Antes de enviar dados à IA, classifique o que pode sair da empresa
Classificar dados antes de enviá-los à IA ajuda a separar informações públicas, internas, pessoais e sensíveis, definir usos autorizados e atribuir responsabilidade por cada aplicação.
Antes de enviar dados à IA, classifique o que pode sair da empresa
Tecnicamente, uma apresentação pública, um contrato, uma planilha financeira e um cadastro de clientes podem passar pela mesma interface de IA. Isso não significa que todos possam ser enviados ou tratados sob as mesmas regras. A Lei Geral de Proteção de Dados distingue dados pessoais de dados pessoais sensíveis e apresenta princípios como finalidade, necessidade, segurança e responsabilização. O contexto da aplicação também precisa entrar na avaliação operacional. Usar IA, por si só, não define se uma informação pode ser enviada. A empresa precisa saber que dado será inserido, para qual finalidade, em qual solução e com que consequência se houver exposição, erro ou uso inadequado. Classificar transforma uma proibição genérica em regra aplicável Uma classificação interna organiza níveis de sigilo e acesso, como informações públicas, internas e confidenciais. A natureza do dado pessoal e a criticidade do processo são critérios complementares, não categorias que substituem essa classificação. O nome das categorias importa menos do que a capacidade da equipe de reconhecer o nível de cuidado necessário. Na prática, tarefas sem dados internos podem usar ferramentas autorizadas com mais liberdade. Documentos confidenciais podem exigir solução aprovada, configuração específica ou revisão adicional. Dados pessoais sensíveis exigem atenção às regras aplicáveis da LGPD. Para informações confidenciais ou processos críticos, a empresa deve escalar a avaliação quando houver impacto sobre pessoas, finanças, continuidade operacional, decisões relevantes ou acesso a sistemas. A decisão inclui a solução e o responsável Classificar o dado não basta. A empresa também deve entender como o fornecedor trata as informações, quais controles existem, que configurações podem ser aplicadas e quais responsabilidades permanecem com a organização. Mesmo uma solução executada localmente pode estar conectada a bancos de dados, integrações ou serviços externos. Um critério mínimo combina classificação e capacidade da solução: dados públicos podem seguir um fluxo autorizado; dados internos exigem ferramenta aprovada e acesso restrito; Dados pessoais sensíveis, informações confidenciais ou processos críticos podem exigir validação adicional ou bloqueio segundo a política interna e a avaliação de risco, considerando a finalidade, os direitos de uso, os controles da ferramenta e as exigências legais aplicáveis. A classificação não substitui essas verificações. Antes de autorizar, registre finalidade definida, autorização interna, ferramenta aprovada, controles técnicos e contratuais compatíveis e, quando cabível, avaliação de privacidade e segurança. Considere crítico o processo que afeta pessoas, finanças, continuidade operacional, decisões relevantes ou acesso a sistemas; quanto maior esse impacto, mais rigorosa deve ser a validação. Considere relevante toda aplicação que trate dados pessoais, dados confidenciais, integre sistemas ou possa produzir impacto material no processo. Cada aplicação relevante deve ter dados permitidos, responsável, limite de uso e gatilhos de revisão, como mudança de fornecedor, integração, finalidade ou tipo de dado tratado. O objetivo é registrar, orientar e supervisionar os usos autorizados. O primeiro teste é mapear o uso atual Comece por um inventário simples: quais áreas usam IA, para quais tarefas, com quais informações, em quais soluções e sob responsabilidade de quem? Depois, escolha um uso de baixo risco. Com o responsável designado pela aplicação e o canal interno de privacidade, segurança ou governança definido pela empresa, avalie se a equipe consegue reconhecer o que pode ser compartilhado e quando precisa pedir autorização. Esse levantamento pode revelar usos não documentados e indicar onde a revisão deve ser mais rigorosa. Registre cada uso, atribua-lhe uma decisão, permitir, condicionar ou bloquear, e indique um responsável. Quanto mais sensível o dado ou maior o impacto do erro, maior deve ser a avaliação antes da escala. Fontes consultadas Presidência da República. Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais . Acessar o texto compilado Autoridade Nacional de Proteção de Dados — ANPD. Radar Tecnológico: Inteligência Artificial Generativa . 2024. Acessar a publicação Autoridade Nacional de Proteção de Dados — ANPD. Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte . Acessar o guia e os materiais complementares Autoridade Nacional de Proteção de Dados — ANPD. Modelo de Registro das Operações de Tratamento de Dados Pessoais para Agentes de Tratamento de Pequeno Porte . Acessar o modelo Este conteúdo possui finalidade informativa e não substitui avaliação jurídica, de privacidade ou de segurança para aplicações específicas.