IA e segurança: boas práticas para usar inteligência artificial na empresa
Sua equipe já usa inteligência artificial — a questão é se isso está combinado ou acontecendo por conta própria, com dado de cliente entrando em ferramenta que ninguém aprovou. Os riscos reais, o que a LGPD exige e como escrever uma política de uso em uma página.
Resposta direta
O risco de IA na empresa quase nunca é a tecnologia — é o uso não combinado. Alguém cola um contrato inteiro no ChatGPT para resumir, outro joga a planilha de clientes para "organizar", um terceiro pede para a IA escrever a resposta de uma reclamação e manda sem ler. Nada disso passa por aprovação, e quase nunca é má-fé: é gente tentando trabalhar mais rápido sem saber onde está a linha.
A solução não é proibir. Empresa que proíbe empurra o uso para o celular pessoal, onde não há controle nenhum. O que funciona é uma política curta, uma ferramenta aprovada e revisão humana onde o erro custa caro. Isso cabe em uma página e resolve a maior parte do problema.
O problema não é a IA que você contratou
É a que você não contratou. O setor chama isso de shadow AI: ferramenta de inteligência artificial usada dentro da empresa sem passar por aprovação, geralmente em conta pessoal e gratuita.
Não é sabotagem. É a assistente que descobriu que a IA resume ata de reunião em dez segundos, o vendedor que pede ajuda para escrever a proposta, o estagiário que joga a planilha para "deixar mais apresentável". Todo mundo tentando entregar mais rápido — e cada um decidindo sozinho o que pode sair da empresa.
O que torna isso perigoso é a invisibilidade. Vazamento por ataque deixa rastro e vira incidente. Dado colado num prompt não deixa nada: não aparece em log, não dispara alerta e você só descobre quando o problema já é de outra natureza.
A pergunta que revela o tamanho do problema
Numa reunião de equipe, pergunte quem já usou alguma IA para ajudar numa tarefa do trabalho no último mês. Depois pergunte quantos usaram a conta da empresa. A distância entre as duas respostas é exatamente o seu risco — e na maioria das empresas que eu atendo essa distância é grande.
Os cinco riscos reais
Deixando de fora o alarmismo. Estes são os que eu vejo acontecer em empresa de verdade.
Dado confidencial saindo da empresa
O mais comum e o mais caro. Contrato, folha de pagamento, base de clientes, laudo, projeto técnico — tudo colado num prompt para "resumir" ou "melhorar". A informação sai do seu controle no instante em que é enviada, e você não tem como trazer de volta.
Onde dói mais: escritório de advocacia e clínica, onde o sigilo não é boa prática — é obrigação profissional com sanção prevista.Resposta errada publicada sem revisão
IA generativa produz texto plausível, não texto verdadeiro. Ela inventa número, cita lei que não existe e afirma com a mesma segurança quando acerta e quando erra. Se ninguém lê antes de enviar, o erro chega ao cliente com a sua assinatura.
Onde dói mais: preço, prazo, garantia e qualquer informação técnica — coisas que o cliente vai cobrar depois.Automação respondendo além do que sabe
Atendimento automático com escopo largo demais começa a opinar sobre o que não foi configurado. Promete prazo que a operação não cumpre, confirma disponibilidade que não existe, dá orientação em assunto que exigia profissional.
Onde dói mais: saúde e serviço técnico, onde uma orientação errada tem consequência real, não só comercial.Conta pessoal com dado da empresa
Quando o uso acontece na conta particular do funcionário, o histórico fica com ele. A empresa não consegue auditar, não consegue apagar e não recupera nada quando essa pessoa sai. O mesmo vale para planilha em drive pessoal e grupo de WhatsApp paralelo.
Onde dói mais: equipes com rotatividade — o dado sai pela porta junto com quem se desligou.Dependência sem ninguém entendendo o processo
Menos citado e bem real: a empresa automatiza uma rotina, o tempo passa e ninguém mais sabe como aquilo funciona. Quando a ferramenta muda de política, sobe de preço ou sai do ar, a operação para e não existe quem refaça manualmente.
