Usando IA no Trabalho Sem Vazar Dados da Empresa
Um guia prático para usar ChatGPT e Copilot no trabalho sem expor código-fonte, dados de clientes ou segredos.
A maioria das empresas agora tem funcionários colando documentos internos, código e dados de clientes no ChatGPT, Claude ou Copilot todos os dias, frequentemente sem que ninguém autorize. O problema não é a IA em si. É que os hábitos padrão que as pessoas trazem para essas ferramentas as tratam como um bloco de notas privado, quando na realidade você está enviando dados para um servidor de terceiros com termos de serviço que a maioria das pessoas nunca lê.
Saiba o que realmente acontece com sua entrada
Leia os termos de uso de dados de qualquer ferramenta que estiver usando antes de assumir qualquer coisa. O nível gratuito do ChatGPT (os planos Free e Plus) pode usar conversas para treinar modelos futuros a menos que você opte por não participar nas configurações. Os planos ChatGPT Enterprise e Team, junto com a API, geralmente não treinam com seus dados por padrão e oferecem garantias contratuais mais fortes. O mesmo se aplica ao Claude (consumidor vs. Claude for Work/API) e ao Gemini. A diferença entre "conta pessoal gratuita" e "conta comercial com acordo de processamento de dados" é o fator único mais importante do seu risco real, e é o que a maioria das pessoas pula verificar.
Se sua empresa não comprou um nível enterprise para nenhuma ferramenta de IA, assuma que cada prompt que você digita em um chatbot de nível gratuito pode acabar revisado por um treinador humano ou incorporado em um modelo futuro. Isso não é paranoia, é a leitura simples da maioria dos termos de serviço de consumidor.
Remova os dados antes de colar
Antes de colar qualquer coisa em um prompt, pergunte-se o que aconteceria se esse texto exato aparecesse em uma manchete de vazamento de dados amanhã. Se a resposta for ruim, remova primeiro. De forma concreta:
- Substitua nomes de clientes reais, emails e IDs de conta por placeholders (
CUSTOMER_A,user@example.com) antes de pedir ajuda para redigir uma resposta. - Remova chaves de API, tokens e nomes de host internos de trechos de código. Um rápido
grep -riE "(api[_-]?key|secret|token|password)"no arquivo que você está prestes a colar detecta a maioria dos vazamentos óbvios. - Resuma a forma de um problema em vez de colar um arquivo proprietário inteiro. "Tenho uma função que limita taxa de requisições por usuário usando uma janela deslizante, e está descartando requisições legítimas sob tráfego intermitente" oferece ajuda útil sem entregar seu algoritmo real.
- Para contratos, dados financeiros ou qualquer coisa sob NDA, não use ferramentas de chat de propósito geral a menos que seu time jurídico tenha explicitamente aprovado essa ferramenta para essa classe de dados.
Configure guardrails que seu time realmente seguirá
Uma política que ninguém lê é ignorada. Uma política que se encaixa no fluxo de trabalho existente é seguida. Algumas coisas que funcionam na prática:
- Obtenha com a TI o provisionamento de uma conta de IA de nível comercial (ChatGPT Team, Claude for Work, Microsoft Copilot com seu tenant M365) para que a opção padrão para funcionários seja a mais segura, não a pública gratuita.
- Use extensões de navegador ou ferramentas DLP (prevenção de perda de dados) como Microsoft Purview ou Nightfall para sinalizar quando alguém está prestes a colar algo que parece um segredo ou PII em um formulário web. Muitas empresas já têm DLP para email; estender as mesmas regras para entrada de navegador em sites de IA é um passo natural.
- Escreva uma política de uma página que diga, em linguagem simples, quais ferramentas são aprovadas para quais classes de dados. "Documentação pública e código aberto: qualquer ferramenta. PII de clientes, dados financeiros, código-fonte de sistemas proprietários: apenas ferramentas de nível enterprise, ou não use." Específico e curto vence longo e vago.
- Para código especificamente, decida se GitHub Copilot ou uma alternativa auto-hospedada (como uma implantação local de Code Llama ou StarCoder) faz mais sentido para seus repos mais sensíveis. Copilot Business permite excluir repos específicos de sugestões e tem filtros de correspondência de código para reduzir a chance de regurgitar trechos licenciados.
Fique atento aos caminhos de vazamento sorrateiros
Cópia e cola direta não é o único risco. Extensões de navegador que resumem páginas podem enviar silenciosamente o que está na sua tela, incluindo dashboards internos, para uma API remota. Bots de anotações com IA que entram em suas videochamadas (Otter.ai, Fireflies, etc.) gravam e transcrevem tudo que é dito, incluindo qualquer coisa confidencial mencionada de passagem. Antes de adicionar qualquer um desses a uma reunião, pergunte-se se todos na sala estão bem com um serviço de terceiros armazenando uma transcrição dessa conversa, e se a política de retenção do vendedor está alinhada com as regras de tratamento de dados da sua empresa.
Verifique também quais plugins ou conectores estão habilitados no seu cliente de chat com IA. Alguns permitem que o modelo navegue na web ou acesse apps conectados como Google Drive, que podem puxar mais contexto do que você pretendia compartilhar.
Construa o hábito, não apenas a política
O objetivo não é zero uso de IA, é uso de IA onde todos tratam a caixa de entrada como um email externo para um vendedor, porque é funcionalmente o que é. Uma vez que esse modelo mental pegue, a maioria do comportamento arriscado para por si só.
Para mais sobre isso, confira os segmentos da Korra Studio sobre fundamentos de segurança de dados e sobre ferramentas práticas de IA para times de engenharia.
Escrito com assistência de IA, revisado e publicado por Michal Pilch (CISSP), Korra Studio.
Esta é uma anotação da base de conhecimento da Korra Studio — a plataforma associa cada tema com mentoria 1-para-1.
Começar gratuitamentearrow_forward