Voltar para o blog
DPO e inteligência artificial•
11 de outubro de 2026
•
Together Team

DPO e inteligência artificial: como preparar essa função

DPO e inteligência artificial: como preparar essa função

Preparar DPO e inteligência artificial para trabalhar juntos exige capacitar o encarregado sobre ciclo de vida e riscos de IA, envolvê-lo antes da contratação ou do desenvolvimento, preservar sua autonomia técnica e garantir acesso a documentação e lideranças. A função deve atuar com jurídico, produto, dados, TI, segurança e compras, orientando decisões sobre dados pessoais sem assumir sozinha a conformidade, a segurança ou o desempenho do sistema.

O que a pesquisa da CNIL mostra

Como benchmark estrangeiro, a pesquisa publicada pela CNIL em 22 de setembro de 2026 ajuda a dimensionar a distância entre adoção e governança. Entre os 2.390 DPOs que responderam ao questionário realizado em novembro de 2025, 70% informaram que suas estruturas usam ou planejam usar IA. O relatório registra que 81% desse grupo adotam IA generativa, 73% dos sistemas são adquiridos de fornecedores externos, 16% são desenvolvidos internamente e 6% em parceria. Os números descrevem a amostra estudada, não o mercado brasileiro.

A governança aparecia menos madura: menos de um quarto das organizações tinha estratégia ou política formal de IA, e menos de um terço havia promovido conscientização dos empregados ou adotado um código de prática. Mais da metade dos DPOs declarou participação frequente ou sistemática nos projetos. Para a agenda de DPO e inteligência artificial, a combinação indica um risco operacional conhecido: a área de privacidade é chamada, mas pode receber projetos sem inventário, critérios de entrada ou documentação suficiente.

A mesma fonte registra que somente 27% dos DPOs diziam conhecer bem o AI Act e que 85% ainda não haviam recebido formação específica em IA. Esses percentuais não provam falta de competência individual e não criam um requisito de certificação. Eles mostram uma necessidade de aprendizado aplicado. O encarregado precisa compreender onde entram dados pessoais, que inferências o sistema produz, como o fornecedor usa os registros e quais decisões afetam pessoas.

O AI Act citado pela CNIL pertence ao contexto europeu. Portanto, esse trecho é referência comparativa, não obrigação brasileira. No Brasil, DPO e inteligência artificial devem ser analisados a partir da LGPD, das normas da ANPD, dos contratos e do uso concreto. Uma empresa pode aproveitar as perguntas do levantamento francês sem importar automaticamente papéis, prazos ou categorias jurídicas europeias.

DPO e inteligência artificial: competências e limites

No Brasil, DPO é usado com frequência como sinônimo de encarregado, embora o guia da ANPD ressalte que as atribuições não se confundem automaticamente com as do cargo previsto no regime europeu.

O fato oficial brasileiro começa pelo papel do encarregado. O artigo 41 da LGPD inclui receber comunicações, atender titulares, orientar funcionários e contratados e executar atribuições adicionais definidas pelo controlador ou por normas complementares. A lei não transforma o encarregado em responsável único pelas decisões do controlador, nem lhe entrega, por si só, a aprovação técnica de modelos.

O Guia da ANPD sobre a atuação do encarregado explica que a função é de orientação e assessoramento. O agente de tratamento deve fornecer recursos, solicitar assistência em decisões estratégicas sobre dados pessoais, garantir autonomia técnica e permitir acesso às lideranças e às demais áreas. Em DPO e inteligência artificial, isso se traduz em participação antecipada e liberdade para registrar ressalvas, inclusive quando o cronograma comercial pressiona pelo lançamento.

A capacitação deve cobrir o fluxo real do projeto. O DPO precisa saber distinguir treinamento, ajuste, inferência e monitoramento; identificar dados de entrada, resultados, logs e reutilizações; e perguntar sobre retenção, segurança, transparência, direitos e transferências. Não precisa virar cientista de dados. Precisa entender o bastante para formular perguntas verificáveis, reconhecer quando falta um especialista e conectar as respostas aos riscos para titulares.

