úteis incluem volume de resultados contestados, motivos recorrentes, mudanças após revisão, tempo de encaminhamento e falhas para localizar registros. Não existe um percentual oficial único que defina qualidade. Cada área deve estabelecer limites ligados ao risco, investigar desvios e documentar por que mantém, ajusta ou suspende o processo. Assim, o painel serve à gestão, em vez de virar prova decorativa.
Como a TOGETHER apoia
A TOGETHER pode apoiar o inventário de decisão automatizada, a leitura dos fluxos e a organização de responsabilidades entre produto, dados, atendimento, jurídico e fornecedores. Na consultoria em LGPD, o trabalho pode abranger enquadramento do artigo 20, avisos, procedimentos de contestação, contratos, testes e evidências, sempre de acordo com o contexto da organização.
Com DPO as a Service, a empresa também pode estruturar o encaminhamento contínuo de solicitações, acompanhar mudanças relevantes e articular as áreas responsáveis pela resposta. Esse apoio não garante conformidade, não substitui a decisão do controlador nem dispensa avaliações jurídicas e técnicas específicas. Se sua organização usa bloqueios, pontuações ou classificações com dados pessoais, converse com a TOGETHER para mapear o fluxo e priorizar controles.
Perguntas frequentes
Toda decisão automatizada precisa ter revisão humana?
A redação vigente não exige expressamente uma pessoa natural em toda revisão. O artigo 20 da LGPD garante o direito de solicitar revisão quando a decisão for tomada unicamente com base em tratamento automatizado de dados pessoais e afetar interesses. Intervenção humana significativa é recomendada para casos de alto impacto, mas deve ser apresentada como controle proporcional ao risco, não como obrigação universal escrita na lei.
Segredo comercial permite negar qualquer explicação?
Não. O parágrafo 1º do artigo 20 da LGPD determina o fornecimento, quando solicitado, de informações claras e adequadas sobre critérios e procedimentos, observados os segredos comercial e industrial. Se o controlador deixar de informar com esse fundamento, o parágrafo 2º prevê que a ANPD poderá realizar auditoria para verificar aspectos discriminatórios. A resposta deve ser útil sem necessariamente expor código ou propriedade intelectual.
Referências
Continue Lendo.
O custo do risco
é maior que
o da prevenção.
Canais Executivos
Fale diretamente com nosso time de DPOs e especialistas.
WhatsApp Estratégico
(11) 5178-3235 / +55 11 92642-0123
E-mail Corporativo
Sede de Operações
Berrini, 1681 - SP


