Onde a IA do Bitrix24 Processa Seus Dados e Como Manter a Conformidade
Ao ativar a IA no Bitrix24 (Alaio), fragmentos de conversas, textos de CRM e transcrições de chamadas podem ser enviados a servidores externos - a menos que você escolha a arquitetura certa. Este guia explica para onde vão esses dados, o que a LGPD e o GDPR exigem, e como estruturar um ambiente em conformidade.
Como o BitrixGPT Funciona e Quais Dados Ele Usa
O BitrixGPT é o assistente de IA nativo do Bitrix24 (Alaio), integrado ao feed de atividades, tarefas, e-mail, CRM e construtor de sites; ele processa texto, transcrições de chamadas e contexto de negócios para gerar respostas - e parte desse processamento pode ocorrer em servidores externos, dependendo do modelo de IA configurado.
O BitrixGPT não é um recurso isolado: ele está embutido nos fluxos de trabalho do dia a dia. Em um portal típico, a IA pode ser acionada para:
- Redigir ou resumir textos em negócios e propostas do CRM.
- Transcrever gravações de chamadas e classificar a qualidade do atendimento.
- Sugerir próximos passos em tarefas e projetos.
- Preparar respostas automáticas para clientes em canais abertos.
O BitrixGPT é aberto: o administrador pode escolher qual modelo de linguagem usa no portal (o modelo nativo da Bitrix, ou provedores externos conectados via Marketplace). Essa escolha define diretamente onde os dados são processados.
Dado de retenção importante: segundo a documentação oficial da Bitrix24, os dados enviados ao BitrixGPT são armazenados para fins de depuração por até 14 dias, após os quais são excluídos. Para modelos nativos da Bitrix24, os termos de uso preveem que os dados também podem ser utilizados para aprimoramento dos modelos - revise os Termos de Uso de Ferramentas de IA com seu jurídico antes de processar dados pessoais de clientes.
Para entender o risco de conformidade, é preciso saber exatamente qual modelo está ativo e se os dados chegam a servidores fora do seu perímetro ou do país.
Nuvem vs. Self-Hosted: Para Onde Vão os Dados de IA
Na versão em nuvem do Bitrix24, os dados de CRM processados pela IA trafegam para os servidores da plataforma - localizados na AWS em Virgínia (EUA) ou Frankfurt (Alemanha) - e, se um modelo externo estiver ativo, chegam também ao provedor desse modelo; no self-hosted, o processamento do BitrixGPT ocorre dentro da sua própria infraestrutura.
Os dois fluxos:
flowchart LR
A[Usuário aciona IA no CRM] --> B{Modelo de IA ativo?}
B --> C[Modelo nativo BitrixGPT]
B --> D[Provedor externo via Marketplace]
C --> E{Versão do portal}
E --> F[Nuvem Bitrix24\nDados vão para AWS US/EU]
E --> G[Self-Hosted\nDados ficam no seu servidor]
D --> H[Servidor do provedor externo\nexemplo: OpenAI, etc.]
G --> I[Conformidade LGPD/GDPR\nmantida no perímetro]
F --> J[Verificar DPA e\nresidência de dados]
H --> K[Política do provedor externo\nrevisar separadamente]
Que a escolha do modelo de IA e da edição do produto (nuvem ou on-premise) determina o destino dos dados. Na nuvem internacional (bitrix24.com e bitrix24.com.br), os dados são armazenados nos EUA; nos portais regionais europeus (.eu, .de, .fr, .pl, .it), o armazenamento é em Frankfurt, na Alemanha, com conformidade GDPR declarada. Na versão self-hosted, o administrador controla o servidor - e, portanto, a localização geográfica dos dados.
Ponto crítico para o self-hosted: quando o BitrixGPT está ativo no portal on-premise com o modelo nativo, é necessária uma assinatura BitrixGPT separada. Com ela ativa, os cenários de IA - transcrição de chamadas, geração de texto no CRM, sugestões em tarefas - funcionam dentro da infraestrutura da empresa. Consulte também Análise de Chamadas com IA no Bitrix24 para ver como a transcrição se comporta nesse ambiente.
