IA na avaliação de atendimento e LGPD: o que o gestor precisa checar

Usar inteligência artificial para avaliar conversas de clientes envolve dados pessoais. Um checklist prático de LGPD para escolher e configurar a ferramenta.

Equipe Dialogen · · 5 min de leitura

CPF e telefone substituídos por marcadores antes de a conversa ir para a IA

Avaliar atendimento com IA dentro da LGPD significa enviar conversas de clientes a um modelo de linguagem só com o necessário: dados pessoais mascarados, dados de cada empresa isolados, retenção curta de áudios e imagens e registro de quem acessou o quê. Nesse arranjo, a sua empresa é a controladora dos dados e a ferramenta de monitoria é a operadora, e o contrato precisa dizer isso.

Avaliar conversas de atendimento com inteligência artificial significa enviar mensagens de clientes para um sistema que vai lê-las e interpretá-las. Essas mensagens trazem nomes, telefones, endereços, às vezes CPF, dados de pagamento ou informações de saúde. A Lei Geral de Proteção de Dados (LGPD) não proíbe esse uso, mas exige cuidado, e a responsabilidade não fica só com o fornecedor.

Este artigo não substitui a orientação do seu jurídico ou do seu encarregado de dados. É um roteiro de perguntas para levar a essa conversa.

Quem é quem: controlador e operador

A LGPD distingue dois papéis:

  • Controlador: quem decide para que e como os dados pessoais são tratados. Quando sua empresa atende clientes pelo WhatsApp e decide avaliar essas conversas, sua empresa é a controladora.
  • Operador: quem trata os dados em nome do controlador, seguindo as instruções dele. A ferramenta de monitoria que você contrata é, em regra, operadora.

Na prática, isso quer dizer que sua empresa precisa ter uma base legal para o tratamento e garantir que o operador escolhido oferece proteção adequada. O contrato com o fornecedor deve deixar esses papéis claros.

Checklist para escolher uma ferramenta

Minimização: a IA precisa ver tudo?

Para avaliar se um atendente foi cordial ou conduziu bem a venda, o modelo de IA não precisa saber o CPF do cliente, o número do cartão ou o telefone. Pergunte ao fornecedor:

  • Dados pessoais são mascarados antes de o texto ser enviado ao modelo de IA?
  • Quais tipos de dado são mascarados (CPF, CNPJ, cartão, e-mail, telefone)?
  • O mascaramento vale também para transcrições de áudio?

Isolamento: meus dados se misturam com os de outras empresas?

Em uma plataforma que atende várias empresas, cada uma deve acessar exclusivamente os próprios dados. E um prompt enviado à IA não deveria conter conversas de mais de uma empresa. Pergunte como esse isolamento é garantido e testado.

Uso para treinamento de modelos

Pergunte se as conversas da sua empresa são usadas para treinar modelos de IA, do fornecedor ou de terceiros. Para a maioria das empresas, a resposta desejada é “não”, ou “só com autorização expressa”.

Retenção: por quanto tempo os dados ficam guardados?

Áudios e imagens enviados pelos clientes são especialmente sensíveis. Depois de transcritos e descritos, o arquivo original raramente é necessário para a monitoria. Pergunte:

  • Por quanto tempo os arquivos de mídia são mantidos?
  • O que acontece com os dados quando o contrato termina?
  • Existe exclusão definitiva, com confirmação?

Direitos dos titulares

Um cliente da sua empresa pode pedir acesso aos próprios dados ou a exclusão deles. Como controladora, sua empresa precisa atender, e precisa que o operador consiga:

  • exportar tudo o que existe sobre aquele contato;
  • excluir esses dados de forma completa;
  • registrar que a operação foi feita.

Rastreabilidade

Quem leu a transcrição daquela conversa? Quem alterou a configuração da avaliação? Quem ajustou aquela nota? Uma ferramenta séria mantém registro de acessos sensíveis e de mudanças de configuração.

Credenciais das integrações

A ferramenta vai se conectar ao seu sistema de atendimento com um token ou autorização. Pergunte como essas credenciais são armazenadas (o ideal é criptografadas) e se podem aparecer em logs.

E os atendentes?

As conversas também envolvem dados dos seus colaboradores, e a avaliação produz informação sobre o desempenho deles. Boas práticas:

  • Transparência: informe a equipe de que as conversas são avaliadas, com que critérios e para quê.
  • Revisão humana: decisões com impacto relevante, como uma falha grave, devem passar por uma pessoa antes de gerar consequência.
  • Explicabilidade: toda nota deve vir acompanhada da justificativa e do trecho da conversa que a sustenta. Nota de caixa-preta é difícil de defender, para o atendente e para a empresa.

IA que decide ou IA que apoia?

Talvez a pergunta mais importante seja sobre o papel da IA no seu processo. Uma ferramenta que sugere notas, com evidência, e deixa as decisões sensíveis para o gestor é muito mais fácil de justificar do que uma que decide sozinha.

Na dúvida, prefira a arquitetura em que:

  1. a empresa define os critérios, e a IA só os aplica;
  2. cada avaliação mostra o porquê;
  3. o gestor pode revisar e ajustar, e o ajuste fica registrado;
  4. informações inferidas pela IA, como “o cliente desistiu por causa do preço”, aparecem sinalizadas como estimativa, e não como fato.

Resumo para levar à reunião

Tema Pergunta ao fornecedor
Papéis O contrato define minha empresa como controladora e vocês como operadores?
Minimização Dados pessoais são mascarados antes de ir para a IA?
Isolamento Como garantem que só minha empresa acessa meus dados?
Treinamento Minhas conversas treinam algum modelo?
Retenção Por quanto tempo guardam áudios, imagens e transcrições?
Titulares Conseguem exportar e excluir os dados de um contato?
Auditoria Registram acessos sensíveis e mudanças de configuração?
Revisão Decisões críticas passam por uma pessoa?

Se as respostas vierem claras e por escrito, você tem uma boa base para seguir. Se vierem vagas, é um sinal para investigar mais antes de conectar as conversas dos seus clientes.

Perguntas frequentes

Posso usar IA para avaliar conversas de clientes segundo a LGPD?

Sim, com base legal para o tratamento, contrato que define a sua empresa como controladora e o fornecedor como operador, e garantias de minimização, isolamento, retenção e atendimento aos direitos dos titulares. Este roteiro não substitui a orientação do seu jurídico ou do seu encarregado de dados.

Quem é o controlador dos dados na monitoria de atendimento?

A sua empresa, que decide para que e como as conversas são tratadas. A ferramenta de monitoria é, em regra, a operadora, e trata os dados apenas conforme as suas instruções.

A IA precisa ver o CPF e o telefone do cliente para avaliar o atendimento?

Não. Para avaliar cordialidade, clareza ou condução da venda, o modelo não precisa de CPF, cartão ou telefone. Pergunte ao fornecedor se esses dados são mascarados antes do envio ao modelo, inclusive nas transcrições de áudio.

O que perguntar ao fornecedor antes de contratar?

Se o contrato define os papéis da LGPD, se dados pessoais são mascarados antes de ir para a IA, como o isolamento entre empresas é garantido, se as suas conversas treinam algum modelo, por quanto tempo áudios e imagens ficam guardados, se conseguem exportar e excluir os dados de um contato e se registram acessos sensíveis e mudanças de configuração.

  • #lgpd
  • #inteligência artificial
  • #privacidade
  • #segurança

Quer ver isso nas suas conversas?

Conectamos uma amostra do seu atendimento e mostramos a nota, a evidência e onde a venda escapa.

Agendar demonstração