Pular para o conteúdo
Almai

Como definir uma política de uso de IA generativa na empresa

Uma boa política de uso de IA generativa cabe em poucas páginas e responde quatro perguntas: quais ferramentas são aprovadas, que dados nunca entram nelas, quem responde pelo que a IA ajudou a produzir e a quem recorrer em caso de dúvida. Ela existe para habilitar o uso com segurança, não só para proibir, e precisa ser revista com frequência.

Publicado em

Políticas de IA costumam falhar por um de dois motivos. Ou são escritas como contrato, e ninguém lê, ou como lista de proibições, e todo mundo contorna. A política que funciona parece mais um guia de uso do que um regulamento, e começa por uma decisão anterior ao texto: quem é o dono dela. Sem dono, ninguém atualiza a lista de ferramentas, ninguém responde às dúvidas e o documento envelhece em poucos meses.

O que segue é uma estrutura de trabalho, e não um parecer jurídico. Antes de publicar, o jurídico e a área de privacidade (incluindo o encarregado de dados, se a empresa tiver um) precisam revisar o texto.

Princípios de uma política que funciona

  • Habilitar antes de proibir: diga primeiro o que pode, com que ferramenta e para quê. As proibições vêm depois, poucas e claras.
  • Linguagem simples: se um estagiário e um diretor entendem coisas diferentes, reescreva.
  • Curta: poucas páginas no corpo principal. Detalhe técnico vai para anexos e guias de apoio.
  • Com exemplos: "não cole a planilha de salários" ensina mais do que "não insira dados sensíveis".
  • Com dono e data de revisão: ferramentas e riscos mudam rápido, e a política precisa acompanhar.
  • Coerente com o que já existe: segurança da informação, privacidade, código de conduta e contratos com clientes.

Um modelo de política para copiar

Esta é a ordem de seções que costuma funcionar. Cada uma cabe em poucas linhas:

  1. Objetivo: por que a empresa quer que as pessoas usem IA, e com que cuidados. Duas ou três frases, sem jargão.
  2. A quem se aplica: funcionários, estagiários, terceiros e prestadores com acesso a sistemas ou dados da empresa.
  3. Ferramentas aprovadas: a lista, sempre na versão corporativa, e o caminho para pedir a avaliação de uma nova (a quem pedir e quem decide).
  4. Dados permitidos e proibidos: a classificação da empresa aplicada à IA, com exemplos concretos de cada nível.
  5. Responsabilidade e revisão: quem usa IA responde pela entrega como se a tivesse feito sozinho, e certas entregas exigem revisão de uma segunda pessoa.
  6. Transparência: quando informar colegas e clientes de que houve uso de IA, e de que forma.
  7. Propriedade intelectual e conteúdo de terceiros: o que não pode ser colado (material sob confidencialidade, conteúdo protegido por direito autoral) e os cuidados com o que é gerado para uso externo.
  8. Dados de clientes: só o que o contrato com o cliente permite, e só na ferramenta aprovada para isso.
  9. Agentes e integrações: conectar IA a e-mail, drive, CRM ou sistemas internos exige aprovação prévia e permissões mínimas.
  10. Onde tirar dúvidas: um canal e um responsável, com prazo de resposta curto.
  11. Data de revisão: quando a política será revista e por quem.

Uma classificação de dados em três níveis

A seção de dados é a que mais gera dúvida no dia a dia, e a forma mais simples de resolvê-la é ligar cada nível a uma regra de uso:

  • Público: informação já divulgada ou sem relação com a empresa, como um texto publicado no site ou uma pergunta de conhecimento geral. Pode ir para qualquer ferramenta aprovada.
  • Interno: informação da empresa que não é pública, mas não é crítica, como pautas, processos e apresentações sem números sensíveis. Só na ferramenta corporativa aprovada.
  • Restrito: dados pessoais sensíveis, dados de clientes protegidos por contrato, resultados financeiros não divulgados, negociações, fusões e aquisições, senhas e credenciais. Não entra em ferramenta nenhuma sem exceção formal aprovada.

