
Governança de IA: lições de 180 interações de supervisão

Governança de IA é o conjunto de regras, papéis, inventário, avaliações de risco, controles e evidências que orienta cada sistema durante todo o ciclo de vida. Na prática, ela define quem pode propor, aprovar, alterar, monitorar e retirar uma solução, além de como dados, fornecedores e impactos serão verificados. Uma política isolada não substitui decisões registradas, testes e acompanhamento contínuo.
O ponto de partida da governança de IA é transformar princípios em decisões repetíveis. Conselho e diretoria definem apetite a risco e alçadas; as áreas de negócio respondem pela finalidade e pelos resultados; equipes técnicas demonstram o funcionamento; jurídico, privacidade e segurança analisam seus domínios. O processo deve alcançar soluções compradas, desenvolvidas internamente ou incorporadas informalmente ao trabalho.
O que as 180 interações de supervisão ensinam
A Data Protection Commission (DPC) da Irlanda informou que, entre 2021 e 2025, realizou 143 interações de supervisão sobre IA generativa e 37 sobre IA não generativa, relacionadas a aproximadamente 180 produtos e serviços. A supervisão incluiu modelos de linguagem, reconhecimento facial, recomendação, personalização, agentes e sistemas de verificação de idade. Segundo o relatório oficial da DPC, a autoridade examinou milhares de páginas de avaliações de risco, medidas técnicas e organizacionais e documentação de conformidade. O documento distingue essas interações de inquéritos formais e não as apresenta como auditorias completas de conformidade.
A autoridade relata melhorias relacionadas a base legal, transparência, minimização de dados e proteção de crianças. Também afirma que a maioria das interações gerou recomendações e que pode intervir quando riscos aos direitos das pessoas não estão adequadamente mitigados. Esses achados mostram a importância de documentação ligada ao funcionamento real do produto, em vez de registros preparados apenas no momento da contratação.
Esse é um benchmark estrangeiro. A DPC atua no contexto europeu, e seu relatório não constitui auditoria de organizações brasileiras nem cria obrigações automáticas no Brasil. A lição aproveitável para a governança de IA é operacional: quanto mais cedo arquitetura, dados, finalidade, testes e salvaguardas entram na discussão, maior a capacidade de corrigir o projeto antes que decisões difíceis de reverter cheguem aos usuários.
Para manter as fontes em seus devidos lugares, este artigo adota três planos distintos:
| Natureza | Como deve ser interpretada |
|---|---|
| Fato oficial brasileiro | A LGPD rege operações com dados pessoais no seu campo de aplicação; a metodologia do sandbox da ANPD descreve um experimento regulatório específico. |
| Benchmark estrangeiro | A experiência da DPC mostra temas e evidências observados na supervisão europeia, sem transplantar o regime europeu para o Brasil. |
| Recomendação editorial | Inventário, gates, RACI, painel e comitê formam um modelo de gestão sugerido pela TOGETHER, a ser ajustado ao contexto da organização. |
Modelo mínimo de governança
Um programa de governança de IA precisa responder a perguntas que uma política geral costuma deixar em aberto: quais sistemas existem, por que são usados, que pessoas podem ser afetadas, quem decide e qual evidência permite continuar. Um modelo mínimo pode ser organizado nos seguintes componentes:
- Mandato e alçadas. A liderança define escopo, critérios de escalonamento, responsáveis por aceitar riscos e situações que exigem suspensão. Na governança de IA, o DPO contribui na proteção de dados, sem se tornar dono exclusivo da tecnologia ou do risco empresarial.
- Inventário vivo. Cada caso de uso recebe proprietário, finalidade, fornecedor, versão, população afetada, dados utilizados, integrações, decisões apoiadas e condição de uso. Uma ficha técnica de IA ajuda a manter essas informações em formato consultável.
- Classificação contextual. O mesmo modelo pode ter consequências diferentes em uma ferramenta de apoio à redação e em uma decisão sobre emprego, crédito ou acesso a serviço. A classificação deve considerar impacto, autonomia do sistema, sensibilidade dos dados, escala, público e possibilidade de contestação.
- Controles vinculados ao risco. Transparência, revisão, segurança, minimização, testes, monitoramento e gestão do fornecedor devem corresponder ao uso concreto. Uma lista genérica de controles não demonstra que o risco identificado foi tratado.
