IA e proteção de dados andam juntas assim que uma ferramenta de IA trabalha com dados pessoais. E isso acontece mais rápido do que muitos imaginam: uma solicitação de cliente na janela do chat, um currículo para resumir, a ata de uma conversa para analisar. Pronto: uma máquina já está tratando informações sobre pessoas.
A Suíça não tem uma lei específica de IA. Mesmo assim, não se trata de um vácuo jurídico, pois a Lei Federal Suíça de Proteção de Dados (LPD/FADP) também se aplica à IA desde 1º de setembro de 2023. Segundo o Escritório Federal de Estatística da Suíça (FSO), em 2025 mais de duas em cada cinco pessoas já criavam textos ou imagens com IA.
Nosso artigo sobre IA com soberania de dados mostra onde os dados ficam. Aqui, o assunto são as obrigações: mostramos o que o direito suíço exige em matéria de IA e proteção de dados e como você reconhece uma solução que respeita a proteção de dados.
O essencial em resumo
- A Suíça não tem uma lei específica de IA, mas desde 1º de setembro de 2023 a IA e a proteção de dados são regidas pela LPD, que é tecnologicamente neutra.
- Quem trata dados pessoais com IA deve informar os titulares de forma transparente – segundo o Comissário Federal de Proteção de Dados e Transparência da Suíça (FDPIC), inclusive sobre se estão se comunicando com uma máquina.
- Decisões individuais automatizadas precisam ser comunicadas aos titulares, que podem exigir que um ser humano as revise.
- Em caso de alto risco, a LPD exige previamente uma avaliação de impacto sobre a proteção de dados.
- Se a IA processa os dados no exterior, a comunicação de dados pessoais segue regras próprias.
A LPD se aplica à IA? O que o FDPIC diz sobre IA e proteção de dados
A resposta curta: sim. O FDPIC deixou claro já em 2023 que a LPD, formulada de modo tecnologicamente neutro, se aplica diretamente ao tratamento de dados apoiado por IA. Ele reafirmou isso em um comunicado atualizado de 8 de maio de 2025.
Não é a IA que conta, mas os dados pessoais
No Dia da Proteção de Dados 2026, o FDPIC destacou: a IA em si não está sujeita à LPD. Mas, assim que dados pessoais são tratados, a lei se aplica diretamente. Isso abrange todas as informações relativas a uma pessoa natural identificada ou identificável – um simples nome no prompt pode bastar.
Segundo o FDPIC, fabricantes, fornecedores e usuários de sistemas de IA devem tornar transparentes a finalidade, o funcionamento e as fontes de dados – o que inclui as empresas que apenas utilizam IA.
Transparência: saber que se está falando com uma IA
O FDPIC é especialmente claro em relação aos modelos de linguagem: quem escreve ou fala com um chatbot tem o direito legal de saber se é uma máquina que responde. Da mesma forma, as usuárias e os usuários têm o direito de saber se suas entradas são tratadas posteriormente para melhorar os programas ou para outras finalidades.
Para a sua empresa, isso significa que um assistente de IA no site deveria se identificar como tal, e a sua política de privacidade deveria informar o que acontece com as entradas. Resumindo: nada de máquina disfarçada de gente.
IA como tema central do novo relatório de atividades
O quanto o FDPIC leva o tema a sério fica claro em seu 33º relatório de atividades, de 30 de junho de 2026, no qual a IA é um tema central próprio. Nele, o FDPIC relembra o dever de transparência e a avaliação de impacto sobre a proteção de dados em tratamentos de alto risco.
Chama a atenção uma avaliação sobre a administração federal, que está preparando seus próprios sistemas de assistência com IA: segundo o relatório, os sistemas próprios da Confederação asseguram que os prompts e os dados neles contidos sejam armazenados internamente. Já o uso de modelos de linguagem comerciais implica, ainda segundo o relatório, um armazenamento ao menos temporário na nuvem do fornecedor – e, com isso, um risco para a segurança dos dados.
Cinco obrigações da LPD no uso de IA
Você deveria conhecer estes cinco artigos antes que dados da sua clientela ou da sua equipe entrem em um sistema de IA.
1. Informar ao coletar dados (art. 19)
Você precisa informar adequadamente os titulares quando coleta os dados deles. No mínimo, você informa sua identidade e seus dados de contato, a finalidade e, se for o caso, os destinatários, entre os quais pode estar também um fornecedor de IA externo. Se os dados forem para o exterior, você informa também o país de destino.
2. Informar sobre decisões automatizadas (art. 21)
Quando um sistema decide sozinho e a decisão tem efeitos jurídicos ou um impacto significativo para a pessoa, trata-se de uma decisão individual automatizada. Se, por exemplo, uma IA recusa candidaturas sem nenhuma análise humana, isso pode se enquadrar nesse caso. Você então informa a pessoa afetada, que pode exigir uma revisão por um ser humano. As duas obrigações deixam de valer, por exemplo, quando há consentimento expresso.
