Usar inteligência artificial não suspende as regras de proteção de dados. Quando um sistema trata dados pessoais, a empresa deve perceber que dados entram, para que finalidade, com que fundamento, quem lhes acede, onde circulam e quanto tempo são conservados. Este guia é operacional e não substitui aconselhamento jurídico ou do encarregado de proteção de dados.
1. Definir finalidade e necessidade
Descreve o objetivo de forma concreta e confirma se é necessário tratar dados pessoais para o alcançar. Uma finalidade vaga como «melhorar a IA» não orienta decisões. Pergunta se o mesmo resultado pode ser obtido com dados agregados, anonimizados ou com menos campos.
2. Mapear o percurso dos dados
- Que dados entram e de que sistema vêm?
- São enviados para um fornecedor externo?
- Em que região são processados e guardados?
- Podem ser usados para treinar ou melhorar modelos do fornecedor?
- Quem tem acesso e com que permissões?
- Quando são apagados e como é provado?
3. Confirmar fundamento, transparência e direitos
A organização deve identificar o fundamento aplicável, informar as pessoas de forma adequada e assegurar mecanismos para exercer direitos. Decisões exclusivamente automatizadas podem ter exigências adicionais. Confirma o enquadramento com quem assume a responsabilidade de proteção de dados.
4. Avaliar fornecedores
Revê contratos, subcontratantes, transferências internacionais, segurança, retenção e condições de utilização dos dados. As versões empresariais de uma ferramenta podem oferecer controlos diferentes das contas gratuitas. Não coloques dados sensíveis num serviço apenas porque é fácil de usar.
5. Aplicar minimização e controlo de acesso
Envia apenas os dados indispensáveis, remove identificadores quando possível e limita acessos por função. Mantém segredos, credenciais e informação confidencial fora de prompts ou ficheiros não autorizados. Regista alterações de permissões e saídas relevantes.
6. Testar erros e impacto
Testa respostas incorretas, exposição de dados, enviesamentos e casos extremos. Define quem valida, como corrigir e quando suspender. Dependendo do risco, pode ser necessária uma avaliação de impacto sobre a proteção de dados; essa decisão deve envolver a função competente.
7. Documentar e rever
Guarda o objetivo, dados, decisões, fornecedor, testes, responsáveis e calendário de revisão. Os sistemas de IA e as condições dos fornecedores mudam. Privacidade desde a conceção é um processo contínuo, não uma aprovação única.
Perguntas frequentes
Posso colocar dados de clientes numa ferramenta de IA?
Depende da finalidade, fundamento, contrato, configuração, segurança e restantes obrigações. A decisão deve ser validada pela pessoa responsável por proteção de dados na organização.
Dados anonimizados ficam fora do RGPD?
Só quando a anonimização é efetiva e irreversível no contexto aplicável. Pseudonimização reduz risco, mas os dados continuam geralmente pessoais.
Fontes e leitura adicional
Queres desenhar uma solução com privacidade e controlo desde o início?
Mapeamos dados, fornecedores, acessos e supervisão com a equipa responsável. Este conteúdo não substitui aconselhamento jurídico.
Falar connosco →