Por
Kevin Rufino
O que a análise de 26 processos revela sobre comandos dirigidos a sistemas de inteligência artificial em peças judiciais
A peça processual ganhou um segundo leitor
A atual transformação no rito processual não é meramente jurídica, mas também tecnológica. Diante disso, quais as consequências quando documentações processuais passam a ser dirigidas à máquina ao invés de para pessoas?
A peça processual deixou de ser um documento destinado exclusivamente à leitura humana. Muito mais do que somente escrita material, a inteligência artificial está sendo considerada na arquitetura de como escrevemos os documentos, sendo que partes já estão escrevendo de forma dirigida para a máquina.
A distância entre aquilo que uma pessoa vê e aquilo que uma máquina lê é a nova superfície de risco documental, e ela não é exclusiva do Judiciário.
O mapeamento do Conselho Nacional de Justiça registrou 157 projetos de inteligência artificial em 43 tribunais brasileiros. Oitenta e dois são de IA generativa, voltados principalmente à criação de minutas, despachos e decisões. Mais de oito em cada dez foram iniciados entre 2024 e 2025. Ao mesmo tempo, o relatório Justiça em Números 2025 registrou 80,6 milhões de processos pendentes em dezembro de 2024 e 39,4 milhões de casos novos somente naquele ano.
Nesse contexto, a peça processual começa a considerar um segundo destinatário: as ferramentas capazes de ler autos em larga escala.
O que 26 processos revelam sobre comandos ocultos
O estudo analisou 26 processos públicos distribuídos em 14 tribunais das justiças estadual, trabalhista e federal, nos quais a hipótese de comandos ocultos dirigidos à inteligência artificial foi examinada.
Em 19 dos 26 processos o juízo classificou a conduta como prompt injection. Nos 7 restantes, o tema apareceu por outras vias: verificação preventiva com resultado negativo, falso positivo reconhecido pelo juízo, suspeita afastada ou uso do termo sem classificação da conduta.
Nenhum comando alterou uma decisão. Em nenhum dos 26 processos o juízo ou o tribunal reconheceu influência no julgamento.
O levantamento não mede prevalência. A amostra é formada justamente por processos nos quais o fenômeno foi identificado ou investigado publicamente, e não há como conhecer as inserções que eventualmente passaram despercebidas.
Onde os comandos se escondem e por que os templates ampliam o risco
Em 14 dos 15 comandos identificados, a inserção ficou fora do corpo argumentativo da peça. Nesses casos, os comandos apareceram em cabeçalhos, rodapés, última página após assinatura, páginas internas de anexos volumosos e, no vetor de maior alcance, embutidos no próprio template de papel timbrado. Na exceção, os blocos estavam distribuídos ao longo do corpo de uma contestação.
Os padrões repetem uma premissa essencial: aproveitar regiões que comumente não são analisadas pelas partes. Nos processos submetidos a perícia, foram medidos corpos de fonte de 1,0 pt, 5,0 pt e 10 a 11 pt, todos em branco sobre fundo branco. O método de revelação descrito pelos próprios juízos foi simples: selecionar o trecho e transferi-lo para um editor de texto ou alterar a cor da fonte.
O template é especialmente relevante porque um único arquivo pode replicar o conteúdo em todas as páginas e em diferentes documentos. Em um dos casos, o escritório identificou o comando no modelo de papel timbrado que originava as peças. A busca posterior encontrou 28 processos afetados.
O vetor de maior alcance do corpus, portanto, não foi uma peça isolada: foi um modelo de documento.
O que esses comandos tentam fazer
A classificação construída pelo estudo parte dos textos reais encontrados nos processos. Há casos de dispositivo pronto, ordem direta de resultado, override de instruções, atribuição de papel e sabotagem da peça adversária.
Em um caso, a instrução entregava um parágrafo completo de decisão. Em outro, determinava que comandos anteriores fossem ignorados. Houve também comando orientando à IA a atuar como juiz do trabalho e caso em que a instrução buscava fazer a ferramenta contestar superficialmente a petição e não impugnar documentos.
Esse último ponto amplia o problema: o destinatário potencial não é somente o sistema do tribunal. Pode ser também a inteligência artificial utilizada pelo escritório do outro lado.
O Judiciário começou a criar uma nova camada de verificação
Nem todo conteúdo invisível na camada textual representa prompt injection. Decisões analisadas identificaram sequências geradas por reconhecimento óptico de caracteres (OCR), metadados residuais e anomalias técnicas sem relevância jurídica. Em três processos, o próprio termo prompt injection foi usado para descrever fenômenos diferentes, como citação de norma inexistente, peça montada com dados de outro processo e juntada de petições de terceiros. O conceito ainda está em formação.
Ao mesmo tempo, alguns juízos passaram a incorporar, de ofício e antes do mérito, uma verificação preliminar de comandos ocultos. As decisões descrevem análise de cor e corpo da fonte, divergência entre texto extraído e renderizado, cabeçalhos repetidos, camada textual de templates, pertinência de anexos, consistência entre peças e versionamento de documentos internos.
Do ponto de vista processual, é um item novo: a sentença começa a certificar não apenas aquilo que as partes alegaram, mas também a integridade da camada legível por máquina dos documentos que a instruem.
O problema não termina no Judiciário
As respostas encontradas nos processos não foram uniformes. Houve multas, advertências, comunicações à Ordem dos Advogados do Brasil e outras providências, além de medidas não sancionatórias, como abertura de contraditório, diligências e perícia técnica. Não existe, portanto, uma única resposta consolidada.
O ponto central, porém, vai além da sanção. O Judiciário é apenas o primeiro ambiente em que essa distância ficou visível, porque é onde a leitura automatizada ganhou escala e onde cada documento recebido vem de um terceiro com interesse contrário. A mesma mecânica se repete em qualquer operação que automatize a leitura de documentos que não produziu.
Para quem produz peças, o risco inclui conteúdo invisível na camada textual, resíduos de modelos e arquivos reutilizados sem controle de origem. Para quem recebe documentos, captura e cadastro deixam de ser atividades meramente administrativas e passam a funcionar também como pontos de controle de integridade documental.
Uma leitura apressada dos casos pode levar à conclusão de que a resposta é simplesmente comprar mais detecção. O corpus não sustenta isso. A detecção automatizada funcionou nos casos em que existia, mas a confirmação foi manual. Os casos negativos mostram que digitalizações legítimas, formulários e anotações internas também produzem conteúdo invisível. Detectar sem interpretar produz alarme.
O investimento com maior retorno indicado pelo levantamento não é apenas o filtro de entrada: é saber o que a própria organização emite e conseguir reconstruir o que os próprios sistemas leram.
A peça processual ganhou um segundo leitor. E a pergunta que o prompt injection devolve ao mercado é simples: sua operação consegue ver o que os seus sistemas leem?
Sobre o autor
Kevin Rufino da Silva, Encarregado de Proteção de Dados Pessoais (DPO) da Finch, com formação em Direito, mestrando pela UNESP, pós-graduação em Direito Digital e Proteção de Dados Pessoais e MBA em Data Science e Analytics. É certificado em Proteção de Dados e Segurança da Informação pela EXIN.