3. Avaliar os riscos antes (art. 22)
Se um tratamento puder representar um alto risco para a personalidade ou os direitos fundamentais, você realiza previamente uma avaliação de impacto sobre a proteção de dados. Como indícios, a lei cita novas tecnologias e o tratamento em grande escala de dados sensíveis, como dados de saúde. A avaliação descreve o tratamento, avalia os riscos e define medidas de proteção.
4. Escolher o fornecedor com cuidado (art. 9)
Um prestador de serviços de IA geralmente trata dados pessoais como operador. Isso é permitido se ele tratar os dados apenas da forma como você mesmo poderia tratá-los e se nenhum dever de sigilo o impedir. Além disso, você precisa se certificar de que ele é capaz de garantir a segurança dos dados.
Por isso, verifique o contrato: o fornecedor pode usar suas entradas para fins próprios, por exemplo para treinamento? A LPD vincula os dados pessoais a uma finalidade determinada e reconhecível para os titulares (art. 6).
5. Esclarecer o caminho para o exterior (art. 16)
Se a IA processa os dados fora da Suíça, dados pessoais são comunicados ao exterior. Isso é permitido se o Conselho Federal tiver constatado que o país de destino garante uma proteção adequada, como faz, por exemplo, a lista do Regulamento de Proteção de Dados para a Alemanha, a França ou a Itália.
Os EUA constam dessa lista desde 15 de setembro de 2024, mas apenas para organizações certificadas no âmbito do Data Privacy Framework Suíça–EUA. Caso contrário, são necessárias garantias adequadas, por exemplo cláusulas-padrão de proteção de dados reconhecidas pelo FDPIC.
IA e proteção de dados na prática: um checklist
Antes de introduzir uma ferramenta de IA, vale a pena fazer uma checagem rápida. Estas são as perguntas que você deveria fazer ao seu fornecedor – e a si mesmo:
- Onde entradas, documentos, logs e cópias de segurança são tratados e armazenados?
- Seus conteúdos são usados para treinar ou melhorar modelos?
- Existe um contrato de tratamento de dados com o operador, e quem são os suboperadores?
- Quais medidas técnicas e organizacionais protegem os dados, como papéis e direitos de acesso?
- Você consegue excluir dados e responder a pedidos de acesso?
Defina também internamente quais dados devem entrar em ferramentas de IA. Uma estratégia de IA clara responde a essa pergunta de uma vez por todas, em vez de cada equipe recomeçar do zero. Assim, IA e proteção de dados viram rotina.
IA e proteção de dados: não um freio, mas um projeto
IA e proteção de dados não são adversárias. A LPD exige proteção de dados desde o planejamento (art. 7). Quem considera as obrigações desde cedo constrói aplicações de IA nas quais clientes e equipe confiam.
Na BE BRAVE, apostamos, por isso, em infraestrutura suíça. Todas as ofertas da BE BRAVE são operadas em nossos próprios servidores na Suíça. Dados de clientes, processamento, logs e backups permanecem na Suíça e nunca são usados para treinar modelos de IA.
O EagleCHAT foi desenvolvido para altos requisitos suíços e europeus de proteção de dados. O armazenamento de dados na Suíça, a infraestrutura própria e um SGSI certificado conforme ISO/IEC 27001:2022 apoiam as empresas em um uso em conformidade com a proteção de dados. As obrigações do controlador continuam sendo da sua empresa; saiba mais em Soberania de dados & segurança.
Este artigo tem caráter meramente informativo e não substitui aconselhamento jurídico.
FAQ
Existe na Suíça uma lei sobre IA e proteção de dados?
Não existe uma lei específica de IA. A IA e a proteção de dados são regidas pela LPD, em vigor desde 1º de setembro de 2023 e diretamente aplicável ao tratamento de dados apoiado por IA.
Uma empresa precisa informar que o seu chatbot é uma IA?
Na avaliação do FDPIC, sim. Quem se comunica com um modelo de linguagem tem o direito de saber se é uma máquina que responde e se as entradas são reutilizadas.
Quando a IA precisa de uma avaliação de impacto sobre a proteção de dados?
Em princípio, quando um tratamento pode representar um alto risco para a personalidade ou os direitos fundamentais dos titulares – e antes do início do tratamento.
Dados pessoais podem ir para a ferramenta de IA de um fornecedor estrangeiro?
Somente se a comunicação ao exterior for permitida nos termos do art. 16 ou 17 da LPD e você informar os titulares. No caso dos fornecedores internacionais, o local de processamento, o direito aplicável e o uso dos conteúdos inseridos dependem das respectivas condições contratuais.
Quais são as penalidades por violar a LPD no uso de IA?
Em caso de violação intencional dos deveres de informação previstos nos arts. 19 ou 21, pessoas privadas estão sujeitas, mediante queixa, a multa de até 250.000 francos (art. 60). O mesmo vale, por exemplo, para a comunicação intencional de dados pessoais ao exterior em desacordo com a lei (art. 61). As multas recaem principalmente sobre as pessoas naturais responsáveis; empresas só são multadas excepcionalmente (art. 64).

