A sua empresa usa inteligência artificial? 7 riscos jurídicos que deve controlar agora

A inteligência artificial já é utilizada diariamente nas empresas, muitas vezes sem regras internas claras. Ferramentas de IA podem envolver dados pessoais, informação confidencial e apoio a decisões relevantes. Saber que sistemas são usados, por quem e para quê tornou-se essencial.

A sua empresa usa inteligência artificial? 7 riscos jurídicos que deve controlar agora

A inteligência artificial já está dentro de muitas empresas — mesmo daquelas que nunca decidiram formalmente adotá-la.

Pode estar no assistente que ajuda a escrever um email, na ferramenta que resume uma reunião, no software que analisa currículos, no sistema que traduz documentos, na aplicação que gera imagens, no programa que classifica clientes ou no “copilot” integrado numa plataforma já utilizada diariamente.

Por isso, a questão deixou de ser apenas:

“A nossa empresa usa inteligência artificial?”

A pergunta mais importante é:

“Sabemos que sistemas de IA são utilizados, por quem, com que dados e para que finalidade?”

Com várias disposições do Regulamento Europeu da Inteligência Artificial já aplicáveis e com as regras de supervisão em funcionamento desde 3 de agosto de 2026, esta deixou de ser apenas uma questão tecnológica. É também uma questão de governação e risco jurídico.

1. Informação confidencial pode estar a sair da empresa sem ninguém perceber

Imagine um trabalhador que utiliza uma ferramenta de IA para analisar:

  • um contrato ainda em negociação;
  • uma proposta comercial;
  • documentação de um concurso;
  • informação financeira;
  • uma estratégia empresarial;
  • código;
  • informação técnica;
  • ou comunicações internas.

A utilização pode parecer inofensiva: copiar, colar, obter uma resposta e continuar a trabalhar.

Mas, nesse momento, informação da organização está a ser introduzida num sistema externo.

Antes de permitir essa utilização, é necessário perceber quais são as condições do serviço, que dados são tratados, durante quanto tempo, para que finalidades e com que garantias.

O problema, portanto, não é “usar IA”.

É usar IA sem saber o que acontece à informação que nela é introduzida.

Uma política interna deve definir claramente que tipos de informação podem e não podem ser utilizados nestes sistemas.

2. Dados pessoais continuam sujeitos ao RGPD

A IA não cria uma exceção ao Regulamento Geral sobre a Proteção de Dados.

Currículos, dados de trabalhadores, contactos de clientes, avaliações de desempenho, informação sobre fornecedores ou qualquer outro dado relativo a uma pessoa identificada ou identificável continua a estar sujeito às regras de proteção de dados.

Se esses elementos forem introduzidos numa ferramenta de IA, existe tratamento de dados.

A organização terá, por isso, de considerar questões como:

  • fundamento jurídico;
  • finalidade;
  • minimização;
  • segurança;
  • conservação;
  • acesso aos dados;
  • subcontratantes;
  • e eventuais transferências internacionais.

A facilidade técnica de introduzir informação num sistema não significa que exista fundamento jurídico para o fazer.

E existe aqui um risco particularmente relevante: uma empresa pode ter procedimentos rigorosos de proteção de dados e, simultaneamente, permitir que os mesmos dados sejam utilizados em ferramentas que nunca foram previamente avaliadas.

3. O resultado da IA pode estar errado — mesmo quando parece certo

Um dos principais riscos da IA generativa é particularmente difícil de detetar: uma resposta pode estar errada e, ainda assim, parecer perfeitamente convincente.

Isso é especialmente relevante quando os sistemas são utilizados para:

  • interpretar legislação;
  • analisar contratos;
  • preparar relatórios;
  • realizar cálculos;
  • produzir informação financeira;
  • responder a clientes;
  • elaborar propostas;
  • apoiar decisões de gestão;
  • ou pesquisar informação.

A organização deve, por isso, definir quando é obrigatória validação humana.

Uma ferramenta que melhora a redação de um email não apresenta necessariamente o mesmo risco que um sistema utilizado para fundamentar uma decisão financeira ou jurídica.

A regra deve ser proporcional:

quanto maior for o impacto da decisão, maior deve ser o controlo humano sobre o resultado.

4. Utilizar IA para tomar decisões sobre pessoas exige cuidados adicionais

A utilização de IA em recursos humanos merece particular atenção.

Os sistemas podem ser utilizados para:

  • filtrar candidatos;
  • analisar currículos;
  • classificar candidaturas;
  • avaliar desempenho;
  • distribuir tarefas;
  • monitorizar trabalhadores;
  • ou apoiar decisões relacionadas com progressão profissional.

