Para o departamento jurídico
Diga sim à IA, e cumpra os seus compromissos de confidencialidade.
Acordos de confidencialidade, concursos, processos de clientes, sigilo profissional: um texto colado numa IA pode quebrar um compromisso sem que ninguém o tenha decidido. Aqui: os textos artigo a artigo, uma política de exemplo para adaptar, o que uma cláusula pode abranger, e o procedimento a seguir quando algo saiu.

Quem responde
A organização responde. Cada um age segundo as suas instruções.
O que dizem os textos, em quatro linhas — cada uma com o seu artigo.
A organização
Enquanto responsável pelo tratamento, aplica as medidas adequadas — entre elas, quando proporcionais, políticas de proteção de dados — e tem de poder comprovar que o tratamento está em conformidade.
RGPD, artigo 24
O encarregado da proteção de dados
Informa, aconselha, controla a conformidade, sensibiliza e forma o pessoal. O EPD não é pessoalmente responsável se a organização não cumprir.
RGPD, artigo 39 · CNIL
Cada pessoa
Só trata os dados pessoais da organização mediante instruções desta. A política é onde essas instruções ficam escritas — o documento que mostra que foram dadas.
RGPD, artigos 29 e 32, n.º 4
Literacia no domínio da IA
Desde 2 de fevereiro de 2025, uma organização que utiliza sistemas de IA toma medidas para apoiar a literacia no domínio da IA do seu pessoal. Não é exigido nenhum certificado.
Regulamento da IA, artigo 4, alterado em 2026
Os textos, artigo a artigo
O que diz cada artigo, em palavras simples — um resumo: só faz fé o texto publicado no Jornal Oficial da União Europeia.
RGPD, artigo 24.º — a responsabilidade do responsável pelo tratamento
A organização aplica medidas técnicas e organizativas adequadas — entre elas, políticas de proteção de dados, quando proporcionado — e tem de poder demonstrar que os seus tratamentos são conformes.
RGPD, artigo 29.º — o tratamento sob a autoridade do responsável
Quem age sob a autoridade da organização e tem acesso a dados pessoais só os trata mediante instruções desta, salvo se a lei o exigir.
RGPD, artigo 32.º — a segurança do tratamento
Uma segurança adequada ao risco; e, no n.º 4, a organização assegura que quem age sob a sua autoridade só trata dados pessoais mediante as suas instruções.
RGPD, artigo 33.º — notificar uma violação à autoridade
Uma violação de dados pessoais é notificada à autoridade de controlo sem demora injustificada e, sempre que possível, até 72 horas, a menos que não seja suscetível de resultar num risco para as pessoas; todas as violações são documentadas.
RGPD, artigo 34.º — comunicar aos titulares
Quando uma violação é suscetível de implicar um elevado risco para as pessoas, estas são informadas sem demora injustificada, numa linguagem clara e simples.
RGPD, artigo 39.º — as funções do EPD
Informar e aconselhar a organização e os trabalhadores, controlar a conformidade — sensibilização e formação incluídas —, aconselhar sobre as avaliações de impacto, cooperar com a autoridade de controlo.
Regulamento da IA, artigo 4.º — a literacia no domínio da IA
Os prestadores e os responsáveis pela implantação de sistemas de IA tomam medidas para favorecer a literacia no domínio da IA do seu pessoal e de outras pessoas envolvidas, em seu nome, na operação e utilização de sistemas de IA, tendo em conta os seus conhecimentos, experiência, educação e formação e o contexto de utilização. É a redação do Regulamento (UE) 2026/1744 (o omnibus digital sobre a IA, artigo 1.º, ponto 5), em vigor desde 27 de julho de 2026; o texto adotado em 2024 pedia medidas para garantir, na medida do possível, «um nível suficiente» de literacia.
Ler o texto oficial (EUR-Lex)O Regulamento da IA tal como adotado em 2024, artigo 4.º
A responsabilidade
Quem responde quando um processo de cliente sai por uma conta pessoal?
Primeiro, a organização
Enquanto responsável pelo tratamento, aplica as medidas adequadas e tem de poder comprová-lo (artigo 24). A pessoa age sob a sua autoridade, segundo as suas instruções (artigos 29 e 32, n.º 4) — desde que essas instruções estejam escritas e sejam conhecidas no momento de agir.
Bloquear não ajuda
As pessoas contornam, e o EPD não vê nenhum dos textos que saem. O enquadramento devolve a decisão ao momento e à pessoa do gesto: antes de um texto chegar a uma IA, quem o envia vê o que sairia, mantém aquilo de que a IA precisa e decide.
