PromptShieldpromptShieldpromptShield
Veja em açãoFuncionalidadesComo funcionaFluxos de trabalho de IATranquilidadeGestão de licençasMonitorização de conformidade
PreçosTransferir
Programadores
Visão geralDocumentação da APIChaves de API
Perguntas frequentes
Iniciar sessão
  1. Início
  2. Blog
  3. Data Risk
Data Risk2026-06-02· 7 min de leitura

A quem partilha discretamente documentos de clientes com um chatbot

Você sabe de quem falo. Não está a fazer nada de invulgar. É precisamente esse o problema.

Segunda-feira de manhã. Prazo apertado. Um contrato de cliente de 90 páginas está em cima da sua secretária, e o seu sócio quer uma síntese estratégica para quinta-feira. Você abre o ChatGPT. Cola o documento. Vinte e quatro horas depois, uma síntese impecável aterra na caixa de entrada — argumentação estruturada, rigor de nível doutoral, secções que os próprios juristas do cliente não tinham pensado em cruzar. O sócio levanta os olhos: «Como conseguiu despachar isto?»

A segunda pergunta, você não a responde.

Esta cena repete-se todos os dias em escritórios de advogados, empresas de consultoria, hospitais, gabinetes de contabilidade e organismos públicos. Em silêncio. À escala.

O que realmente carregou

Aquele contrato não eram apenas 90 páginas de prosa jurídica. Continha a denominação social completa do cliente, a morada da sede, os dados da conta bancária, a identidade da contraparte, as condições do negócio, as cláusulas penais, e a intenção estratégica por trás de uma transação que talvez ainda nem tenha apresentado ao seu próprio conselho de administração.

Todos os campos que um regulador qualifica de identificáveis — e ainda mais.

Tudo viajou, pela Internet, até à infraestrutura cloud comercial de uma empresa norte-americana, processado em servidores sobre os quais não tem visibilidade nenhuma, ao abrigo de termos de utilização que a maioria das pessoas leu pela última vez nunca.

Porque é que isto se está a espalhar

O ganho de produtividade é real. Não fingimos o contrário. As ferramentas de IA comprimem genuinamente horas de síntese em minutos, e a qualidade do resultado é, muitas vezes, notável. Não exige nenhuma competência técnica — colar texto numa janela de conversa é o mais simples que há. E, decisivamente: ninguém o vê fazê-lo. Parece não haver vítima.

Há também forças mais subtis. A IA «limita-se a processar texto» — parece abstrato, efémero, nada como entregar uma pen USB a um estranho. A interface foi concebida para dar uma sensação de privacidade. E a pressão é real: o sócio quer trabalho de nível doutoral para a manhã de terça-feira, e a IA cumpre.

Isto não são desculpas. É a descrição do que faz com que o problema cresça em silêncio em vez de ao alto — e a razão pela qual os inquéritos encontram, sem exceção, uma maioria de profissionais do conhecimento a fazer isto regularmente, enquanto a maior parte das suas organizações não tem nenhuma política que o abranja.

O que a IA realmente viu — e o que lhe aconteceu

Os fornecedores de IA diferem nas suas políticas de tratamento de dados, e as nuances pesam enormemente:

  • A maioria das contas gratuitas e de consumidor permite que o fornecedor use as conversas para melhorar os seus modelos. Isso inclui o contrato que colou.
  • As contas empresa oferecem geralmente compromissos mais fortes — sem uso para treino, tratamento de dados mais rigoroso — mas a maioria dos profissionais do conhecimento não tem planos empresariais, e até os termos empresariais não satisfazem os requisitos de localização de dados de todas as jurisdições ao abrigo do RGPD.
  • Revisores humanos podem ver conversas assinaladas ou amostradas, no âmbito dos programas de confiança e segurança da maioria dos grandes fornecedores.
  • Subcontratantes: os seus dados podem transitar por infraestrutura cloud repartida por vários países, cada um sob um regime jurídico diferente.

A política de privacidade não é um escudo. É um contrato entre si e o fornecedor de IA. Não diz nada sobre o contrato entre si e o seu cliente — e não anula as suas obrigações ao abrigo do direito da proteção de dados.

As consequências que ninguém quer dizer em voz alta

Há vários pontos de exposição distintos, e os seus efeitos cumulam-se:

Violação do acordo de confidencialidade e do contrato

Quase todas as prestações de serviços profissionais incluem uma cláusula de confidencialidade que proíbe partilhar dados de clientes com terceiros. «Terceiros» inclui os fornecedores de IA. Isto não é uma zona cinzenta — é o texto literal da maioria dos acordos de confidencialidade. Se um cliente descobrir que os seus dados foram processados por uma ferramenta de IA comercial sem o seu consentimento, tem fundamento para uma ação, quer se tenha ou não materializado algum dano.

