• Transparência
  • Blog
  • Dúvidas
  • Entrar
Índice+
  • 1. Onde ficam os seus dados→
  • 2. As quatro perguntas da LGPD→
  • 3. O que é dado no Brasil→
  • 4. Treinar × processar o seu dado→
  • 5. Como pedir exclusão→
  • 6. Quem responde se vazar→
  • 7. O que a Systa faz e não faz→
  • 8. Roteiro de oito perguntas→

Índice

  • 1. Onde ficam os seus dados→
  • 2. As quatro perguntas da LGPD→
  • 3. O que é dado no Brasil→
  • 4. Treinar × processar o seu dado→
  • 5. Como pedir exclusão→
  • 6. Quem responde se vazar→
  • 7. O que a Systa faz e não faz→
  • 8. Roteiro de oito perguntas→
Início › Blog › Confiança e dados

Onde ficam os seus dados quando você usa uma IA financeira

Por Equipe Systa · Publicado em 10/08/2026 · Atualizado em 10/08/2026 · Última verificação: 10/08/2026 · Leitura: 9 min

O essencial

O endereço do servidor é a parte menos importante da resposta. O que decide o risco é quem abre o seu arquivo, se o conteúdo sai do Brasil e sob qual mecanismo, se o documento vira material de treino e como você pede exclusão. A LGPD te dá o direito de perguntar isso por escrito, antes do primeiro arquivo.

Onde ficam os seus dados quando você usa uma IA financeira

Ficam em servidores de alguém — e essa resposta, sozinha, não vale nada. Um endereço de datacenter não diz quem consegue abrir o seu extrato, quanto tempo o arquivo continua existindo depois que você cancela, nem o que acontece com ele se a empresa for vendida. "Dados no Brasil" virou selo de marketing exatamente porque soa como resposta sem ser uma.

A pergunta útil não é geográfica, é contratual e operacional. E ela se desdobra em quatro, que a Lei Geral de Proteção de Dados te dá o direito de fazer a qualquer fornecedor, por escrito, antes de subir o primeiro arquivo.

As quatro perguntas que a LGPD te dá o direito de fazer

Faça as quatro por e-mail, numeradas, e guarde a resposta. Não é formalidade: uma resposta escrita é o único material que sobra se algo der errado — e a qualidade dela já separa fornecedor sério de folheto.

Pergunta O que a lei sustenta Resposta que serve Resposta que não serve
Que dados meus vocês têm, exatamente? direito de confirmação de tratamento e de acesso (art. 18 da LGPD) uma lista por categoria: arquivos enviados, dados extraídos deles, dados de cadastro, registros de acesso "apenas o necessário para operar o serviço"
Isso sai do Brasil? Sob qual mecanismo? transferência internacional só nas hipóteses do art. 33, regulamentadas pela ANPD sim ou não, com o país, o nome do fornecedor e o mecanismo usado (cláusulas-padrão, decisão de adequação) "seus dados estão seguros na nuvem"
Vocês treinam modelo com o meu documento? princípios de finalidade e de necessidade (art. 6º) não, e a vedação está escrita no contrato — ou sim, e existe uma forma explícita de recusar "usamos dados agregados para melhorar a experiência"
Como eu apago tudo? direito de eliminação (art. 18) e término do tratamento (art. 16) o canal, o prazo, o que é eliminado e o que fica retido por obrigação legal, com a base e o prazo de guarda "é só pedir ao suporte"

Repare no padrão das respostas ruins: todas são tranquilizadoras e nenhuma é verificável. Resposta boa tem substantivo próprio — nome de país, nome de subprocessador, número de artigo, prazo em dias.

"Dados no Brasil" significa o quê, tecnicamente

Significa, na melhor das hipóteses, que o disco onde o arquivo está gravado fica em território nacional. É uma camada. Existem pelo menos outras quatro, e é em qualquer uma delas que o dado costuma cruzar a fronteira sem ninguém mentir:

  • Subprocessadores. Quem hospeda não é quem envia e-mail, quem guarda backup, quem faz monitoramento de erro. Cada um desses vê alguma coisa.
  • Suporte e manutenção. Se um engenheiro em outro país consegue abrir um chamado e olhar o seu registro para resolver, houve acesso a partir do exterior — mesmo com o arquivo parado no Brasil.
  • Backup e recuperação de desastre. A cópia de segurança frequentemente mora em outra região. Pergunte onde.
  • O modelo de IA. Esta é a camada que quase ninguém menciona. Se o conteúdo do seu documento é enviado a um provedor de modelo hospedado fora do país para ser processado, houve transferência internacional — ainda que o PDF nunca tenha saído de um servidor brasileiro.