E a ferramenta?
O DoNotLeak é uma ajuda, fornecida no estado em que se encontra: a pessoa decide e continua responsável pelo que envia, bem como pelas suas próprias obrigações — as regras da organização, os compromissos de confidencialidade, o RGPD. A Contee limita a sua responsabilidade na medida em que a lei o permite, salvo dolo ou culpa grave; as suas condições de utilização regem-se pela lei francesa.
O que esta partilha não significa
- É organizacional: não torna nenhum trabalhador responsável conjunto pelo tratamento na aceção do RGPD.
- Uma política assinada não isenta a organização de nada.
- A revisão humana não é uma garantia: precisa de contexto, de tempo e de meios para decidir — o enquadramento existe para os dar.
- Pseudonimizar não é anonimizar: o texto protegido continua a ser um dado pessoal, e o contexto pode bastar para identificar alguém (RGPD, artigo 4, ponto 5, e considerando 26).

O enquadramento
Cinco partes, medidas que pode comprovar.
Uma regra sozinha fica numa gaveta; uma ferramenta sozinha não ensina nada. Os textos exigem medidas adequadas que a organização possa comprovar (RGPD, artigo 24) e só protegem um segredo comercial se diligências razoáveis o mantiveram secreto (Diretiva (UE) 2016/943, artigo 2): as cinco partes, em conjunto.
Uma política de utilização
As instruções da organização, por escrito: o que é permitido, o que é proibido, o que deve ser protegido primeiro, a quem ligar. Curta o suficiente para ser lida, concreta o suficiente para reconhecer uma situação.
RGPD, artigos 24, n.º 2, e 29
A ferramenta ao alcance de todos
O DoNotLeak na sua página, sem conta nem instalação: antes de um texto chegar a uma IA, a pessoa vê o que sairia e decide. Para uma equipa, pode também funcionar nos servidores da própria organização, com a respetiva API.
Nada é guardado: o texto é tratado em memória e depois esquecido.
A formação: os Seals
Em cada equipa, um voluntário — um Seal: Seal and Engage Against Leaks, selar contra as fugas — transmite o reflexo e responde às perguntas. A ferramenta forma no próprio gesto: cada deteção é mostrada com o seu tipo, antes do envio. A Contee pode ajudá-lo a criar e formar esta comunidade, com conteúdos e conselhos para a lançar.
Regulamento da IA, artigo 4
Crie os seus Seals com a Contee — envie-nos uma mensagem no LinkedIn
A medição: volumes, nunca pessoas
Conte as ferramentas aprovadas, as pessoas formadas, os incidentes comunicados. Ninguém é vigiado; o que cada um escreve não é lido.
A calculadora: a ordem de grandeza
As contagens do DoNotLeak dentro da organização — por tipo de dado, nunca o conteúdoEm breve
Um procedimento para incidentes
Quando algo saiu mesmo assim: dizê-lo de imediato, conter, avaliar, notificar quando a lei o exige. Conhecido de antemão, para que ninguém hesite.
RGPD, artigo 33
Um exemplo para adaptar
Uma política de IA para adaptar, secção a secção.
Dez secções curtas, tudo o que é próprio da sua organização entre [parênteses retos]. Adapte-a com o seu EPD, os seus consultores e, quando exigido, os representantes dos trabalhadores.
Um PowerPoint editável (.pptx), que também abre no LibreOffice.
Versões Word e PDFEm breve
Licença: CC BY-SA 4.0
As dez secções
Inclui as instruções na aceção do artigo 29, as utilizações permitidas e proibidas, o que nunca entra numa ferramenta de IA (artigos 9 e 10), as sanções a redigir de acordo com o seu regulamento interno.
- Porquê esta política
- Âmbito
- Utilizações permitidas e proibidas
- Proteger antes de qualquer utilização da IA
- A ferramenta de proteção
- Formação e ajuda
- Comunicar um incidente
- Medir, não vigiar
- Sanções — a definir pela organização
- Revisão
Segue as recomendações da CNIL: uma política que define as utilizações permitidas e proibidas, e utilizadores formados antes de começarem.
O que a licença lhe permite
Pode copiá-la, adaptá-la e partilhá-la, para qualquer fim, citando a Contee. «Partilha nos termos da mesma licença» (SA): se publicar uma versão adaptada, publique-a com a mesma licença — para que todos possam, por sua vez, beneficiar das melhorias.