Também há limites organizacionais. Segundo o guia oficial, conflito de interesse pode surgir quando outra função compromete a objetividade ou o julgamento técnico do encarregado, especialmente se ele determina meios e objetivos do tratamento. Por isso, a estrutura de DPO e inteligência artificial não deve colocar a mesma pessoa como autora da decisão de uso, aprovadora comercial e revisora independente dessa decisão. A análise é concreta; o simples acúmulo de tarefas não permite presumir conflito em todos os casos.

Para revisar a base da função, o conteúdo sobre o que é DPO e como o encarregado atua complementa este roteiro. A recomendação editorial da TOGETHER é formalizar o ponto de entrada do DPO, os documentos que ele pode solicitar, a quem pode escalar riscos e quem decide quando áreas divergem. Essa definição protege a autonomia sem atribuir ao encarregado uma autoridade que a organização não lhe deu.

RACI para projetos de IA

Uma matriz RACI evita que DPO e inteligência artificial virem uma fila de aprovações concentrada em privacidade. Na tabela, R executa, A responde pela decisão, C é consultado e I é informado. Trata-se de recomendação operacional, não de redistribuição das responsabilidades previstas na LGPD. Ajuste os nomes à estrutura da empresa e mantenha o controlador responsável por suas decisões.

Etapa Negócio ou produto DPO/encarregado Jurídico Dados, TI e segurança Compras
Definir finalidade e uso permitido A/R C C C I
Mapear dados, inferências e titulares A/R C C R I
Avaliar base legal, transparência e direitos C C A/R C I
Examinar arquitetura, acessos e testes A C I R I
Avaliar fornecedor e cláusulas A C C C R
Autorizar entrada em produção A/R C C C I
Monitorar mudanças, incidentes e reclamações A/R C C R I

O DPO deve receber informação antes das escolhas difíceis de reverter, como aquisição, definição de conjuntos de dados e integração com sistemas internos. Compras pode exigir documentação; a equipe técnica testa segurança e desempenho; jurídico interpreta contratos e hipóteses legais; produto responde pela finalidade e pelos efeitos da decisão. A ficha técnica de IA pode concentrar versão, dados, limites, responsáveis e mudanças.

Se agentes autônomos fizerem parte da solução, o desenho precisa incluir permissões, ferramentas disponíveis e supervisão. O guia sobre governança de agentes de IA aprofunda esse recorte. Em ambos os casos, a prática de DPO e inteligência artificial funciona melhor quando a consulta gera uma decisão registrada, com responsável e prazo, em vez de um parecer enviado sem acompanhamento.

Plano de 90 dias

Um plano curto dá ritmo à preparação de DPO e inteligência artificial sem fingir que toda a governança estará concluída em três meses. O prazo abaixo é uma recomendação editorial. A organização deve adaptá-lo ao porte, à quantidade de projetos e ao risco dos tratamentos.

Dias 1 a 30: conhecer a exposição. Liste sistemas em uso, pilotos, ferramentas gratuitas e contratações planejadas. Para cada caso, registre finalidade, área responsável, fornecedor, categorias de dados pessoais, usuários, resultados e decisões apoiadas. Revise o ato de indicação, recursos, acesso às lideranças e possíveis conflitos. Escolha uma trilha de formação baseada nos casos encontrados, não apenas em conceitos gerais de IA.

Dias 31 a 60: criar o fluxo de consulta. Defina um formulário de entrada, critérios de prioridade e momentos de revisão antes de contrato, piloto e produção. Combine com segurança, jurídico e compras quais evidências cada área exigirá. Treine equipes para reconhecer quando dados pessoais entram em prompts, bases de conhecimento, treinamento, logs ou resultados. Nessa fase, DPO e inteligência artificial precisam de linguagem comum e de um canal de escalonamento que não dependa de conversas informais.

