CRBRASIL
IA

IA com dados da empresa: LGPD, segurança, alucinação e uma política de uso para o time

Por CRO Brasil ·

IA com dados da empresa: LGPD, segurança, alucinação e uma política de uso para o time

A IA acelera a análise, mas também pode vazar dados, inventar números e automatizar erros em escala. Veja os riscos reais e como criar regras simples para o time usar IA com segurança.

Índice do artigo

Os 4 riscos principais

  1. Enviar dados pessoais ou confidenciais para onde não deveriam ir.
  2. Não saber como o fornecedor usa e guarda esses dados.
  3. Confiar em números, códigos e fontes que a IA inventou ou calculou errado.
  4. Dar a agentes permissões para agir em sistemas sem controle.

Em uma frase: IA no trabalho exige a mesma disciplina de qualquer ferramenta que toca dados: saber o que entra, onde fica, quem acessa e como conferir o que sai.

Risco 1: dados pessoais e confidenciais

Pela LGPD, dados pessoais são informações relacionadas a pessoa identificada ou identificável, como nome, e-mail, CPF, telefone, e também identificadores como IDs de usuário combinados a outras informações. Dados sensíveis (saúde, origem racial, religião, entre outros) têm proteção reforçada.

Boas práticas:

  • Anonimize ou agregue exportações antes de analisar com IA (remova e-mails, nomes, IDs, IPs).
  • Use amostras e dados agregados sempre que a tarefa permitir.
  • Nunca cole senhas, chaves de API, tokens ou credenciais.
  • Informações estratégicas (resultados financeiros não públicos, contratos, planos) seguem a mesma regra de confidencialidade de qualquer outra ferramenta externa.
  • Envolva o jurídico e o DPO para definir a base legal e os acordos necessários.

Risco 2: uso dos dados pelo fornecedor

Cada ferramenta e plano tem regras diferentes sobre retenção de conversas e uso para treinar modelos. Em muitos planos individuais, as conversas podem ser usadas para melhorar os modelos por padrão, com opção de desativar nas configurações. Planos empresariais costumam oferecer garantias contratuais, controles de administração, SSO e políticas de retenção.

Antes de liberar uma ferramenta para o time:

  • leia os termos e a política de privacidade do plano específico;
  • verifique onde os dados são processados e armazenados;
  • confirme as configurações de treinamento e retenção;
  • avalie se há acordo de processamento de dados adequado;
  • prefira planos corporativos para uso com dados da empresa.

Risco 3: alucinação e erros de análise

Modelos de linguagem podem gerar informações falsas com total confiança: números, fontes que não existem, funções de software inventadas, nomes de menus errados. Em análise de dados, os erros mais comuns são:

  • ler o arquivo parcialmente e generalizar;
  • confundir colunas ou unidades;
  • errar agregações (média de médias, soma de taxas);
  • tirar conclusões causais de correlações;
  • estatística aplicada de forma errada em testes A/B.

Risco 4: agentes, conectores e ações automáticas

Com conectores (como os baseados em MCP) e agentes, a IA passa a ler e alterar sistemas. Os riscos mudam de “resposta errada” para “ação errada”:

  • apagar ou alterar dados;
  • enviar mensagens ou e-mails indevidos;
  • publicar conteúdo;
  • ser manipulada por instruções escondidas em documentos, e-mails ou páginas (injeção de prompt).

Controles: permissões mínimas, aprovação humana para ações sensíveis, servidores e conectores confiáveis, registro de ações e ambientes de teste antes de produção.

Como validar o que a IA produz

  1. Peça o código ou a fórmula de qualquer cálculo e rode você mesmo.
  2. Confira totais contra a fonte original (o total de sessões bate com o GA4?).
  3. Teste com casos conhecidos: rode a análise num recorte cujo resultado você já sabe.
  4. Abra as fontes citadas e confirme que dizem o que a IA afirma.
  5. Peça revisão crítica: “quais erros esta análise pode ter?”
  6. Revisão humana obrigatória para tudo que vai para cliente, liderança ou produção.

Modelo de política de uso de IA

Uma política curta, que o time realmente lê:

  1. Ferramentas aprovadas: lista de ferramentas e planos liberados.
  2. Dados permitidos: dados públicos, agregados e anonimizados.
  3. Dados proibidos: dados pessoais identificáveis, dados sensíveis, credenciais, informações confidenciais sem autorização.
  4. Configurações obrigatórias: treinamento desativado quando aplicável, conta corporativa.
  5. Conectores e agentes: quais são aprovados, com quais permissões, quais ações exigem aprovação.
  6. Validação: revisão humana obrigatória para entregas externas, decisões e código em produção.
  7. Transparência: quando informar que um conteúdo ou análise teve apoio de IA.
  8. Incidentes: o que fazer se um dado indevido for enviado.
  9. Responsáveis: quem aprova novas ferramentas e revisa a política.
  10. Revisão periódica: a política é revisada a cada semestre.

Perguntas frequentes

É seguro usar ChatGPT ou Claude no trabalho?

Pode ser, com plano adequado, configurações corretas, dados anonimizados e política de uso definida.

Posso colocar dados de clientes na IA?

Só com base legal, acordo adequado com o fornecedor e aprovação do jurídico. Prefira dados anonimizados ou agregados.

O que é alucinação de IA?

Quando o modelo gera informação falsa ou inventada apresentada como verdadeira.

Como evitar erros da IA em análise de dados?

Pedindo o código da análise, conferindo totais com a fonte, testando com casos conhecidos e revisando as conclusões.

A IA pode usar meus dados para treinar o modelo?

Depende do fornecedor, do plano e das configurações. Verifique antes de usar.

Preciso de uma política de uso de IA?

Sim. Uma política curta e clara reduz riscos e dá segurança para o time usar IA com mais liberdade.