Pular para o conteúdo
Almai

Como usar ChatGPT e outras IAs sem expor dados confidenciais da empresa

O risco maior não está na IA, está em onde e como ela é usada. Executivos devem trabalhar em contas corporativas, com contrato que garanta que os dados não treinam modelos, saber quais informações não entram em ferramenta nenhuma e revisar o que sai antes de compartilhar. Da empresa, isso pede ferramenta aprovada, regra de dados clara e liderança dando o exemplo.

Publicado em

Pense numa terça-feira comum. Um diretor recebe no fim da tarde a minuta de um contrato com um fornecedor, precisa de um resumo para a reunião da manhã seguinte e cola o documento inteiro no aplicativo de IA do celular, logado na conta pessoal. Talvez nada de ruim aconteça. Mas a empresa não sabe onde esse texto está, sob que termos, por quanto tempo fica guardado nem se a cláusula de confidencialidade com o fornecedor permitia isso. Cada decisão que faltou nessa cena tem dono: algumas são do executivo, outras são da empresa.

Onde o risco aparece na prática

  • Conta pessoal: sem contrato corporativo, valem os termos do plano individual, e a empresa não tem controle nem visibilidade sobre o que foi enviado.
  • Histórico e treinamento: em contas individuais, o destino das conversas depende dos termos do plano e das configurações escolhidas pela própria pessoa, que nem sempre as confere.
  • Apps conectados e extensões: extensões de navegador que leem a página aberta e apps ligados ao e-mail ou ao drive enxergam muito mais do que o usuário imagina.
  • Links de conversa compartilhados: quem recebe o link vê a conversa inteira, inclusive o que foi colado no começo.
  • Agentes com acesso a sistemas: um agente que lê e-mails, documentos ou o CRM pode acabar expondo o que leu a quem não deveria.
  • Saída errada tratada como fato: um número inventado num relatório para o conselho também é incidente, mesmo que nenhum dado tenha vazado.

O risco de um sistema de IA revelar informação que não deveria tem nome na lista OWASP Top 10 for LLM Applications 2025: LLM02:2025, divulgação de informações sensíveis. Ele vale para qualquer aplicação construída sobre um modelo de linguagem, inclusive os agentes internos que a empresa cria. A regra prática é dar a cada agente acesso só ao que ele precisa e revisar essas permissões como se revisa o acesso de uma pessoa.

Três categorias de informação

Se é seguro colocar um dado da empresa no ChatGPT ou em outra IA depende, antes de tudo, de que dado é esse. Antes de colar qualquer coisa, a pergunta é em qual destas categorias ele cai:

  • Pode em qualquer lugar: informação pública ou sem vínculo com a empresa. Pedir a estrutura de uma apresentação, revisar um texto já publicado, entender um conceito de mercado.
  • Só na ferramenta corporativa aprovada: informação interna que não é pública, como a pauta de uma reunião, o rascunho do relatório mensal ou uma análise de concorrentes feita pelo time.
  • Nunca, em ferramenta nenhuma: dados pessoais sensíveis, dados de clientes protegidos por contrato, resultados antes da divulgação, negociações e fusões em curso, senhas e credenciais. Exceções, só com aprovação formal.

A política de uso de IA generativa é o lugar para escrever essa classificação com os exemplos da sua empresa, para que ninguém precise adivinhar.

Hábitos que protegem o executivo

A maior parte da proteção está em gestos pequenos, repetidos toda semana:

  • Anonimize: troque nomes de clientes, pessoas e empresas por rótulos (Cliente A, Fornecedor B) antes de colar.
  • Descreva em vez de colar: muitas vezes um resumo sem identificação basta, como "contrato de fornecimento de longo prazo com cláusula de exclusividade regional".
  • Confira contrato e NDA: antes de colar proposta de fornecedor, material de parceiro ou documento de due diligence, veja se o acordo de confidencialidade permite.
  • Use a conta corporativa também no celular: é com pressa, fora do escritório, que a conta pessoal costuma entrar em cena.
  • Não compartilhe a conversa: copie o trecho útil para o documento em vez de mandar o link.
  • Verifique o que sai: números, nomes, datas, citações e cláusulas conferidos antes de repassar.

De volta ao diretor da terça-feira. Com esses hábitos, a mesma tarefa fica assim: ele abre a ferramenta corporativa, confirma que a cláusula de confidencialidade do fornecedor não impede o uso, pede o resumo e, antes de levá-lo para a reunião, confere cada prazo e cada valor contra a minuta original. Leva quase o mesmo tempo, com outro nível de risco.

O que a empresa precisa oferecer

Hábito individual não se sustenta sem estrutura. A empresa precisa fazer a parte dela:

  • Ferramenta aprovada que funcione bem: se a versão corporativa for pior que a pessoal, as pessoas voltam para a pessoal.
  • Termos de contrato conferidos: os planos corporativos dos principais fornecedores costumam prever em contrato que os dados não são usados para treinar modelos; confira o contrato da sua ferramenta, junto com retenção e local de armazenamento.
  • Login único e controle de acesso: com login corporativo (SSO), o acesso de quem sai da empresa acaba junto com as demais contas, e cada área vê só o que precisa.
  • Regra escrita: uma política curta, com a classificação de dados e exemplos reais.
  • Um dono: alguém responde por ferramentas aprovadas, dúvidas e incidentes, e tem tempo para isso.

LGPD e dados pessoais

Quando a informação envolve pessoas, entra a LGPD. Colar uma lista de clientes, um currículo ou o histórico de um atendimento numa ferramenta de IA é uma forma de tratar dados pessoais, e a lei vale para isso como para qualquer outro sistema. Os dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, saúde, vida sexual, dado genético ou biométrico) pedem cuidado redobrado e, na regra deste guia, ficam na categoria "nunca".

Base legal, finalidade e retenção são assunto do jurídico e do encarregado de dados. Este guia organiza o uso no dia a dia e não substitui essa orientação.

O exemplo vem da diretoria

Regra de segurança que a diretoria não segue vira regra de fachada. Se o CEO cola o planejamento estratégico na conta pessoal, nenhuma política convence o time do contrário. O inverso também vale: quando a liderança trabalha nas ferramentas aprovadas, fala abertamente de como usa IA e pergunta antes de colar um documento de terceiro, o comportamento se espalha sem precisar de auditoria.

Uma empresa só se torna AI-First quando a liderança trabalha AI-First.

É por isso que a Jornada Executiva AI-First começa pela rotina da diretoria: segurança no uso de IA é, antes de tudo, hábito de quem decide. Para ver como esse hábito entra na semana de um executivo, o guia sobre como um executivo usa IA no dia a dia mostra a rotina de e-mails, relatórios, reuniões e decisões.

Onde a Almai trabalha isso

  • Módulos Avançados

    Temas específicos

    Governança, segurança, MCP, AEO e GEO, agentes e as outras frentes críticas da nova agenda de IA.

  • Jornada Executiva AI-First

    C-levels, VPs e diretores

    A formação completa para colocar IA na rotina da liderança e transformar aprendizado em aplicação real.

Do guiapara a sua empresa.

Conte o que a sua liderança está tentando resolver com IA. A gente mostra como isso entraria na rotina de vocês, com as decisões e o time da sua empresa.

Quero conversar com a Almai