Voltar aos guias
Conformidade·25 de maio de 2026·Atualizado em 4 de outubro de 2026·12 min de leitura

Guia de conformidade para IA — GDPR, DSGVO, RGPD, LGPD, KVKK e o tokutei-shoutorihiki do Japão

Colocar IA em produção significa cumprir o regime de proteção de dados de cada país onde você vende. Este guia é o manual prático: o que cada órgão regulador realmente verifica, o que a Kunavo oferece e não oferece e o que ainda precisa ser feito da sua parte.

Última revisão em .

Cada região tem regras diferentes sobre como um SaaS que implanta LLMs em produção deve lidar com dados. Este guia é o manual prático — o que cada órgão regulador realmente exige, o que a Kunavo oferece e não oferece e o que ainda cabe a você fazer. Não é aconselhamento jurídico (para isso, fale com um advogado), mas é a lista operacional de verificação de que a maioria das equipes de engenharia realmente precisa.

Os quatro universais — aplicam-se em todos os lugares

  1. Pseudonimize a PII antes de enviá-la aos LLMs upstream — nunca envie nomes, e-mails, números de telefone ou números de conta brutos a terceiros. Masque-os com tokens estáveis e restaure-os localmente
  2. Assine um DPA / acordo de processamento de dados com cada processador que manipule dados pessoais. A Kunavo não oferece um — as solicitações são processadas nos EUA e encaminhadas a fornecedores upstream — portanto, para um DPA que cubra chamadas a LLMs, contrate diretamente o fornecedor do modelo (nos termos empresariais da Anthropic, OpenAI ou Google)
  3. Mantenha uma trilha de auditoria — ID da solicitação, modelo usado, hash do prompt, contagens de tokens, carimbo de data e hora. Os logs devem poder ser excluídos para atender a solicitações de direito ao apagamento
  4. Atualize sua política de privacidade — mencione explicitamente o processamento por IA e liste os subprocessadores (Kunavo + provedores upstream)

Requisitos específicos por região

🇪🇺 União Europeia — GDPR (geral)

  • DPA conforme o Artigo 28 com cada processador — a Kunavo não oferece um; para chamadas a LLMs, contrate diretamente o fornecedor do modelo (nos termos empresariais da Anthropic, OpenAI ou Google)
  • Cláusulas Contratuais-Padrão (SCC) para transferências a fornecedores upstream sediados nos EUA (Anthropic, OpenAI) — elas acompanham o próprio DPA do fornecedor; a Kunavo não tem região na UE e processa as solicitações nos EUA
  • Registros das atividades de processamento (Art. 30), incluindo finalidades específicas de LLM
  • Privacidade desde a concepção — pseudonimização, minimização de dados e limitação de finalidade
  • Prazo de 72 horas para notificação de violações se um incidente de segurança afetar titulares na UE

🇩🇪 Alemanha — DSGVO + Impressum + DDG

A Alemanha acrescenta requisitos ao GDPR:

  • Impressum (§ 5 DDG / § 18 MStV) — publique a identidade, o endereço, o contato e a autoridade supervisora do operador. Obrigatório para sites direcionados à Alemanha. O Impressum da própria Kunavo está em /legal/impressum
  • Consentimento mais rigoroso para o processamento de dados “não essenciais” (consentimento de cookies, análise)
  • Para vendas B2B: aplicam-se as regras de autoliquidação dentro da UE. O checkout padrão da Kunavo não exibe IVA nem coleta um ID de IVA; para obter um documento contábil, escreva para contact@kunavo.com

DSGVO-konformer LLM-Einsatz contém o aprofundamento em alemão, com código de mascaramento de PII.

🇫🇷 França — RGPD + preocupações com soberania de IA

  • RGPD é o GDPR; aplica-se o mesmo DPA do Artigo 28
  • A CNIL é a autoridade de fiscalização; espere um escrutínio mais rigoroso para saúde e finanças
  • Para setores sensíveis (público, saúde, defesa): considere o roteamento exclusivo para a UE — por exemplo, Mistral, contratado diretamente; a Kunavo não tem região na UE e não oferece roteamento exclusivo para a UE
  • A política de privacidade deve estar em francês se você atender consumidores franceses

Conformité RGPD pour LLM en France para o aprofundamento em francês.