A ANPD regulamentou o assunto e o desenho é público, na página oficial de transferência internacional de dados da ANPD. Existem cinco mecanismos válidos para transferir dado pessoal para fora: decisão de adequação, cláusulas-padrão contratuais, cláusulas contratuais específicas, cláusulas equivalentes reconhecidas e normas corporativas globais. Quem usa contrato como base tinha prazo de doze meses a partir de 23 de agosto de 2024 para incorporar as cláusulas-padrão da ANPD sem modificações — ou seja, desde 23 de agosto de 2025 cláusula caseira não sustenta mais a transferência.

E há um detalhe que muda a conversa: consultada em 10/08/2026, a página oficial da ANPD registra um único destino com decisão de adequação reconhecida pelo Brasil — a União Europeia, por meio da Resolução CD/ANPD nº 32/2026. Nenhuma cláusula específica, cláusula equivalente ou norma corporativa global havia sido aprovada pelo Conselho Diretor até essa data.

Consequência prática, sem juridiquês: se o seu fornecedor manda dado para os Estados Unidos, não existe atalho de adequação. Ele precisa de cláusulas-padrão. Pergunte qual mecanismo ele usa e peça o documento. Quem tem, manda em cinco minutos.

Treinar com o seu dado × processar o seu dado: a diferença que decide tudo

São duas coisas diferentes e o vocabulário comercial embaralha as duas de propósito.

  • Processar é ler o arquivo, extrair os campos, devolver o número e guardar o resultado na sua conta. O dado continua sendo seu, com finalidade determinada e prazo. Se você apagar, some.
  • Treinar é usar o conteúdo do seu documento como material de ajuste de um modelo. Depois disso não existe botão de desfazer: não se apaga um dado de dentro de um modelo já treinado do jeito que se apaga uma linha de banco. É por isso que a pergunta precisa ser feita antes.

Duas expressões merecem desconfiança específica. "Para melhorar nossos serviços" é elástica o bastante para caber treino. E "dados agregados e anonimizados" só é verdade se a anonimização for real — dado anonimizado de verdade sai do escopo da LGPD, e é exatamente por isso que a palavra é usada sem definição. Peça a definição operacional: o que é removido, como, e quem testou se dá para reidentificar.

Há ainda um terceiro caso, o mais comum de todos e o menos discutido: o fornecedor não treina nada, mas repassa o conteúdo do seu arquivo a um provedor de modelo de terceiro para obter a resposta. A pergunta que cobre os três casos de uma vez é esta: quem mais vê o conteúdo do meu documento no caminho entre o upload e o número que aparece na tela?

Como pedir exclusão — e o que a empresa não é obrigada a apagar

O pedido funciona melhor quando é específico. Um roteiro que costuma resolver em uma rodada:

  1. Escreva ao controlador, pelo canal de privacidade declarado no site ou no contrato. Não pelo chat de vendas.
  2. Diga exatamente o que quer eliminar: conta, arquivos enviados, dados extraídos desses arquivos, backups e registros de acesso. Se você não listar, a resposta vai cobrir só o primeiro item.
  3. Exija a resposta discriminada: o que foi eliminado, o que ficou retido, com qual base legal e por quanto tempo. Retenção legítima existe; retenção sem justificativa nomeada, não.
  4. Guarde tudo. Se não houver resposta, a ANPD mantém canal de peticionamento do titular.

O que costuma ficar, com razão: registros que a empresa é obrigada a manter por lei — inclusive obrigações de guarda documental e de escrituração, cujo prazo varia conforme o tipo de documento — e dados necessários ao exercício de direito em processo. E o que já foi efetivamente anonimizado deixa de ser dado pessoal, então um pedido de exclusão pode não alcançar estatística agregada. Isso não é escapatória: é o desenho da lei, e um fornecedor honesto explica assim, sem rodeio.

Quem responde se vazar, e em quanto tempo

A resposta tem prazo definido em norma. Segundo a Resolução CD/ANPD nº 15/2024, a comunicação à ANPD e aos titulares deve ser feita pelo controlador em três dias úteis, quando o incidente atende cumulativamente a três critérios: foi confirmado pelo agente de tratamento, envolve dados pessoais sujeitos à LGPD e pode acarretar risco ou dano relevante aos titulares.

Duas perguntas que valem a pena fazer ao fornecedor, e cuja hesitação já é informação: qual é o seu procedimento de resposta a incidente, e quem assina a comunicação? Quem nunca pensou nisso improvisa a resposta na hora — e dá para ouvir.

