Sobre o jornalEquipe editorial
Jornal da Justiça, Referência em informação jurídicaINFORMAÇÃO COM CONTEXTO. DIREITO COM CLAREZA.
Empresarial / Radar Jurídico

A IA precisa ler a pasta inteira do cliente? O cuidado começa antes de conectar os arquivos

Uma cláusula que proíbe o uso de dados para treinamento não esclarece, sozinha, quem acessa documentos, por quanto tempo eles ficam armazenados ou como são excluídos. Na advocacia, a autorização de acesso deve acompanhar a necessidade real de cada tarefa.

Profissional retira uma pasta específica de um arquivo de escritório com fechadura, em cena ilustrativa.
A tarefa deve orientar a seleção dos documentos acessíveis. Cena fictícia gerada por IA; não representa um incidente real. Foto: Imagem ilustrativa gerada por IA / Jornal da Justiça

Conectar a pasta de um cliente a uma ferramenta de inteligência artificial parece uma forma simples de evitar o envio repetido de arquivos. A conveniência, porém, vem acompanhada de uma decisão que pode passar despercebida: quais documentos o serviço ficará autorizado a ler, em quais circunstâncias e por quanto tempo? Essa escolha precisa ocorrer antes de o acervo ser disponibilizado, não apenas depois de uma resposta inadequada.

A supervisão humana desde a escolha e a contratação da ferramenta foi defendida por Laura Schertel Mendes em jornada da OAB realizada em 26 de agosto, conforme notícia publicada pela entidade no dia seguinte. A discussão relacionou proteção de dados e responsabilidade profissional e destacou que o cuidado com informações de clientes não se restringe a processos sob segredo de justiça.

A distinção tem relevância para o trabalho cotidiano. Uma pasta pode reunir peças públicas, mensagens reservadas, documentos pessoais e anotações sobre a estratégia de atuação. O fato de parte do material estar disponível em consulta processual não torna todo o conjunto livremente compartilhável. A decisão sobre acesso exige olhar para o conteúdo e para a finalidade da tarefa, e não somente para o nome da pasta.

Uma promessa contratual de não utilizar dados para treinamento responde a uma pergunta importante, mas limitada. Ela não significa necessariamente que o serviço deixe de receber, processar ou armazenar informações para executar o atendimento contratado. Também não esclarece, por si só, as condições de acesso por pessoal de suporte ou a participação de outros prestadores. Cada um desses pontos precisa ser verificado na modalidade efetivamente utilizada.

Uma conexão pode alcançar mais documentos que a tarefa exige

Um exemplo hipotético ajuda a identificar o risco. O advogado pretende pedir um resumo de três documentos, mas autoriza uma integração que alcança o diretório geral do cliente. Nesse local podem existir informações de outros assuntos, versões antigas e arquivos que não deveriam participar da análise. A diferença entre o material necessário e o material tecnicamente acessível merece ser identificada antes do uso.

Como critério de organização, o escritório pode separar o conjunto de trabalho correspondente à demanda e conferir se a ferramenta permite limitar o acesso a ele. Essa escolha não deve ser presumida a partir da aparência da interface. É necessário entender se selecionar uma pasta delimita a autorização ou apenas orienta uma busca dentro de um acervo mais amplo que continua acessível ao serviço.

Também convém distinguir uma cópia enviada manualmente de uma conexão que permanece ativa. No primeiro caso, deve-se conhecer o destino do arquivo transferido. No segundo, é preciso verificar se alterações futuras na pasta poderão ser lidas e se novos documentos passarão a integrar o conjunto acessível. Não existe uma resposta universal: o comportamento depende do produto, da configuração e das condições de utilização.

Outra pergunta é quem poderá consultar o resultado dentro do próprio escritório. Restringir a pasta original não basta se os resumos ou as respostas produzidas forem compartilhados em um espaço acessível a pessoas sem participação no atendimento. O controle precisa acompanhar o percurso da informação, inclusive os documentos derivados, e não terminar no momento em que o arquivo deixa seu local de origem.

O exame das permissões pode ser feito com material fictício ou adequadamente preparado para teste. A equipe pode verificar o que cada perfil consegue visualizar e o que acontece quando a autorização é retirada. Esse procedimento não equivale a uma auditoria de segurança completa, mas ajuda a confrontar a configuração escolhida com a organização pretendida antes de envolver documentos reais de clientes.

