Estudo · ANPD
Primeiro ciclo do sandbox da ANPD mapeia pontos de controle para IA com dados
O relatório organiza os testes de três projetos-piloto, mas ainda não conclui se as soluções estão em conformidade.
A ANPD publicou, em 2 de julho de 2026, o primeiro relatório parcial do sandbox regulatório de IA e proteção de dados. O ciclo inicial acompanhou três empresas e preparou a metodologia dos testes. Entre os pontos que serão aprofundados estão arquitetura, fluxos de dados, segurança, transparência, anonimização e produção de evidências.
- Acontecimento
- Publicação
- Última revisão
- Leitura
- 4 min
O que aconteceu
Em 2 de julho de 2026, a Autoridade Nacional de Proteção de Dados publicou o primeiro Relatório Parcial de Monitoramento do Sandbox Regulatório em Inteligência Artificial e Proteção de Dados. A iniciativa acompanha projetos que usam IA e tratam dados pessoais em ambiente experimental, controlado e supervisionado.
As participantes são Metatext, Synapse AI e Prevvine Tecnologia. Seus projetos envolvem segurança para sistemas de IA generativa e agentes, gestão de fluxo de pessoas em transporte ferroviário e uma solução de IA médica baseada em modelos de linguagem. A ANPD trabalha com o Centro de Inteligência Artificial e Aprendizado de Máquina da USP.
O que mudou
O relatório registra o primeiro ciclo, iniciado em março de 2026. Essa fase foi preparatória: estruturou fichas técnicas, reuniões e condições de acompanhamento, sem realizar testes completos das soluções. O modelo prevê ciclos posteriores com etapas de pré-teste, teste e avaliação.
A Agência aponta que os testes seguintes devem aprofundar segurança digital, transparência, governança de dados, anonimização e produção de evidências. Também registra necessidades de informação sobre arquitetura dos modelos, fluxos de dados, APIs e protocolos de segurança para compreender como cada sistema funciona.
Por que importa
Para empresas que desenvolvem ou contratam IA, o relatório torna visível o tipo de documentação que pode ser necessário para avaliar riscos e demonstrar como os dados são tratados. Uma descrição do produto, por si só, não esclarece quais dados entram no sistema, por onde circulam, quem acessa os resultados ou como os riscos são acompanhados.
Os exemplos também mostram que a governança depende do contexto. Uma ferramenta médica, um sistema de transporte e um produto de segurança para agentes de IA exigem perguntas técnicas e operacionais diferentes, além de atenção a regras setoriais que possam se aplicar.
Para quem importa
A pauta interessa a equipes de produto, tecnologia, segurança da informação, privacidade e jurídico, além de organizações que avaliam fornecedores de IA. É especialmente útil para quem trabalha com dados pessoais, sistemas de decisão, modelos generativos ou aplicações em áreas sensíveis.
O documento também pode orientar conversas entre fornecedor e cliente. Ao avaliar uma ferramenta, as áreas de negócio podem perguntar sobre os dados usados, as medidas de proteção, a rastreabilidade das respostas e os mecanismos disponíveis para revisão.
Impacto prático
Uma aplicação direta é revisar o inventário interno de sistemas de IA e documentar, para cada caso, sua finalidade, modelo utilizado, dados tratados, integrações, perfis de acesso, controles de segurança e responsáveis. Essa ficha não substitui avaliações exigidas por lei ou por reguladores, mas ajuda a localizar informações ausentes antes de ampliar o uso.
No relatório, a Prevvine deverá aprofundar transparência, explicabilidade, rastreabilidade e revisão das respostas. Para a Synapse, aparecem governança de dados, documentação de riscos, segurança e informações sobre fluxos. No caso da Metatext, o foco inclui anonimização de dados bancários e uso de dados sintéticos.
O que testar
Escolha uma aplicação de IA já usada ou em avaliação e tente reconstruir seu fluxo de ponta a ponta: origem dos dados, processamento, serviços externos, armazenamento, usuários com acesso e destino das saídas. Registre as dúvidas que dependem do fornecedor, em vez de preencher lacunas com suposições.
Depois, verifique se há documentação sobre arquitetura, APIs, segurança, retenção e anonimização. Para uma aplicação generativa, inclua como as respostas podem ser registradas, verificadas e corrigidas. O objetivo é testar se a equipe consegue explicar a operação e reunir evidências, não declarar conformidade com base em uma lista informal.
O que observar
O relatório deixa claro que os pontos registrados são temas para acompanhamento e aprofundamento, não conclusões definitivas sobre conformidade. A primeira fase não testou plenamente as soluções. Os ciclos posteriores são necessários para observar medidas técnicas e organizacionais em funcionamento.
O sandbox é um projeto-piloto com três participantes e escopos específicos. Seus achados ajudam a formular perguntas e práticas de governança, mas não constituem regra geral para todo sistema de IA nem aprovação regulatória aplicável a outras empresas.
Fontes
- Publicados primeiros resultados do Sandbox Regulatório em Inteligência ArtificialANPD · Órgão regulador · publicada em 2 de julho de 2026 · conferida em 24 de setembro de 2026
- 1º Relatório Parcial de Monitoramento: Fase de Teste, Ciclo 1ANPD · Órgão regulador · publicada em 2 de julho de 2026 · conferida em 24 de setembro de 2026