Pôr em prática este enquadramento e a sua política em 90 dias: o kit do EPD
Os seus contratos
O que uma cláusula sobre IA pode abranger.
Pontos a examinar, contrato a contrato, cada um com o texto de onde vem — não uma cláusula pronta a usar.
Com um fornecedor de IA
O contrato de subcontratação
Quando o fornecedor trata dados pessoais por conta da organização, um contrato fixa as suas obrigações: instruções documentadas, a confidencialidade do seu pessoal, a segurança, o recurso a outros subcontratantes, o apagamento ou a devolução dos dados no fim do contrato, as auditorias.
O que faz com o que recebe
Consoante a ferramenta, o seu contrato e as suas definições, o fornecedor pode guardar, ler ou reutilizar o que lhe é enviado: a cláusula diz o que faz com isso, durante quanto tempo e para que fins.
Onde os dados são tratados
Fora da União, uma transferência segue as regras do capítulo V do RGPD; o contrato de subcontratação abrange também as transferências, que só ocorrem mediante instruções documentadas.
Com um cliente
Os documentos do cliente numa IA
Um acordo de confidencialidade pode dizer se os documentos do cliente podem entrar numa ferramenta de IA, em qual, e em que condições — protegidos primeiro, por exemplo. Divulgar um segredo comercial sem o consentimento do seu titular, em violação de um tal acordo, é ilícito.
Diligências razoáveis
Um segredo comercial só é protegido se tiver sido objeto de diligências razoáveis do seu titular para o manter secreto. Uma cláusula, uma política que todos conhecem, uma ferramenta à mão: diligências de que a organização guarda registo. Para o sigilo profissional, a política de exemplo reserva uma linha às restrições do seu setor.
O dia em que algo sai
Quem avisa quem, e em quanto tempo: um subcontratante informa o responsável pelo tratamento sem demora injustificada, e o responsável notifica a autoridade de controlo, se possível no prazo de 72 horas. O contrato fixa o resto: em quanto tempo o cliente é avisado, e quem contactar.
E quando um cliente pergunta como a utilização da IA está enquadrada na sua organização
A sua política e a respetiva lista de ferramentas aprovadas, a formação das suas equipas (Regulamento da IA, artigo 4), o seu procedimento para incidentes. As cinco partes do enquadramento, acima, cabem numa página.
Nada nesta página é aconselhamento jurídico: remete para os textos; o seu EPD e os seus consultores aplicam-nos ao seu caso e aos seus contratos.
Quando algo saiu
Um procedimento para incidentes conhecido de antemão, com os seus prazos.
Um texto enviado a uma IA não pode ser recuperado — nem pelo DoNotLeak. O que conta então é a rapidez.
Dizê-lo de imediato
Ao contacto indicado na política. Uma comunicação rápida vale mais do que uma perfeita, e ninguém é censurado por comunicar.
Conter
Apagar a conversa se o serviço o permitir; mandar revogar e substituir qualquer palavra-passe ou chave que tenha saído.
Avaliar e notificar
A organização avalia o risco. Uma violação de dados pessoais é notificada à autoridade de controlo competente no prazo de 72 horas, sempre que possível (RGPD, artigo 33).
Depois, aprender: o que o incidente ensina volta à política e à formação.
Para ir mais longe
O resto do kit
O kit da mudança: apresentações para o webinar, a direção e a formação dos Seals
Referências
- CNIL — perguntas e respostas sobre a utilização de sistemas de IA generativa (18 de julho de 2024, em inglês)
- CNIL — tornar-se encarregado da proteção de dados (em francês)
- CNIL — notificar uma violação de dados pessoais (em francês)
- RGPD — Regulamento (UE) 2016/679, nomeadamente os artigos 24, 28, 29, 32, 33, 39 e 44 (EUR-Lex)
- Regulamento da IA — Regulamento (UE) 2024/1689, artigo 4 sobre literacia no domínio da IA (EUR-Lex)
- Regulamento (UE) 2026/1744, o omnibus digital sobre a IA, que alterou o artigo 4 (EUR-Lex)
- Diretiva (UE) 2016/943 relativa aos segredos comerciais, artigos 2 e 4 (EUR-Lex)
- Comissão Europeia — literacia no domínio da IA, perguntas e respostas (em inglês)
Parta da política, experimente a ferramenta.
Adapte a política de exemplo com o seu EPD e os seus consultores; o kit do EPD põe-na em prática em 90 dias. Experimente a ferramenta com um texto fictício, sem conta. Para a pôr a funcionar na sua organização, com a respetiva API, envie uma mensagem à Contee.