Voltar para o blog
ligações automatizadas•
11 de outubro de 2026
•
Together Team

Robocalls com IA: riscos de privacidade no telemarketing

Robocalls com IA: riscos de privacidade no telemarketing

Robocalls com IA ampliam a escala e a personalização do telemarketing, mas também podem dificultar a identificação do chamador e facilitar abordagens enganosas. Antes de usá-las, a empresa deve definir finalidade e base legal, confirmar a origem dos números, informar quem liga e por quê, registrar recusas, controlar fornecedores e testar barreiras contra fraude. Voz sintética ou automação, isoladamente, não torna toda ligação ilegal no Brasil.

A avaliação precisa abranger a campanha inteira, e não apenas o software de voz. Número telefônico, origem do contato, segmentação, roteiro, gravação, transcrição, respostas e listas de bloqueio podem envolver dados pessoais. Marketing, jurídico, privacidade, segurança, telecom e atendimento devem decidir juntos quais informações entram no fluxo, quem as recebe e como uma recusa impedirá uma nova tentativa.

O alerta do ICO e o dado brasileiro

Em 9 de outubro de 2026, o regulador britânico ICO informou que as reclamações sobre chamadas automatizadas recebidas pelo órgão passaram de 1.374 em julho para 2.178 em agosto e 3.684 em setembro, o maior nível desde 2021. O comunicado oficial do ICO relaciona a alta à preocupação com chamadas automatizadas e habilitadas por IA, inclusive abordagens usadas para induzir pessoas a compartilhar informações ou aderir a esquemas fraudulentos.

Esse é um benchmark estrangeiro, não uma regra brasileira. Os números representam reclamações apresentadas ao ICO e não medem todas as chamadas realizadas. A PECR citada pelo regulador vale no Reino Unido; ela não deve ser tratada como obrigação aplicável a campanhas brasileiras. Ainda assim, o caso mostra por que robocalls com IA merecem monitoramento de reclamações, identificação clara e uma rota rápida de interrupção.

No Brasil, a pesquisa divulgada pelo Cetic.br em 31 de agosto de 2026 oferece outro sinal, com metodologia diferente. Entre usuários de Internet com 16 anos ou mais que relataram tentativas de golpe com uso de seus dados pessoais, 79% mencionaram chamadas telefônicas como canal de abordagem, segundo o release oficial do CGI.br e Cetic.br. Trata-se de autorrelato sobre tentativas, não de prova de que telemarketing legítimo causou esses episódios.

Lidos em conjunto, os dados não demonstram que toda ligação automatizada seja fraude. Eles apontam um ambiente de baixa confiança no qual uma campanha legítima pode ser confundida com golpe. Para robocalls com IA, identificação verificável e desenho que não pressione o destinatário são controles de negócio, além de medidas de privacidade.

O que muda nas robocalls com IA e na voz gerada

Uma discagem automática tradicional pode reproduzir mensagem fixa ou transferir a chamada a uma pessoa. Nas robocalls com IA, o sistema pode adaptar falas a informações da base, interpretar respostas, gerar resumos e acionar etapas seguintes. Cada função muda o mapa de dados. A equipe deve saber se o fornecedor recebe somente telefone e nome ou também histórico de compra, faixa de dívida, perfil comercial, gravação e transcrição.

Robocalls com IA também alteram a expectativa de quem atende. Se a interação soa humana, ocultar que se trata de automação pode induzir a pessoa a permanecer na chamada ou revelar informações que não daria a um robô. Como recomendação editorial da TOGETHER, o início deve identificar a empresa, declarar o caráter automatizado, resumir a finalidade e oferecer uma saída compreensível. Esse padrão evita usar a naturalidade da voz como recurso de dissimulação.

Robocalls com IA não devem imitar uma pessoa real sem autorização e controles específicos. A equipe pode consultar o conteúdo sobre deepfakes, imagem, voz e IA generativa para aprofundar o risco de impersonação. Quando o sistema analisa características vocais para reconhecer ou autenticar alguém, surge uma operação distinta da mera geração de fala; o mapeamento deve considerar também os cuidados descritos no artigo sobre biometria de voz.