Onde dói mais: processo financeiro e de faturamento, onde parar um dia já é prejuízo.O que pode e o que nunca entra num prompt
Se a sua equipe decorar só uma coisa desta página, que seja esta lista.
- Texto público — o que já está no site ou no material de vendas
- Rascunho de e-mail e de proposta sem dados do cliente
- Ideia de pauta, título e estrutura de conteúdo
- Dúvida técnica genérica, sem contexto identificável
- Dados anonimizados, sem nome, documento ou contato
- Revisão de texto que você mesmo escreveu
- Nome completo, CPF, CNPJ, endereço ou telefone de cliente
- Dado de saúde, laudo, exame ou prontuário
- Contrato, procuração ou peça processual com as partes
- Folha de pagamento e dado de funcionário
- Senha, chave de acesso ou token
- Base de clientes, planilha de vendas com identificação
- Projeto, fórmula ou informação sob acordo de confidencialidade
A regra prática que funciona com equipe: "se você não mandaria isso num grupo de WhatsApp com pessoas de fora da empresa, não cole numa IA." Não é tecnicamente perfeita, mas é a regra que as pessoas conseguem aplicar às três da tarde, com pressa — que é quando o erro acontece.
O que a LGPD exige quando você usa IA
Muita gente acha que, ao usar uma ferramenta de terceiro, a responsabilidade passa para ela. Não passa.
Quem responde é a sua empresa
Pela LGPD (Lei 13.709/2018), quem decide sobre o tratamento dos dados é o controlador — a sua empresa. O fornecedor que trata os dados em nome dela é o operador (art. 5º, VI e VII). Contratar uma IA não transfere a responsabilidade: apenas acrescenta mais um elo à cadeia, que você também precisa conseguir justificar.
O art. 6º exige, entre outros princípios, finalidade (propósito legítimo e informado), adequação e necessidade — usar o mínimo de dado suficiente. Colar uma base inteira para resolver uma dúvida pontual viola necessidade, mesmo que nada vaze.
Dados sensíveis — saúde, biometria, convicção religiosa, opinião política, filiação sindical, entre outros (art. 5º, II) — têm regime mais rígido. Se a sua empresa lida com eles, é aqui que o cuidado precisa ser maior.
Incidente de segurança tem prazo e destinatário. A LGPD prevê comunicação à ANPD e ao titular quando houver risco relevante (art. 48). Ou seja: descobrir tarde não é só constrangimento — pode virar obrigação de comunicar. Mais sobre LGPD na prática →
Para profissões reguladas, existe ainda uma camada acima da LGPD. Na advocacia, o sigilo profissional é dever previsto no Estatuto da OAB e violá-lo sem justa causa é infração disciplinar. Na medicina e na odontologia, o sigilo é vedação expressa nos respectivos códigos de ética. Nesses casos, colar informação identificável numa IA pública não é apenas descuido: é exposição a processo no conselho. Regras da OAB · Regras do CFM
A política de uso de IA cabe em uma página
Documento de trinta páginas ninguém lê. O que funciona é uma página que a pessoa consegue consultar em dez segundos, com o que pode, o que não pode e quem procurar na dúvida.
- Ferramentas aprovadas. Quais podem ser usadas, em conta da empresa. Nomeie — "IA em geral" não orienta ninguém.
- O que nunca entra. A lista da seção anterior, adaptada ao que a sua empresa trata de mais sensível.
- O que exige revisão humana. Texto que vai para cliente, número, prazo, orientação técnica e qualquer coisa com valor.
- Quem procurar na dúvida. Uma pessoa com nome. Sem isso, cada um decide sozinho — que é o problema original.
- O que fazer se algo escapou. Avisar imediatamente, sem punição por avisar. Punir quem reporta garante que o próximo esconda.
- Quando a política é revisada. A cada seis meses, no mínimo. Ferramenta e regra mudam rápido neste assunto.
Publique junto com treinamento, não sozinha. Política enviada por e-mail e nunca comentada não muda comportamento. Meia hora explicando com exemplos reais do dia a dia da equipe vale mais que qualquer documento assinado.
