Dados e LGPD

O que sua equipe pode e não pode enviar para uma IA

Na maioria das empresas, a equipe já está usando IA — só que sem critério nenhum. O risco raramente vem de má-fé: vem de ninguém nunca ter dito o que pode e o que não pode.

Quando pergunto numa empresa quem já colou um trecho de documento interno numa ferramenta de IA, quase todas as mãos sobem. Quando pergunto se existe uma regra escrita sobre isso, quase nenhuma. Esse intervalo é o risco real — e ele se resolve com uma página de critérios, não com proibição geral.

A regra de partida

Antes de colar qualquer coisa, a pergunta é: se isso vazasse amanhã num print, qual seria o estrago? Se a resposta for “nenhum”, siga. Se for “constrangimento”, tire os identificadores. Se for “problema jurídico ou contratual”, não use — ou use apenas dentro de um ambiente contratado pela empresa, com acordo de tratamento de dados.

Três níveis, uma classificação simples

Nível 1 — pode usar livremente

  • Texto que já é público ou que poderia ser
  • Material de estudo, referência de mercado, conteúdo próprio já publicado
  • Rascunhos sem nome de cliente, sem número real e sem dado de pessoa

Nível 2 — pode usar, depois de descaracterizar

  • Documentos internos sem dado pessoal, com nomes de cliente substituídos
  • Planilhas com números reais, desde que sem identificação de pessoa
  • Comunicações internas, com nomes trocados por “colaborador A”

Descaracterizar leva trinta segundos e resolve a maior parte dos casos do dia a dia.

Nível 3 — não colar

  • Dado pessoal de cliente, funcionário ou candidato — nome com CPF, e-mail, telefone, endereço, dado de saúde
  • Credencial, senha, chave de API, token
  • Documento sob acordo de confidencialidade com terceiro
  • Informação financeira não divulgada, contrato em negociação, dado sujeito a sigilo legal

Ferramenta pessoal e ferramenta da empresa não são a mesma coisa

A diferença que mais importa não é entre marcas de IA — é entre uma conta pessoal e um plano corporativo contratado pela empresa, com termos de tratamento de dados, controle de acesso e retenção definidos. O mesmo texto pode ser aceitável num contexto e não no outro.

Vale checar três coisas em qualquer ferramenta antes de liberá-la: se o conteúdo enviado é usado para treinar modelos, por quanto tempo fica armazenado e quem dentro da empresa consegue ver o histórico.

O mínimo que precisa estar escrito

Uma política interna de uso de IA não precisa ter vinte páginas. Precisa responder seis perguntas:

  • Quais ferramentas estão liberadas e em qual plano
  • Que tipo de informação nunca pode ser enviada
  • O que precisa ser descaracterizado antes de usar
  • Onde a revisão humana é obrigatória antes de a saída sair da empresa
  • Quem procurar em caso de dúvida
  • O que fazer se algo indevido foi enviado

Esse último item costuma faltar, e é o que transforma um susto em incidente tratado.

Onde a LGPD entra

Enviar dado pessoal a uma ferramenta de IA é uma operação de tratamento como qualquer outra: precisa de base legal, finalidade definida e controle sobre com quem o dado é compartilhado. Na prática, para a maior parte das equipes, a saída mais segura é simplesmente não enviar dado pessoal — o trabalho quase sempre pode ser feito com o dado descaracterizado.

Nos projetos que implementamos, isso não fica no campo do bom senso: quais dados podem ser usados, quem acessa cada informação e onde a validação humana é obrigatória ficam definidos por escrito antes do início do projeto.

Perguntas rápidas

Proibir o uso de IA resolve?

Não. Empurra o uso para contas pessoais, onde a empresa não tem visibilidade nenhuma. Critério claro protege mais que proibição.

Quem deve escrever essa política?

Alguém que entenda o processo, com apoio jurídico para a parte de dados pessoais. Um dos módulos dos nossos treinamentos é dedicado exatamente a isso — a equipe sai da sala com os critérios definidos para o próprio contexto.

E se alguém já enviou algo que não devia?

Registre o que foi enviado, verifique a política de retenção da ferramenta, apague o histórico quando possível e avalie com o jurídico se houve incidente de dados a comunicar. O pior caminho é fingir que não aconteceu.