Para o departamento jurídico

Diga sim à IA, e cumpra os seus compromissos de confidencialidade.

Acordos de confidencialidade, concursos, processos de clientes, sigilo profissional: um texto colado numa IA pode quebrar um compromisso sem que ninguém o tenha decidido. Aqui: os textos artigo a artigo, uma política de exemplo para adaptar, o que uma cláusula pode abranger, e o procedimento a seguir quando algo saiu.

Desenho a traço, em panorama: um homem que segura um escudo com um cadeado está de pé, direito, entre os colegas — uma mulher com um tablet, uma mulher e um homem aos seus portáteis; os documentos seguem setas claras, e uma espada está pousada à parte sobre um armário fechado.

Quem responde

A organização responde. Cada um age segundo as suas instruções.

O que dizem os textos, em quatro linhas — cada uma com o seu artigo.

A organização

Enquanto responsável pelo tratamento, aplica as medidas adequadas — entre elas, quando proporcionais, políticas de proteção de dados — e tem de poder comprovar que o tratamento está em conformidade.

RGPD, artigo 24

O encarregado da proteção de dados

Informa, aconselha, controla a conformidade, sensibiliza e forma o pessoal. O EPD não é pessoalmente responsável se a organização não cumprir.

RGPD, artigo 39 · CNIL

Cada pessoa

Só trata os dados pessoais da organização mediante instruções desta. A política é onde essas instruções ficam escritas — o documento que mostra que foram dadas.

RGPD, artigos 29 e 32, n.º 4

Literacia no domínio da IA

Desde 2 de fevereiro de 2025, uma organização que utiliza sistemas de IA toma medidas para apoiar a literacia no domínio da IA do seu pessoal. Não é exigido nenhum certificado.

Regulamento da IA, artigo 4, alterado em 2026

Os textos, artigo a artigo

O que diz cada artigo, em palavras simples — um resumo: só faz fé o texto publicado no Jornal Oficial da União Europeia.

RGPD, artigo 24.º — a responsabilidade do responsável pelo tratamento

A organização aplica medidas técnicas e organizativas adequadas — entre elas, políticas de proteção de dados, quando proporcionado — e tem de poder demonstrar que os seus tratamentos são conformes.

RGPD, artigo 29.º — o tratamento sob a autoridade do responsável

Quem age sob a autoridade da organização e tem acesso a dados pessoais só os trata mediante instruções desta, salvo se a lei o exigir.

RGPD, artigo 32.º — a segurança do tratamento

Uma segurança adequada ao risco; e, no n.º 4, a organização assegura que quem age sob a sua autoridade só trata dados pessoais mediante as suas instruções.

RGPD, artigo 33.º — notificar uma violação à autoridade

Uma violação de dados pessoais é notificada à autoridade de controlo sem demora injustificada e, sempre que possível, até 72 horas, a menos que não seja suscetível de resultar num risco para as pessoas; todas as violações são documentadas.

RGPD, artigo 34.º — comunicar aos titulares

Quando uma violação é suscetível de implicar um elevado risco para as pessoas, estas são informadas sem demora injustificada, numa linguagem clara e simples.

RGPD, artigo 39.º — as funções do EPD

Informar e aconselhar a organização e os trabalhadores, controlar a conformidade — sensibilização e formação incluídas —, aconselhar sobre as avaliações de impacto, cooperar com a autoridade de controlo.

Regulamento da IA, artigo 4.º — a literacia no domínio da IA

Os prestadores e os responsáveis pela implantação de sistemas de IA tomam medidas para favorecer a literacia no domínio da IA do seu pessoal e de outras pessoas envolvidas, em seu nome, na operação e utilização de sistemas de IA, tendo em conta os seus conhecimentos, experiência, educação e formação e o contexto de utilização. É a redação do Regulamento (UE) 2026/1744 (o omnibus digital sobre a IA, artigo 1.º, ponto 5), em vigor desde 27 de julho de 2026; o texto adotado em 2024 pedia medidas para garantir, na medida do possível, «um nível suficiente» de literacia.

A responsabilidade

Quem responde quando um processo de cliente sai por uma conta pessoal?

Primeiro, a organização

Enquanto responsável pelo tratamento, aplica as medidas adequadas e tem de poder comprová-lo (artigo 24). A pessoa age sob a sua autoridade, segundo as suas instruções (artigos 29 e 32, n.º 4) — desde que essas instruções estejam escritas e sejam conhecidas no momento de agir.