Outro ponto é a fonte do contato. Enriquecer uma lista com dados comprados, inferidos ou coletados na internet não se torna adequado porque a abordagem foi automatizada. A origem, a finalidade original e a expectativa da pessoa precisam ser verificadas antes do upload. Isso vale para consumidores e também para prospecção empresarial, tema aprofundado no guia sobre prospecção B2B e LGPD.

Regras e limites no Brasil

O fato oficial brasileiro é que a LGPD se aplica ao tratamento de dados pessoais, independentemente de a voz ser humana ou sintética. Os artigos 6º, 7º, 9º e 10 da LGPD exigem, conforme o caso, finalidade, adequação, necessidade, transparência e uma hipótese legal válida. Não existe uma base legal única para robocalls com IA, e consentimento não é automaticamente a única opção. A escolha deve considerar a operação concreta e outras normas aplicáveis.

Se a empresa invocar legítimo interesse, o artigo 10 exige análise de uma situação concreta, respeito às legítimas expectativas e uso apenas dos dados estritamente necessários, com medidas de transparência. Se depender de consentimento, a manifestação precisa ser livre, informada, inequívoca e ligada a finalidade determinada, além de poder ser revogada por procedimento gratuito e facilitado. Colocar uma base legal no inventário sem testar esses requisitos não resolve o fluxo.

A oposição também exige precisão. O artigo 18, parágrafo 2º, prevê oposição a tratamento baseado em hipótese de dispensa de consentimento quando houver descumprimento da LGPD. Isso não equivale a importar para o Brasil um direito absoluto formulado em outro regime. Operacionalmente, porém, se a campanha oferece descadastro ou recebe pedido para parar, a organização deve honrar essa escolha e sincronizá-la nos sistemas e fornecedores, em vez de telefonar novamente por outra lista.

Na camada de telecomunicações, o Acórdão Anatel nº 201/2025 tornou facultativos o código não geográfico 303 e o serviço de identificação Origem Verificada. Ele exige autenticação das chamadas para o assinante que origine mais de 500 mil chamadas no período mensal, somados os códigos vinculados ao CNPJ da matriz e das filiais. Essas regras não substituem a análise da LGPD nem autorizam o conteúdo da campanha.

O Não Me Perturbe tem alcance delimitado. Segundo a Anatel, o cadastro bloqueia telemarketing de prestadoras de telecomunicações e de bancos que oferecem crédito consignado. A própria página lista exceções, como confirmação de dados, prevenção a fraudes e cobranças. Portanto, o serviço não cobre todo telemarketing do país e também não deve ser usado como única lista de supressão de uma empresa.

Checklist antes da campanha

A tabela abaixo organiza decisões, responsáveis e evidências como recomendação operacional, não como lista de obrigações legais universais.

Verificação Responsável principal Evidência esperada Critério para não iniciar
Finalidade e público Área dona da campanha Brief com objetivo, segmento e uso permitido Objetivo genérico ou público indefinido
Origem dos telefones Marketing ou vendas Fonte, data, contexto e trilha de aquisição Lista sem procedência demonstrável
Base legal e expectativa Jurídico e privacidade Análise por finalidade e tipo de dado Justificativa copiada sem caso concreto
Identificação da chamada Marketing e atendimento Roteiro inicial aprovado e testado Empresa ou automação ocultadas
Saída e supressão CRM e operações Teste de recusa até todos os destinos Novo contato após pedido de parada
Dados enviados ao fornecedor Tecnologia e privacidade Diagrama do fluxo e dicionário de dados Coleta ou retenção sem finalidade
Segurança e autenticidade Segurança e telecom Controle de acesso, logs e validação do número Possibilidade conhecida de uso não autorizado
Mudanças no modelo Compras e produto Regra contratual de aviso e nova aprovação Alteração relevante sem revisão

Antes da liberação, execute chamadas de teste com cenários de silêncio, negativa, pergunta sobre a origem do número, pedido de atendimento humano e tentativa de fornecer dado sensível. Robocalls com IA devem encerrar ou encaminhar cada situação conforme o roteiro aprovado, sem improvisar pressão, urgência falsa ou solicitação de segredo. Guarde os resultados, a versão do fluxo e quem aprovou as correções.

