Automação
Robô no portal ou integração por API: como escolher a automação certa
Quando vale integrar por API e quando um robô que opera o portal é o único caminho: critérios, riscos de credencial e LGPD, manutenção e o modelo híbrido.
Agendar diagnóstico gratuito de 30 minToda empresa tem uma tarefa assim: alguém abre o portal do banco, do fornecedor ou de um órgão público, digita um CPF, espera a tela carregar, copia o resultado para a planilha e repete. Cinquenta vezes por dia. A pergunta que chega até nós quase sempre é a mesma: dá para automatizar isso?
Quase sempre dá. A pergunta é por qual porta. Um caminho é conversar com o sistema pela API, a porta que ele oferece para outros programas. O outro é um robô que opera a tela do portal como uma pessoa, clicando e digitando, o que o mercado chama de RPA. Este texto explica quando cada um faz sentido, o que pode dar errado e por que muitos projetos usam os dois.
As duas portas: API e interface
Pense no portal do seu fornecedor como uma loja. A interface é o balcão: feito para pessoas, com vitrine, botões e formulários. A API é a doca de carga nos fundos: feita para sistemas, com regras escritas sobre o que entra, o que sai e em que formato. Quando a doca existe e você tem acesso a ela, a integração troca dados estruturados, com contrato documentado, e não depende de onde o botão está na tela.
O robô de interface usa o balcão. Ele abre um navegador, faz login, preenche campos e lê o que aparece. A vantagem é que funciona onde não existe doca nenhuma, o que é comum em portal de banco para empresa, sistema de prefeitura, portal de convênio e extranet de fornecedor. A desvantagem é que o balcão foi feito para gente, e muda quando o dono quer, sem avisar quem automatizou em cima dele.
A própria documentação do Playwright, uma das ferramentas mais usadas para controlar navegador por código, resume o problema: a estrutura de uma página muda com facilidade, e automação que depende dela quebra. A recomendação é localizar elementos pelo que o usuário vê, como o nome do botão, em vez de caminhos internos do HTML. Isso reduz a fragilidade, mas não a remove.2
O que mudou com a IA operando o computador
O RPA clássico segue um roteiro fixo: "clique no campo X, digite Y, leia a célula Z". Se o campo X mudou de lugar, o roteiro falha. A novidade dos últimos anos são modelos de IA que olham a tela por captura de imagem e decidem a próxima ação. A Anthropic, por exemplo, oferece uma ferramenta de "computer use" em que o Claude recebe capturas de tela e devolve ações como clicar, digitar e rolar a página, num ciclo repetido até concluir a tarefa.1
Isso deixa o robô mais tolerante a mudanças pequenas de layout. Mas cada ação passa por uma ida e volta ao modelo, e cada captura de tela consome tokens — por isso o processo tende a ser mais lento e mais caro por operação do que um roteiro fixo. E a mesma documentação traz avisos que todo dono de empresa deveria ler antes de aprovar um projeto desses.1
Repare na tensão: a tarefa típica de portal exige login, e o fornecedor recomenda não entregar login ao modelo. Na prática, a saída é separar as funções. A autenticação e as credenciais ficam num componente de código tradicional, sob seu controle, e a IA entra só onde a tela é imprevisível. IA olhando a tela é um recurso para o trecho difícil, não o motor de todo o fluxo.1
Quatro perguntas para decidir
No diagnóstico, a decisão costuma sair de quatro perguntas, nesta ordem. A primeira muitas vezes já decide o caminho; as outras dizem quanto cuidado o caminho escolhido vai exigir.
- Existe API, e você tem direito de usá-la? Procure a documentação de desenvolvedor do sistema, pergunte ao gerente de conta, olhe o contrato. Às vezes ela existe, mas só em plano superior ou mediante cadastro. Se existe e está ao seu alcance, ela começa na frente.
- Qual o volume e a frequência? Dez consultas por semana podem não justificar automação nenhuma. Milhares por mês justificam, e nesse volume a lentidão do robô de tela vira gargalo.
- Quanto custa quando quebra? Se o robô parar numa segunda-feira, alguém volta a fazer na mão por um dia, ou um pagamento atrasa e um cliente fica sem resposta? Quanto maior o custo da falha, mais o caminho por API se paga.