Cenários de IA e Residência de Dados: Tabela Comparativa
A tabela abaixo resume os principais cenários de IA do Bitrix24, onde os dados são processados em cada arquitetura e a nota de conformidade para empresas sujeitas à LGPD ou ao GDPR.
| Cenário de IA | Bitrix24 Nuvem (.com/.com.br) | Bitrix24 Nuvem EU (.eu/.de) | Self-Hosted (on-premise) |
|---|---|---|---|
| Geração de texto no CRM (BitrixGPT nativo) | Dados processados em servidores AWS/US | Dados processados em AWS Frankfurt | Processado no servidor da empresa ✅ |
| Transcrição de chamadas | Enviada para servidores da plataforma | Enviada para servidores EU | Permanece na infraestrutura local ✅ |
| Modelo externo via Marketplace | Dados vão ao provedor externo ⚠️ | Dados vão ao provedor externo ⚠️ | Dados vão ao provedor externo ⚠️ |
| Resposta automática em canais abertos | Processada na nuvem | Processada na nuvem EU | Processada localmente ✅ |
| BI Constructor com dados de CRM | Processado na nuvem | Processado na nuvem EU | Disponível apenas com conexão a servidores externos ⚠️ |
| Documentos colaborativos online (Bitrix24 Docs) | Requer conexão com nuvem | Requer conexão com nuvem EU | Requer conexão com nuvem ⚠️ |
Legenda: ✅ Residência de dados mantida no perímetro | ⚠️ Dados saem do perímetro - exige análise de conformidade adicional
Nota sobre modelos externos: quando um provedor de IA externo é conectado via Marketplace, a política de dados é a desse provedor, não da Bitrix24. Avalie o contrato de processamento de dados (DPA) de cada provedor separadamente.
LGPD e GDPR: O Que a Lei Exige Antes de Ativar a IA no CRM
Antes de ativar qualquer recurso de IA sobre dados pessoais de clientes, a empresa precisa ter base legal para o processamento (consentimento ou legítimo interesse documentado), mapeamento dos fluxos de dados e, quando os dados saem do país, garantias contratuais adequadas - conforme exigido pela LGPD (fiscalizada pela ANPD) e pelo GDPR.
LGPD (Brasil) - Pontos Práticos para IA no CRM
A Lei Geral de Proteção de Dados (Lei 13.709/2018), aplicada pela ANPD, estabelece que:
- Base legal é obrigatória (Art. 7º): consentimento, execução de contrato ou legítimo interesse precisam estar documentados antes de alimentar dados de clientes em qualquer sistema de IA.
- Transparência (Art. 9º): o titular deve saber que seus dados podem ser processados por sistemas automatizados, incluindo IA.
- Transferência internacional (Art. 33º): se os dados chegam a servidores nos EUA ou outro país sem decisão de adequação, é necessário garantia contratual - como as cláusulas-padrão da ANPD ou DPA específico.
- Relatório de Impacto (RIPD) (Art. 38º): recomendado para tratamentos de alto risco, incluindo análise automatizada em escala.
GDPR (UE/Portugal) - Pontos Práticos para IA no CRM
O GDPR (Regulamento 2016/679), supervisionado pelo EDPB e autoridades nacionais como a CNPD, exige:
- DPA assinado com cada subprocessador (incluindo a Bitrix24 e eventuais provedores de IA externos). A Bitrix24 disponibiliza um Data Processing Agreement que é parte dos Termos de Serviço.
- Adequação ou salvaguardas para transferências fora do EEA (Arts. 45-49): portais
.eue.deestão em Frankfurt e atendem a esse requisito diretamente. - Direitos dos titulares: acesso, retificação, apagamento e portabilidade devem ser viáveis - verifique se o CRM permite exportar e anonimizar registros individualmente.
Para empresas brasileiras com clientes europeus, ambos os regulamentos se aplicam simultaneamente. Veja também CRM em Conformidade com LGPD/GDPR: Por Que Bitrix24 Self-Hosted Vence para uma análise mais detalhada desse duplo enquadramento.
Bitrix24 Self-Hosted: IA com Processamento na Sua Infraestrutura
Com o Bitrix24 self-hosted e a assinatura BitrixGPT ativa, todos os cenários de IA nativos - geração de texto no CRM, transcrição de chamadas, sugestões em tarefas - são executados dentro da infraestrutura da própria empresa, sem que os dados cruzem o perímetro corporativo.