🇯🇵 Japão — APPI + tokutei-shoutorihiki

  • 特定商取引法 (Lei sobre Transações Comerciais Especificadas): publique as informações do vendedor, a política de reembolso e os métodos de pagamento. Obrigatório para B2C no Japão. Página da Kunavo em /legal/tokutei-shoutorihiki
  • APPI (Lei de Proteção de Informações Pessoais) — a Kunavo não assina acordos de processamento de dados; para um contrato que cubra o processamento de LLMs, procure diretamente o fornecedor do modelo
  • A transferência internacional para provedores upstream nos EUA/UE exige consentimento ou contrato

🇰🇷 Coreia do Sul — PIPA

  • Lei de Proteção de Informações Pessoais da Coreia — uma das mais rigorosas do mundo
  • Consentimento explícito para coleta e transferência internacional
  • Aviso de privacidade em coreano se você atender usuários coreanos

🇧🇷 Brasil — LGPD + BACEN para fintechs

  • A LGPD (Lei Geral de Proteção de Dados) espelha estruturalmente o GDPR
  • Para casos de uso de PIX / pagamentos, aplicam-se as Circulares BACEN 4.018 + 3.978 sobre risco operacional — documente as decisões do modelo e permita contestação
  • Direito ao esquecimento (Art. 17) — seus logs devem poder ser excluídos

Claude para análise de risco PIX no Brasil aborda especificamente LGPD + BACEN.

🇹🇷 Turquia — KVKK

  • Lei de Proteção de Dados Pessoais (KVKK) — estrutura de DPA semelhante à do GDPR
  • A transferência internacional de dados exige consentimento explícito ou salvaguardas aprovadas pela KVKK
  • O controlador de dados deve se registrar na KVKK se o processamento exceder os limites

Retenção Zero de Dados (ZDR) — quando você precisa dela

Por padrão, a Anthropic registra os prompts por 30 dias e o Google por 60 dias, para monitoramento de abusos. Para cargas de trabalho de alta sensibilidade (saúde, finanças, governo, setor público da UE), os fornecedores de modelos oferecem ZDR segundo seus próprios termos empresariais. A Kunavo não oferece ZDR, portanto cada uma dessas opções exige um contrato direto com o fornecedor:

  • ZDR da Anthropic: para clientes empresariais da Anthropic. A Anthropic exclui os prompts em até 30 segundos após a conclusão, sem treinamento e com compromisso contratual
  • ZDR do Google Vertex AI + região da UE: roteamento para europe-west1 (Bélgica) ou europe-west4 (Países Baixos), os dados permanecem na UE e a ZDR está disponível
  • ZDR da OpenAI: somente no nível Enterprise

As solicitações enviadas pela Kunavo são processadas nos EUA e encaminhadas a fornecedores upstream, sujeitos às próprias políticas de retenção de dados; a Kunavo não pode ativar ZDR nem o roteamento para regiões da UE para eles. Uma carga de trabalho que precise de qualquer uma dessas opções deve ser contratada diretamente com o fornecedor do modelo.

O que a Kunavo fornece versus o que fica do seu lado

ResponsabilidadeKunavoVocê
DPA com o fornecedor do modeloNão oferecido✓ (contrato direto com o fornecedor)
Pseudonimização de PII nos prompts✓
Logs de auditoria por solicitação✓ (lado da Kunavo)✓ (seu lado)
ZDR ou roteamento para regiões da UENão oferecido✓ (termos empresariais do fornecedor)
Política de privacidade mencionando subprocessadores✓
Direito ao apagamento dos seus dados✓
Documento contábil para uma recargaEscreva para contact@kunavo.com