- Evidência e mudança. Aprovação, exceção, teste e aceite precisam deixar registro. Atualização do modelo, nova fonte de dados, troca de fornecedor ou ampliação da finalidade reabrem a avaliação pertinente.
Quando há tratamento de dados pessoais, a LGPD exige finalidade, adequação, necessidade, transparência, segurança, prevenção, não discriminação e prestação de contas. A lei também exige uma hipótese legal aplicável à operação. Isso não significa escolher uma única base para todo o produto: coleta, treinamento, personalização, suporte e monitoramento podem ter agentes, dados e finalidades diferentes. Sistemas sem dados pessoais continuam sujeitos a outros riscos e normas, mas a LGPD não deve ser apresentada como regra geral para qualquer IA.
Gates do ciclo de vida
Na governança de IA, um gate é um ponto de decisão antes do avanço para a etapa seguinte. A aprovação pode ser concedida, negada ou condicionada a uma pendência verificável. Esse desenho reduz aprovações vagas e permite saber quem aceitou determinada condição.
A metodologia do sandbox regulatório da ANPD organiza a testagem em seis ciclos. Do segundo ao sexto, há fases de preparação e detalhamento, experimentação e gestão de riscos, além de avaliação e ajuste. A Agência informa que dados dos participantes são confrontados com documentos, registros técnicos, resultados de testes e pareceres especializados. Trata-se da metodologia de um projeto-piloto supervisionado, não de um procedimento obrigatório para todas as empresas.
Como recomendação editorial, uma organização pode adaptar essa lógica aos gates abaixo:
| Gate | Pergunta para decidir | Evidência mínima esperada |
|---|---|---|
| Entrada | O problema está definido e há alternativa menos invasiva? | Caso de uso, proprietário, finalidade, usuários e opções avaliadas |
| Dados e desenho | Os dados e as integrações são necessários e têm fundamento aplicável? | Mapa de dados, análise jurídica por operação e restrições de uso |
| Construção ou compra | O fornecedor e a arquitetura atendem aos controles definidos? | Due diligence, contrato, documentação técnica, acessos e suboperadores |
| Teste | O sistema funciona no contexto pretendido e as falhas conhecidas são aceitáveis? | Protocolo, conjunto de teste, resultados, limitações e decisão sobre pendências |
| Liberação | Usuários e pessoas afetadas recebem informação e canais adequados? | Aprovação registrada, comunicação, treinamento, suporte e plano de reversão |
| Operação e saída | Mudanças, incidentes, reclamações e degradação são detectados? | Logs, revisões, alertas, histórico de versões e confirmação de descarte ou migração |
A transparência deve acompanhar o público e a decisão, como detalha o conteúdo sobre transparência em IA. Para sistemas com ferramentas autônomas, acessos e ações também precisam de limites específicos; o guia de governança de agentes de IA aprofunda esse recorte. A equipe responsável pela governança de IA deve registrar por que cada gate foi superado, inclusive quando a conclusão depende de condições futuras.
RACI e comitê
Na governança de IA, a matriz RACI distribui execução, aprovação, consulta e informação. Ela é uma recomendação de gestão, não uma estrutura imposta nominalmente pela LGPD. O desenho abaixo evita concentrar todas as decisões no jurídico, no DPO ou na equipe técnica:
| Decisão | Responsável por executar | Responsável por aprovar | Consultados |
|---|---|---|---|
| Registrar e classificar o caso de uso | Área de negócio e produto | Patrocinador executivo | Dados, TI, jurídico, DPO e segurança |
| Validar dados, finalidade e comunicação | Produto e área controladora | Dono do processo | Jurídico, DPO, dados e atendimento |
| Testar e autorizar liberação | Produto, engenharia e qualidade | Dono do caso de uso | Segurança, jurídico, DPO e especialista do domínio |
| Aceitar exceção ou risco residual relevante | Dono do caso de uso | Alçada executiva definida | Comitê, jurídico, DPO, segurança e risco |
| Monitorar, corrigir ou retirar | Operação e proprietário técnico | Dono do caso de uso | Atendimento, segurança, jurídico, DPO e fornecedor |
O comitê deve decidir exceções, conflitos entre áreas e casos que ultrapassem as alçadas ordinárias. Sua pauta precisa trazer alternativas, evidências, impacto e uma decisão solicitada. Reuniões sem proprietário ou prazo acumulam riscos sem resolvê-los. A governança de IA também requer um canal de urgência para interromper uso, revogar acessos ou retornar a um processo anterior quando o controle previsto falha.