Vale ainda desfazer um mal-entendido comum. Dado de empresa — CNPJ, faturamento, saldo — não é dado pessoal. Só que o extrato de um MEI carrega CPF, nome e endereço; o comprovante de Pix carrega nome e documento parcial dos dois polos; a folha carrega dado de funcionário. Na prática, quase todo documento financeiro de empresa pequena no Brasil tem dado pessoal dentro. Tratar o assunto como "isso é dado de PJ, não se aplica" é erro de leitura do próprio arquivo.

O que a Systa faz e o que a Systa não faz

Aplicando as mesmas perguntas ao nosso produto, sem adjetivo:

  • A Systa não movimenta dinheiro e não pede senha de banco. Ela lê o arquivo que você envia. Ler um documento é diferente de acessar a sua conta, e a diferença é a única coisa que separa risco de leitura de risco de fraude.
  • Não vendemos nem cedemos dado seu para terceiro comercializar.
  • O documento original fica anexado ao número. Na leitura do extrato e na amarração do caixa, cada linha aponta para o arquivo que a originou — o que serve para conferir e também para você saber exatamente o que existe guardado.
  • CPF é dado a descartar, e tratamos isso como problema de texto, não de coluna. Um CPF pode aparecer dentro da razão social de um MEI, no meio de uma descrição de lançamento, num campo livre de comprovante. Filtrar por nome de campo não alcança esses casos: é preciso redigir o texto do documento. É mais trabalhoso e é o certo.
  • A Systa está em pré-lançamento, com acesso em rodadas controladas. Nada aqui afirma disponibilidade ampla.

Uma nota de honestidade sobre este último ponto: estamos escrevendo a documentação pública de segurança e privacidade em paralelo ao produto. Enquanto ela não estiver publicada, a resposta correta a "posso ver o contrato?" é pergunte e nós mandamos, não um selo bonito numa página.

O roteiro de oito perguntas, pronto para copiar

Mande isto por e-mail para qualquer fornecedor de IA que vá tocar no seu financeiro — inclusive para nós. O tempo de resposta e o nível de detalhe dizem mais do que qualquer página institucional:

  1. Que categorias de dados meus vocês armazenam, e por quanto tempo cada uma?
  2. Os dados saem do Brasil? Para quais países, para quais empresas, sob qual mecanismo de transferência internacional?
  3. Quem são os subprocessadores, e existe uma lista pública?
  4. O conteúdo dos meus documentos é usado para treinar modelo, de vocês ou de terceiro? Está escrito no contrato?
  5. Alguém da equipe consegue abrir o meu documento? Em que situação, com qual registro de auditoria?
  6. Como eu peço exclusão, em quanto tempo vocês respondem e o que fica retido?
  7. Qual o procedimento de comunicação de incidente, e quem assina?
  8. Vocês pedem senha de banco ou acesso à conta em algum momento?

Se a resposta às oito couber num parágrafo genérico, você já tem a informação de que precisava. E se você ainda está decidindo se manda o extrato para uma ferramenta genérica, o cálculo de risco é outro — está detalhado em posso mandar meu extrato para o ChatGPT. Para entender por que ler um arquivo é diferente de acessar a sua conta, e para levar a conversa inteira para a mesa de negociação, veja também as 12 perguntas para fazer ao fornecedor antes de assinar.

O que ainda não confirmamos

  • Este texto descreve o marco legal em linguagem operacional. Não é parecer jurídico, e a Systa não é escritório de advocacia. Caso concreto com risco relevante pede advogado ou encarregado de dados.
  • Prazos de guarda documental variam conforme o tipo de documento e a obrigação que o exige. Por isso não afirmamos um prazo único de retenção neste texto.
  • A lista de países e organismos com decisão de adequação e o conjunto de resoluções da ANPD mudam com o tempo. A leitura publicada aqui vale para a consulta feita em 10/08/2026 e será revista.
  • A Systa está em pré-lançamento e a documentação pública de segurança e privacidade ainda está sendo escrita. Descrevemos o desenho que implementamos, não um certificado de terceiro.

