Em praticamente toda empresa hoje, alguém já colou um trecho de e-mail, uma planilha ou um contrato dentro de uma ferramenta de IA pra "ganhar tempo" — muitas vezes sem pensar duas vezes sobre pra onde aquela informação está indo. Esse artigo é sobre como reduzir esse risco sem proibir a equipe de usar uma ferramenta que, bem utilizada, aumenta produtividade de verdade.

Por que isso virou um risco de segurança da informação

Ferramentas de IA generativa funcionam recebendo texto como entrada para gerar uma resposta. O problema é o que acontece com esse texto depois:

  • Em serviços gratuitos de uso geral, o conteúdo digitado pode ser armazenado, revisado por humanos para melhoria do serviço, ou até usado para treinar versões futuras do modelo — dependendo dos termos de uso, que a maioria dos colaboradores nunca lê.
  • Uma vez que uma informação sai da rede da empresa para um serviço de terceiros, a empresa perde o controle sobre onde ela fica armazenada e quem pode acessá-la.
  • Diferente de um e-mail enviado por engano, não há como "puxar de volta" um dado inserido em uma ferramenta de IA pública.

Isso não é um problema hipotético — é o motivo pelo qual bancos, escritórios de advocacia e empresas de tecnologia já publicaram políticas restritivas sobre o assunto nos últimos anos.

O que colaboradores NÃO devem colar em ferramentas de IA públicas

  • Dados pessoais de clientes (CPF, endereço, dados de saúde, dados financeiros) — proteção exigida pela LGPD
  • Contratos, propostas comerciais ou informações financeiras internas
  • Credenciais, senhas, chaves de API ou tokens de acesso
  • Código-fonte proprietário ou segredos de negócio
  • Qualquer documento marcado como confidencial ou de uso interno

Uma regra prática fácil de lembrar: se você não colaria essa informação num post público do LinkedIn, não cole numa ferramenta de IA gratuita.

Ferramentas corporativas vs. ferramentas públicas

Nem toda IA tem o mesmo nível de risco. A diferença central está em quem é dono do ambiente:

  • IA embutida no Microsoft 365 (Copilot): opera dentro do ambiente já contratado pela empresa, respeitando as mesmas permissões de acesso do Microsoft 365, sem usar os dados da empresa para treinar modelos públicos.
  • Ferramentas de IA gratuitas de uso geral: úteis para tarefas genéricas (resumir um texto público, gerar um rascunho sem dados sensíveis), mas não devem ser tratadas como uma extensão segura do ambiente corporativo.

A orientação prática não é "proibir IA" — é direcionar o uso pra dentro de ferramentas que já têm o nível de proteção que a empresa precisa, e deixar claro que categorias de dados nunca devem sair desse ambiente.

Como montar uma política simples de uso de IA

Não precisa ser um documento de 20 páginas. Uma política eficaz cabe em uma página e cobre:

  1. Quais ferramentas são aprovadas para uso com dados da empresa (ex.: Copilot dentro do Microsoft 365) e quais são só para uso genérico, sem dados sensíveis.
  2. Lista clara do que nunca deve ser inserido em ferramentas não aprovadas (a lista da seção anterior é um bom ponto de partida).
  3. A quem reportar se um colaborador perceber que compartilhou algo sensível por engano — sem medo de punição, o mais importante é agir rápido.
  4. Um responsável (TI, segurança da informação, ou um parceiro externo) para tirar dúvidas quando surgir uma ferramenta nova.

Conscientização importa mais que a ferramenta em si

A maior parte dos incidentes não acontece por má intenção — acontece porque ninguém explicou o risco de forma prática. Um treinamento curto (30-45 minutos), com exemplos reais e a política em mãos, resolve a maior parte do problema. Vale reforçar esse tema periodicamente (ex.: a cada 6 meses), já que novas ferramentas de IA continuam surgindo e a familiaridade da equipe com elas só cresce.

Perguntas frequentes

É seguro colar dados da empresa em ferramentas de IA como ChatGPT? Depende da ferramenta e do plano contratado. Em versões gratuitas/públicas, o que é digitado pode ser usado para treinar o modelo ou ficar armazenado fora do controle da empresa. Dados sensíveis não devem ser inseridos sem um acordo de proteção de dados corporativo.

Qual a diferença entre usar o ChatGPT gratuito e o Microsoft 365 Copilot? O Copilot opera dentro do ambiente de segurança já contratado pela empresa, respeitando as permissões do Microsoft 365 e sem usar os dados da empresa para treinar modelos públicos. Ferramentas gratuitas de uso geral normalmente não oferecem essas garantias.

Toda empresa precisa de uma política de uso de IA? Sim, independentemente do tamanho — mesmo empresas pequenas já têm colaboradores usando IA no dia a dia. Uma política simples já reduz bastante o risco.

O que é "Shadow AI"? É o uso de ferramentas de IA pelos colaboradores sem conhecimento ou aprovação do time de TI/segurança, análogo ao "Shadow IT". A empresa perde visibilidade sobre quais dados estão sendo compartilhados com quais serviços externos.


A GraySeg realiza palestras e treinamentos de conscientização em segurança da informação — incluindo uso seguro de IA — para equipes de todos os portes. Fale com a gente e leve esse tema pra dentro da sua empresa.