Se a empresa já tem uma classificação de informação, use a mesma e acrescente só o que vale para IA. O guia sobre como usar IA sem expor dados confidenciais aprofunda os hábitos que sustentam essa regra no dia a dia de um executivo.

LGPD e dados pessoais sensíveis

Na prática, colar um currículo, uma planilha de clientes ou o relato de um atendimento numa ferramenta de IA é uma forma de tratar dados pessoais, e a Lei Geral de Proteção de Dados Pessoais vale para isso como vale para qualquer outro sistema. A lei dá atenção especial ao dado pessoal sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, dado referente à saúde ou à vida sexual, dado genético ou biométrico.

A política deve citar essas categorias com todas as letras, porque elas aparecem em lugares comuns: atestados e laudos no RH, pesquisas de clima, prontuários, cadastros com biometria. Questões como base legal, finalidade e retenção ficam com o jurídico e o encarregado de dados, e não com a política de IA sozinha.

Quando a empresa precisa de mais do que uma política

A política é o primeiro degrau da governança, e não o último. Quando a IA passa a fazer parte de processos, produtos ou decisões com impacto em clientes, a empresa precisa de uma gestão de risco mais estruturada. Duas referências ajudam a organizar esse passo:

  • NIST AI RMF: a estrutura de gestão de risco de IA do NIST se organiza em quatro funções: Governar, Mapear, Medir e Gerenciar. Na mesma página está o perfil para IA generativa, o NIST AI 600-1, publicado em julho de 2024.
  • ISO/IEC 42001:2023: a norma define requisitos para um sistema de gestão de IA, para organizações que fornecem ou usam IA.

Decidir até onde ir é papel da alta liderança, e um comitê ajuda a tomar essa decisão com método. O guia sobre como estruturar um comitê de IA com a alta liderança mostra quem participa e o que ele decide. Na Almai, governança e segurança são um dos temas dos Módulos Avançados.

Como implantar sem virar documento esquecido

Política publicada na intranet e nunca comentada não muda comportamento. A implantação pesa tanto quanto o texto:

  1. A liderança comunica: o anúncio vem da diretoria, de viva voz, explicando por que a empresa quer o uso e onde estão os limites.
  2. A liderança dá o exemplo: diretores usam as ferramentas aprovadas, nas contas corporativas, à vista do time.
  3. Treinamento curto e prático: exemplos do dia a dia de cada área, com o que pode e o que não pode ser colado.
  4. Canal de dúvidas: com alguém que responde rápido. Dúvida sem resposta vira uso escondido.
  5. Revisão periódica: as dúvidas recebidas e os incidentes alimentam a próxima versão.

IA não começa na ferramenta. Começa na liderança.

Na visão da Almai, a política só pega quando a diretoria trabalha com IA dentro dela; sem esse exemplo, ela vira regra para os outros. Para empresas que operam ou vendem na União Europeia, há um motivo a mais para levar o treinamento a sério: o artigo 4 do AI Act, o regulamento europeu de IA, aplicável desde 2 de fevereiro de 2025, pede que fornecedores e responsáveis pela implantação de sistemas de IA tomem medidas para garantir um nível suficiente de letramento em IA das suas equipes.

Erros comuns

  • Copiar a política de outra empresa: as ferramentas, os dados e os clientes são outros.
  • Proibir sem oferecer alternativa: sem ferramenta aprovada, a política empurra o uso para contas pessoais, o cenário descrito no guia sobre o time que usa IA escondido.
  • Escrever em juridiquês: o texto protege a empresa no papel e não orienta ninguém na prática.
  • Esquecer agentes e integrações: o risco muda quando a IA passa a ler e-mails e acessar sistemas.
  • Publicar e nunca revisar: em pouco tempo, a lista de ferramentas já não corresponde ao que o time usa.

Onde a Almai trabalha isso

  • Módulos Avançados

    Temas específicos

    Governança, segurança, MCP, AEO e GEO, agentes e as outras frentes críticas da nova agenda de IA.

Do guiapara a sua empresa.

Conte o que a sua liderança está tentando resolver com IA. A gente mostra como isso entraria na rotina de vocês, com as decisões e o time da sua empresa.

Quero conversar com a Almai