Fontes

  • ANPD — Transferência Internacional de Dados (mecanismos, cláusulas-padrão e países com decisão de adequação; consulta em 10/08/2026)
  • ANPD — Comunicado de Incidente de Segurança (CIS), com o prazo de três dias úteis da Resolução CD/ANPD nº 15/2024
  • Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais) — artigos 6º, 16, 18 e 33

Perguntas frequentes

Onde ficam os meus dados? Eles saem do Brasil?
A resposta útil não é o endereço do servidor: é o mecanismo. Pergunte se há transferência internacional, para quais países e empresas, e sob qual mecanismo. A ANPD reconhece cinco: decisão de adequação, cláusulas-padrão contratuais, cláusulas específicas, cláusulas equivalentes e normas corporativas globais. Em consulta de 10/08/2026, só a União Europeia tinha decisão de adequação reconhecida pelo Brasil.
A ferramenta treina com o que eu mando?
Tem que estar no contrato, não no site. Processar é ler o arquivo e devolver o número; treinar é usar o conteúdo como material de ajuste de um modelo, e isso não tem desfazer. Desconfie de "para melhorar nossos serviços" e de "dados agregados e anonimizados" sem definição operacional.
Como eu peço exclusão dos meus dados?
Por escrito, ao canal de privacidade do controlador, listando o que quer eliminar: conta, arquivos enviados, dados extraídos, backups e registros de acesso. Exija resposta discriminando o que foi apagado e o que ficou retido, com base legal e prazo. Sem resposta, a ANPD mantém canal de peticionamento do titular.
Quem responde se vazar?
O controlador. Pela Resolução CD/ANPD nº 15/2024, a comunicação à ANPD e aos titulares deve ocorrer em três dias úteis quando o incidente é confirmado, envolve dados pessoais e pode causar risco ou dano relevante. Pergunte ao fornecedor qual é o procedimento e quem assina a comunicação.
Meu extrato tem CPF e nome de pessoas. Isso é problema?
É o ponto central, e quase sempre ignorado. Dado de empresa não é dado pessoal, mas extrato de MEI, comprovante de Pix e folha de pagamento carregam CPF, nome e endereço. Na prática, quase todo documento financeiro de empresa pequena tem dado pessoal dentro, e o tratamento precisa alcançar o texto do documento, não só as colunas do banco.
Preciso dar a senha do meu banco?
Não, e essa é uma linha que vale defender. A Systa não movimenta dinheiro e não pede senha de banco: ela lê o arquivo que você envia. Fornecedor que pede credencial de acesso à conta para "facilitar" está trocando um risco de leitura por um risco de fraude.
Já mando tudo para o meu contador por aplicativo de mensagem. Qual a diferença?
A diferença é rastreabilidade e prazo. No aplicativo você não sabe quantas cópias existem, em quantos aparelhos, nem por quanto tempo. Um fornecedor com política de privacidade escrita ao menos consegue responder a essas três perguntas, e você consegue cobrar exclusão. Nenhum dos dois é automaticamente mais seguro; um dos dois é auditável.
Vale a pena fazer essas perguntas se eu sou uma empresa pequena?
Vale mais. Empresa grande tem jurídico para negociar contrato depois; empresa pequena assina o que está na tela. Fazer as quatro perguntas por e-mail custa dez minutos e é o único registro que sobra se algo der errado.

Continue

IA que lê documento não é IA que acessa a sua conta

Existem três modelos de acesso a dados financeiros por IA e eles não têm o mesmo risco. Como diferenciar antes de entregar qualquer arquivo.

Leitura: 10 min

Posso mandar o extrato da minha empresa para o ChatGPT?

Depende do que tem no arquivo. O que apagar antes, o que nunca subir e como saber se a ferramenta de IA guarda ou treina com o seu extrato.

Leitura: 9 min

12 perguntas para fazer a qualquer fornecedor de IA antes de assinar

Doze perguntas objetivas, com a resposta boa e a resposta que acende o alerta, para avaliar qualquer fornecedor de IA antes de assinar contrato.

Leitura: 9 min

Leitor de extrato sem cadastro: como ver o caixa do mês a partir do seu OFX

Como ver o caixa do mês a partir do extrato, sem cadastro e sem senha de banco. O que o OFX já resolve e o que ainda depende da sua conferência.

Leitura: 9 min

A Systa está em pré-lançamento.

A finansysta.ai lê os documentos financeiros que a sua empresa já tem — extratos, comprovantes, notas, planilhas — e devolve caixa, DRE e diagnóstico em português claro. Não movimenta dinheiro e não pede senha de banco.

Entrar na lista de esperaou fale com um especialista no WhatsApp

Feche o mês, não os olhos.

Texto produzido pela equipe da Systa, com apoio de inteligência artificial na pesquisa e na organização, e conferido antes da publicação. Encontrou um erro? Escreva para contato@systa.systems — corrigimos e registramos a correção.

DataO que mudou
10/08/2026Publicação original