Algumas utilizações de IA no domínio do emprego encontram-se especificamente abrangidas pelo regime dos sistemas de risco elevado previsto no Regulamento Europeu da Inteligência Artificial.

Paralelamente, o RGPD contém regras próprias relativamente a determinadas decisões baseadas exclusivamente em tratamento automatizado.

Isto não significa que utilizar IA em recursos humanos seja, por si só, proibido.

Significa que não deve ser tratado como uma simples ferramenta administrativa, especialmente quando o resultado pode afetar significativamente uma pessoa.

5. “Foi a inteligência artificial” não transfere a responsabilidade

Uma organização pode utilizar IA para preparar um relatório, elaborar um contrato ou recomendar determinada decisão.

Mas continua a existir alguém que decide utilizar esse resultado.

A IA não elimina as responsabilidades profissionais, contratuais ou organizacionais de quem a utiliza.

Isto torna-se particularmente importante quando conteúdos produzidos ou influenciados por IA são utilizados em:

  • contratos;
  • comunicações externas;
  • pareceres;
  • propostas;
  • decisões de gestão;
  • relatórios financeiros;
  • documentação apresentada perante autoridades;
  • ou decisões com impacto sobre terceiros.

Quanto mais relevante for o documento ou a decisão, menos defensável será utilizá-lo sem qualquer controlo humano.

6. A empresa pode utilizar muito mais IA do que imagina

Existe ainda um problema menos visível: a chamada shadow AI.

A organização conhece algumas das ferramentas utilizadas oficialmente, mas não necessariamente todas.

Um trabalhador pode utilizar autonomamente:

  • assistentes generativos;
  • extensões de navegador;
  • sistemas de tradução;
  • ferramentas de transcrição;
  • aplicações que resumem reuniões;
  • geradores de apresentações;
  • sistemas de análise documental;
  • assistentes de programação;
  • ferramentas de imagem ou vídeo;
  • ou funcionalidades de IA incorporadas em software que a empresa já utiliza.

E pode fazê-lo através de uma conta empresarial ou de uma conta pessoal.

Antes de criar uma política sofisticada de inteligência artificial, há por isso um passo mais básico:

fazer um inventário.

Que sistemas existem?

Quem os utiliza?

Com que dados?

Para que finalidade?

Que decisões podem influenciar?

Sem esta informação, é difícil avaliar corretamente o risco.

7. A literacia em IA já não é opcional

Este é um dos pontos mais importantes do atual enquadramento europeu.

O artigo 4.º do Regulamento Europeu da Inteligência Artificial determina que fornecedores e responsáveis pela implantação de sistemas de IA adotem medidas destinadas a apoiar o desenvolvimento da literacia em IA das pessoas que trabalham com esses sistemas em seu nome.

A obrigação aplica-se desde fevereiro de 2025 e o respetivo quadro de supervisão encontra-se aplicável desde agosto de 2026.

A revisão legislativa de 2026 introduziu, contudo, uma nuance importante: não existe um nível uniforme de conhecimentos que todas as organizações tenham obrigatoriamente de garantir.

As medidas devem ter em consideração fatores como os conhecimentos técnicos, a experiência, a formação das pessoas envolvidas e o contexto concreto em que os sistemas de IA são utilizados.

Isto significa que uma empresa que utiliza IA apenas para tarefas administrativas simples não terá necessariamente as mesmas necessidades de uma organização que a utiliza em recrutamento, decisões financeiras, avaliação de clientes ou prestação de serviços essenciais.

A Comissão Europeia também esclarece que não é exigida uma certificação específica nem uma determinada estrutura formal de governação para cumprir o artigo 4.º. As organizações podem, por exemplo, manter registos internos das ações de formação e orientação adotadas.

É obrigatório ter uma Política de Inteligência Artificial?

Não existe uma regra geral segundo a qual todas as empresas tenham obrigatoriamente de possuir um documento denominado “Política de Inteligência Artificial”.

Mas isso não significa que seja dispensável estabelecer regras internas.

Pelo contrário.

Uma política clara pode definir:

  • quais os sistemas autorizados;
  • que utilizações são permitidas;
  • que utilizações exigem autorização;
  • que dados não podem ser introduzidos;
  • quando é necessária validação humana;
  • como devem ser tratados dados pessoais;
  • como proteger informação confidencial;
  • quem responde por determinadas utilizações;
  • e quando deve ser consultado o departamento jurídico, de proteção de dados ou de segurança.

Mais importante: uma política eficaz não precisa de ter dezenas de páginas.

Deve ser suficientemente clara para permitir que qualquer trabalhador saiba responder a perguntas simples:

Posso utilizar esta ferramenta?

