Privacidade no setor público: IA tornou urgente um cargo que poucos governos têm

por Grupo Editores Blog.

Em 2020, quando Katy Ruckle assumiu o cargo de chief privacy officer (CPO) no estado de Washington, ela era uma equipe de uma pessoa só. Seis anos depois, isso ainda não é incomum. Um relatório publicado em abril de 2026 pela Associação Nacional de Diretores de TI Estaduais (NASCIO) revelou que apenas 31 estados americanos têm atualmente um CPO. A posição não se consolidou como prática padrão no governo americano, e a chegada da inteligência artificial está tornando essa ausência cada vez mais arriscada.

Cargo que a IA transformou fala de privacidade

O escritório de Ruckle cresceu significativamente desde 2020, tanto em pessoal quanto em responsabilidades. Hoje, sua equipe atua em áreas que incluem negociação de contratos e registros públicos. Mas foi a IA que mudou o centro de gravidade do trabalho.

“A IA virou o carrinho de maçãs de certa forma, quase tomando conta do papel em termos do que estamos focando”, disse Ruckle durante a Conferência Anual da NASCIO, em San Diego. A velocidade com que a inteligência artificial processa dados, que no estado de Washington inclui informações sobre rastreamento de salmões e incêndios florestais, significa que a equipe de privacidade precisa trabalhar mais rápido para garantir que dados pessoais, como informações de saúde, sejam tratados com o cuidado adequado.

IA é tecnologia multidisciplinar 

Ruckle aponta uma das características mais transformadoras da IA no setor público: por ser uma tecnologia multidisciplinar, ela naturalmente reúne especialistas de áreas diferentes e ajuda a romper os silos que costumam dificultar o compartilhamento de dados entre departamentos. Em teoria, isso é uma vantagem: mais dados integrados permitem análises mais sofisticadas e serviços melhores para o cidadão.

Mas a integração de dados que a IA facilita também é a maior fonte de risco de privacidade. Quando sistemas diferentes passam a conversar entre si e dados de múltiplas origens são combinados, cresce a probabilidade de que informações sejam cruzadas de formas que os cidadãos não anteciparam quando as forneceram, e que saiam do propósito original para o qual foram coletadas.

“A questão é realmente classificar os dados e garantir que não estamos combinando-os de formas inesperadas, nos afastando do propósito primário pelo qual os coletamos, de modo que sejamos muito transparentes em como coletamos e usamos os dados”, disse Ruckle.

A função de chief privacy officer no mundo da IA

O que o papel do CPO exige agora é diferente do que exigia antes da IA se tornar parte da infraestrutura pública. A privacidade deixou de ser uma questão de guardar arquivos e cumprir regulações pontuais e passou a ser uma gestão contínua de fluxos de dados que mudam à medida que novos sistemas são adotados, novas integrações são feitas e novas análises se tornam possíveis.

Ruckle destacou que encontrar pessoas genuinamente apaixonadas pelo tema foi fundamental no início de sua gestão. Esses “campeões de privacidade” espalhados pelo governo ajudaram a criar momentum e a disseminar uma cultura de cuidado com dados que não depende exclusivamente da equipe central. Sem esse trabalho cultural, as regras técnicas de privacidade ficam restritas a papelada que ninguém lê.

Por que apenas 31 estados têm um CPO

O fato de que quase 40% dos estados americanos não têm um CPO em 2026 é revelador. A privacidade ainda é tratada, em muitos governos, como responsabilidade difusa que pertence a todos e a ninguém ao mesmo tempo. Com a proliferação de sistemas de IA que processam dados de cidadãos para tudo, desde elegibilidade a benefícios até monitoramento ambiental, essa ausência vai se tornando mais difícil de sustentar.

Agências que adotam IA sem uma estrutura dedicada à gestão de privacidade correm riscos que vão além do legal: correm o risco de perder a confiança pública, que, uma vez perdida, é muito mais difícil de recuperar do que qualquer conformidade regulatória.

O que isso significa para o Brasil

No Brasil, a Lei Geral de Proteção de Dados (LGPD) criou obrigações formais de privacidade para órgãos públicos, incluindo a necessidade de encarregado de proteção de dados. Mas a designação formal do cargo e a construção de uma estrutura capaz de exercê-lo de forma efetiva são coisas diferentes. Em muitas prefeituras e secretarias, o encarregado existe no papel sem ter equipe, recursos ou autoridade para atuar de forma preventiva.

À medida que sistemas de IA entram na gestão pública brasileira (seja em atendimento ao cidadão, análise de dados tributários ou monitoramento ambiental) a lição de Washington é que privacidade não pode ser tratada como checklist de conformidade. Ela precisa ser gerida ativamente, por pessoas que entendam como os dados fluem, onde eles se combinam e o que pode acontecer quando isso ocorre de formas que ninguém havia planejado.

Você também pode se interessar por:

Deixar um Comentário