Dias 61 a 90: testar e corrigir. Aplique o fluxo a um projeto real. Verifique acesso, retenção, informação aos titulares, resposta a solicitações, mudança de finalidade e encerramento do fornecedor. Quando o contexto justificar uma avaliação estruturada de impacto, o roteiro de RIPD e sua relação com o DPIA europeu ajuda a organizar riscos e salvaguardas sem presumir que todo sistema exige o mesmo documento. Leve pendências e decisões à liderança.

Ao final, publique internamente quem faz o quê, quais projetos passam pelo fluxo e onde ficam as evidências. A maturidade de DPO e inteligência artificial aparece na repetibilidade do processo: uma nova versão do modelo, outro fornecedor ou uma finalidade adicional devem reabrir a avaliação na medida necessária.

Evidências e métricas para DPO e inteligência artificial

A LGPD exige registro das operações de tratamento no artigo 37 e prevê medidas de segurança desde a concepção no artigo 46. Isso não equivale a exigir um pacote documental idêntico para qualquer IA. A recomendação é manter evidências proporcionais: inventário, fluxo de dados, avaliação do fornecedor, decisões, testes, versões, ressalvas e comprovação das medidas adotadas.

Para acompanhar DPO e inteligência artificial, use indicadores que revelem funcionamento, não volume de arquivos. Exemplos úteis são a proporção de projetos conhecidos pelo inventário; consultas recebidas antes da contratação; avaliações com finalidade, dados e responsável definidos; pendências críticas com dono e prazo; fornecedores com documentação analisada; pessoas capacitadas nas áreas expostas; e mudanças de sistema que provocaram reavaliação. Cada indicador precisa de fonte, periodicidade e responsável.

Evite transformar pareceres favoráveis em meta. Se o desempenho do DPO for medido pela quantidade de aprovações ou pela velocidade de liberar projetos, a autonomia técnica pode ser pressionada. Registre também recomendações não aceitas, a justificativa do decisor e o risco residual. O painel deve permitir que a liderança enxergue gargalos e assuma decisões, sem converter o encarregado em auditor de todas as dimensões da IA.

Como a TOGETHER apoia

Na agenda de DPO e inteligência artificial, a TOGETHER pode apoiar o inventário de casos, a definição do RACI, a revisão de fornecedores e a organização de avaliações e evidências. A consultoria em LGPD conecta os fluxos de dados, as finalidades e os direitos dos titulares às decisões de produto, compras, jurídico e segurança, preservando a distinção entre obrigação brasileira, benchmark estrangeiro e recomendação de governança.

Com DPO as a Service, o apoio pode incluir participação periódica nos fóruns de decisão, orientação às equipes, acompanhamento de mudanças e encaminhamento de questões de titulares e incidentes. O serviço não substitui responsáveis de negócio, validação técnica ou decisão da administração, nem promete ausência de risco. Este conteúdo é informativo e não constitui parecer jurídico.

Perguntas frequentes

DPO e inteligência artificial: o encarregado deve aprovar todo projeto?

Não como regra geral. O Guia da ANPD descreve o encarregado como orientador e assessor e afirma que ele não toma as decisões sobre o tratamento que cabem ao controlador. A organização pode criar consultas e alçadas internas, mas deve deixar claro quem decide finalidade, contratação, arquitetura e entrada em produção, garantindo autonomia técnica ao DPO.

Os dados da CNIL valem como regra para empresas brasileiras?

Não. A CNIL apresenta o levantamento no contexto francês, do GDPR e do AI Act. Seus números servem como benchmark para comparar preparo, capacitação e governança. No Brasil, a análise de DPO e inteligência artificial deve partir da LGPD, das normas e orientações da ANPD e das características do tratamento realizado pela organização.

Referências

Compartilhar
Padrão de Qualidade Together

O custo do risco
é maior que
o da prevenção.

Agendar Diagnóstico
Tempo de respostaEm até 2 horas úteis

Canais Executivos

Fale diretamente com nosso time de DPOs e especialistas.

WhatsApp Estratégico

(11) 5178-3235 / +55 11 92642-0123

E-mail Corporativo

[email protected]

Sede de Operações

Berrini, 1681 - SP

Confiança de empresas líderesTogether Centro Estratégico // 2026