Segurança de Dados ao Usar IA na Empresa: Checklist de 20 Itens
Checklist de segurança de dados ao usar IA na empresa: 20 itens sobre o que nunca colar, contratos, retenção e política interna antes de liberar a equipe.
Por Equipe Downway 3 min de leitura
Segurança de dados ao usar IA na empresa começa antes da ferramenta: com a decisão sobre quais informações podem sair do seu ambiente. Este checklist tem 20 itens em quatro grupos. Cada um diz por que importa e como verificar, e serve tanto para quem vai contratar uma solução quanto para quem já tem a equipe usando chats por conta própria.
Grupo 1: o que nunca colar em uma ferramenta de IA
- Dados pessoais de clientes e funcionários, como CPF, endereço, saúde e salário. Importa pela LGPD; verifique se o fluxo pede anonimização.
- Desenhos técnicos e projetos sob confidencialidade. Importa porque um vazamento expõe seu diferencial; confira cláusulas de NDA com clientes.
- Preços, margens e condições negociadas com cada cliente. Verifique se a planilha de custos tem versão sem nomes.
- Senhas, chaves de API e acessos. Nunca colocar em prompts; use um cofre de senhas.
- Código-fonte de sistemas próprios e fórmulas de produto. Defina quem autoriza exceções.
- Contratos e documentos jurídicos em negociação. Peça validação do jurídico antes do uso.
Grupo 2: contrato e configuração da ferramenta
- Plano empresarial contratado, não contas pessoais gratuitas. Contas pessoais escapam do seu controle.
- Cláusula que proíbe o uso dos seus dados para treinar modelos. Procure no contrato ou nos termos de privacidade.
- Local de processamento e armazenamento dos dados. Pergunte se há opção de região e se isso importa para seus clientes.
- Lista de subprocessadores, ou seja, quem mais toca nos dados. Peça ao fornecedor por escrito.
- Login único e autenticação em dois fatores para toda a equipe. Verifique se o painel permite impor isso.
- Controle de permissões: quem vê qual conversa, base ou integração. Teste com um usuário comum.
Grupo 3: retenção, registro e incidentes
- Prazo de retenção definido para conversas e arquivos enviados. Confirme se dá para apagar sob demanda.
- Registro de acessos e de uso, para saber quem fez o quê. Peça um exemplo de relatório.
- Procedimento para pedido de exclusão de titular, previsto na LGPD. Teste com um caso fictício.
- Plano de resposta a vazamento: quem avisa quem e em quanto tempo. Escreva em uma página.
- Backups e exportação dos seus dados caso troque de fornecedor. Verifique o formato da exportação.
Grupo 4: política interna e cultura
- Política de uso de IA de uma página, em linguagem simples, com exemplos de pode e não pode. Revise a cada seis meses.
- Lista de ferramentas aprovadas e como pedir uma nova. Sem isso a equipe cria soluções próprias.
- Treinamento curto de 30 a 60 minutos com casos reais da empresa. Registre quem participou.
- Revisão humana obrigatória antes de enviar a cliente qualquer texto, cálculo ou especificação gerados. A IA erra com confiança.
- Um responsável nomeado, que tira dúvidas e atualiza regras. Sem dono, a política morre.
Como usar este checklist na prática
Imprima a lista, marque cada item como atendido, parcial ou não atendido, e priorize os do grupo 1 e 2, que cortam o maior risco com o menor esforço. Para integrações maiores, como um assistente ligado ao ERP, inclua TI e jurídico na revisão.
Se estiver planejando uma automação com dados internos, veja como tratamos o tema em IA e automação para empresas. Este checklist é um ponto de partida e não substitui a análise jurídica do seu caso.
Perguntas frequentes
Posso usar a versão gratuita de um chat de IA na empresa?
Para tarefas sem dados internos, como ideias genéricas, o risco é baixo. Para qualquer informação de clientes, projetos ou preços, use um plano empresarial com garantias contratuais.
A LGPD se aplica ao uso de IA?
Sim, sempre que houver tratamento de dados pessoais, incluindo colar um e-mail de cliente em uma ferramenta. Consulte um advogado sobre base legal e contratos com o fornecedor.
Preciso proibir o uso de IA para proteger os dados?
Proibir costuma levar ao uso escondido. É mais seguro oferecer uma ferramenta aprovada, regras claras e treinamento.