O que a LGPD exige em cada ponto.
Finalidade, necessidade e base legal.
Os princípios do artigo 6º pedem finalidade definida e só os dados necessários para ela. Para um assistente interno, a base legal costuma ser o legítimo interesse ou a execução de contrato (artigo 7º), mas quem decide é o controlador, com o encarregado. Dados sensíveis, como saúde e biometria, têm regras próprias (artigo 11) e em geral não deveriam entrar no índice sem uma razão clara.
Segurança e controle de acesso.
O artigo 46 exige medidas de segurança para proteger os dados de acessos não autorizados. Num RAG, isso significa que a busca respeita as permissões: se a pessoa não pode abrir o documento, a IA não pode usar um trecho dele na resposta. Um índice único que todos consultam é um vazamento esperando acontecer.
Transferência internacional.
Se os trechos com dados pessoais vão a um provedor que processa fora do Brasil, é transferência internacional (artigos 33 e seguintes). A Resolução CD/ANPD nº 19/2024 aprovou as cláusulas-padrão contratuais para esse caso. As alternativas técnicas são remover os dados pessoais antes do envio ou usar um modelo dentro da rede da empresa.
Direitos do titular.
O titular pode pedir acesso, correção e eliminação dos seus dados (artigo 18). Num RAG, apagar o documento na pasta não basta: os trechos e os vetores gerados a partir dele continuam no índice e podem aparecer em respostas. O apagamento precisa alcançar o índice, e a empresa precisa saber o que ele não alcança, como backups até a rotação e registros guardados pelo provedor.
Registro e relatório de impacto.
O controlador deve manter registro das operações de tratamento (artigo 37) e pode ter de apresentar um relatório de impacto à proteção de dados (artigo 38). Um RAG que registra quem perguntou, o que foi respondido e com base em quais documentos facilita os dois.