Posso usar o ChatGPT com dados de clientes? O que diz o RGPD
O ChatGPT tornou-se uma ferramenta indispensável em milhares de empresas portuguesas. Desde responder a emails de clientes até analisar contratos, a inteligência artificial generativa está em todo o lado.
Mas há uma pergunta que poucos fazem: o que acontece aos dados que colocamos no ChatGPT?
O problema: os dados não desaparecem
Quando um colaborador escreve "Envia um email ao João Silva, NIF 501234567, sobre a fatura em atraso de 3.500€", estes dados pessoais são enviados para os servidores da OpenAI nos Estados Unidos.
Nas versões gratuitas e Plus do ChatGPT, os dados inseridos podem ser utilizados para treinar os modelos. Isto significa que informações confidenciais da tua empresa podem, em teoria, influenciar respostas futuras do ChatGPT — para qualquer pessoa no mundo.
O que diz o RGPD
O Regulamento Geral de Proteção de Dados é claro: qualquer tratamento de dados pessoais necessita de uma base jurídica válida. Quando um colaborador cola dados de clientes no ChatGPT, está a:
- Transferir dados para fora da UE — os servidores da OpenAI estão nos EUA
- Partilhar dados com terceiros — sem o consentimento do titular
- Perder o controlo sobre os dados — sem possibilidade de eliminação
Em 2025, as autoridades europeias impuseram mais de 330 sanções por incumprimento do RGPD, totalizando cerca de 1,15 mil milhões de euros em coimas. A falta de medidas técnicas e organizativas foi a infração mais frequente, com 97 casos registados.
O fenómeno "Shadow AI"
Um dos maiores riscos é o chamado Shadow AI: colaboradores que utilizam ferramentas de IA sem autorização ou supervisão da equipa de TI. Usam as suas contas pessoais do ChatGPT para tarefas profissionais, sem qualquer controlo sobre o que é partilhado.
Casos reais demonstram a gravidade:
- A Samsung sofreu fugas de código proprietário quando engenheiros partilharam código-fonte no ChatGPT
- Uma falha no Redis expôs dados de utilizadores do ChatGPT
- Conversas privadas foram inadvertidamente indexadas pelo Google
A responsabilidade legal recai sempre sobre a empresa, independentemente de quem inseriu os dados.
O AI Act: a regulamentação vai apertar
O Regulamento Europeu de IA (AI Act) entrou em vigor em agosto de 2024 e aplica-se de forma faseada até 2028. As empresas que utilizam IA enfrentam novas obrigações de transparência, supervisão humana e avaliação de riscos.
As coimas podem atingir 35 milhões de euros ou 7% da faturação anual global para violações graves.
Como proteger a tua empresa
A solução não é proibir o uso de IA — é torná-lo seguro. Existem várias abordagens:
- Políticas internas claras — definir o que pode e não pode ser partilhado com ferramentas de IA
- Formação dos colaboradores — garantir que todos compreendem os riscos
- Ferramentas de proteção automática — mascarar dados sensíveis antes de chegarem à IA
A terceira opção é a mais eficaz porque não depende do comportamento humano. Um colaborador apressado pode esquecer-se de remover um NIF de um prompt — uma ferramenta automática nunca se esquece.
Como funciona o mascaramento automático
O mascaramento automático substitui dados sensíveis por dados fictícios no mesmo formato, antes de o prompt ser enviado ao ChatGPT. Quando a IA responde, os dados originais são restaurados automaticamente.
Exemplo:
O colaborador escreve: "Envia um email ao João Silva, NIF 501234567"
O que o ChatGPT recebe: "Envia um email ao Carlos Mendes, NIF 298765431"
O que o colaborador vê na resposta: os dados originais restaurados.
Todo o processo é invisível e automático. Os dados sensíveis nunca saem do browser — o mascaramento é feito localmente.
Conclusão
Usar o ChatGPT com dados de clientes sem proteção adequada é um risco real — tanto legal como reputacional. A boa notícia é que existem soluções simples e eficazes que permitem às empresas beneficiar da IA sem comprometer a conformidade RGPD.
A questão não é se a fiscalização vai chegar. É quando.
Artigos relacionados
Copilot, Gemini ou ChatGPT: qual é mais seguro para os dados da empresa?
Cada assistente de IA trata os teus dados de forma diferente. Comparamos ChatGPT, Gemini e Copilot do ponto de vista da proteção de dados — e explicamos o que realmente importa para uma PME.
17/08/2026·6 minCoimas do RGPD em Portugal: quanto pode custar uma fuga de dados à tua PME
As coimas do RGPD podem chegar aos 20 milhões de euros, mas o risco real para uma PME vai muito além do valor da multa. Explicamos como funciona a fiscalização em Portugal.
16/08/2026·6 minComo usar o ChatGPT em segurança no trabalho: guia prático para equipas
Proibir a IA não funciona — as pessoas usam-na à mesma. Este guia mostra como deixar a equipa aproveitar o ChatGPT sem expor dados sensíveis.
15/08/2026·5 min