Painel de evidências
Um painel executivo de governança de IA deve mostrar cobertura, pendências e tendência, sem transformar atividade em sinônimo de controle. Quantidade de reuniões ou documentos produzidos diz pouco sobre a eficácia. Indicadores úteis incluem casos descobertos fora do inventário, avaliações vencidas, bases legais pendentes, testes reprovados, exceções abertas, mudanças de versão sem revisão, reclamações, incidentes, acessos indevidos e evidências de fornecedor próximas do vencimento.
Cada indicador precisa ter definição, fonte, proprietário, periodicidade e critério de escalonamento aprovados pela organização. Em vez de impor um limite universal, o conselho ou a diretoria deve definir limiares coerentes com o impacto do uso. O painel de governança de IA deve permitir chegar do resumo ao caso concreto: decisão, versão, teste, risco, responsável e medida corretiva.
No campo da proteção de dados, o artigo 37 da LGPD determina o registro das operações de tratamento, especialmente quando apoiadas em legítimo interesse. O artigo 38 prevê que a ANPD pode determinar a elaboração de relatório de impacto, e o artigo 46 exige medidas técnicas e administrativas de segurança. O guia de RIPD da TOGETHER ajuda a estruturar riscos e salvaguardas, sem presumir que todo sistema exige automaticamente o mesmo documento.
A maturidade da governança de IA aparece na rastreabilidade entre risco e decisão. Se um teste aponta desempenho inadequado para determinado grupo, o painel deve mostrar a restrição adotada, quem a aprovou e como será monitorada. Se a finalidade muda, o histórico deve indicar que a avaliação foi reaberta. Evidência útil permite reproduzir o raciocínio, e não apenas provar que alguém marcou uma caixa.
Como a TOGETHER apoia
A TOGETHER pode apoiar a estruturação da governança de IA com inventário, critérios de risco, gates, RACI, revisão de fornecedores e organização das evidências. A consultoria em LGPD conecta as operações com dados pessoais às finalidades, bases legais, direitos dos titulares e medidas de responsabilização, em diálogo com produto, dados, segurança, jurídico e liderança.
Em um programa de governança de IA, o DPO as a Service pode dar continuidade à análise de novos casos, mudanças relevantes e demandas de titulares, preservando a separação entre aconselhamento, execução e aceitação do risco. O apoio é adaptado ao contexto e não substitui validação técnica, decisão de gestão ou parecer jurídico específico. Também não garante conformidade. Para avaliar o estágio atual e definir prioridades, converse com a TOGETHER.
Perguntas frequentes
Toda empresa precisa copiar o sandbox da ANPD para fazer governança de IA?
Não. A ANPD descreve o sandbox como ambiente controlado e supervisionado para participantes de um projeto-piloto. Seus ciclos, testes e revisões oferecem referência útil, mas a página não os transforma em rito obrigatório para todas as organizações. A empresa deve adaptar controles ao uso, aos riscos, às normas aplicáveis e às próprias responsabilidades.
A LGPD exige um comitê de governança de IA?
A LGPD não nomeia um comitê específico para IA. Ela estabelece deveres ligados ao tratamento de dados pessoais, como princípios, registros, segurança e prestação de contas. Um comitê é uma escolha organizacional para distribuir decisões e resolver exceções. Sua existência, sozinha, não comprova conformidade; papéis, alçadas, controles e evidências precisam funcionar no caso concreto.
Referências
- Data Protection Commission da Irlanda: AI Insights Report, supervisão de produtos e serviços de IA entre 2021 e 2025.
- Data Protection Commission da Irlanda: relatório Responsible Artificial Intelligence Innovation.
- ANPD: metodologia de testagem do Sandbox Regulatório em Inteligência Artificial e Proteção de Dados.
- Brasil: Lei Geral de Proteção de Dados Pessoais.
Continue Lendo.
O custo do risco
é maior que
o da prevenção.
Canais Executivos
Fale diretamente com nosso time de DPOs e especialistas.
WhatsApp Estratégico
(11) 5178-3235 / +55 11 92642-0123
E-mail Corporativo
Sede de Operações
Berrini, 1681 - SP