Como escolher a ferramenta
A diferença entre conta gratuita e conta corporativa costuma ser exatamente a diferença entre risco alto e risco administrável.
| Verifique | Por que importa |
|---|---|
| Uso dos dados para treinamento | Planos corporativos costumam permitir desativar. Confirme por escrito, não por suposição |
| Onde os dados ficam | País de armazenamento e prazo de retenção — informação necessária para justificar o tratamento |
| Contas administradas | Permite criar, revogar e auditar acesso. Conta pessoal não permite nada disso |
| Registro de uso | Sem log você não descobre um incidente nem consegue investigar depois |
| Contrato e termos | Quem responde pelo quê. Em dado pessoal, precisa haver previsão contratual |
| Encerramento | O que acontece com os dados quando você cancelar |
Uma conta corporativa paga costuma custar menos que uma hora de advogado resolvendo um vazamento. É o investimento mais fácil de justificar nesta lista — e o mais adiado, porque o risco só fica visível depois que o problema acontece.
Onde a revisão humana é obrigatória
Revisar tudo é inviável e mata o ganho de produtividade. Revisar nada é como não ter política. A régua que eu uso é o custo do erro.
Revisão obrigatória em tudo que sai com o nome da empresa e tem consequência: proposta comercial, preço, prazo, garantia, resposta a reclamação, texto que cita lei ou norma, orientação técnica e qualquer conteúdo sobre saúde, direito ou finanças.
Revisão leve em rascunho interno, organização de ideia, resumo de reunião e primeira versão de texto que ainda vai passar por outras mãos.
A régua prática: se o erro chega ao cliente, alguém lê antes. Simples o bastante para a equipe aplicar sem consultar documento.
O erro mais caro que eu vi não foi vazamento
Foi uma resposta gerada por IA, enviada sem leitura, que confirmou para um cliente uma condição comercial que a empresa não praticava. Não vazou dado nenhum, não houve incidente de segurança — e mesmo assim custou caro, porque a empresa teve que honrar o que foi dito por escrito. Revisão humana não é burocracia: é o que impede a IA de assumir compromisso no seu nome.
Perguntas frequentes
É seguro usar inteligência artificial na empresa?
É, desde que com regra combinada. O risco quase nunca está na ferramenta em si: está no uso não controlado — dado confidencial colado num prompt, resposta publicada sem revisão e conta pessoal no lugar da corporativa. Com uma política curta, uma ferramenta aprovada e revisão humana onde o erro custa caro, o risco fica administrável e o ganho de produtividade é real.
Posso colocar dados de clientes no ChatGPT?
Não, e essa é a regra que mais precisa ficar clara com a equipe. Nome, documento, endereço, telefone, dado de saúde e conteúdo de contrato não devem ser colados em IA pública. Se você precisa de ajuda com um caso real, remova o que identifica a pessoa e trabalhe com o conteúdo anonimizado — na maioria das vezes a resposta é igualmente útil.
O que é shadow AI?
É o uso de ferramentas de IA dentro da empresa sem passar por aprovação, geralmente em conta pessoal e gratuita. Não costuma ser má-fé — é gente tentando trabalhar mais rápido. O que torna perigoso é a invisibilidade: ao contrário de um ataque, dado colado num prompt não deixa rastro, não dispara alerta e não aparece em log nenhum.
Proibir IA na empresa resolve?
Não, piora. Proibição empurra o uso para o celular pessoal, onde não existe controle, auditoria nem possibilidade de apagar nada. O uso continua acontecendo — só que invisível para você. Autorizar com regra clara e ferramenta aprovada dá muito mais controle real do que uma proibição que ninguém consegue fazer cumprir.
Quem é responsável se vazar um dado pela IA?
Pela LGPD, quem decide sobre o tratamento é o controlador — a sua empresa. O fornecedor que trata os dados em nome dela é o operador. Contratar uma ferramenta não transfere a responsabilidade: acrescenta um elo que você também precisa conseguir justificar. Por isso a escolha da ferramenta e o contrato importam tanto quanto a regra interna.
