ANPD vai fiscalizar sistemas de IA em 2026 e 2027: o que a empresa de médio porte precisa ter pronto

8 min de leitura

A resposta é sim, e o calendário já está publicado. A Autoridade Nacional de Proteção de Dados (ANPD) definiu 75 fiscalizações para o biênio 2026-2027, das quais 20 têm sistemas de inteligência artificial e tecnologias emergentes como alvo direto — segundo o Mapa de Temas Prioritários aprovado pela Resolução CD/ANPD nº 30/2025, em vigor desde o fim de 2025. IA passou a ser um dos quatro eixos estratégicos da agência, ao lado de direitos do titular, dados de crianças e adolescentes, e tratamento de dados pela administração pública.

Isso muda a pergunta que toda empresa de médio porte deveria estar fazendo. Não é mais “o Marco Legal da IA vai sair?” — ele continua parado no Congresso, sem data prevista. A pergunta certa é: minha empresa teria o que mostrar se a ANPD tocasse a campainha hoje? Para a maioria das empresas que automatizou atendimento, crédito ou triagem de documentos nos últimos anos sem formalizar governança, a resposta ainda é não.

Principais aprendizados

  • A ANPD já fiscaliza IA pela LGPD, independentemente do Marco Legal: 20 das 75 fiscalizações previstas para 2026-2027 têm sistemas de IA como alvo.
  • Esperar a lei aprovar não reduz risco regulatório — a agência já decidiu o que vai auditar, com ou sem o PL 2.338/2023 na Câmara.
  • O critério de fiscalização é o tratamento de dado pessoal, não o rótulo “IA”: qualquer sistema automatizado que decide sobre pessoas entra no radar, tenha ou não uma GPU por trás.
  • Transparência e mitigação de viés são os dois pontos que a ANPD já sinalizou como prioridade de avaliação, segundo o próprio mapa temático.
  • O mercado de capital privado já precifica esse risco: rodadas recentes em fintechs de IA aplicada a crédito e caixa vieram com tese explícita de compliance e rastreabilidade, não apenas de automação.

O que a ANPD vai fiscalizar em sistemas de IA em 2026 e 2027?

O mapa temático da agência aponta transparência e mitigação de viés como os dois critérios centrais de avaliação de sistemas de IA — ou seja, a capacidade de explicar por que um sistema automatizado tomou uma decisão sobre uma pessoa, e a capacidade de mostrar que esse sistema não discrimina de forma sistemática um grupo específico. Isso vale tanto para um chatbot de atendimento quanto para um modelo de score de crédito ou um algoritmo de triagem de currículos. A ANPD não está esperando uma definição legal de “o que é IA” para agir: ela já fiscaliza qualquer tratamento automatizado de dado pessoal pelo artigo 20 da LGPD, e o novo mapa só deixa explícito que uma fatia relevante do orçamento de fiscalização do biênio vai para esse tipo de sistema.

Na prática, isso significa que uma empresa de médio porte não precisa ter construído um modelo próprio para estar no radar. Basta ter contratado ou implementado uma solução de terceiros — um agente de atendimento, uma ferramenta de scoring, um sistema de triagem — que decide ou influencia uma decisão sobre cliente, candidato ou fornecedor usando dado pessoal. A governança de IA não é um projeto para depois que a lei sair; é uma exigência que já corre em paralelo, com um órgão fiscalizador que publicou meta numérica de quantas inspeções vai fazer.

Minha empresa de médio porte pode ser fiscalizada mesmo sem ter desenvolvido IA própria?

Sim, e esse é o ponto que mais surpreende quem só acompanha o debate do Marco Legal pela imprensa. O critério da ANPD é o tratamento de dado pessoal, não a origem da tecnologia. Uma empresa que comprou uma ferramenta de IA generativa, contratou um agente de atendimento via API ou licenciou um modelo de terceiros responde da mesma forma que quem construiu o sistema internamente — porque quem decide sobre o uso do dado, no fim, é quem opera o processo de negócio, não o fornecedor da tecnologia.

