Governo

Coaf libera nuvem de terceiros e proíbe uso dos dados para treinar Inteligência Artificial

O Conselho de Controle de Atividades Financeiras (Coaf) refez suas estratégias para computação em nuvem e IA.

O Conselho de Controle de Atividades Financeiras (Coaf) passou a admitir expressamente o processamento de informações institucionais em ambientes tecnológicos fornecidos por terceiros, mas criou uma série de barreiras para impedir que esses dados sejam retidos ou utilizados no treinamento de modelos de inteligência artificial.

A mudança está na nova Política de Segurança da Informação e Comunicações (Posic), instituída pela Portaria Coaf nº 51/2026, que revogou a política adotada em 2021. A comparação entre os dois textos mostra que a atualização vai além de uma reorganização das regras internas de segurança.

A política de 2021 determinava que o tratamento das informações relacionadas às atividades institucionais fosse realizado em “ambiente provido pelo órgão”. Também proibia que informações submetidas a regime jurídico próprio, como as de inteligência financeira, fossem tratadas em ambiente diferente daquele especificado para essa finalidade. A nova política muda esse desenho.

Agora, as informações institucionais deverão ser processadas em “ambientes autorizados”, definidos como ambientes físicos ou lógicos, próprios ou providos por terceiros, submetidos a avaliação de risco e a um rito formal de homologação pelo Coaf. É uma diferença importante. O texto de 2021 vinculava o processamento ao ambiente provido pelo Conselho. O de 2026 passa a prever explicitamente infraestrutura de terceiros.
Dados protegidos

Ao fazer essa abertura, entretanto, o Coaf estabelece salvaguardas que não existiam com esse nível de detalhamento na política anterior. Todas as informações institucionais que não sejam públicas passam a estar submetidas à exigência de ambiente autorizado. Quando o ambiente for fornecido por terceiros, a homologação deverá considerar, proporcionalmente à criticidade da informação, garantias técnicas e contratuais de confidencialidade, integridade, disponibilidade e segregação.


A lista inclui duas exigências particularmente relacionadas ao avanço da computação em nuvem e da inteligência artificial: não retenção dos dados depois do processamento e não utilização dos dados para treinamento ou aperfeiçoamento de modelos por terceiros.

Também serão exigidas garantias de reversibilidade e rastreabilidade. Nada equivalente à proibição de treinamento de modelos aparecia na Posic de 2021. A política anterior concentrava-se na exigência de utilização de ambiente provido pelo Coaf, além de controles tradicionais como classificação da informação, controle de acesso, criptografia, monitoramento, registros e trilhas de auditoria.

A mudança parece refletir um problema tecnológico que ganhou dimensão desde então: sistemas de inteligência artificial, especialmente serviços generativos, podem processar informações em infraestrutura de terceiros e, dependendo das condições do serviço contratado, armazenar ou utilizar dados fornecidos pelos usuários. Com a nova regra, qualquer solução desse tipo utilizada para informações não públicas do Coaf terá de se enquadrar nas condições estabelecidas pelo Conselho.

Nuvem externa

A nova determinação estabelece que as informações devem estar em um ambiente autorizado, que pode ser próprio ou de terceiro, desde que submetido à avaliação de risco e homologação formal. A nova política não obriga que o processamento seja feito exclusivamente em infraestrutura estatal e tampouco impede a utilização de nuvens comerciais. Mas não há nada que diga que os dados obrigatoriamente permaneçam armazenados ou processados em território brasileiro. Isso significa que a regra, isoladamente, não exclui provedores estrangeiros. O controle passa a ocorrer principalmente pela homologação do ambiente e pelas garantias técnicas e contratuais exigidas.

A Portaria, entretanto, não informa quais ambientes de terceiros já são utilizados pelo Coaf nem quais foram ou serão homologados. Portanto, não é possível afirmar pelo ato se serviços de Microsoft, AWS, Google ou outros provedores comerciais, assim como infraestruturas públicas oferecidas pelo Serpro, estão atualmente autorizados a receber informações do Conselho.

Botão Voltar ao topo