Publicado em
Pense numa terça-feira comum. Um diretor recebe no fim da tarde a minuta de um contrato com um fornecedor, precisa de um resumo para a reunião da manhã seguinte e cola o documento inteiro no aplicativo de IA do celular, logado na conta pessoal. Talvez nada de ruim aconteça. Mas a empresa não sabe onde esse texto está, sob que termos, por quanto tempo fica guardado nem se a cláusula de confidencialidade com o fornecedor permitia isso. Cada decisão que faltou nessa cena tem dono: algumas são do executivo, outras são da empresa.
Onde o risco aparece na prática
- Conta pessoal: sem contrato corporativo, valem os termos do plano individual, e a empresa não tem controle nem visibilidade sobre o que foi enviado.
- Histórico e treinamento: em contas individuais, o destino das conversas depende dos termos do plano e das configurações escolhidas pela própria pessoa, que nem sempre as confere.
- Apps conectados e extensões: extensões de navegador que leem a página aberta e apps ligados ao e-mail ou ao drive enxergam muito mais do que o usuário imagina.
- Links de conversa compartilhados: quem recebe o link vê a conversa inteira, inclusive o que foi colado no começo.
- Agentes com acesso a sistemas: um agente que lê e-mails, documentos ou o CRM pode acabar expondo o que leu a quem não deveria.
- Saída errada tratada como fato: um número inventado num relatório para o conselho também é incidente, mesmo que nenhum dado tenha vazado.
O risco de um sistema de IA revelar informação que não deveria tem nome na lista OWASP Top 10 for LLM Applications 2025: LLM02:2025, divulgação de informações sensíveis. Ele vale para qualquer aplicação construída sobre um modelo de linguagem, inclusive os agentes internos que a empresa cria. A regra prática é dar a cada agente acesso só ao que ele precisa e revisar essas permissões como se revisa o acesso de uma pessoa.
Três categorias de informação
Se é seguro colocar um dado da empresa no ChatGPT ou em outra IA depende, antes de tudo, de que dado é esse. Antes de colar qualquer coisa, a pergunta é em qual destas categorias ele cai:
- Pode em qualquer lugar: informação pública ou sem vínculo com a empresa. Pedir a estrutura de uma apresentação, revisar um texto já publicado, entender um conceito de mercado.
- Só na ferramenta corporativa aprovada: informação interna que não é pública, como a pauta de uma reunião, o rascunho do relatório mensal ou uma análise de concorrentes feita pelo time.
- Nunca, em ferramenta nenhuma: dados pessoais sensíveis, dados de clientes protegidos por contrato, resultados antes da divulgação, negociações e fusões em curso, senhas e credenciais. Exceções, só com aprovação formal.
A política de uso de IA generativa é o lugar para escrever essa classificação com os exemplos da sua empresa, para que ninguém precise adivinhar.
Hábitos que protegem o executivo
A maior parte da proteção está em gestos pequenos, repetidos toda semana:
- Anonimize: troque nomes de clientes, pessoas e empresas por rótulos (Cliente A, Fornecedor B) antes de colar.
- Descreva em vez de colar: muitas vezes um resumo sem identificação basta, como "contrato de fornecimento de longo prazo com cláusula de exclusividade regional".
- Confira contrato e NDA: antes de colar proposta de fornecedor, material de parceiro ou documento de due diligence, veja se o acordo de confidencialidade permite.
- Use a conta corporativa também no celular: é com pressa, fora do escritório, que a conta pessoal costuma entrar em cena.
- Não compartilhe a conversa: copie o trecho útil para o documento em vez de mandar o link.
- Verifique o que sai: números, nomes, datas, citações e cláusulas conferidos antes de repassar.
De volta ao diretor da terça-feira. Com esses hábitos, a mesma tarefa fica assim: ele abre a ferramenta corporativa, confirma que a cláusula de confidencialidade do fornecedor não impede o uso, pede o resumo e, antes de levá-lo para a reunião, confere cada prazo e cada valor contra a minuta original. Leva quase o mesmo tempo, com outro nível de risco.
O que a empresa precisa oferecer
Hábito individual não se sustenta sem estrutura. A empresa precisa fazer a parte dela:
- Ferramenta aprovada que funcione bem: se a versão corporativa for pior que a pessoal, as pessoas voltam para a pessoal.
- Termos de contrato conferidos: os planos corporativos dos principais fornecedores costumam prever em contrato que os dados não são usados para treinar modelos; confira o contrato da sua ferramenta, junto com retenção e local de armazenamento.
- Login único e controle de acesso: com login corporativo (SSO), o acesso de quem sai da empresa acaba junto com as demais contas, e cada área vê só o que precisa.
- Regra escrita: uma política curta, com a classificação de dados e exemplos reais.
- Um dono: alguém responde por ferramentas aprovadas, dúvidas e incidentes, e tem tempo para isso.
LGPD e dados pessoais
Quando a informação envolve pessoas, entra a LGPD. Colar uma lista de clientes, um currículo ou o histórico de um atendimento numa ferramenta de IA é uma forma de tratar dados pessoais, e a lei vale para isso como para qualquer outro sistema. Os dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, saúde, vida sexual, dado genético ou biométrico) pedem cuidado redobrado e, na regra deste guia, ficam na categoria "nunca".
Base legal, finalidade e retenção são assunto do jurídico e do encarregado de dados. Este guia organiza o uso no dia a dia e não substitui essa orientação.
O exemplo vem da diretoria
Regra de segurança que a diretoria não segue vira regra de fachada. Se o CEO cola o planejamento estratégico na conta pessoal, nenhuma política convence o time do contrário. O inverso também vale: quando a liderança trabalha nas ferramentas aprovadas, fala abertamente de como usa IA e pergunta antes de colar um documento de terceiro, o comportamento se espalha sem precisar de auditoria.
Uma empresa só se torna AI-First quando a liderança trabalha AI-First.
É por isso que a Jornada Executiva AI-First começa pela rotina da diretoria: segurança no uso de IA é, antes de tudo, hábito de quem decide. Para ver como esse hábito entra na semana de um executivo, o guia sobre como um executivo usa IA no dia a dia mostra a rotina de e-mails, relatórios, reuniões e decisões.