Essa arquitetura é a resposta direta à questão de residência de dados: se o servidor está no Brasil (ou em qualquer país exigido pela regulação local), o processamento da IA também está.
O que já funciona no self-hosted em 2026:
- Cenários completos de BitrixGPT no CRM, tarefas, feed e e-mail (exige assinatura BitrixGPT).
- Transcrição e análise de chamadas (disponibilidade depende da configuração de telefonia - confirme com o suporte técnico para sua versão).
- Controle granular pelo administrador: é possível desativar a IA por módulo ou seção, reduzindo o escopo de dados processados.
- Integração com diretório corporativo (AD/LDAP) e SSO, mantendo autenticação e logs dentro do perímetro - veja Integração Active Directory, LDAP e SSO com Bitrix24 Self-Hosted.
O que ainda tem restrições no self-hosted:
- Alguns serviços auxiliares (documentos colaborativos online, BI Constructor, certas integrações de mapa no CRM) requerem conexão com servidores externos da plataforma.
- Modelos de IA externos conectados via Marketplace enviam dados ao provedor correspondente, independentemente da versão ser nuvem ou on-premise.
Para equipes que precisam de controle total sobre os dados, a combinação self-hosted + modelo nativo BitrixGPT é o caminho com menos pontos de saída de dados. Para aprofundar a análise técnica, consulte Hardening de Segurança para Bitrix24 Self-Hosted: Checklist de 25 Pontos.
Checklist: Antes de Ativar IA sobre Dados de Clientes
Use este checklist antes de habilitar qualquer funcionalidade de IA do Bitrix24 em produção com dados reais de clientes - especialmente se sua empresa opera sob a LGPD, o GDPR ou regulações setoriais de saúde e finanças.
✅ Governança e Base Legal
- Identificou a base legal (consentimento, contrato ou legítimo interesse) para usar IA nos dados de clientes?
- Atualizou a política de privacidade para mencionar processamento automatizado por IA?
- Preparou ou revisou o Relatório de Impacto à Proteção de Dados (RIPD/DPIA) para tratamentos de alto risco?
- Verificou o DPA da Bitrix24 e, se aplicável, dos provedores de IA externos conectados via Marketplace?
✅ Arquitetura e Fluxo de Dados
- Mapeou quais dados de CRM são enviados a cada cenário de IA ativo?
- Confirmou em qual servidor (país/região) os dados são processados para o modelo escolhido?
- Se usar modelo externo: avaliou a política de retenção e o DPA do provedor?
- Para nuvem internacional: verificou se a transferência internacional tem salvaguarda contratual adequada (LGPD Art. 33 / GDPR Arts. 45-49)?
✅ Configuração Técnica no Bitrix24
- Desativou módulos de IA desnecessários (o administrador pode fazê-lo em Configurações > Configurações do BitrixGPT)?
- Definiu quais grupos de usuários têm acesso ao BitrixGPT?
- Configurou logs de acesso e auditoria para rastrear uso da IA?
- Testou os fluxos de direitos dos titulares: exportação e anonimização de registros individuais?
✅ Operação e Monitoramento
- Estabeleceu responsável interno pela revisão periódica dos modelos de IA ativos?
- Criou processo para atender solicitações de titulares relacionadas a decisões automatizadas?
- Documentou o prazo de retenção de dados de depuração (até 14 dias, conforme política da Bitrix24)?
Como a ACP Group Configura um Ambiente de IA em Conformidade
Como parceiro Gold da Bitrix24, a ACP Group estrutura implantações de IA considerando desde a escolha da arquitetura (nuvem regional ou self-hosted) até a configuração granular dos módulos de BitrixGPT, de forma que o fluxo de dados atenda às exigências da LGPD e, quando aplicável, do GDPR.
Na prática, um projeto de configuração de IA em conformidade com a ACP Group tipicamente inclui:
- Levantamento de requisitos de residência de dados - identificar em qual país os dados de clientes precisam permanecer e quais regulações setoriais se aplicam (saúde, finanças, dados de menores, etc.).
