Pular para o conteúdo

Portal de conteúdo diverso

Inteligência artificial

Como proteger dados sensíveis ao usar IA com segurança

Ferramentas de inteligência artificial ajudam em tarefas diárias, mas exigem cuidado com informações pessoais, confidenciais e corporativas. Entenda quais dados não devem ser enviados, como avaliar plataformas, configurar acessos e usar IA com mais segurança.

Publicado em

12 min de leitura

Ferramentas de inteligência artificial generativa podem resumir documentos, revisar textos, criar imagens, organizar ideias, traduzir conteúdos e apoiar decisões. Essa praticidade, porém, não elimina uma regra essencial: tudo o que é inserido em uma plataforma precisa ser tratado como uma informação que poderá ser processada por um serviço de terceiros.

Pessoa revisando configurações de privacidade em uma plataforma de IA
Pessoa revisando configurações de privacidade em uma plataforma de IA

O risco não está apenas em ataques ou invasões. Ele também pode surgir quando uma pessoa copia uma conversa privada em um assistente virtual, envia uma planilha com dados de clientes para análise ou pede a reescrita de um contrato sem retirar nomes, valores e cláusulas estratégicas. Mesmo quando uma ferramenta oferece boas práticas de segurança, o usuário continua responsável por escolher o que compartilha.

Proteger informações exige entender o que são dados sensíveis, distinguir contextos pessoais e profissionais, verificar as configurações disponíveis e criar uma rotina de uso. Com critérios claros, é possível aproveitar os recursos da IA sem expor dados que não deveriam sair do seu controle.

Entenda o que são dados sensíveis e confidenciais

Em sentido amplo, dados sensíveis são informações cuja exposição pode gerar discriminação, fraude, constrangimento ou outros danos relevantes à pessoa. No Brasil, a Lei Geral de Proteção de Dados Pessoais (LGPD) trata como dados pessoais sensíveis informações sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados de saúde, vida sexual, dado genético ou biométrico, quando vinculados a uma pessoa natural.

Na prática, a cautela deve ir além dessa definição legal. Informações confidenciais de empresas, credenciais de acesso, estratégias comerciais, códigos-fonte, documentos jurídicos, listas de clientes e dados financeiros também exigem proteção. Nem todo dado confidencial é um dado pessoal sensível pela LGPD, mas ambos podem causar prejuízos quando compartilhados sem necessidade.

Dados que não devem ser colados em ferramentas abertas

Antes de enviar uma solicitação, avalie se o conteúdo permite identificar alguém, revelar uma operação interna ou comprometer uma conta. Quando houver dúvida, escolha uma versão anonimizada, reduza o contexto ou não use a ferramenta para aquela tarefa.

  • Senhas, códigos de autenticação, chaves de recuperação e tokens de acesso.
  • Número de CPF, RG, passaporte, carteira de motorista e dados biométricos.
  • Dados bancários, números completos de cartões, extratos e comprovantes de transações.
  • Prontuários, laudos, exames, diagnósticos e informações de saúde identificáveis.
  • Dados de clientes, fornecedores, funcionários ou estudantes, como nomes, contatos e históricos.
  • Contratos não públicos, propostas comerciais, preços, margens, metas e planos estratégicos.
  • Código proprietário, segredos de negócio e documentação técnica restrita.

Vale lembrar que a combinação de dados aparentemente comuns também pode identificar uma pessoa. Nome, cargo, cidade, empresa e detalhes de uma situação podem ser suficientes para tornar um relato reconhecível. Por isso, a proteção não depende apenas de remover um único campo, mas de analisar o conjunto das informações.

Por que o envio de informações à IA pode representar risco

Ao usar um serviço de IA, o conteúdo enviado é processado pela infraestrutura do fornecedor para gerar uma resposta. As condições desse processamento variam conforme a ferramenta, o tipo de conta, o plano contratado, o ambiente corporativo e as configurações de privacidade. Alguns serviços podem usar conversas para melhorias de produto em determinadas modalidades; outros oferecem controles específicos, retenção limitada ou compromissos contratuais para organizações.