A revisão também deve alcançar contas compartilhadas. Quando várias pessoas utilizam o mesmo acesso, pode ficar mais difícil distinguir responsabilidades e retirar a permissão de apenas uma delas. Uma recomendação de gestão é avaliar contas individuais e funções delimitadas, conforme os recursos do serviço, evitando que a saída de um colaborador dependa de acordos informais sobre não voltar a utilizar uma credencial conhecida.

O contrato precisa explicar o destino da informação

A análise contratual pode começar por quatro questões distintas: para que o dado será usado, onde ficará disponível, por quanto tempo será conservado e como sua retirada será executada. Elas não se resolvem por uma única expressão comercial, como ambiente seguro ou plano profissional. O escritório precisa identificar o documento contratual aplicável e a relação entre o que ele prevê e os recursos ativados.

A orientação da ANPD para agentes de pequeno porte trata a segurança da informação como combinação de medidas organizacionais e técnicas. Essa perspectiva ajuda a situar a contratação: um recurso tecnológico não substitui a definição de responsáveis, a preparação da equipe e os procedimentos internos. O porte reduzido da operação não torna irrelevante o cuidado com informações confiadas ao profissional.

No armazenamento, a pergunta não é apenas se existe uma opção de apagar. É necessário compreender o alcance dessa operação: ela remove o arquivo do espaço de trabalho, encerra o acesso de uma integração ou também dá início à eliminação de cópias mantidas pelo serviço? Backups, registros de operação e outros mecanismos podem possuir tratamentos distintos. As condições precisam ser esclarecidas pelo fornecedor, sem presumir eliminação imediata e universal.

A participação de terceiros também deve ser compreendida. Um serviço pode utilizar infraestrutura e componentes de outros prestadores, e a avaliação do escritório precisa considerar as informações contratuais disponíveis sobre essa cadeia. Isso não permite concluir que todo uso de terceiros seja irregular. Significa que a análise de proteção não se encerra na marca exibida na tela de contratação.

Trocar de plano ou ativar uma funcionalidade pode exigir nova conferência. Condições válidas para uma modalidade não devem ser automaticamente atribuídas a outra. O mesmo cuidado vale para extensões e integrações adicionadas posteriormente: a contratação principal pode não explicar, sozinha, o tratamento realizado por um serviço conectado que possui termos próprios.

A conversa com o cliente também deve ser coerente com o uso real. Informar genericamente que o escritório utiliza tecnologia não esclarece qualquer operação possível com documentos. Quando o emprego da ferramenta exigir explicações específicas, elas devem tratar da finalidade, das condições relevantes e das limitações, sem oferecer uma garantia de segurança absoluta que o profissional não tem como demonstrar.

O encerramento da relação com uma ferramenta merece um procedimento próprio. Revogar a conexão evita novos acessos nos limites do mecanismo disponível, mas não demonstra que todo material anteriormente enviado foi eliminado. A equipe pode registrar quais autorizações foram retiradas, que informações precisam ser recuperadas para continuidade do atendimento e quais solicitações de exclusão ou esclarecimento continuam pendentes.

A mesma lógica se aplica ao desligamento de pessoas. Convém revisar acessos a pastas, espaços colaborativos e ferramentas auxiliares, conforme a participação de cada profissional. Não é suficiente retirar o acesso ao sistema principal se outros serviços utilizados no atendimento permanecem autorizados. Esse levantamento deve ser proporcional à operação e preservar o trabalho que precisa ter continuidade.

Uma autorização bem delimitada não elimina todos os riscos, mas evita que a conveniência de conectar se transforme em acesso sem critério. Para a advocacia, o ponto de partida é identificar a tarefa e a informação indispensável a ela. Só depois faz sentido avaliar como a ferramenta poderá ajudar, sob quais condições e com qual capacidade de interromper o acesso quando ele deixar de ser necessário.

Documentos e fontes consultados

A apuração foi conferida nos documentos e canais abaixo. A data indicada é a data do documento ou da publicação da fonte.

Comentários

Participe da conversa.

Respeite os demais leitores. Não publique dados pessoais de terceiros, ameaças ou publicidade. Comentários podem ser moderados. Privacidade

Seja o primeiro a comentar.

Continue a leitura

Empresarial

A IA entregou em segundos. Quanto trabalho ficou para a revisão?

A velocidade do primeiro rascunho não revela, sozinha, se uma automação compensa para o escritório. A avaliação precisa alcançar a entrega aprovada, os erros, os custos de operação e a possibilidade de interromper o uso sem comprometer o atendimento.

Redação Jornal da Justiça · 14 de set. de 2026