Relatório de Impacto à Proteção de Dados Pessoais (DPIA)
iai CRM — Tratamento automatizado por Inteligência Artificial
Última atualização: 11 de julho de 2026 · Versão 1.0
1. Identificação do Controlador
Razão social: Lima & Melo Vestuário LTDA
CNPJ: 45.119.736/0001-11
Endereço: Rua Ascenso Ferreira, 1957 — Natal/RN
Encarregado (DPO): contato@iaicrm.com
2. Descrição do tratamento
O iai CRM utiliza modelos de Inteligência Artificial generativa (Anthropic Claude Sonnet 4.5, Haiku 4.5 e Opus 4.6) para auxiliar na operação comercial via WhatsApp Business e Instagram Direct Messages. Os tratamentos automatizados realizados são:
- Classificação automatizada de contatos (analyzer): persona, temperatura comercial, score de probabilidade de fechamento, sugestão de etapa do funil e sugestão de tags.
- Geração de respostas automáticas (agent): redação de mensagens em pt-BR seguindo o tom da marca, podendo escalar para humano quando o cenário foge do escopo definido.
- Geração de briefing matinal: síntese diária de oportunidades e ações prioritárias do dia, agregando dados não-pessoais do funil.
- Resumo cumulativo de conversa: 1-3 frases atualizadas a cada interação para apoiar o atendente humano.
3. Finalidade e base legal
Finalidade: automatizar e qualificar atendimento comercial, acelerando a resposta ao cliente e reduzindo erro humano em classificação de leads.
Base legal (LGPD Art. 7º):
- VI — Execução de contrato ou de procedimento preliminar relacionado a contrato do qual seja parte o titular (atendimento à solicitação iniciada pelo cliente).
- IX — Legítimo interesse do controlador, quando aplicável (análise anti-fraude e melhoria do atendimento), sempre observados os direitos e liberdades fundamentais do titular.
- I — Consentimento revogável (cookie banner inicial e oposição via DPO) para tratamentos não imprescindíveis à execução do atendimento.
4. Dados pessoais tratados
- Identificação: nome de exibição, número WhatsApp em formato E.164, ID do Instagram (ig_user_id), e-mail (quando informado).
- Conteúdo da conversa: mensagens de texto enviadas/recebidas no WhatsApp/Instagram, anexos (imagens, áudios, vídeos).
- Dados derivados pela IA: persona, temperatura, score, resumo, tags, sugestão de etapa.
- Metadados técnicos: timestamps, IDs internos, eventos de auditoria.
Não são tratados: CPF, RG, dados financeiros, dados sensíveis (LGPD Art. 5º, II), dados de menores. Quando o cliente envia espontaneamente algum dado sensível na conversa, a Operadora compromete-se a tratá-lo apenas para a finalidade do atendimento e não o utiliza para perfilamento.
5. Compartilhamento com operadores
Os seguintes operadores recebem dados estritamente necessários:
- Anthropic, PBC (San Francisco, EUA) — modelos de IA. Política contratual de não-treinamento sobre dados via API. Endpoint EUA com SCC.
- Meta Platforms, Inc. — operação dos canais WhatsApp Business Cloud API e Instagram Messaging.
- Vercel Inc. (EUA) — hospedagem da aplicação (camada serverless).
- Supabase Inc. (sa-east-1, AWS São Paulo) — banco de dados relacional com Row-Level Security e backups criptografados.
6. Medidas de segurança técnicas
- Criptografia AES-256-GCM em tokens de acesso da Meta e segredos sensíveis.
- Validação HMAC-SHA256 em 100% dos webhooks recebidos.
- HTTPS exclusivo (TLS 1.3) em toda a aplicação.
- Row-Level Security (RLS) por workspace no banco de dados.
- Logs de auditoria imutáveis em audit_log para todas ações administrativas.
- Rate limiting (in-memory + Upstash Redis) em endpoints públicos para mitigar abuso.
- Princípio do menor privilégio: agentes IA tratam apenas dados estritamente necessários para responder à solicitação do titular.
7. Riscos identificados e mitigações
| Risco | Probabilidade | Impacto | Mitigação |
|---|---|---|---|
| Resposta automática inadequada (alucinação IA) | Média | Baixo | Escalação automática para humano + confidence threshold + revisão manual |
| Vazamento de mensagens em logs | Baixa | Alto | Logs estruturados sem conteúdo de mensagem (apenas IDs e stack traces) |
| Acesso não autorizado a conversas | Baixa | Alto | Auth Google OAuth + RLS por workspace + roles admin/colaborador |
| Treinamento de modelo com dados pessoais | Baixa | Alto | Cláusula contratual com Anthropic — dados via API não são usados para treinamento |
| Discriminação automatizada (bias do modelo) | Baixa | Médio | Direito do titular à revisão humana garantido (LGPD Art. 20). Auditoria semestral. |
8. Direito à revisão humana (LGPD Art. 20)
O titular tem direito de solicitar revisão de decisões tomadas unicamente por tratamento automatizado. Para exercer esse direito, basta enviar e-mail ao DPO em contato@iaicrm.com. A revisão será conduzida por atendente humano em até 15 dias úteis. Em qualquer momento, o titular pode também solicitar atendimento exclusivamente humano, dispensando o uso da IA.
9. Retenção e eliminação
Mensagens: 24 meses após o último contato, salvo obrigação legal.
Dados de classificação IA: mesmo período das mensagens.
Audit log: 5 anos (obrigação contábil/fiscal).
Backups criptografados: 30 dias rolling (PITR Supabase).
Após o período, dados são anonimizados ou eliminados de forma irreversível. O titular pode antecipar a eliminação a qualquer momento via DPO ou pelo endpoint /data-deletion/status.
10. Conclusão
Avaliados os riscos e mitigações, conclui-se que o tratamento automatizado por IA implementado no iai CRM é compatível com a LGPD e respeita os princípios de finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não-discriminação, responsabilização e prestação de contas (Art. 6º).
Próxima revisão programada: 11 de julho de 2026 ou antes, em caso de mudança material no fluxo de tratamento.