Em um projeto que conduzi para uma grande operadora de telecom, um assistente virtual que respondia por parte relevante do atendimento gerou R$ 131 milhões em custos evitados — mas o que sustentou essa operação ao longo do tempo não foi só o resultado financeiro: foi ter, desde o início, um dono de negócio responsável pela qualidade das respostas, um processo de auditoria de amostras de conversas e um canal de escalonamento quando o sistema não devia decidir sozinho. É exatamente esse tipo de estrutura — responsável nomeado, auditoria de amostra, critério de quando escalar para humano — que uma fiscalização da ANPD vai procurar, independentemente de quem construiu o modelo.

O que preparar agora para não ser pega de surpresa numa fiscalização de IA?

Três coisas, nessa ordem de prioridade. Primeiro, um inventário simples de onde a empresa usa IA ou automação para decidir ou influenciar algo sobre uma pessoa — atendimento, crédito, RH, cobrança, triagem de documentos. A maioria das empresas de médio porte nunca fez esse mapeamento e não sabe, hoje, quantos desses pontos existem fora da área de TI. Segundo, um responsável de negócio nomeado para cada um desses pontos — não a TI genérica, mas alguém que responde pela decisão caso o sistema erre. Terceiro, um registro mínimo de como cada sistema foi avaliado antes de entrar em produção: que dado usa, que critério de decisão aplica, e como alguém de fora validou que ele não discrimina de forma sistemática.

Isso não exige contratar uma equipe de compliance nova nem comprar uma plataforma de governança. Em um programa recente de automação para uma operação de saúde com equipe de validação cadastral de 8 pessoas, o ciclo de validação documental caiu de 5-6 dias para até 24 horas depois de o próprio time de negócio construir a automação dentro do perímetro já aprovado pela TI — com o diagnóstico de governança como primeiro passo do programa, não como etapa posterior. Os resultados refletem o contexto, a maturidade e os processos de cada organização, e não constituem promessa de resultado equivalente em outros ambientes. O ponto não é o número: é que o diagnóstico de governança veio antes da automação entrar em produção, não depois — exatamente a ordem que uma fiscalização recompensa e que a maioria das empresas inverte.

Perguntas frequentes

A ANPD pode fiscalizar minha empresa mesmo sem o Marco Legal da IA estar aprovado?

Sim — a ANPD já fiscaliza sistemas de IA hoje, com base no artigo 20 da LGPD, que trata de decisões automatizadas sobre dado pessoal. O Mapa de Temas Prioritários 2026-2027 apenas formaliza que parte do orçamento de fiscalização da agência vai para esse tema específico, com ou sem o PL 2.338/2023 sair do Congresso.

O que conta como “sistema de IA” para fins de fiscalização da ANPD?

Qualquer tratamento automatizado que decide ou influencia uma decisão sobre uma pessoa física usando dado pessoal — chatbot de atendimento, modelo de crédito, triagem de currículo ou de documento. O critério é o efeito sobre a pessoa, não a complexidade técnica ou o nome comercial da ferramenta usada.

Minha empresa de médio porte precisa de uma equipe de compliance para se preparar?

Não necessariamente. O primeiro passo é um inventário de onde a empresa usa automação para decidir sobre pessoas, seguido de um responsável de negócio nomeado para cada ponto e um registro simples de como cada sistema foi avaliado antes de entrar em produção. Isso pode ser conduzido pelo próprio time de negócio, com apoio pontual de governança.

Esperar o Marco Legal da IA aprovar reduz o risco regulatório da minha empresa?

Não. A ANPD já decidiu o que vai fiscalizar nos próximos dois anos, usando a LGPD como base legal atual, e esse calendário não depende da aprovação do Marco Legal. Empresas que esperam a lei sair para organizar governança de IA estão, na prática, esperando a notificação errada.

Gillian Pellegrino, fundadora da HAIA

Sobre a autora

Gillian Pellegrino

Fundadora da HAIA, consultoria executiva de IA. Executiva com mais de 30 anos liderando tecnologia e operações em grandes corporações, apoia líderes na transformação da pressão por IA em resultado mensurável — com estratégia, governança e o humano no comando.

Próximo passo

Transforme este insight em resultado.

Falar com a HAIA