TecnologiaArtigo
Política de uso de IA para pequena empresa: modelo editável e as sete decisões antes de liberar

Em resumo
Uma política de uso de inteligência artificial diz à equipe quais ferramentas e contas pode usar, o que nunca colar nelas e quem confere o resultado. O ConnectWeek reúne o que um estudo técnico da ANPD observa sobre dados em comandos, o que a LGPD exige, o que OpenAI, Google, Microsoft e Anthropic publicam sobre treinamento de modelos, sete decisões e um modelo de uma página.
Uma política de uso de inteligência artificial é um documento curto que diz à equipe quais ferramentas pode usar, com quais contas, o que nunca deve ser colado nelas e quem confere o resultado antes de ele chegar ao cliente. Para uma pequena empresa, cabe em uma página. O motivo para escrevê-la está no estudo Radar Tecnológico nº 3, sobre IA generativa, publicado em 2024 pela ANPD, hoje Agência Nacional de Proteção de Dados, como consta do texto atual da LGPD: o texto observa que o campo de comando desses sistemas permite compartilhar uma vasta gama de dados, inclusive documentos anexados, e que o usuário que compartilha dados pessoais de outras pessoas pode, a depender do contexto, ser considerado agente de tratamento. Este guia traz as decisões que a política precisa registrar e um modelo editável. As leituras foram feitas em 8 de outubro de 2026.
Por que uma pequena empresa precisa de política de uso de IA?
Porque a equipe já usa. Atendente que cola a reclamação de um cliente no assistente para redigir a resposta, analista que sobe a planilha de pedidos para pedir um resumo, vendedor que pede um e-mail a partir do histórico de um comprador: em todos os casos, dados de clientes saem do sistema da empresa e entram no de um fornecedor que a empresa talvez nem tenha contratado.
O estudo da ANPD descreve esse cenário ao tratar do compartilhamento de dados pelo usuário: as instruções digitadas podem incluir trechos de documentos, mensagens, e-mails e histórico de compras, e tanto o agente de tratamento quanto o titular podem não conhecer os riscos envolvidos. O documento é um estudo técnico, não uma norma; serve aqui como descrição do problema.
Quando há dado pessoal envolvido, a lei que trata do assunto é a Lei Geral de Proteção de Dados. Dois dispositivos interessam diretamente a este ponto (um terceiro, o artigo 20, está no capítulo 4), e os dois podem ser lidos no texto do Planalto e no texto atualizado da Câmara dos Deputados: o artigo 6º, inciso III, que traz o princípio da necessidade, ou seja, tratar o mínimo de dados necessário para a finalidade; e o artigo 46, que manda os agentes de tratamento adotarem medidas de segurança, técnicas e administrativas, para proteger os dados pessoais. Na avaliação do ConnectWeek, uma política escrita e conhecida pela equipe é uma medida administrativa desse tipo, e das mais baratas.
O que os fornecedores dizem sobre treinar modelos com os dados da empresa?
A resposta pode mudar conforme o tipo de conta, como mostram as duas páginas da OpenAI, e essa é a informação mais útil para a política. O quadro resume, em redação do ConnectWeek, o que quatro fornecedores publicam em suas páginas oficiais; cada linha remete à página lida.
| Fornecedor e página | O que a página informa |
|---|---|
| OpenAI, privacidade para empresas | Nos produtos para empresas (a página cita ChatGPT Business, ChatGPT Enterprise e a plataforma de API, entre outros), a OpenAI não treina os modelos com os dados do cliente por padrão |
| OpenAI, controles de dados do ChatGPT | Nas contas pessoais, o ajuste chamado Improve the model for everyone (nome na página em inglês) define se as conversas ajudam a treinar os modelos; com ele desligado, as novas conversas não são usadas, mas a página ressalva que a conversa pode ser usada se o usuário enviar avaliação da resposta (polegar para cima ou para baixo). Os chats temporários não são usados para melhorar os modelos |
| Google, central de privacidade da IA generativa no Workspace | Os comandos do usuário são tratados como dados do cliente, e o Workspace não usa dados do cliente para treinar modelos sem permissão ou instrução prévia do cliente |
| Microsoft, dados, privacidade e segurança do Microsoft Copilot (produto antes chamado Microsoft 365 Copilot, segundo a página) | Comandos, respostas e dados acessados pelo Microsoft Graph não são usados para treinar os modelos de linguagem de base |
| Anthropic, uso de dados nos produtos comerciais | Por padrão, entradas e saídas dos produtos comerciais não são usadas para treinar os modelos; a exceção é quando o cliente envia avaliação ou relato de erro, ou escolhe permitir o uso. A página trata só dos produtos comerciais e remete os planos de consumidor (Claude Free, Pro e Max) a outro artigo |
O quadro cobre só a pergunta do treinamento. Guarda de conversas, prazo de retenção e local de processamento são assuntos de outras seções dessas páginas e dos contratos. Na avaliação do ConnectWeek, a leitura prática é esta: conta de empresa e conta pessoal, gratuita ou paga, não são a mesma coisa, e a política precisa dizer com qual delas a equipe trabalha.