Bloquear não ajuda

As pessoas contornam, e o EPD não vê nenhum dos textos que saem. O enquadramento devolve a decisão ao momento e à pessoa do gesto: antes de um texto chegar a uma IA, quem o envia vê o que sairia, mantém aquilo de que a IA precisa e decide.

E a ferramenta?

O DoNotLeak é uma ajuda, fornecida no estado em que se encontra: a pessoa decide e continua responsável pelo que envia, bem como pelas suas próprias obrigações — as regras da organização, os compromissos de confidencialidade, o RGPD. A Contee limita a sua responsabilidade na medida em que a lei o permite, salvo dolo ou culpa grave; as suas condições de utilização regem-se pela lei francesa.

O que esta partilha não significa
  • É organizacional: não torna nenhum trabalhador responsável conjunto pelo tratamento na aceção do RGPD.
  • Uma política assinada não isenta a organização de nada.
  • A revisão humana não é uma garantia: precisa de contexto, de tempo e de meios para decidir — o enquadramento existe para os dar.
  • Pseudonimizar não é anonimizar: o texto protegido continua a ser um dado pessoal, e o contexto pode bastar para identificar alguém (RGPD, artigo 4, ponto 5, e considerando 26).
Desenho a traço: uma encarregada da proteção de dados, sentada à secretária, segura a cabeça com as mãos sob uma espada suspensa por um fio; à sua volta, documentos voam para longe do seu alcance.
A pressão concentra-se numa pessoa que não vê as utilizações.

O enquadramento

Cinco partes, medidas que pode comprovar.

Uma regra sozinha fica numa gaveta; uma ferramenta sozinha não ensina nada. Os textos exigem medidas adequadas que a organização possa comprovar (RGPD, artigo 24) e só protegem um segredo comercial se diligências razoáveis o mantiveram secreto (Diretiva (UE) 2016/943, artigo 2): as cinco partes, em conjunto.

Uma política de utilização

As instruções da organização, por escrito: o que é permitido, o que é proibido, o que deve ser protegido primeiro, a quem ligar. Curta o suficiente para ser lida, concreta o suficiente para reconhecer uma situação.

RGPD, artigos 24, n.º 2, e 29

A política de exemplo

A ferramenta ao alcance de todos

O DoNotLeak na sua página, sem conta nem instalação: antes de um texto chegar a uma IA, a pessoa vê o que sairia e decide. Para uma equipa, pode também funcionar nos servidores da própria organização, com a respetiva API.

Nada é guardado: o texto é tratado em memória e depois esquecido.

Como funciona

A formação: os Seals

Em cada equipa, um voluntário — um Seal: Seal and Engage Against Leaks, selar contra as fugas — transmite o reflexo e responde às perguntas. A ferramenta forma no próprio gesto: cada deteção é mostrada com o seu tipo, antes do envio. A Contee pode ajudá-lo a criar e formar esta comunidade, com conteúdos e conselhos para a lançar.

Regulamento da IA, artigo 4

Crie os seus Seals com a Contee — envie-nos uma mensagem no LinkedIn

A medição: volumes, nunca pessoas

Conte as ferramentas aprovadas, as pessoas formadas, os incidentes comunicados. Ninguém é vigiado; o que cada um escreve não é lido.

A calculadora: a ordem de grandeza

As contagens do DoNotLeak dentro da organização — por tipo de dado, nunca o conteúdoEm breve

Um procedimento para incidentes

Quando algo saiu mesmo assim: dizê-lo de imediato, conter, avaliar, notificar quando a lei o exige. Conhecido de antemão, para que ninguém hesite.

RGPD, artigo 33

O procedimento para incidentes

Um exemplo para adaptar

Uma política de IA para adaptar, secção a secção.

Dez secções curtas, tudo o que é próprio da sua organização entre [parênteses retos]. Adapte-a com o seu EPD, os seus consultores e, quando exigido, os representantes dos trabalhadores.

Um PowerPoint editável (.pptx), que também abre no LibreOffice.

Versões Word e PDFEm breve

Licença: CC BY-SA 4.0

As dez secções

Inclui as instruções na aceção do artigo 29, as utilizações permitidas e proibidas, o que nunca entra numa ferramenta de IA (artigos 9 e 10), as sanções a redigir de acordo com o seu regulamento interno.

  1. Porquê esta política
  2. Âmbito
  3. Utilizações permitidas e proibidas
  4. Proteger antes de qualquer utilização da IA
  5. A ferramenta de proteção
  6. Formação e ajuda
  7. Comunicar um incidente
  8. Medir, não vigiar
  9. Sanções — a definir pela organização
  10. Revisão

Segue as recomendações da CNIL: uma política que define as utilizações permitidas e proibidas, e utilizadores formados antes de começarem.