A lista de verificação de auditoria de 30 minutos

  1. Precisa de um DPA para chamadas a LLMs? A Kunavo não assina um — contrate diretamente o fornecedor do modelo (nos termos empresariais da Anthropic, OpenAI ou Google)
  2. Adicione uma etapa de pseudonimização de PII antes de cada chamada de LLM (código de modelo nos aprofundamentos específicos por região)
  3. Confirme que seu log de auditoria captura request_id, prompt_hash, model, tokens e timestamp — e pode ser excluído
  4. Atualize a política de privacidade: liste “Kunavo” + provedores upstream como subprocessadores e mencione as finalidades (classificação, geração etc.)
  5. Publique avisos específicos por região: Impressum (DE), tokutei-shoutorihiki (JP) — os próprios avisos da Kunavo em /legal mostram o formato
  6. Se o setor for sensível: providencie ZDR diretamente com o fornecedor do modelo (a Kunavo não oferece essa opção)
  7. Defina uma cadência mensal de revisão — as regulamentações e os fornecedores evoluem, e a retenção do seu log de auditoria pode precisar de ajustes

Não entre em pânico, mas não deixe de fazer isso

Para a maioria dos SaaS B2C sem dados de categorias especiais, os quatro itens universais + uma política de privacidade atualizada resolvem 95% do caminho. Os 5% restantes — avisos específicos do setor, ZDR e fornecedores upstream soberanos — entram em cena quando você escala ou migra para setores regulamentados.

Perguntas frequentes

A Kunavo assina um DPA (acordo de processamento de dados)?

Não. A Kunavo não oferece um acordo de processamento de dados conforme o Artigo 28 do GDPR, Cláusulas Contratuais-Padrão nem residência de dados na UE. As solicitações são processadas nos EUA e encaminhadas aos fornecedores de modelos upstream, cujas próprias políticas de privacidade e retenção de dados regem o que fazem com o conteúdo. Uma equipe que precise de um DPA deve contratar diretamente o fornecedor do modelo, nos termos empresariais da Anthropic, OpenAI ou Google.

Por quanto tempo os provedores de LLM retêm prompts por padrão?

Por padrão, a Anthropic registra os prompts por 30 dias e o Google por 60 dias, para monitoramento de abusos. A Retenção Zero de Dados remove essa janela, mas precisa ser combinada diretamente com cada fornecedor de modelo; a Kunavo não a oferece.

Como obter Retenção Zero de Dados (ZDR) para chamadas à API de LLM?

Contrate diretamente o fornecedor do modelo: a Kunavo não oferece Retenção Zero de Dados, pois as solicitações enviadas por ela são processadas nos EUA e encaminhadas a fornecedores upstream segundo suas próprias políticas de retenção. A Anthropic oferece ZDR a clientes empresariais e então exclui os prompts em até 30 segundos após a conclusão, sem treinamento e com compromisso contratual. O Google Vertex AI oferece ZDR com roteamento para a região da UE, para europe-west1 (Bélgica) ou europe-west4 (Países Baixos). A ZDR da OpenAI está disponível apenas no nível Enterprise.

Qual é o trabalho mínimo de conformidade para lançar um recurso de LLM?

Quatro pontos se aplicam em todas as regiões: pseudonimizar PII antes que ela chegue a um LLM upstream, assinar um acordo de processamento de dados, manter uma trilha de auditoria (ID da solicitação, modelo, hash do prompt, contagens de tokens, carimbo de data e hora) que possa ser excluída para atender a solicitações de direito ao apagamento e atualizar a política de privacidade para mencionar o processamento por IA e listar os subprocessadores. Para a maioria dos SaaS B2C sem dados de categoria especial, esses quatro pontos mais um DPA cobrem cerca de 95% do requisito.

Quais países exigem avisos além do GDPR para um produto de IA?

A Alemanha exige um Impressum conforme § 5 DDG / § 18 MStV. O Japão exige um aviso de 特定商取引法 que publique a identidade do vendedor, a política de reembolso e os meios de pagamento para B2C. A PIPA da Coreia do Sul exige um aviso de privacidade em coreano e consentimento explícito para transferências internacionais. A LGPD do Brasil acrescenta as Circulares BACEN 4.018 e 3.978 para casos de uso de PIX e pagamentos. A KVKK da Turquia exige consentimento explícito ou salvaguardas aprovadas pela KVKK para transferências internacionais de dados.