Quais decisões a política precisa registrar?
As sete decisões abaixo são elaboração do ConnectWeek. A ordem é a de quem escreve o documento.
- Ferramentas e contas aprovadas. Liste pelo nome. Diga se a conta é da empresa ou pessoal e quem administra.
- Dados que não entram. A lista mínima: documento de identidade, dados de pagamento, senha, endereço completo, dados de saúde e conversa de cliente com identificação. Aplique o princípio da necessidade do artigo 6º da LGPD: se a tarefa sai sem o dado, o dado não vai.
- Usos liberados. Rascunho de texto, resumo de documento interno sem dado pessoal, tradução, fórmula de planilha, ideia de pauta. Exemplos de uso com retorno estão em inteligência artificial para pequenas empresas.
- Usos que pedem revisão de uma pessoa. Tudo o que vai para fora: resposta a cliente, descrição de produto, anúncio, contrato, informação de preço e de prazo. O fluxo de conferência para catálogo está em IA generativa no catálogo.
- Decisões que a máquina não toma sozinha. Recusa de pedido, bloqueio de cliente, negativa de troca. O motivo está no capítulo seguinte.
- Transparência. Quando o cliente fala com um robô, ele é avisado e tem caminho para chegar a uma pessoa.
- Responsável e incidente. Quem aprova ferramenta nova, a quem avisar se alguém colou o que não devia, e em quanto tempo.
Por que manter uma pessoa nas decisões sobre clientes?
O artigo 20 da LGPD dá ao titular dos dados o direito de pedir que seja revista a decisão que afete seus interesses quando ela tiver sido tomada apenas por meio de tratamento automatizado de dados pessoais; o artigo inclui as decisões que definem perfil pessoal, profissional, de consumo e de crédito. A redação é a mesma no Planalto e na Câmara.
Na avaliação do ConnectWeek, a forma mais simples de a pequena empresa lidar com esse direito é não ter decisão desse tipo tomada só pela máquina: a ferramenta sugere, uma pessoa decide e registra. A recomendação vale para o assistente de conversa e para qualquer automação que classifique clientes. A diferença entre os graus de autonomia está em chatbot, copiloto e agente de IA. O alcance exato do artigo em cada caso é questão para advogado; este guia trata da rotina.
Modelo editável de política de uso de IA
O texto abaixo é um modelo do ConnectWeek, para adaptar. Os colchetes marcam o que a empresa preenche. Não substitui a análise de um advogado nem a política de privacidade da empresa.
Política de uso de inteligência artificial — [nome da empresa]
1. Objetivo. Esta política define como a equipe de [nome da empresa] usa ferramentas de inteligência artificial no trabalho. Vale para sócios, empregados, estagiários e prestadores que acessam dados da empresa.
2. Ferramentas aprovadas. Só podem ser usadas, para assuntos da empresa, as ferramentas desta lista, com a conta indicada: [ferramenta 1, conta da empresa, administrada por (cargo)]; [ferramenta 2, conta da empresa]. O uso de conta pessoal para assunto da empresa [não é permitido / é permitido apenas para os usos do item 4, sem dado de cliente].
3. O que não entra em nenhuma ferramenta. Documento de identidade, dados de cartão ou de conta, senhas e chaves de acesso, endereço completo, dados de saúde, conversas de clientes com identificação e qualquer arquivo exportado do sistema de pedidos sem a retirada das colunas de nome, documento, telefone e e-mail.
4. Usos liberados sem aprovação. Rascunho e revisão de texto, resumo de documento interno sem dado pessoal, tradução, apoio em planilha e pesquisa inicial de um assunto, sempre com conferência de quem pediu.
5. Usos que exigem revisão antes de sair. Todo conteúdo que chega a cliente, fornecedor ou ao público é lido e aprovado por [cargo] antes do envio ou da publicação. Quem aprova confere fatos, números, preços, prazos e o tom.
6. Decisões sobre pessoas. Nenhuma decisão que afete um cliente ou um candidato a vaga é tomada apenas por ferramenta automática. A ferramenta pode sugerir; a decisão é de [cargo] e fica registrada em [onde].