O contrato com o fornecedor precisa refletir o funcionamento real. Identifique se ele atua segundo instruções da empresa, quais subcontratados usa, onde mantém gravações e transcrições, por quanto tempo conserva registros e como devolve ou elimina dados. Os artigos 37 e 39 da LGPD tratam do registro das operações e das instruções do controlador ao operador; a qualificação das partes depende do papel efetivamente exercido.

Controles contra fraude e abuso

Para reduzir impersonação, não permita que robocalls com IA peçam senha, código de autenticação ou transferência. Direcione o destinatário a um canal oficial que ele possa localizar sem depender de um link ou número ditado pela própria ligação. Separe credenciais de produção, limite quem altera roteiros e vozes, registre exportações de contatos e suspenda rapidamente uma campanha quando surgirem sinais de desvio.

A autenticação do número ajuda contra mascaramento, mas não prova que o conteúdo da chamada é legítimo. A Anatel informa que o mecanismo voltado a grandes chamadores dificulta spoofing ao vincular o número exibido ao chamador. Nas robocalls com IA, a recomendação editorial é combinar essa camada com nome claro da empresa, finalidade limitada, canal independente de confirmação e monitoramento de denúncias.

Acompanhe recusas, ligações curtas, transferências, reclamações, bloqueios, falhas de identificação e acessos do fornecedor. Conversão não basta: vendas podem crescer enquanto a supressão falha ou pessoas divulgam dados demais. Se os desvios superarem os critérios do piloto, interrompa o lote, preserve registros e corrija a origem.

Os artigos 46 e 49 da LGPD vinculam segurança ao ciclo de vida do tratamento e à estrutura dos sistemas. Para robocalls com IA, isso se traduz em controles desde a configuração da campanha, não apenas depois de uma reclamação. O canal de privacidade precisa receber e encaminhar solicitações; o guia sobre reclamações e direitos dos titulares ajuda a organizar esse fluxo.

Como a TOGETHER apoia

A TOGETHER pode apoiar o mapeamento da campanha, a base legal, a revisão do fornecedor, a supressão e as evidências de aprovação. A consultoria em LGPD conecta marketing, CRM, telecom, segurança e jurídico nas decisões sobre robocalls com IA.

Com DPO as a Service, o acompanhamento pode continuar após o piloto, com triagem de reclamações, revisão de mudanças e articulação entre áreas. O apoio não garante ausência de incidentes nem substitui avaliações aplicáveis. Se sua empresa planeja adotar robocalls com IA, converse com a TOGETHER antes de enviar a base ao fornecedor.

Perguntas frequentes

Robocalls com IA são ilegais no Brasil?

Não de forma automática. A tecnologia usada na voz, por si só, não define a legalidade da campanha. Quando houver tratamento de dados pessoais, a organização deve observar princípios, hipótese legal, transparência, direitos e segurança previstos na LGPD, além das regras setoriais e de telecomunicações aplicáveis ao caso. A finalidade, a origem dos contatos, o roteiro e a execução precisam ser avaliados em conjunto.

O Não Me Perturbe bloqueia todas as robocalls com IA?

Não. A Anatel explica que o cadastro bloqueia ligações de telemarketing de prestadoras de telecomunicações e de bancos que oferecem crédito consignado, com exceções indicadas na própria página. Ele não abrange todo telemarketing brasileiro. A empresa deve manter e aplicar sua própria lista de supressão, inclusive nos fornecedores e em canais que não estejam cobertos pelo serviço.

Referências

Compartilhar
Padrão de Qualidade Together

O custo do risco
é maior que
o da prevenção.

Agendar Diagnóstico
Tempo de respostaEm até 2 horas úteis

Canais Executivos

Fale diretamente com nosso time de DPOs e especialistas.

WhatsApp Estratégico

(11) 5178-3235 / +55 11 92642-0123

E-mail Corporativo

[email protected]

Sede de Operações

Berrini, 1681 - SP

Confiança de empresas líderesTogether Centro Estratégico // 2026