- Escolha de arquitetura - nuvem regional EU (Frankfurt) para empresas com obrigações GDPR; self-hosted no Brasil para conformidade LGPD com controle total; ou nuvem
.com.brcom DPA e mapeamento de transferência internacional. - Configuração do BitrixGPT - ativação apenas dos cenários necessários, desativação por módulo quando não houver base legal clara, e definição de grupos de acesso.
- Documentação de conformidade - apoio na elaboração do RIPD, revisão do DPA da Bitrix24 com o jurídico do cliente, e mapeamento dos subprocessadores.
- Hardening e auditoria - configuração de logs, 2FA, restrição de IP e políticas de sessão no portal self-hosted.
Se sua empresa avalia migrar da nuvem para o self-hosted por razões de residência de dados, o guia Migrando do Bitrix24 Nuvem para Self-Hosted: Plano Passo a Passo detalha o processo técnico. Para entender o custo total da operação, consulte Bitrix24 Self-Hosted vs Nuvem: Análise TCO Completa de 3 Anos.
A configuração exata de horas depende do escopo e da complexidade do ambiente - valores são fornecidos após discovery. Para dados de precificação de licenças self-hosted, consulte bitrix24.com/prices/self-hosted.php e entre em contato com a equipe em acp-24.com.br para uma proposta adequada ao seu cenário.
Perguntas frequentes
O BitrixGPT envia dados de clientes para fora do Brasil?
Depende da arquitetura escolhida. Na versão em nuvem bitrix24.com.br, os dados são armazenados em servidores nos EUA (AWS Virgínia), o que configura transferência internacional - exigindo salvaguardas contratuais conforme o Art. 33 da LGPD. No self-hosted instalado em servidores no Brasil, os dados permanecem no seu perímetro.
É possível desativar a IA apenas em alguns módulos do Bitrix24?
Sim. O administrador do portal pode acessar Configurações > Configurações do BitrixGPT e ativar ou desativar o assistente de IA por seção (CRM, tarefas, feed, e-mail, etc.). Isso permite limitar o escopo de dados processados pela IA sem desativar o recurso globalmente.
O Bitrix24 self-hosted suporta BitrixGPT em 2026?
Sim. Os cenários de BitrixGPT - geração de texto no CRM, sugestões em tarefas, transcrição de chamadas - estão disponíveis no self-hosted mediante assinatura BitrixGPT separada. A disponibilidade de transcrição automática de chamadas pode variar conforme a configuração de telefonia; confirme com suporte técnico para seu ambiente específico.
O que acontece com os dados enviados ao BitrixGPT após o processamento?
Segundo a documentação oficial da Bitrix24, os dados são retidos por até 14 dias para fins de depuração e então excluídos. Para modelos nativos da Bitrix24, os termos de uso preveem que os dados também podem ser usados para aprimoramento dos modelos - avalie esse ponto com seu departamento jurídico antes de processar dados pessoais sensíveis.
Portais Bitrix24 na Europa (.eu, .de) atendem ao GDPR para uso de IA?
Os portais .eu, .de, .fr, .pl e .it são hospedados em data centers AWS em Frankfurt, Alemanha, e a Bitrix24 mantém um Data Processing Agreement (DPA) como parte dos Termos de Serviço. Isso cobre o requisito de processamento dentro do EEA para o GDPR. Se um modelo de IA externo for conectado via Marketplace, o DPA desse provedor precisa ser avaliado separadamente.
Qual é a diferença entre usar o modelo nativo de IA e um modelo externo no Bitrix24?
Com o modelo nativo BitrixGPT, os dados são processados pela infraestrutura da Bitrix24 (com retenção de depuração de até 14 dias). Com um modelo externo conectado via Marketplace, os dados chegam ao servidor desse provedor, e a política de privacidade e retenção é a desse terceiro - que deve ser avaliada e documentada separadamente para fins de conformidade com a LGPD ou o GDPR.
Com base na prática
Artigo preparado com base em 9 documentos internos da prática da ACP Group - planos de trabalho, especificações e casos de implementação do Bitrix24.
Precisa de ajuda com o Bitrix24?
A ACP Group é Bitrix24 Gold Partner. Analisamos sua tarefa, estimamos o esforço em horas e propomos um plano - gratuitamente.