O que a licença lhe permite

Pode copiá-la, adaptá-la e partilhá-la, para qualquer fim, citando a Contee. «Partilha nos termos da mesma licença» (SA): se publicar uma versão adaptada, publique-a com a mesma licença — para que todos possam, por sua vez, beneficiar das melhorias.

Desenho a traço: a uma mesa, uma mulher explica uma curta folha ilustrada a um colega, um homem, que ouve com o queixo na mão; a folha mostra três casos — uma ferramenta aprovada, um documento bloqueado, um contacto para pedir ajuda.
Uma política serve quando ajuda a reconhecer uma situação e a agir.

Pôr em prática este enquadramento e a sua política em 90 dias: o kit do EPD

Os seus contratos

O que uma cláusula sobre IA pode abranger.

Pontos a examinar, contrato a contrato, cada um com o texto de onde vem — não uma cláusula pronta a usar.

Com um fornecedor de IA

O contrato de subcontratação

Quando o fornecedor trata dados pessoais por conta da organização, um contrato fixa as suas obrigações: instruções documentadas, a confidencialidade do seu pessoal, a segurança, o recurso a outros subcontratantes, o apagamento ou a devolução dos dados no fim do contrato, as auditorias.

RGPD, artigo 28, n.º 3

O que faz com o que recebe

Consoante a ferramenta, o seu contrato e as suas definições, o fornecedor pode guardar, ler ou reutilizar o que lhe é enviado: a cláusula diz o que faz com isso, durante quanto tempo e para que fins.

A política de exemplo, secção 1

Onde os dados são tratados

Fora da União, uma transferência segue as regras do capítulo V do RGPD; o contrato de subcontratação abrange também as transferências, que só ocorrem mediante instruções documentadas.

RGPD, artigos 28, n.º 3, alínea a), e 44

Com um cliente

Os documentos do cliente numa IA

Um acordo de confidencialidade pode dizer se os documentos do cliente podem entrar numa ferramenta de IA, em qual, e em que condições — protegidos primeiro, por exemplo. Divulgar um segredo comercial sem o consentimento do seu titular, em violação de um tal acordo, é ilícito.

Diretiva (UE) 2016/943, artigo 4, n.º 3

Diligências razoáveis

Um segredo comercial só é protegido se tiver sido objeto de diligências razoáveis do seu titular para o manter secreto. Uma cláusula, uma política que todos conhecem, uma ferramenta à mão: diligências de que a organização guarda registo. Para o sigilo profissional, a política de exemplo reserva uma linha às restrições do seu setor.

Diretiva (UE) 2016/943, artigo 2

O dia em que algo sai

Quem avisa quem, e em quanto tempo: um subcontratante informa o responsável pelo tratamento sem demora injustificada, e o responsável notifica a autoridade de controlo, se possível no prazo de 72 horas. O contrato fixa o resto: em quanto tempo o cliente é avisado, e quem contactar.

RGPD, artigo 33

E quando um cliente pergunta como a utilização da IA está enquadrada na sua organização

A sua política e a respetiva lista de ferramentas aprovadas, a formação das suas equipas (Regulamento da IA, artigo 4), o seu procedimento para incidentes. As cinco partes do enquadramento, acima, cabem numa página.

Nada nesta página é aconselhamento jurídico: remete para os textos; o seu EPD e os seus consultores aplicam-nos ao seu caso e aos seus contratos.

Quando algo saiu

Um procedimento para incidentes conhecido de antemão, com os seus prazos.

Um texto enviado a uma IA não pode ser recuperado — nem pelo DoNotLeak. O que conta então é a rapidez.

  1. Dizê-lo de imediato

    Ao contacto indicado na política. Uma comunicação rápida vale mais do que uma perfeita, e ninguém é censurado por comunicar.

  2. Conter

    Apagar a conversa se o serviço o permitir; mandar revogar e substituir qualquer palavra-passe ou chave que tenha saído.

  3. Avaliar e notificar

    A organização avalia o risco. Uma violação de dados pessoais é notificada à autoridade de controlo competente no prazo de 72 horas, sempre que possível (RGPD, artigo 33).

Depois, aprender: o que o incidente ensina volta à política e à formação.

Parta da política, experimente a ferramenta.

Adapte a política de exemplo com o seu EPD e os seus consultores; o kit do EPD põe-na em prática em 90 dias. Experimente a ferramenta com um texto fictício, sem conta. Para a pôr a funcionar na sua organização, com a respetiva API, envie uma mensagem à Contee.