Política de Uso de IA na Empresa: Guia Prático 2026
A sua equipa já usa ChatGPT no trabalho. Um guia prático para criar uma política de uso de IA que protege os dados e cumpre o RGPD e o AI Act.
Há uma coisa que quase de certeza já acontece na sua empresa: alguém colou informação de um cliente no ChatGPT para redigir uma resposta mais depressa. Um comercial passou uma proposta por um resumidor gratuito. Alguém do marketing pediu a uma IA para gerar uma campanha com dados internos. Nada disto passou pelo departamento de informática, e nenhuma destas pessoas está a tentar fazer mal. Estão a tentar acabar o trabalho.
O problema é que a maioria das PME portuguesas ainda não tem uma regra escrita para nada disto. E a partir de agosto de 2026, com as obrigações de transparência do AI Act já em vigor e o RGPD sempre presente, a ausência de política deixou de ser um pormenor e passou a ser exposição. Este guia é a parte prática: o que uma política de uso de IA precisa mesmo de conter, como escrevê-la numa página que as pessoas leem, e como pô-la a funcionar sem travar a equipa. Não é um documento jurídico para arquivar. É uma ferramenta de trabalho que decide o que pode e o que não pode entrar numa ferramenta de IA.
O que é (e o que não é) uma política de uso de IA
Uma política de uso de IA responde a uma pergunta simples que toda a gente na empresa faz em silêncio: "posso usar isto para este trabalho?". Define que ferramentas estão aprovadas, que dados nunca podem ser colados, quando é obrigatório rever o resultado antes de o usar, e quem responde quando algo corre mal.
O que ela não é: um documento de vinte páginas cheio de artigos que ninguém abre. Uma política que ninguém lê não protege ninguém. O objetivo é o contrário, uma página que um colaborador consegue ler em dois minutos e recordar quando está com pressa. A regra que fica na cabeça vale mais do que o parágrafo perfeito que fica na gaveta.
O que a política tem de cobrir
Cinco pontos chegam para a maioria das PME. Menos do que isto deixa buracos, mais do que isto ninguém segue.
- Ferramentas aprovadas. Uma lista curta e clara do que a equipa pode usar, e o processo para pedir que se acrescente uma nova. Esta lista tem de ser útil, ou as pessoas voltam às ferramentas de fora.
- Dados que nunca se colam. Dados pessoais de clientes, dados de saúde, credenciais e palavras-passe, código-fonte, informação financeira e contratos por assinar não entram em ferramentas públicas de IA. Diga-o em linguagem simples.
- Revisão humana obrigatória. Nada gerado por IA vai para um cliente, para um documento legal, financeiro ou contabilístico sem uma pessoa verificar. Quem publica é responsável pelo que publica.
- Responsabilidade e incidentes. Quem fazer se alguém colar o que não devia. Um caminho para reportar sem medo vale mais do que uma ameaça de sanção.
- Ciclo de revisão. A política tem data e volta a ser revista, porque as ferramentas mudam de mês para mês.
O risco não é usarem IA, é não haver registo
O perigo não está em a equipa usar inteligência artificial. Está em não existir nenhum registo de que ferramentas tocam nos seus dados. Sem isso, não consegue responder a uma pergunta básica de um cliente ou de um regulador sobre onde foi parar a informação.
O modelo de três níveis que funciona
O padrão que melhor pega nas PME cabe numa página, e é por isso que funciona. Divida cada ferramenta de IA em três grupos.
- Aprovada, sem restrições. Ferramentas que a empresa validou para trabalho geral e não sensível. As pessoas usam à vontade. Este grupo tem de ser grande e útil, senão a política toda falha.
- Uso limitado, com regras. Ferramentas permitidas para fins específicos e com condições claras de tratamento de dados, por exemplo "sem dados pessoais de clientes, sem código-fonte". Escreva a fronteira em português simples.
- Proibida. Ferramentas que não passaram numa avaliação de segurança ou privacidade. Diga quais são, porquê, e aponte uma alternativa aprovada para o mesmo trabalho.
O truque é começar pela lista do que é permitido, não pela lista de proibições. Uma política que abre com "aqui estão as três ferramentas que pode usar hoje" é adotada. Uma que abre com um muro de proibições é ignorada. Junte uma regra que toda a gente decora: se não enviaria por email a um desconhecido, não cole numa ferramenta de IA pública.
O que a lei obriga: AI Act e RGPD
Duas peças de legislação pesam aqui, e leem-se em conjunto.
O RGPD não desapareceu por causa da IA. Dados pessoais de clientes ou de colaboradores colados numa ferramenta pública podem constituir uma transferência sem base legal, sem informação ao titular e sem controlo sobre onde ficam guardados. A CNPD continua a ser a autoridade para os dados pessoais, e a lógica de sempre mantém-se: minimização, finalidade, e saber onde estão os dados.
O AI Act (Regulamento (UE) 2024/1689) acrescenta uma camada nova. As obrigações de transparência aplicam-se desde 2 de agosto de 2026 à generalidade das empresas, incluindo o dever de literacia em IA: quem usa estes sistemas no trabalho deve ter formação mínima para os usar com juízo. Uma política de uso de IA é a forma mais direta de mostrar que cumpriu esta parte. Para o enquadramento completo, escrevemos guias dedicados ao AI Act para PME e ao RGPD e inteligência artificial.
A alternativa a proibir é dar uma opção segura
Proibir a IA por completo não resolve, empurra o uso para telemóveis e contas pessoais onde a empresa não vê nada. Uma via mais segura é dar à equipa uma ferramenta de IA privada, ligada aos dados da empresa, onde a informação não sai para treinar modelos de terceiros. Explicámos como funciona no guia sobre assistentes de IA privados.
Como implementar sem travar a equipa
Uma política só vale se for seguida, e é seguida quando facilita o trabalho em vez de o complicar.
Comece por ver o que já se usa antes de escrever uma única regra. Uma conversa honesta, sem punições, revela quase sempre um punhado de ferramentas e dois ou três hábitos de risco. É esse o mapa real, não o que imagina.
Depois escreva a página, partilhe-a, e faça uma sessão curta de trinta minutos a explicar o porquê, não só o quê. As pessoas seguem regras que percebem. Dê um canal simples para pedir novas ferramentas e para reportar enganos, e trate o primeiro engano como aprendizagem, não como caso disciplinar. A empresa que castiga o primeiro erro garante que o segundo fica escondido.
Por fim, marque uma data para rever. Daqui a três meses a lista de ferramentas vai estar diferente, e uma política que não acompanha volta a ser papel morto. O objetivo não é um documento perfeito hoje. É um hábito que se mantém vivo enquanto a empresa e as ferramentas mudam.
Escrito por
Miguel Santos
Engenheiro de Software
Miguel é engenheiro de software na Lusivision e escreve sobre transformação digital, automação e desenvolvimento à medida para PMEs. Acompanha empresas portuguesas a modernizar processos e a tirar partido real da tecnologia sem complicar.
Ver todos os artigos