Cadeado ao lado de computador representa a proteção de dados
Cadeado ao lado de computador representa a proteção de dados

Isso não significa que toda interação será pública ou que os dados necessariamente serão usados para treinar modelos. Significa, porém, que é preciso ler as políticas aplicáveis e não presumir que uma conversa funciona como um bloco de notas privado. A informação deixa o dispositivo do usuário e passa a circular dentro de um ambiente tecnológico que possui regras próprias de armazenamento, acesso, retenção e segurança.

Erros humanos são uma fonte frequente de exposição

Grande parte dos problemas acontece por conveniência: uma pessoa quer resumir rapidamente uma ata de reunião, melhorar um e-mail delicado ou organizar uma base de dados. Em vez de preparar um material seguro, ela envia o arquivo integral. Esse comportamento pode contrariar políticas internas, acordos de confidencialidade e obrigações relacionadas à proteção de dados.

Outro risco é aceitar a resposta gerada sem revisão. Uma ferramenta pode interpretar incorretamente um contexto, sugerir informações que não existem ou reproduzir partes do conteúdo fornecido em uma versão inadequada. O uso responsável depende de supervisão humana, especialmente em comunicações externas, documentos sensíveis e decisões que afetam pessoas.

“A proteção da privacidade e dos dados pessoais é um direito fundamental.”

Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018)

Faça uma triagem antes de escrever o comando

Uma forma eficiente de reduzir riscos é separar a tarefa do dado identificável. Em muitos casos, a IA não precisa receber o documento original para ajudar. Se o objetivo é melhorar a redação, por exemplo, basta fornecer uma versão com marcadores genéricos, nomes fictícios e números aproximados ou removidos.

Crie o hábito de perguntar: “Se esta informação fosse vista por alguém que não deveria acessá-la, qual seria o impacto?” Se a resposta envolver prejuízo financeiro, dano à reputação, quebra de sigilo, violação contratual ou risco à segurança de uma pessoa, o conteúdo precisa ser retirado, anonimizado ou tratado apenas em uma solução autorizada pela organização.

Classificação simples para orientar decisões

Uma classificação interna não precisa ser complexa para ser útil. O importante é definir critérios compreensíveis e aplicá-los de forma consistente antes do envio de prompts, textos e arquivos.

ClassificaçãoExemplosUso em IA públicaCuidados recomendados
PúblicaConteúdo já publicado, informações institucionais abertasEm geral, permitidoConfirme a exatidão e respeite direitos autorais
InternaProcedimentos gerais, rascunhos sem identificaçãoDepende da política da organizaçãoRetire detalhes operacionais e valide as configurações
ConfidencialContratos, estratégias, propostas, listas de contatosEvite em ferramentas abertasUse apenas ambiente corporativo aprovado, se houver
Sensível ou restritaDados de saúde, credenciais, dados financeiros e biométricosNão envieUtilize processos protegidos e autorizados para a finalidade

O contexto profissional merece atenção adicional. Empresas e órgãos públicos podem ter regras sobre quais plataformas são permitidas, que tipo de dado pode ser processado e quais contratos devem existir com fornecedores. Respeitar essas orientações não é burocracia: é uma medida para preservar pessoas, operações e obrigações legais.

Anonimize e minimize as informações enviadas

Minimização de dados significa usar apenas o necessário para cumprir uma finalidade. Em um pedido de revisão, talvez a IA precise entender o tom desejado e o objetivo do texto, mas não precise saber o nome do cliente, o valor do negócio ou o endereço envolvido. Quanto menor for o volume de informação compartilhada, menor tende a ser a superfície de exposição.

Profissional anonimiza informações antes de usar inteligência artificial
Profissional anonimiza informações antes de usar inteligência artificial

Anonimização é a remoção ou transformação de elementos que identificam uma pessoa. Ela precisa ser feita com atenção, porque trocar somente o nome nem sempre basta. Referências a cargos raros, localidades, datas específicas, eventos particulares e valores exatos podem permitir uma reidentificação quando combinados.