- Que dado passa pelo robô? Consulta de CPF, salário, saúde ou crédito de terceiros é dado pessoal, e a LGPD entra na conversa desde o desenho, não depois.
| Critério | Integração por API | Robô que opera o portal |
|---|---|---|
| Quando existe | Só se o sistema oferece e libera acesso | Sempre que há uma tela que uma pessoa usa |
| Estabilidade | Contrato documentado, mudança costuma ser anunciada | Quebra com mudança de tela, sem aviso |
| Velocidade | Rápida, feita para volume | Na velocidade do navegador, mais lenta com IA na tela |
| Autenticação | Chave ou token emitido para integração | Login de usuário, às vezes com 2FA e captcha |
| Manutenção | Baixa e previsível | Contínua: alguém precisa monitorar e ajustar |
| Risco contratual | Uso previsto pelo dono do sistema | Pode esbarrar nos termos de uso do portal |
Os riscos que ninguém coloca no orçamento
Termos de uso do portal
Há portais que proíbem acesso automatizado nos termos de uso, e há os que detectam e bloqueiam robôs. Antes de qualquer linha de código, leia os termos ou pergunte ao fornecedor. Às vezes a resposta é uma surpresa boa: o fornecedor tem uma API que não divulga e libera para quem pede. Quando os termos proíbem, um robô em produção é um risco ao relacionamento comercial, não um detalhe técnico.
Credencial, sessão e 2FA
Robô de portal precisa de usuário e senha, e isso precisa ser tratado como dinheiro. O ideal é um usuário exclusivo para o robô, com o mínimo de permissão, nunca o login pessoal do diretor. A documentação do Playwright alerta que o arquivo onde a sessão do navegador fica salva pode conter cookies e cabeçalhos sensíveis, capazes de permitir que alguém se passe pela conta, e desaconselha guardá-lo em repositório de código. Sessões também expiram, o que exige rotina de reautenticação.3
Dois fatores e captcha são o ponto mais sensível. Se o portal manda código por SMS a cada login, o fluxo precisa de uma pessoa no circuito ou de uma conversa com o fornecedor. Contornar captcha transforma automação útil em violação de termos de uso.
LGPD e dado de terceiros
A LGPD chama de tratamento toda operação com dado pessoal, como coleta, utilização, acesso, armazenamento e transmissão. Um robô que lê a lista de funcionários, consulta cada CPF no portal e grava o resultado numa planilha está tratando dados pessoais em cada etapa. A lei exige uma base legal para isso e pede que o tratamento se limite ao mínimo necessário para a finalidade.4
Também exige medidas de segurança técnicas e administrativas para proteger esses dados de acesso não autorizado e de perda. Na prática: a planilha de saída não circula por e-mail e os registros de execução não despejam CPF em texto aberto. Quando a GoDEV opera o robô para o cliente, o cliente é o controlador e nós somos operador, tratando os dados segundo as instruções dele, como define a lei.4
Vale ainda olhar se o seu setor já tem um caminho oficial. No sistema financeiro, o Open Finance, regulado pelo Banco Central e pelo Conselho Monetário Nacional, é definido como compartilhamento padronizado de dados e serviços por meio de abertura e integração de sistemas. As instituições participantes precisam oferecer interfaces dedicadas e padronizadas, e o compartilhamento depende de consentimento do cliente para finalidades determinadas.5
Isso não significa que qualquer empresa pode plugar direto na API de qualquer banco: o circuito é entre instituições participantes, listadas na própria resolução. Mas vale perguntar ao seu banco ou parceiro financeiro qual caminho oficial existe antes de automatizar o portal.5
Manutenção: o custo que aparece depois
Integração por API costuma ser revisitada quando o fornecedor publica nova versão. Robô de tela precisa de supervisão contínua. O portal muda um botão, troca o texto de um campo, acrescenta um aviso de cookies, e o robô para ou, pior, segue em frente lendo o campo errado.
