Artigo · 10 min de leitura
O log que você criou para provar conformidade pode ser o seu próximo vazamento
Todo mundo manda registrar tudo que a IA faz. Quase ninguém pergunta o que acontece com esse registro depois — e é ali que mora o novo passivo.

Existe um consenso confortável no mercado: para usar IA com segurança, registre tudo. Quem perguntou, o que perguntou, qual documento o sistema consultou, o que respondeu, quem aprovou. Auditoria virou sinônimo de log — e log virou sinônimo de conformidade.
A tese deste artigo é desconfortável: o repositório de logs da sua IA pode se tornar o ativo mais sensível da empresa — e quase ninguém o está tratando assim. Um trilho de auditoria completo de um assistente de atendimento pode conter histórico médico, dados financeiros, segredos comerciais e informações de terceiros, tudo concentrado num único lugar, indexado, pesquisável. Se o acesso a esse repositório não for segregado, a empresa construiu, com as próprias mãos e em nome da conformidade, uma nova superfície de ataque.
O paradoxo que quase ninguém discute
A governança de IA vive uma tensão estrutural entre dois objetivos legítimos: preservar evidências suficientes para auditoria e minimizar a retenção de dados pessoais. A LGPD exige os dois. O princípio da responsabilização pede que a empresa consiga demonstrar o que fez; o princípio da necessidade pede que ela guarde o mínimo.
Boa parte das empresas resolveu essa tensão ignorando um dos lados. Registra tudo, sem política de retenção, sem segregação de acesso, sem distinguir log técnico de conteúdo de prompt. O resultado é um banco de dados que reúne, em texto puro, exatamente aquilo que a LGPD classifica como dado sensível: informações de saúde, dados genéticos ou biométricos, convicções religiosas, opinião política, vida sexual. Um prompt de um assistente hospitalar pode conter tudo isso numa única frase digitada por um atendente apressado.
Pense no caso concreto: um assistente generativo numa operadora de saúde processa prontuários, exames e diagnósticos. O controle mínimo para essa operação — separar ambientes de teste e produção, limitar acesso por função, mascarar dados quando possível, registrar a versão do sistema e exigir validação profissional antes de qualquer conduta clínica — é razoavelmente conhecido. O que costuma faltar é aplicar esses mesmos controles ao log dessas interações. O prontuário original está protegido por camadas de permissão construídas ao longo de anos. A cópia dele que apareceu num prompt pode estar num log acessível por toda a equipe de TI.
Rastreabilidade não é binária — é proporcional ao risco
A saída não é registrar menos. É registrar com critério. O registro deve ser proporcional ao impacto da decisão: para aplicações internas de baixo risco, metadados e métricas bastam. Para decisões que envolvem emprego, crédito, saúde ou benefícios, a rastreabilidade precisa ser significativamente mais detalhada — porque a LGPD garante ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado, inclusive as que definem perfil de crédito ou profissional.
O setor financeiro ilustra bem o padrão exigido. Um modelo de crédito precisa de documentação dos critérios de aprovação e rejeição, registro das versões do modelo e das regras, testes de resultado por grupos protegidos e revisão humana para casos limítrofes. O risco não está na acurácia média: um modelo pode ter bom desempenho no agregado e ainda assim produzir taxas de erro desiguais entre grupos. Sem log detalhado, a empresa não consegue nem detectar o problema, muito menos se defender dele.
O perfil do NIST para IA generativa aponta na mesma direção: as organizações devem formalizar papéis e responsabilidades na relação entre humanos e sistemas de IA e reforçar a supervisão com auditorias independentes ou avaliações baseadas em padrões externos. Traduzindo: dashboard não é auditoria. Métricas quantitativas dão aparência de controle sem detectar erros raros, discriminação ou ataques direcionados. Auditoria de verdade exige amostras qualitativas e revisão de casos reais — e isso só é possível se o log existir, estiver íntegro e for confiável.