7. Atendimento automático. O cliente é avisado quando conversa com um assistente automático e pode pedir atendimento humano a qualquer momento pelo canal [canal].
8. Ferramenta nova. Antes de usar ferramenta fora da lista, peça a [cargo]. A avaliação verifica: quem é o fornecedor, o que ele declara sobre uso dos dados para treinamento, onde os dados ficam guardados e por quanto tempo.
9. Se algo der errado. Quem colar dado proibido em uma ferramenta, ou perceber que isso ocorreu, avisa [cargo] em até [prazo], informando ferramenta, data e o que foi colado.
10. Revisão. Esta política é revista a cada [seis meses] ou quando uma ferramenta da lista mudar seus termos. Versão de [data]. Ciência da equipe registrada em [onde].
Como colocar a política para funcionar?
O roteiro é sugestão do ConnectWeek e cabe em uma semana de trabalho normal.
- Levante o que já se usa. Pergunte à equipe, sem tom de bronca, quais ferramentas cada um usa e com que conta.
- Escolha as aprovadas e leia a página de dados de cada uma. Use o quadro do capítulo 2 como ponto de partida e confira a versão atual da página.
- Ajuste as configurações. Em conta pessoal que continuar em uso, veja o ajuste de treinamento descrito nos controles de dados ou o equivalente da ferramenta.
- Preencha o modelo e apresente em reunião curta. Mostre dois exemplos do dia a dia: um uso liberado e um proibido.
- Colha a ciência por escrito e guarde com a data.
- Marque a revisão. As páginas dos fornecedores mudam; a do Google lida para este guia trazia data de atualização de 6 de outubro de 2026, segundo a própria página.
Para saber se a adoção está valendo o esforço, o método está em IA na pequena empresa: o que medir antes de adotar. E a política de IA não substitui o básico de proteção da loja, reunido no checklist de segurança da loja virtual.
Quais erros são mais comuns?
Os quatro pontos abaixo são avaliação do ConnectWeek.
- Proibir tudo. A equipe continua usando, só que escondido e com conta pessoal. Uma lista curta de ferramentas aprovadas funciona melhor que a proibição.
- Copiar política de empresa grande. Documento de vinte páginas não é lido. Uma página com exemplos é.
- Tratar todas as contas como iguais. As duas páginas da OpenAI citadas no capítulo 2 mostram que a regra de uso dos dados muda entre plano de empresa e conta pessoal; as demais tratam só do plano de empresa.
- Esquecer a saída. A política costuma cuidar do que entra na ferramenta e esquecer do que sai: texto com erro de preço, de prazo ou de fato publicado sem leitura.
Fonte: ANPD — Radar Tecnológico nº 3: Inteligência Artificial Generativa
Perguntas frequentes
O que é uma política de uso de IA?
É um documento interno que define quais ferramentas de inteligência artificial a equipe pode usar, com quais contas, quais dados não podem ser inseridos nelas e quem confere o resultado antes de ele chegar ao cliente. Para uma pequena empresa, cabe em uma página, com exemplos do dia a dia.
Pequena empresa precisa de política de uso de IA?
Na avaliação do ConnectWeek, sim, se a equipe usa essas ferramentas com dados de clientes. Um estudo da ANPD de 2024 sobre IA generativa observa que os comandos permitem compartilhar uma vasta gama de dados, e a LGPD manda tratar o mínimo necessário (art. 6º, III) e adotar medidas de segurança técnicas e administrativas (art. 46).
O ChatGPT usa as conversas da empresa para treinar o modelo?
Depende da conta. A página de privacidade para empresas da OpenAI diz que, nos produtos para empresas, os modelos não são treinados com os dados do cliente por padrão. Nas contas pessoais, a página de controles de dados informa que um ajuste define se as conversas ajudam a treinar os modelos, e que ele pode ser desligado.
Que dados não devem ser colados em ferramentas de IA?
A lista mínima sugerida pelo ConnectWeek: documento de identidade, dados de pagamento, senhas, endereço completo, dados de saúde e conversas de clientes com identificação. O critério vem do princípio da necessidade da LGPD: se a tarefa pode ser feita sem o dado pessoal, ele não entra.
A IA pode decidir sozinha sobre um cliente?
O artigo 20 da LGPD dá ao titular o direito de pedir que seja revista a decisão que afete seus interesses quando ela tiver sido tomada apenas por meio de tratamento automatizado de dados pessoais. Na avaliação do ConnectWeek, o caminho mais simples para a pequena empresa é manter uma pessoa decidindo e registrando: a ferramenta sugere, a pessoa decide.





