Política de uso de IA na empresa: o que definir antes de liberar para o time

Antes de liberar ferramentas de IA para o time, uma política de uso de IA na empresa precisa responder seis perguntas: quais ferramentas estão aprovadas, que dados podem e quais não podem entrar nelas, em quais tarefas a revisão humana é obrigatória, quem responde pela política e pelas exceções, como o uso fica registrado e que treinamento cada pessoa recebe antes de ganhar acesso. Duas ou três páginas aplicadas no dia a dia protegem mais que um manual extenso que ninguém abre. E a urgência é real: em muitas empresas, parte do time já usa ChatGPT, Claude ou Copilot em contas pessoais, e ninguém sabe dizer o que foi enviado.
Política de uso de IA é o conjunto de regras internas que define quem pode usar ferramentas de inteligência artificial, com quais dados, para quais tarefas e sob quais controles. Ela complementa a política de segurança da informação e o programa de adequação à LGPD, mas cobre um risco que esses documentos raramente tratam: o conteúdo que sai da empresa dentro de um prompt e a resposta gerada que volta para um relatório, um pedido ou um e-mail ao cliente.
Por que definir a política antes de liberar o acesso?
Liberar primeiro e regular depois parece mais rápido, mas costuma sair mais caro. Quando a regra chega tarde, cada área já criou seus hábitos: o comercial cola propostas inteiras no chat, o financeiro sobe planilhas com dados de clientes, compras pede resumo de contratos com cláusula de confidencialidade. Proibir nesse ponto gera resistência e empurra o uso para contas pessoais, onde a empresa enxerga ainda menos. Com a política escrita antes, o time tem um caminho aprovado desde o primeiro dia, e a maioria das pessoas segue o caminho aprovado quando ele existe e funciona.
O que uma política de uso de IA precisa definir?
- Ferramentas aprovadas: quais ferramentas e em qual plano, de preferência contas corporativas com login da empresa. Vale listar também o que está vetado, como extensões de navegador e aplicativos que pedem acesso ao e-mail ou ao drive sem passar pela TI, e o caminho para pedir a inclusão de uma ferramenta nova.
- Dados permitidos e proibidos: uma classificação simples em três níveis (livre, só em ferramenta corporativa, proibido ou só com anonimização), com exemplos tirados da rotina de cada área. É o item que mais depende da LGPD e dos contratos de confidencialidade.
- Revisão humana: em quais situações a saída da IA precisa ser conferida por uma pessoa antes de seguir. Texto enviado a cliente ou fornecedor, número que vai para relatório da diretoria, cláusula de contrato e qualquer ação que altere um sistema, como lançar ou aprovar um pedido, entram nessa lista.
- Responsáveis: quem é dono da política, quem aprova ferramentas novas, quem decide exceções e a quem o colaborador recorre quando tem dúvida ou percebe que enviou algo indevido. Em empresas médias, costuma ser um comitê pequeno, com TI, jurídico ou encarregado de dados (DPO) e alguém da operação.
- Registro de uso: o que fica guardado sobre quem usou qual ferramenta e para quê. Parte vem dos painéis de administração dos planos corporativos; o restante pode ser um inventário simples dos casos de uso aprovados em cada área.
- Treinamento: o acesso só é liberado depois de uma sessão curta com casos reais da empresa, cobrindo o que pode, o que não pode, como revisar uma resposta e o que fazer quando algo dá errado.
O item de dados é o que mais gera dúvida. Os três níveis de classificação, a diferença entre planos gratuitos e corporativos e o que a LGPD exige já estão detalhados em como usar ChatGPT ou Claude com dados da empresa sem vazar informação. A política reaproveita essa classificação e acrescenta o que falta nela: quem decide, quem confere e como a regra se mantém atualizada.
Como pode ser a estrutura do documento?
O esboço a seguir foi montado para este artigo como ponto de partida a adaptar. Não é um modelo jurídico e precisa passar pelo jurídico ou pelo DPO antes de entrar em vigor. Em uma indústria ou distribuidora de porte médio, ele costuma caber em três ou quatro páginas:
- Objetivo e alcance: por que a política existe e a quem se aplica, incluindo terceiros e estagiários que usam equipamentos ou contas da empresa.
- Ferramentas aprovadas: uma tabela com ferramenta, plano, quem pode usar e para quais finalidades.
- Classificação de dados: os três níveis, com cinco ou seis exemplos de cada área.
- Usos livres, usos com revisão e usos proibidos: resumir uma ata interna é livre; redigir e-mail a fornecedor exige revisão de quem envia; deixar a IA decidir sozinha a aprovação de um pedido ou a avaliação de um funcionário é proibido.