Exemplo prático de transformação de prompt

Em vez de escrever “Revise este e-mail para Maria Silva, cliente da empresa X, sobre o atraso no pagamento da fatura de R$ 18.450, referente ao contrato 284”, prefira: “Revise este e-mail em tom profissional e cordial sobre um atraso de pagamento. Inclua pedido de regularização e ofereça um canal para esclarecer dúvidas.”

A segunda versão preserva a intenção da tarefa e elimina detalhes que não são necessários para a revisão. Quando for indispensável trabalhar com informação identificável, a saída adequada pode ser usar uma ferramenta corporativa autorizada, com controles de acesso, contrato compatível e avaliação prévia de privacidade.

Escolha ferramentas e configurações com critério

Não trate todas as plataformas como equivalentes. Verifique quem fornece o serviço, se há política de privacidade clara, quais opções de controle são oferecidas, como funciona o gerenciamento de contas e se existe suporte adequado. Para uso profissional, também importa saber se há administração centralizada, logs, autenticação forte e condições contratuais voltadas ao tratamento de dados.

Tela de segurança com autenticação em dois fatores ativada
Tela de segurança com autenticação em dois fatores ativada

Consulte as configurações de privacidade da conta antes de começar. Algumas ferramentas oferecem histórico de conversas, controles para o uso de conteúdo em melhorias do serviço, exclusão de dados ou ambientes separados para equipes. Esses recursos podem variar ao longo do tempo, portanto é prudente revisar as opções periodicamente, sem confiar apenas na configuração padrão.

Medidas básicas para a conta

  1. Crie uma senha longa, exclusiva e armazenada em um gerenciador de senhas confiável.
  2. Ative a autenticação em dois fatores sempre que o serviço oferecer esse recurso.
  3. Evite usar contas compartilhadas, pois elas dificultam a responsabilização e a revogação de acessos.
  4. Revise os dispositivos conectados e encerre sessões que não reconheça.
  5. Apague conversas e arquivos que não precisam permanecer disponíveis, observando as políticas de retenção.
  6. Desconfie de extensões e integrações que peçam acesso amplo ao histórico ou a arquivos pessoais.

Para compreender direitos e obrigações ligados ao tratamento de dados pessoais, é útil consultar a Autoridade Nacional de Proteção de Dados. A autoridade publica orientações, documentos e informações institucionais que ajudam a interpretar boas práticas de privacidade no contexto brasileiro.

Estabeleça regras para o uso de IA no trabalho e em equipe

Uma política simples de uso pode evitar decisões improvisadas. Ela deve informar quais ferramentas são autorizadas, quais categorias de dados são proibidas, quem aprova novos serviços e a quem recorrer em caso de dúvida. Também deve orientar funcionários, prestadores e colaboradores temporários, pois todos podem lidar com informações da organização.

Treinamento é parte decisiva desse processo. Não basta entregar uma lista de proibições; as pessoas precisam reconhecer exemplos reais de risco e saber como executar tarefas de modo seguro. Um time que entende como criar um prompt anonimizado tende a manter a produtividade sem recorrer a atalhos perigosos.

O que incluir em uma orientação interna

  • Lista de dados que jamais devem ser inseridos em assistentes de IA não aprovados.
  • Processo para solicitar avaliação de uma nova plataforma ou integração.
  • Regras para uso de arquivos, planilhas, capturas de tela e gravações de reuniões.
  • Procedimentos de revisão humana antes da publicação ou do envio de conteúdos gerados.
  • Canal para relatar envio acidental de informação confidencial.
  • Responsáveis por orientar áreas jurídicas, de privacidade, tecnologia e segurança.

Também é importante definir limites de autonomia. IA pode apoiar a redação de uma resposta, mas não deve decidir sozinha sobre contratação, demissão, crédito, saúde, segurança ou outras situações de alto impacto. Nesses cenários, a avaliação humana e os critérios formais precisam permanecer no centro da decisão.

Saiba como agir diante de um envio acidental

Erros acontecem. Se uma informação sigilosa foi enviada por engano, agir rapidamente ajuda a reduzir consequências. Não tente esconder o incidente nem presuma que apagar a conversa no seu painel elimina todo o processamento feito pelo serviço. Reúna os fatos, preserve evidências e siga o protocolo da organização, quando existir.

