Quem responde quando a IA erra na sua empresa?

Quem responde quando a IA erra na sua empresa?

Em 10 de março de 2026, a Sexta Turma do Tribunal Superior do Trabalho multou uma empresa de telecomunicações e seu advogado em 1% do valor da causa cada porque a defesa citava jurisprudência que não existia: um acórdão atribuído a uma ministra que nunca o relatou e outro assinado por um ministro já aposentado, com data posterior à aposentadoria. O relator registrou que vários precedentes “não existiam, enquanto outros apresentavam dados adulterados”, e mandou ofício à OAB e ao Ministério Público Federal (processo RR-0000284-92.2024.5.06.0351). A ferramenta de IA que inventou os precedentes não foi multada — não se multa um software. Quem pagou foi a empresa. É esse o ponto que a maioria das pequenas e médias empresas ainda não parou para pensar: a IA erra, mas a conta chega no seu CNPJ.

O erro não foi da IA — foi de quem assinou embaixo

Há uma confusão comum entre falha técnica e falha de governança. Agente invadido é incidente de segurança. O caso do TST não foi isso: a ferramenta funcionou como projetada, dentro da permissão que alguém deu, e produziu um texto plausível que ninguém conferiu antes de protocolar. O sistema não foi violado — foi obedecido.

Pense num carro com piloto automático: se ele avança o sinal vermelho, a multa não vai para o fabricante do software — vai para o dono, que deveria estar com as mãos perto do volante. Agentes de IA agem em nome de alguém, e esse alguém, na PME, quase nunca é um “comitê de IA”: é o sócio que aprovou o acesso, o gerente que ligou a integração, o funcionário que colou um documento confidencial numa ferramenta gratuita.

Todo mundo confia, quase ninguém confere

Os números de 2026 medem a distância entre percepção e realidade. Pesquisa da Cequence com a EMA, de agosto de 2026, mostrou que 94% dos líderes de TI e segurança acreditam que seus agentes de IA não têm mais acesso do que precisam — mas só 33% aplicam de fato o menor privilégio. E 26% das organizações que usam IA autônoma admitem não conseguir detectar agentes não autorizados rodando internamente.

Um levantamento global da EY, de setembro de 2026, fecha o quadro: 36% das organizações já sofreram incidente ou falha de IA com impacto material negativo — perda de dados, prejuízo financeiro, dano de imagem, interrupção operacional.

O que a lei brasileira já diz (e não é “vamos esperar o PL”)

Muita gente adia a discussão dizendo que “a regulamentação de IA ainda não saiu”. Meia verdade. O PL 2.338/2023, aprovado pelo Senado em dezembro de 2024 e em tramitação na Câmara, propõe responsabilidade objetiva para sistemas de risco alto ou excessivo, culpa presumida para os demais e multas de até R$ 50 milhões por infração. Ainda não é lei — mas o que já vale hoje basta:

  • LGPD, art. 20: o titular pode exigir revisão de decisões automatizadas que afetem seus interesses — crédito, perfil de consumo, seleção de emprego. Se você usa IA para triar currículos ou aprovar cadastro, precisa saber explicar e revisar aquela decisão.
  • Código de Defesa do Consumidor: os Juizados Especiais já reconhecem dano moral quando o atendimento automatizado gera prejuízo concreto ao cliente.
  • ANPD: publicou a Nota Técnica nº 12/2025 sobre transparência algorítmica e revisão de decisões automatizadas, e colocou IA no Mapa de Temas Prioritários de fiscalização de 2026-2027, com foco em crédito, triagem de currículos, precificação dinâmica e saúde.

Por que a PME é o elo mais exposto

Empresa grande tem jurídico, comitê de ética e trilha de auditoria. A PME adota IA pelo caminho inverso: alguém testa uma ferramenta, gosta, e em três semanas ela está no fluxo de orçamento, cobrança ou atendimento — sem contrato, sem registro, sem dono. Quando o resultado sai errado, ninguém sabe dizer qual ferramenta gerou aquilo, com quais dados e sob autorização de quem. Sem essa resposta não há defesa: nem para o cliente, nem para a ANPD, nem num processo.

Como proteger sua empresa

1. Faça o inventário de IA antes de fazer política

Liste toda ferramenta de IA em uso — inclusive as gratuitas e as embutidas em sistemas que você já paga. Para cada uma: quem usa, com que dado, com qual permissão. Não se responde pelo que nem se sabe que existe.

2. Dê nome ao responsável de cada agente

Todo agente que age sozinho precisa de um dono humano nomeado, com poder de desligar. Automação sem dono é risco órfão — e risco órfão vira prejuízo de todos.

3. Aplique menor privilégio e revise o acesso

Agente de IA é identidade não humana: dê só o acesso do escopo da tarefa, com credencial própria e prazo de validade, e revise trimestralmente. Lembre: 94% acham que fazem isso; 33% fazem.

4. Exija revisão humana onde a decisão afeta gente

Crédito, contratação, cobrança, cancelamento e preço não podem sair direto da máquina para o cliente. Ponha um humano no caminho e registre que ele revisou — é o que o art. 20 da LGPD cobra.

5. Guarde a trilha: log é prova

Registre prompt, resposta, versão do modelo e quem aprovou. A norma ISO/IEC 42001 (sistema de gestão de IA) existe para transformar isso em rotina auditável, não em memória de quem estava na sala.

Conclusão: a IA terceiriza a tarefa, nunca a responsabilidade

O caso do TST resume o problema: a tecnologia entregou exatamente o que foi pedido e, ainda assim, a empresa pagou multa por litigância de má-fé e virou ofício na OAB. Nenhum termo de uso e nenhum “mas foi a IA que escreveu” desloca essa conta para fora do seu CNPJ. O que separa quem usa IA com segurança de quem vai descobrir o problema num processo não é o modelo contratado — é ter inventário, dono, permissão mínima, revisão humana e log. Cinco controles que cabem numa PME e precisam estar de pé antes do próximo agente entrar em produção.

🔐 Se um cliente perguntasse hoje quem autorizou a decisão que a IA tomou, sua empresa saberia responder? Fale com os especialistas da Trinity TI e monte a governança de IA da sua operação antes que essa pergunta venha de um advogado.

Posts Relacionados