- Responsabilidades: dono da política, comitê, gestores de área e colaboradores. A regra de base é que quem usa a resposta da IA responde por ela como se a tivesse escrito.
- Incidentes: o que fazer quando um dado proibido foi enviado ou uma resposta errada saiu da empresa, e em quanto tempo avisar.
- Revisão: periodicidade, semestral é razoável, e os gatilhos para revisar antes do prazo, como mudança nos termos de um fornecedor ou adoção de uma ferramenta nova.
Como implantar a política em etapas?
Implantar tudo de uma vez, para a empresa inteira, costuma travar na aprovação ou virar um PDF esquecido na intranet. Um caminho mais seguro é avançar em ondas:
- Levantar o uso atual: uma pesquisa curta e anônima pergunta quem já usa IA, em quais ferramentas e para quais tarefas. O resultado quase sempre revela mais uso do que a diretoria imagina e aponta onde a política precisa chegar primeiro.
- Escrever a versão 1: com os seis itens e só o que já dá para cumprir. Uma regra que ninguém consegue seguir desmoraliza o resto do documento.
- Rodar um piloto com uma ou duas áreas: compras e controladoria costumam funcionar bem, porque têm tarefas repetitivas e lidam com dados sensíveis o bastante para testar a classificação.
- Ajustar e ampliar: as dúvidas do piloto viram exemplos no documento e perguntas frequentes. A liberação segue área por área, sempre com treinamento antes do acesso.
- Revisar a cada seis meses: ferramentas, termos de uso e casos de uso mudam rápido, e a política precisa acompanhar.
Como medir se a política está funcionando?
Sem indicador, a política vira documento de gaveta. Quatro medidas simples já dizem bastante:
- Adoção nas ferramentas aprovadas: percentual das pessoas com acesso que usaram a ferramenta no mês, tirado do painel de administração. Adoção baixa costuma indicar ferramenta inadequada para a tarefa ou uso migrando para contas pessoais.
- Cobertura de treinamento: percentual de usuários treinados antes de receber o acesso. A meta é 100%.
- Casos de uso registrados: quantos processos usam IA com dono, finalidade e regra de revisão definidos. Esse inventário mostra onde a IA de fato gera resultado.
- Incidentes e dúvidas: número de envios indevidos comunicados e de perguntas ao comitê. Nos primeiros meses, mais comunicações costumam indicar confiança no canal, e não falha da política.
Como isso aparece em números?
Para dar escala ao raciocínio, pense numa distribuidora fictícia com 150 colaboradores; os números foram criados para este texto e não vêm de nenhum cliente. A pesquisa inicial mostra 60 pessoas usando IA no trabalho, 45 delas em contas pessoais. A empresa contrata 50 licenças corporativas, treina primeiro compras e controladoria e libera as demais áreas ao longo de três meses. No fim do semestre, 47 das 50 licenças tiveram uso no último mês (94%), a nova pesquisa aponta 6 pessoas ainda em conta pessoal, 12 casos de uso estão registrados com dono e regra de revisão, e o comitê recebeu 3 comunicações de envio indevido, todas tratadas no mesmo dia. Esses números não provam que o risco desapareceu, mas mostram que o uso saiu da sombra e passou a ter dono.
Quais erros aparecem com mais frequência?
- Proibir tudo: a proibição total não impede o uso, só o tira do campo de visão da empresa.
- Copiar um modelo pronto: a política de outra empresa não traz os exemplos, os sistemas nem os riscos da sua, e o time percebe na primeira dúvida.
- Deixar a política só com a TI: sem jurídico ou DPO, o item de dados fica fraco; sem as áreas de negócio, os exemplos não fazem sentido para quem usa.
- Esquecer agentes e integrações: uma regra pensada para o chat não cobre um agente que lê e-mails de fornecedores ou grava no ERP. Esses casos pedem regra própria de permissão e o registro de cada ação executada.
Se o time já usa IA e a empresa ainda não tem regra escrita, ou tem uma regra que ninguém segue, o primeiro passo é enxergar como a IA está sendo usada hoje. O diagnóstico gratuito de governança de IA da Insight Pro, parte do serviço de Inteligência Artificial, começa por esse levantamento: mapeamos ferramentas e casos de uso existentes, classificamos os dados que circulam em cada um e ajudamos a construir a política e a governança, com ferramentas aprovadas, regras de dados e de revisão, responsáveis e indicadores de adoção. A conversa sobre um projeto só vem depois, se fizer sentido para a sua empresa.
Leia também




