LGPD & Chatbots em 2025: o checklist definitivo para não levar multa
O risco real de não estar em conformidade
A Lei Geral de Proteção de Dados (Lei 13.709/2018) prevê multas de até R$ 50 milhões por infração ou 2% do faturamento anual da empresa — o que for maior. Em 2025, a Autoridade Nacional de Proteção de Dados (ANPD) intensificou fiscalizações, com foco especial em tecnologias que processam grandes volumes de dados pessoais — exatamente o caso de chatbots e atendimento por IA.
A boa notícia: conformidade não é complicada se você souber o que precisa fazer. Este é o checklist que usamos com todos os nossos clientes.
Os 8 requisitos que todo chatbot precisa cumprir
✅ 1. Informar que é um sistema automatizado
A LGPD exige transparência. O usuário deve ser informado — de forma clara, na abertura da conversa — que está interagindo com um sistema de inteligência artificial, não com um humano. Uma mensagem simples como "Olá! Sou a assistente virtual da [Empresa]. Como posso ajudar?" já cumpre esse requisito.
✅ 2. Obter consentimento antes de coletar dados
Qualquer coleta de dado pessoal (nome, e-mail, CPF, telefone, localização) exige base legal. A mais usada em chatbots é o consentimento explícito: o usuário deve aceitar ativamente antes de fornecer informações. Não vale presumir que o envio de mensagem já é consentimento.
✅ 3. Explicar a finalidade do uso dos dados
Para que os dados coletados serão usados? Por quanto tempo serão armazenados? Quem terá acesso? Essas informações precisam estar disponíveis de forma acessível — seja na conversa, seja em um link para a política de privacidade.
✅ 4. Garantir opção de falar com humano
O usuário sempre deve ter a opção de encerrar o atendimento automatizado e falar com uma pessoa. Chatbots que não oferecem essa saída podem ser considerados em violação ao princípio da autonomia do titular de dados.
✅ 5. Implementar segurança adequada
Dados trafegados e armazenados devem ser criptografados. Acesso ao histórico de conversas deve ser controlado e auditável. Incidentes de segurança devem ser reportados à ANPD em até 72 horas.
✅ 6. Respeitar os direitos dos titulares
Qualquer usuário pode solicitar: acesso aos dados que você tem sobre ele, correção de informações incorretas, exclusão completa do histórico, e portabilidade dos dados para outro fornecedor. Seu sistema precisa ter um processo claro para atender cada um desses pedidos.
✅ 7. Manter registros de tratamento
A ANPD pode solicitar o Relatório de Impacto à Proteção de Dados (RIPD) a qualquer momento. Você precisa documentar: quais dados coleta, por quê, como protege, com quem compartilha e por quanto tempo retém.
✅ 8. Ter DPO (Encarregado de Dados) designado
Empresas que tratam dados em larga escala precisam designar formalmente um Data Protection Officer — pessoa ou empresa responsável por garantir conformidade e ser o canal de comunicação com a ANPD e com os titulares.
Erros mais comuns encontrados em auditorias
- Armazenar histórico de conversas indefinidamente sem política de retenção
- Compartilhar dados com parceiros de marketing sem informar o usuário
- Não ter processo definido para exclusão de dados mediante solicitação
- Usar dados coletados em uma finalidade para outra finalidade não declarada
- Não registrar logs de acesso ao histórico de conversas
Como a Zaplyx ajuda nesse processo
Nossa plataforma foi construída com conformidade LGPD nativa: consentimento registrado em cada conversa, criptografia ponta-a-ponta, política de retenção configurável, e relatórios para auditoria disponíveis no dashboard. Se você ainda tem dúvidas sobre como adequar seu atendimento, fale com nossos especialistas.