Preciso de uma política formal se a empresa é pequena?
Precisa, e nela é ainda mais fácil de fazer: cabe em uma página. Empresa pequena costuma ter menos camada de controle, então a regra escrita é o que evita improviso. E o custo de um vazamento não é proporcional ao tamanho da empresa — pode ser justamente o contrário, porque a pequena tem menos margem para absorver o prejuízo.
A IA pode inventar informação?
Pode, e é o comportamento que mais surpreende quem está começando. Modelos de linguagem produzem texto plausível, não texto verificado — inventam número, citam norma inexistente e afirmam com a mesma confiança quando acertam e quando erram. É exatamente por isso que a revisão humana é obrigatória em tudo que envolve preço, prazo, dado técnico ou base legal.
Conta gratuita ou corporativa?
Corporativa, sempre que houver qualquer dado de trabalho envolvido. A diferença prática é grande: planos corporativos costumam permitir desativar o uso dos dados para treinamento, oferecem contas administradas com revogação de acesso e geram registro de uso. Conta pessoal não oferece nada disso — e o histórico sai da empresa junto com o funcionário.
Como sei se alguém já colou dado sensível numa IA?
Provavelmente você não sabe, e essa é a parte desconfortável. Se o uso acontece em conta pessoal, não há como auditar. Por isso o primeiro passo não é investigar o passado, e sim migrar o uso para conta da empresa e deixar claro que reportar um deslize não gera punição. Quem pune quem avisa garante que o próximo esconda.
Consultório e escritório de advocacia podem usar IA?
Podem, com limite mais rígido. Nessas profissões o sigilo não é boa prática — é obrigação com sanção prevista no conselho. IA serve bem para tarefa administrativa, texto institucional e organização interna. O que não pode é informação identificável de paciente ou cliente entrando em ferramenta pública, porque aí o problema deixa de ser de segurança e vira ético-disciplinar.
Com que frequência revisar a política?
A cada seis meses, no mínimo. Ferramenta muda de plano, muda de termos e surge concorrente novo o tempo todo; regra escrita há dois anos provavelmente já não corresponde ao que a equipe usa hoje. A revisão é rápida quando o documento tem uma página — que é outro motivo para não escrever trinta.
Como começo?
Por um levantamento honesto: quais ferramentas a equipe já usa, em que contas e para quê. Sem culpar ninguém, porque o objetivo é mapear e não punir. Com isso na mão dá para escrever a política em uma página, escolher a ferramenta aprovada e fazer meia hora de treinamento. Eu faço esse diagnóstico gratuitamente e devolvo por escrito.
Você sabe o que a sua equipe está colando numa IA hoje?
Faço o levantamento do uso, escrevo a política de uma página e treino a equipe. Diagnóstico gratuito, por escrito, sem compromisso.
Atendimento a empresas, clínicas e escritórios em Campinas, Valinhos, Vinhedo, Indaiatuba, Jundiaí, Sumaré, Hortolândia e região — e à distância para todo o Brasil.
Lucas Sigrist Designer formado pela ESAMC/ESPM, mais de 20 anos em marketing digital. Trabalho com criação de sites, SEO, GEO e inteligência artificial aplicada para empresas de Campinas e região. Ver IA para negócios →
Leia também sobre IA e GEO
- GEO: Generative Engine Optimization para Empresas de Campinas e Região
- Lucas Sigrist: o Especialista em IA e GEO que Está Reinventando o Marketing Digital de Clínicas e Escritórios em São Paulo
- IA e SEO Local em Campinas: Como Aparecer no Google com Mais Consistência
- IA no Atendimento via WhatsApp para Empresas Locais: Responda Mais Rápido e Venda Mais
Continue lendo
- Crescimento sem estratégia é sorte
- Agência de SEO em Campinas: o que é entregue todo mês e como cobrar transparência
- SEO profissional e estruturado
- Métricas de marketing: quais olhar, quais ignorar e como não se enganar com o relatório
- Automação de marketing: o que automatizar primeiro e o que nunca deve ser automático
- Funil local com automação