RGPD e direito da proteção de dados

Ao abrigo do RGPD, você é o responsável pelo tratamento dos dados pessoais do seu cliente. O fornecedor de IA torna-se um subcontratante. Para que essa transferência seja lícita, precisa de ter em vigor um contrato de tratamento de dados — e um fundamento legal para a transferência transfronteiriça. Usar uma ferramenta de IA comercial sem isto não é uma violação técnica das boas práticas. É uma potencial infração aos artigos 28.º e 46.º, com coimas até 20 milhões de euros ou 4% do volume de negócios anual mundial, consoante o que for mais elevado. Para um escritório de média dimensão, isso não tem nada de teórico.

Dever deontológico profissional

Advogados, contabilistas, médicos e profissionais de Recursos Humanos operam sob deveres de confidencialidade próprios do seu setor, que existem inteiramente à margem do direito dos contratos. O advogado que divulga dados de um cliente a um fornecedor de IA sem o consentimento informado deste pode enfrentar um processo disciplinar junto da sua ordem. O desfecho não depende da intenção. Depende do que aconteceu.

Perda da confiança do cliente

Os reguladores levam o seu tempo. Os clientes agem de imediato. Mas a quê, exatamente? Raramente ao uso da IA enquanto tal: sabem que um escritório moderno funciona com ferramentas automatizadas, e poucos se incomodam com isso — até o esperam. O que, em contrapartida, tomam como garantido é que as suas informações confidenciais foram retiradas antes de qualquer serviço externo lhes ter tocado.

É aí, precisamente, que a confiança se ganha ou se perde. O cliente a quem se diz que os seus dados sensíveis foram expurgados de antemão, com técnicas comprovadas, não tem queixa: o que foi processado foi um documento anonimizado, não os seus segredos. Mas deixe-o descobrir que a sua informação em bruto — nomes, valores, cláusulas — foi entregue intacta a um serviço de terceiros, e a relação termina ali mesmo. Como ele descobre quase não importa: um pedido de acesso aos dados, uma notificação de violação, um antigo colega ressentido, ou simplesmente ser-lhe perguntado a direito. E, nos serviços profissionais, a relação é o negócio.

O dano reputacional não se confina ao incidente em si. Os clientes falam uns com os outros.

A defesa do «mas a política de privacidade deles diz...»

É a primeira coisa a que as pessoas se agarram. «A OpenAI diz que não usa os dados empresariais para treino.» «A Anthropic assumiu um compromisso de privacidade.» Estas afirmações podem ser verdadeiras — para o tipo de conta específico, na jurisdição específica, ao abrigo dos termos específicos em vigor no momento do tratamento.

Não satisfazem os requisitos do RGPD para um tratamento lícito. Não anulam o seu acordo de confidencialidade. Não constituem uma defesa contra uma queixa deontológica. E não lhe servem de nada se a política do fornecedor mudar, se se enganou sobre o plano em que está, ou se um regulador adotar uma leitura de «tratamento» mais estreita do que a sua.

Apoiar-se na política de privacidade de um fornecedor para justificar o tratamento dos dados de um cliente é como apoiar-se na apólice de seguro de um fornecedor para cobrir a sua própria responsabilidade. As apólices existem, é certo. Apenas não fazem aquilo de que você precisa.

A solução é mais simples do que a conformidade faz parecer

A IA não precisa de saber que a contraparte é «Acme GmbH, com sede na Friedrichstraße 123, Berlim» para o ajudar a analisar a estrutura contratual. Precisa da estrutura, da língua, da lógica das cláusulas. Retire as identidades, mantenha o conteúdo.

Anonimize o documento antes de o colar. Substitua nomes por [PERSON_1], moradas por [ADDRESS_1], números de conta por [IBAN_1]. A IA produz uma análise com a mesma qualidade. Pode mapear os tokens de volta mais tarde. O risco cai para perto de zero.

Isto não é uma postura de conformidade abstrata. É um passo de dois minutos que separa a forma de trabalhar que já tem daquela que pode realmente defender.

O relatório de nível doutoral continua a ser possível. Os dados do cliente ficam onde é o seu lugar.

Partilhar

Anonimização de documentos com tecnologia de IA. Detete e oculte dados sensíveis offline, com privacidade total.

Produto

  • Chrome extension

Conta

Jurídico

Canada flagProudly Canadian
promptShield Inc. · 222, Wayman, Gaspé (QC) G4X 1T1, Canada · D-U-N-S® 243371918 · IP geolocation by DB-IP
© 2026 promptShield inc. Todos os direitos reservados.
promptShieldpromptShieldpromptShield
Funcionalidades
Preços
Transferir
Programadores
Como funciona
Fluxos de trabalho de IA
Tranquilidade
vs Microsoft Presidio
Alternativas
Blog
Equipa
Iniciar sessão
Criar conta
Painel
Política de privacidade
Termos de serviço
Segurança
Tratamento de dados (DPA)
Política de reembolso
Contacto
Taxas de câmbio