Saltar para o conteúdo
Falar connosco

RGPD e inteligência artificial nas empresas: checklist antes de usar dados

Atualizado em 1 de outubro de 2026

Usar inteligência artificial não suspende as regras de proteção de dados. Quando um sistema trata dados pessoais, a empresa deve perceber que dados entram, para que finalidade, com que fundamento, quem lhes acede, onde circulam e quanto tempo são conservados. Este guia é operacional e não substitui aconselhamento jurídico ou do encarregado de proteção de dados.

1. Definir finalidade e necessidade

Descreve o objetivo de forma concreta e confirma se é necessário tratar dados pessoais para o alcançar. Uma finalidade vaga como «melhorar a IA» não orienta decisões. Pergunta se o mesmo resultado pode ser obtido com dados agregados, anonimizados ou com menos campos.

2. Mapear o percurso dos dados

  • Que dados entram e de que sistema vêm?
  • São enviados para um fornecedor externo?
  • Em que região são processados e guardados?
  • Podem ser usados para treinar ou melhorar modelos do fornecedor?
  • Quem tem acesso e com que permissões?
  • Quando são apagados e como é provado?

3. Confirmar fundamento, transparência e direitos

A organização deve identificar o fundamento aplicável, informar as pessoas de forma adequada e assegurar mecanismos para exercer direitos. Decisões exclusivamente automatizadas podem ter exigências adicionais. Confirma o enquadramento com quem assume a responsabilidade de proteção de dados.

4. Avaliar fornecedores

Revê contratos, subcontratantes, transferências internacionais, segurança, retenção e condições de utilização dos dados. As versões empresariais de uma ferramenta podem oferecer controlos diferentes das contas gratuitas. Não coloques dados sensíveis num serviço apenas porque é fácil de usar.

5. Aplicar minimização e controlo de acesso

Envia apenas os dados indispensáveis, remove identificadores quando possível e limita acessos por função. Mantém segredos, credenciais e informação confidencial fora de prompts ou ficheiros não autorizados. Regista alterações de permissões e saídas relevantes.

6. Testar erros e impacto

Testa respostas incorretas, exposição de dados, enviesamentos e casos extremos. Define quem valida, como corrigir e quando suspender. Dependendo do risco, pode ser necessária uma avaliação de impacto sobre a proteção de dados; essa decisão deve envolver a função competente.

7. Documentar e rever

Guarda o objetivo, dados, decisões, fornecedor, testes, responsáveis e calendário de revisão. Os sistemas de IA e as condições dos fornecedores mudam. Privacidade desde a conceção é um processo contínuo, não uma aprovação única.

Perguntas frequentes

Posso colocar dados de clientes numa ferramenta de IA?

Depende da finalidade, fundamento, contrato, configuração, segurança e restantes obrigações. A decisão deve ser validada pela pessoa responsável por proteção de dados na organização.

Dados anonimizados ficam fora do RGPD?

Só quando a anonimização é efetiva e irreversível no contexto aplicável. Pseudonimização reduz risco, mas os dados continuam geralmente pessoais.

Fontes e leitura adicional

Continua a explorar

ImplementaçãoComo implementar inteligência artificial numa PME: roteiro práticoLer artigo →RegulaçãoAI Act para PME em Portugal: o que muda na práticaLer artigo →Agentes de IAAgentes de IA nas empresas: o que são, onde ajudam e quais os limitesLer artigo →

Queres desenhar uma solução com privacidade e controlo desde o início?

Mapeamos dados, fornecedores, acessos e supervisão com a equipa responsável. Este conteúdo não substitui aconselhamento jurídico.

Falar connosco →