Estudo · Agência Nacional de Proteção de Dados
ANPD mostra como três projetos de IA estão sendo testados sob supervisão
O segundo relatório do sandbox registra riscos, mitigação, formação e retestes nos setores financeiro, de mobilidade e saúde; o documento não cria norma nem aprova os sistemas.
A ANPD publicou o segundo relatório parcial de seu sandbox de IA e proteção de dados. O documento acompanha projetos da Metatext, Synapse AI e Prevvine e registra coleta de evidências, classificação de riscos, medidas de mitigação, treinamento e testes de segurança, conformidade e LGPD. O sandbox continua experimental e supervisionado até a conclusão do ciclo. O relatório informa a futura atuação regulatória, mas não é regra geral, licença, certificação ou decisão sancionadora.
- Acontecimento
- Publicação
- Última revisão
- Leitura
- 3 min
O que aconteceu
A Agência Nacional de Proteção de Dados publicou em 9 de outubro o segundo relatório parcial de monitoramento do Sandbox Regulatório em Inteligência Artificial e Proteção de Dados. A iniciativa acompanha três empresas selecionadas: Metatext, Synapse AI e Prevvine Tecnologia.
O estágio é ambiente experimental supervisionado. O relatório não é norma publicada ou vigente, decisão, investigação sancionadora, compromisso voluntário de mercado nem certificação. Também não representa aprovação dos sistemas participantes.
O que mudou
O segundo ciclo avança da preparação para testes e correções. Segundo a ANPD, as equipes coletaram evidências, classificaram riscos, definiram medidas de mitigação, receberam formação e executaram testes de segurança, conformidade e aderência à LGPD, com novas rodadas depois das correções.
Os projetos cobrem setores financeiro, de mobilidade e saúde. Cada participante é observado dentro de um escopo delimitado, com instrumentos de testagem definidos pela metodologia publicada pela Agência em agosto.
Por que importa
O relatório mostra o tipo de evidência que uma autoridade pode pedir antes de confiar em declarações sobre um sistema: arquitetura, dados tratados, riscos, controles, resultado do teste, falha encontrada, correção e reteste.
Esse encadeamento interessa a qualquer organização que adote IA com dados pessoais. Mesmo sem criar dever novo, ele oferece uma referência prática para substituir políticas genéricas por um processo verificável de avaliação.
Para quem importa
Responsáveis por privacidade, jurídico, segurança, produto, dados e auditoria em empresas que desenvolvem ou contratam IA. O conteúdo é especialmente relevante quando o sistema trata informações financeiras, de localização, saúde ou outros dados capazes de gerar impacto significativo.
Fornecedores também podem usar a estrutura para preparar documentação e testes antes de processos de compra. Isso não permite declarar que um produto está homologado pela ANPD nem que participar ou imitar o sandbox garante conformidade.
Impacto prático
Uma equipe pode organizar a avaliação em cinco registros: finalidade e fluxo de dados; hipótese de risco; evidência coletada; medida de mitigação; resultado do reteste. Decisões, exceções e riscos residuais devem ter responsável e data.
A classificação de risco precisa olhar o sistema real, não apenas o modelo. Entram dados de entrada, contexto, integrações, usuários, decisões suportadas, grupos afetados, possibilidade de contestação e resposta a incidente.
O que testar
Escolha um fluxo de IA que já trate dados pessoais e desenhe sua cadeia completa. Identifique coleta, base legal, minimização, transferência, retenção, acesso, decisão, revisão humana e exclusão. Associe cada risco a uma evidência que possa ser observada.
Execute um teste adverso de baixo risco, registre o resultado, aplique uma mitigação e repita exatamente o mesmo cenário. O controle só deve ser considerado implementado se o reteste mostrar mudança e se a equipe conseguir reproduzir a evidência.
O que observar
Acompanhe o relatório final, as conclusões específicas de cada projeto e qualquer documento em que a ANPD transforme aprendizado do sandbox em orientação, consulta pública, proposta normativa ou norma. Cada estágio precisa ser classificado separadamente.
Observe se a Agência detalha critérios para risco residual, transparência, supervisão humana, dados sintéticos, anonimização, transferência internacional, segurança e atendimento a direitos dos titulares.
O que ainda não sabemos
O comunicado não apresenta todos os resultados técnicos, falhas encontradas, métricas ou riscos residuais de cada participante. Parte do trabalho pode envolver informação protegida, o que limita a reprodução independente.
Também não se sabe quais achados serão convertidos em orientação ou regulação futura, em que prazo isso ocorreria nem se o método será aplicado a outros setores e sistemas fora do projeto piloto.
Fontes
- ANPD publica 2º Relatório Parcial de Monitoramento do Sandbox Regulatório em Inteligência ArtificialAgência Nacional de Proteção de Dados · Órgão regulador · publicada em 9 de outubro de 2026 · conferida em 10 de outubro de 2026
- Relatórios de Monitoramento do Sandbox RegulatórioAgência Nacional de Proteção de Dados · Documentação · conferida em 10 de outubro de 2026
- ANPD publica metodologia de testagem do Sandbox Regulatório em IA e Proteção de DadosAgência Nacional de Proteção de Dados · Órgão regulador · publicada em 19 de agosto de 2026 · conferida em 10 de outubro de 2026