O uso de ferramentas de inteligência artificial por advogados pode envolver, ao mesmo tempo, riscos relacionados ao sigilo profissional, à proteção de dados pessoais e à transferência internacional de informações. A exposição ocorre quando nomes de clientes, números de processos, fatos de casos, contratos ou documentos são inseridos em sistemas de terceiros sem instrumentos contratuais adequados.
O que ocorreu com a Samsung
Em março de 2023, a divisão de semicondutores da Samsung autorizou seus engenheiros a usar o ChatGPT. Vinte dias depois, a empresa identificou três episódios distintos de vazamento de dados proprietários, todos sem indicação de má-fé dos funcionários.
Em um dos casos, um engenheiro enviou código-fonte de um banco de dados interno para identificar erros. Em outro, algoritmos usados na detecção de defeitos em equipamentos de fabricação foram submetidos para otimização. No terceiro, uma reunião interna foi gravada, convertida em texto e encaminhada ao sistema para a produção de um resumo.
Em maio de 2023, a Samsung proibiu o ChatGPT em seus dispositivos corporativos. O caso evidenciou o risco de inserir propriedade intelectual em servidores de terceiros, submetidos a condições que não foram negociadas pela empresa.
Regras dos planos da OpenAI
A OpenAI mantém, em 2026, pelo menos cinco documentos contratuais distintos. As condições variam conforme o plano contratado. Nos planos individuais Free, Go, Plus e Pro, o conteúdo das conversas pode ser utilizado para treinar modelos. Para impedir esse uso, o usuário precisa acessar as configurações da conta e desativar a opção de controle de dados “Improve the model for everyone”.
A opção vem ativada por padrão. Dados já incorporados a rodadas de treinamento concluídas, segundo a OpenAI, não podem ser removidos retroativamente. Nos planos empresariais, a regra é inversa: os dados não são usados para treinamento, salvo se a organização optar expressamente por isso.
O plano Plus custa USD 20 por mês e é classificado como individual, mesmo quando utilizado por profissionais que pagam a ferramenta do próprio bolso. O pagamento, portanto, não equivale à contratação de privacidade dos dados. A diferença está no tipo de conta e nas condições contratuais aplicáveis.
Sigilo, LGPD e transferência internacional
O Estatuto da Advocacia estabelece, no artigo 34, inciso VII, que a violação do sigilo profissional sem justa causa é infração disciplinar. O sigilo abrange informações obtidas em razão do mandato, incluindo fatos do processo, estratégia jurídica, situação patrimonial e documentos recebidos pelo escritório.
A inserção desses dados em um sistema de terceiro pode representar transferência de informações sem que o cliente tenha sido informado ou tenha consentido. A análise apresentada considera que a violação pode estar na própria transferência, e não apenas na ocorrência de um vazamento.
A LGPD acrescenta outra camada de obrigações. O escritório atua como controlador dos dados pessoais dos clientes, enquanto a plataforma de inteligência artificial pode exercer a função de operadora. Para isso, deve haver instrumento contratual que estabeleça as instruções do controlador, as finalidades do tratamento e o nível de proteção exigido pela legislação.
Os termos padrão destinados a usuários individuais não são considerados um DPA válido nos termos do artigo 37 da LGPD. Também há risco relacionado ao envio de dados para servidores nos Estados Unidos, país que não tem reconhecimento formal de adequação pela ANPD. A transferência deve observar as salvaguardas previstas no artigo 33 da LGPD.
A ANPD ampliou sua agenda de fiscalização em 2025 e 2026, com atenção declarada a operações de alto risco envolvendo inteligência artificial. O PL 2.338/2023, aprovado pelo Senado em dezembro de 2024 e em tramitação na Câmara, prevê responsabilidade objetiva para operadores de sistemas de IA de alto risco e sanções de até R$ 50 milhões por infração. A aplicação dessas regras a plataformas que geram peças processuais ou analisam contratos ainda é uma questão aberta no texto.
Alternativas para os escritórios
O uso de inteligência artificial não precisa envolver dados identificáveis. Pesquisa de jurisprudência em bases públicas, elaboração de modelos genéricos sem informações do caso e organização de prazos sem identificação das partes são exemplos de atividades que podem ser realizadas em plataformas de uso geral sem a mesma exposição.
Para dados identificáveis, são apontados como alternativas os planos empresariais com DPA explícito, como ChatGPT Team ou Enterprise, Claude for Work nas versões Team ou Enterprise e Google Workspace com Gemini Enterprise. Soluções com processamento local também são mencionadas.
A anonimização é outra possibilidade: o nome do cliente pode ser substituído por um código interno, o número do processo por uma referência genérica e os fatos podem ser despersonalizados. Essa medida reduz o risco de exposição de dados identificáveis, mas não elimina a questão da transferência internacional.
O debate sobre inteligência artificial na advocacia brasileira avançou após casos de jurisprudência fabricada, que mostraram as consequências processuais do uso sem verificação. Os efeitos disciplinares e regulatórios relacionados ao sigilo e à LGPD ainda não produziram casos amplamente documentados no Brasil. A fiscalização, porém, está se intensificando, enquanto os anúncios contextuais do ChatGPT no Brasil, a partir de maio de 2026, são apresentados como um fato consumado.



