Publicado em
Políticas de IA costumam falhar por um de dois motivos. Ou são escritas como contrato, e ninguém lê, ou como lista de proibições, e todo mundo contorna. A política que funciona parece mais um guia de uso do que um regulamento, e começa por uma decisão anterior ao texto: quem é o dono dela. Sem dono, ninguém atualiza a lista de ferramentas, ninguém responde às dúvidas e o documento envelhece em poucos meses.
O que segue é uma estrutura de trabalho, e não um parecer jurídico. Antes de publicar, o jurídico e a área de privacidade (incluindo o encarregado de dados, se a empresa tiver um) precisam revisar o texto.
Princípios de uma política que funciona
- Habilitar antes de proibir: diga primeiro o que pode, com que ferramenta e para quê. As proibições vêm depois, poucas e claras.
- Linguagem simples: se um estagiário e um diretor entendem coisas diferentes, reescreva.
- Curta: poucas páginas no corpo principal. Detalhe técnico vai para anexos e guias de apoio.
- Com exemplos: "não cole a planilha de salários" ensina mais do que "não insira dados sensíveis".
- Com dono e data de revisão: ferramentas e riscos mudam rápido, e a política precisa acompanhar.
- Coerente com o que já existe: segurança da informação, privacidade, código de conduta e contratos com clientes.
Um modelo de política para copiar
Esta é a ordem de seções que costuma funcionar. Cada uma cabe em poucas linhas:
- Objetivo: por que a empresa quer que as pessoas usem IA, e com que cuidados. Duas ou três frases, sem jargão.
- A quem se aplica: funcionários, estagiários, terceiros e prestadores com acesso a sistemas ou dados da empresa.
- Ferramentas aprovadas: a lista, sempre na versão corporativa, e o caminho para pedir a avaliação de uma nova (a quem pedir e quem decide).
- Dados permitidos e proibidos: a classificação da empresa aplicada à IA, com exemplos concretos de cada nível.
- Responsabilidade e revisão: quem usa IA responde pela entrega como se a tivesse feito sozinho, e certas entregas exigem revisão de uma segunda pessoa.
- Transparência: quando informar colegas e clientes de que houve uso de IA, e de que forma.
- Propriedade intelectual e conteúdo de terceiros: o que não pode ser colado (material sob confidencialidade, conteúdo protegido por direito autoral) e os cuidados com o que é gerado para uso externo.
- Dados de clientes: só o que o contrato com o cliente permite, e só na ferramenta aprovada para isso.
- Agentes e integrações: conectar IA a e-mail, drive, CRM ou sistemas internos exige aprovação prévia e permissões mínimas.
- Onde tirar dúvidas: um canal e um responsável, com prazo de resposta curto.
- Data de revisão: quando a política será revista e por quem.
Uma classificação de dados em três níveis
A seção de dados é a que mais gera dúvida no dia a dia, e a forma mais simples de resolvê-la é ligar cada nível a uma regra de uso:
- Público: informação já divulgada ou sem relação com a empresa, como um texto publicado no site ou uma pergunta de conhecimento geral. Pode ir para qualquer ferramenta aprovada.
- Interno: informação da empresa que não é pública, mas não é crítica, como pautas, processos e apresentações sem números sensíveis. Só na ferramenta corporativa aprovada.
- Restrito: dados pessoais sensíveis, dados de clientes protegidos por contrato, resultados financeiros não divulgados, negociações, fusões e aquisições, senhas e credenciais. Não entra em ferramenta nenhuma sem exceção formal aprovada.
Se a empresa já tem uma classificação de informação, use a mesma e acrescente só o que vale para IA. O guia sobre como usar IA sem expor dados confidenciais aprofunda os hábitos que sustentam essa regra no dia a dia de um executivo.
LGPD e dados pessoais sensíveis
Na prática, colar um currículo, uma planilha de clientes ou o relato de um atendimento numa ferramenta de IA é uma forma de tratar dados pessoais, e a Lei Geral de Proteção de Dados Pessoais vale para isso como vale para qualquer outro sistema. A lei dá atenção especial ao dado pessoal sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, dado referente à saúde ou à vida sexual, dado genético ou biométrico.
A política deve citar essas categorias com todas as letras, porque elas aparecem em lugares comuns: atestados e laudos no RH, pesquisas de clima, prontuários, cadastros com biometria. Questões como base legal, finalidade e retenção ficam com o jurídico e o encarregado de dados, e não com a política de IA sozinha.
Quando a empresa precisa de mais do que uma política
A política é o primeiro degrau da governança, e não o último. Quando a IA passa a fazer parte de processos, produtos ou decisões com impacto em clientes, a empresa precisa de uma gestão de risco mais estruturada. Duas referências ajudam a organizar esse passo:
- NIST AI RMF: a estrutura de gestão de risco de IA do NIST se organiza em quatro funções: Governar, Mapear, Medir e Gerenciar. Na mesma página está o perfil para IA generativa, o NIST AI 600-1, publicado em julho de 2024.
- ISO/IEC 42001:2023: a norma define requisitos para um sistema de gestão de IA, para organizações que fornecem ou usam IA.
Decidir até onde ir é papel da alta liderança, e um comitê ajuda a tomar essa decisão com método. O guia sobre como estruturar um comitê de IA com a alta liderança mostra quem participa e o que ele decide. Na Almai, governança e segurança são um dos temas dos Módulos Avançados.
Como implantar sem virar documento esquecido
Política publicada na intranet e nunca comentada não muda comportamento. A implantação pesa tanto quanto o texto:
- A liderança comunica: o anúncio vem da diretoria, de viva voz, explicando por que a empresa quer o uso e onde estão os limites.
- A liderança dá o exemplo: diretores usam as ferramentas aprovadas, nas contas corporativas, à vista do time.
- Treinamento curto e prático: exemplos do dia a dia de cada área, com o que pode e o que não pode ser colado.
- Canal de dúvidas: com alguém que responde rápido. Dúvida sem resposta vira uso escondido.
- Revisão periódica: as dúvidas recebidas e os incidentes alimentam a próxima versão.
IA não começa na ferramenta. Começa na liderança.
Na visão da Almai, a política só pega quando a diretoria trabalha com IA dentro dela; sem esse exemplo, ela vira regra para os outros. Para empresas que operam ou vendem na União Europeia, há um motivo a mais para levar o treinamento a sério: o artigo 4 do AI Act, o regulamento europeu de IA, aplicável desde 2 de fevereiro de 2025, pede que fornecedores e responsáveis pela implantação de sistemas de IA tomem medidas para garantir um nível suficiente de letramento em IA das suas equipes.
Erros comuns
- Copiar a política de outra empresa: as ferramentas, os dados e os clientes são outros.
- Proibir sem oferecer alternativa: sem ferramenta aprovada, a política empurra o uso para contas pessoais, o cenário descrito no guia sobre o time que usa IA escondido.
- Escrever em juridiquês: o texto protege a empresa no papel e não orienta ninguém na prática.
- Esquecer agentes e integrações: o risco muda quando a IA passa a ler e-mails e acessar sistemas.
- Publicar e nunca revisar: em pouco tempo, a lista de ferramentas já não corresponde ao que o time usa.