Posso colocar este documento nela?

Posso utilizar dados de um cliente?

Posso confiar no resultado sem o verificar?

Posso utilizar IA para apoiar esta decisão?

A quem devo perguntar se tiver dúvidas?

Se a política não permitir responder facilmente a estas questões, provavelmente não está a cumprir a sua função.

O que deve uma empresa fazer agora?

O primeiro passo não é comprar mais tecnologia.

É perceber a tecnologia que já está a ser utilizada.

Uma organização deveria, pelo menos:

1. Mapear os sistemas de IA utilizados.

Incluindo ferramentas oficialmente contratadas e utilizações informais pelos trabalhadores.

2. Identificar as utilizações com maior risco.

Sobretudo as que envolvem dados pessoais, informação confidencial, propriedade intelectual, decisões sobre pessoas ou impactos jurídicos e financeiros relevantes.

3. Definir ferramentas autorizadas e utilizações proibidas.

Nem todos os sistemas oferecem as mesmas garantias.

4. Criar regras sobre a informação que pode ser introduzida.

Uma regra simples e compreensível pode evitar problemas muito maiores.

5. Determinar quando é necessária validação humana.

Especialmente quando a IA influencia decisões relevantes.

6. Desenvolver medidas adequadas de literacia em IA.

Adaptadas às ferramentas, funções e riscos existentes na organização.

7. Documentar o modelo adotado.

Porque existe uma diferença significativa entre dizer que os trabalhadores “sabiam o que deviam fazer” e conseguir demonstrar que existiam regras, orientação e mecanismos de controlo.

Proibir toda a IA também não é necessariamente a solução

A resposta jurídica não deve ser automaticamente impedir a utilização de inteligência artificial.

Em muitas organizações isso seria difícil de executar e poderia eliminar ganhos reais de produtividade, qualidade e inovação.

Mas o extremo contrário também não é defensável: permitir que cada trabalhador escolha livremente qualquer ferramenta, introduza qualquer informação e utilize os resultados sem controlo.

A abordagem mais racional é diferente:

permitir o que cria valor, controlar o que cria risco e impedir o que não é aceitável.

O Regulamento Europeu da Inteligência Artificial tornou esta discussão mais urgente, mas muitos dos riscos já existiam anteriormente.

Proteção de dados, confidencialidade, propriedade intelectual, segurança da informação, responsabilidade e deveres profissionais não nasceram com a IA.

A inteligência artificial apenas tornou extraordinariamente fácil movimentar informação, gerar conteúdos e automatizar decisões.

E é precisamente essa facilidade que exige novas regras.

Por isso, a pergunta que a administração de uma empresa deveria colocar hoje não é:

“Os nossos trabalhadores usam inteligência artificial?”

É:

“Sabemos como a inteligência artificial está a ser utilizada dentro da nossa organização?”

Se a resposta for não, é provavelmente por aí que deve começar.

OpenLexis

A utilização responsável de inteligência artificial começa por conhecer os sistemas que já existem dentro da organização.

Um AI Legal Health Check permite identificar ferramentas, utilizações críticas, riscos jurídicos e lacunas de governação antes de estes se transformarem num problema.

A IA pode já estar na sua empresa. A questão é saber se está sob controlo.

_______________________________________________________________________________________________________________________________________________________

OpenLexis

A utilização responsável de inteligência artificial começa por conhecer os sistemas que já existem dentro da organização.

Um AI Legal Health Check permite identificar ferramentas, utilizações críticas, riscos jurídicos e lacunas de governação antes de estes se transformarem num problema.

A IA pode já estar na sua empresa. A questão é saber se está sob controlo.

_______________________________________________________________________________________________________________________________________________________Fontes: Regulamento (UE) 2024/1689 (AI Act); Comissão Europeia, AI Literacy – Questions & Answers; Digital.gov.pt, Regulamento Europeu de Inteligência Artificial revisto: novos prazos e novas regras; Regulamento (UE) 2016/679 (RGPD); Diretiva (UE) 2016/943 relativa aos segredos comerciais.



Fonte principal: Regulamento (UE) 2024/1689 (AI Act); Comissão Europeia, AI Literacy – Questions & Answers
Confirme na fonte oficial o texto aplicável e eventuais atualizações.

Isto afeta a sua empresa?

Não fique apenas pelo artigo.

Se este tema tem impacto operacional, podemos começar por perceber o contexto da empresa e o que realmente precisa de ser revisto.

Conteúdo informativo e editorial. Não substitui consulta jurídica individualizada nem cria relação profissional.
Explicar a situação