Equipe discute regras para o uso seguro de ferramentas de IA
Equipe discute regras para o uso seguro de ferramentas de IA

O primeiro passo é identificar exatamente o que foi compartilhado, em qual conta, em qual ferramenta, em que momento e quem poderia ter acessado o conteúdo. Em seguida, interrompa compartilhamentos adicionais, revogue credenciais que tenham sido expostas e informe a área responsável. Dependendo do caso, podem ser necessárias medidas técnicas, jurídicas e de comunicação.

Resposta inicial recomendada

  1. Registre o ocorrido, incluindo o conteúdo enviado, a plataforma usada e o horário aproximado.
  2. Remova o material da conversa ou do arquivo compartilhado, se a ferramenta permitir.
  3. Troque imediatamente senhas, chaves ou tokens que tenham sido expostos.
  4. Avise o responsável por segurança, privacidade ou liderança da organização.
  5. Não compartilhe capturas de tela do incidente em grupos amplos, pois isso pode ampliar a exposição.
  6. Acompanhe as orientações sobre contenção, comunicação e prevenção de novos episódios.

Quando o caso envolve dados pessoais, a organização deve avaliar suas obrigações legais e os possíveis riscos aos titulares. A LGPD estabelece princípios e regras para o tratamento dessas informações; uma explicação geral sobre a Lei Geral de Proteção de Dados Pessoais pode ajudar na compreensão inicial, mas análises concretas devem ser feitas por profissionais competentes.

Perguntas frequentes

Posso enviar um documento para a IA se eu apagar os nomes?

Depende do documento e do nível de detalhe restante. Remover nomes é uma medida inicial, mas referências a cargos, locais, datas, valores, números de processo e situações muito específicas podem tornar pessoas ou organizações identificáveis. Faça uma revisão completa e use somente o mínimo necessário.

Conversas com inteligência artificial são privadas?

Não é seguro assumir que toda conversa seja totalmente privada. As condições variam entre fornecedores, planos e configurações da conta. Leia as políticas aplicáveis, ajuste os controles disponíveis e evite inserir conteúdo confidencial em ferramentas que não tenham sido aprovadas para esse tipo de uso.

Uma conta corporativa elimina todos os riscos?

Não. Contas corporativas podem oferecer controles adicionais, mas a segurança também depende de permissões bem configuradas, autenticação forte, treinamento, contratos adequados e comportamento responsável dos usuários. A regra de minimizar dados continua válida.

O que fazer se a IA pedir uma senha ou um código de verificação?

Não forneça. Serviços legítimos não precisam da sua senha, de códigos de autenticação em duas etapas ou de chaves de recuperação para realizar tarefas de redação, análise ou criação. Considere esse pedido um sinal de alerta e interrompa a interação.

Conclusão

Usar IA de forma responsável começa com uma decisão simples: não compartilhar informações que a ferramenta não precisa receber. A combinação de classificação de dados, anonimização, minimização, configurações adequadas e revisão humana reduz significativamente as chances de exposição indevida.

Em ambientes profissionais, esse cuidado deve ser reforçado por políticas claras, ferramentas aprovadas e um processo rápido para reportar incidentes. A tecnologia pode trazer ganhos reais de produtividade, desde que a proteção de pessoas, contas e informações confidenciais seja tratada como parte do trabalho, e não como uma etapa opcional.

Referências

  • Autoridade Nacional de Proteção de Dados — Portal institucional e materiais sobre proteção de dados pessoais.
  • Presidência da República — Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais.
  • Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil — Cartilha de Segurança para Internet.
  • National Institute of Standards and Technology — Artificial Intelligence Risk Management Framework.
Compartilhe:

Escrito por

Editor-chefe e redator

Editor-chefe do Canal Três, escreve tutoriais e guias de tecnologia com foco em clareza, pesquisa cuidadosa e aplicação prática no dia a dia.

Continue lendo

Posts relacionados

Mais em Inteligência artificial