O regulador não vai esperar você resolver essa tensão
Quem aposta que dá tempo de deixar para depois está lendo mal o cenário. A ANPD incluiu inteligência artificial na sua Agenda Regulatória 2025–2026, dando continuidade à tomada de subsídios divulgada em novembro de 2024, e ajustou o planejamento pela Resolução CD/ANPD nº 31, de dezembro de 2025. O tema está na fila — e empresa que espera a regra setorial para começar a montar controles vai correr atrás de anos de dívida de governança de uma vez.
Na Europa, a régua já desceu. Segundo o cronograma oficial da Comissão Europeia, as obrigações do AI Act para modelos de propósito geral e as estruturas de governança passaram a valer em agosto de 2025, e as regras sobre práticas proibidas e alfabetização em IA já se aplicavam desde fevereiro de 2025. As multas por práticas proibidas chegam a € 35 milhões ou 7% do faturamento mundial anual — o que for maior. Para empresas brasileiras com operação ou clientes europeus, os prazos de sistemas de alto risco sofreram ajustes legislativos e devem ser verificados diretamente na legislação consolidada, não em calendários de segunda mão. Mas a direção é inequívoca: quem não conseguir reconstruir o que seu sistema de IA fez, quando e sob aprovação de quem, não terá defesa.
Como registrar sem construir uma bomba
O desenho correto do trilho de auditoria não é um projeto de armazenamento. É um projeto de arquitetura, com decisões explícitas:
- Prazo de retenção por categoria de risco — log de decisão de crédito não tem o mesmo ciclo de vida de log de um chatbot informativo;
- Separação entre log técnico e conteúdo de prompt — quem monitora latência e erro não precisa ler o que o cliente escreveu;
- Mascaramento ou pseudonimização dos dados pessoais no registro, sempre que a finalidade permitir;
- Acesso segregado e monitoramento de exportações — o log é evidência, não fonte de consulta livre;
- Finalidade documentada para cada tipo de registro e descarte quando ela se esgotar, preservando apenas o exigido por obrigação legal ou defesa.
Note que cada item é uma decisão de negócio disfarçada de decisão técnica. Quem define o prazo de retenção de um log de decisão de crédito não é o time de infraestrutura — é o jurídico, junto com privacidade e a área de negócio. A governança do log envolve, no mínimo, tecnologia, segurança da informação, jurídico e privacidade. Se essa conversa nunca aconteceu na sua empresa, os prazos foram definidos pelo default da ferramenta. Provavelmente: para sempre.
O que isso significa para empresas brasileiras
Primeiro: faça o inventário. Para cada uso de IA, registre modelo, área responsável, tipos de dados processados, finalidade, nível de risco e — o ponto cego — o que está sendo logado, onde, por quanto tempo e quem acessa. Empresa que não sabe responder a última pergunta não tem programa de governança; tem um repositório de risco crescendo em silêncio.
Segundo: aplique ao log a mesma régua que você aplica ao dado original. Se o prontuário exige permissão por função, a cópia dele no histórico de prompts também exige. Se o dado de crédito tem prazo de retenção, o registro da decisão automatizada também precisa de um.
Terceiro: use a proporcionalidade a seu favor. Não é preciso — nem recomendável — tratar o chatbot do refeitório com o rigor do modelo de crédito. Classificar os usos por risco reduz custo, reduz exposição e concentra o esforço de auditoria onde a ANPD, um juiz ou um cliente vão de fato olhar.
A conclusão é simples de enunciar e trabalhosa de executar: auditabilidade sem governança do próprio registro não é conformidade — é concentração de risco com carimbo de boa prática. As empresas que entenderem isso agora vão chegar à regulação da ANPD com evidências limpas e defensáveis. As outras vão descobrir, no pior momento possível, que o mecanismo criado para provar que estavam certas é a prova mais contundente de que não estavam.
Fontes
- [PDF] AGENDA REGULATÓRIA - Portal Gov.br
- [PDF] AGENDA REGULATÓRIA - Governo Federal
- AGENDA REGULATÓRIA - gov.br
- RESOLUÇÃO CD/ANPD Nº XX, DE XX DE DEZEMBRO DE 2024
- AGENDA REGULATÓRIA - Portal Gov.br
- Policy Timeline
- EU AI Act Timeline: Applicable Duties and 2027–2028 Deadlines
- The EU AI Act: Risk Tiers, Timeline and Obligations - Law