Por isso um robô de portal sério tem três coisas que não aparecem na demonstração: verificação de que cada tela é a esperada antes de agir, alerta quando algo sai do padrão e um relatório por execução dizendo o que foi processado, o que falhou e por quê. Sem isso, o erro silencioso é o resultado mais provável, e ele é pior que a falha visível.2
O caminho híbrido, que é o mais comum
Na maioria dos projetos a resposta não é uma ou outra. É API onde existe, robô onde não existe, e código comum no meio. Um desenho típico: a planilha de entrada chega por upload; o robô entra no único portal sem API e faz as consultas; o resultado é gravado e enviado ao ERP pela API do ERP; e uma pessoa aprova o que tem consequência financeira antes do envio.
Um caso nosso ilustra o formato. No site descrevemos assim: "Robô de consulta de crédito consignado: CSV entra, o robô autentica no portal do banco, consulta pessoa a pessoa e devolve a planilha." O resultado registrado foi "Consulta em lote no lugar de horas de trabalho manual em portal". A consulta em si passa pela tela do portal; a entrada e a saída são arquivos estruturados, e é isso que permite encaixar o processo no resto da operação.
Também vale lembrar o que a IA não resolve aqui. Ela deixa o robô mais tolerante a mudanças de tela, mas não cria permissão de acesso que você não tem, não dispensa base legal para tratar dado pessoal e não substitui a confirmação humana nas decisões que mexem com dinheiro ou contrato.1
Resumo para decidir na reunião
- Existe API acessível: comece por ela, mesmo que custe um plano superior.
- Não existe API, volume alto e termos de uso permitem: robô de tela, com usuário dedicado, monitoramento e relatório por execução.
- Tela muda com frequência ou é imprevisível: considere IA operando a tela só no trecho difícil, em ambiente isolado, sem entregar a credencial ao modelo.
- Dado pessoal no fluxo: base legal, mínimo necessário e segurança desde o desenho.
- Decisão com consequência financeira: uma pessoa confirma antes.
Perguntas frequentes
Qual a diferença entre RPA e integração por API?
A integração por API conversa com o sistema pela porta oficial feita para programas, trocando dados estruturados. O RPA opera a interface feita para pessoas, clicando e digitando num navegador. A API tende a ser mais estável e rápida; o RPA funciona onde não existe API.
Robô com IA que usa o computador é mais confiável que RPA tradicional?
Ele tolera melhor mudanças pequenas de layout, porque decide a ação olhando a tela. Em troca, é mais lento por operação e traz riscos próprios, como instruções escondidas na página. A documentação da Anthropic recomenda ambiente isolado, sem credenciais sensíveis e com confirmação humana em ações com consequência.
É permitido usar robô para acessar portal de banco?
Depende dos termos de uso do portal e do contrato com a instituição. Alguns proíbem acesso automatizado. Antes de construir, leia os termos e pergunte ao banco se existe um canal oficial, como uma API para empresas ou o próprio Open Finance, quando aplicável.
Robô que consulta CPF precisa seguir a LGPD?
Sim. Consultar, armazenar e transmitir dado pessoal é tratamento pela LGPD. É preciso ter base legal, limitar os dados ao necessário para a finalidade e adotar medidas de segurança, como proteger credenciais, planilhas de saída e registros de execução.
O robô de portal funciona com autenticação em dois fatores?
Funciona se houver uma pessoa no circuito para informar o código ou se o fornecedor oferecer uma forma de acesso própria para integração. Contornar 2FA ou captcha por conta própria costuma violar os termos do portal e não é um caminho que recomendamos.
Onde a GoDEV entra
Fontes
Toda afirmação com marcação numérica no texto remete a um destes documentos. A data indica quando o conteúdo foi conferido contra a fonte.
- 1Anthropic. Computer use tool. Claude Platform Docs, 2026. Acessar Consultado em 08/10/2026.
- 2Microsoft / Playwright. Best Practices. Playwright Docs, 2026. Acessar Consultado em 08/10/2026.
- 3Microsoft / Playwright. Authentication. Playwright Docs, 2026. Acessar Consultado em 08/10/2026.
- 4Presidência da República. Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais. Planalto, 2018. Acessar Consultado em 08/10/2026.
- 5Banco Central do Brasil e Conselho Monetário Nacional. Resolução Conjunta nº 1, de 4 de maio de 2020 — Dispõe sobre a implementação do Open Finance. Normativos BCB, 2020. Acessar Consultado em 08/10/2026.