RGPDChatGPTProteção de dados

Posso usar o ChatGPT com dados de clientes? O que diz o RGPD

14 de agosto de 20266 min de leitura

O ChatGPT tornou-se uma ferramenta indispensável em milhares de empresas portuguesas. Desde responder a emails de clientes até analisar contratos, a inteligência artificial generativa está em todo o lado.

Mas há uma pergunta que poucos fazem: o que acontece aos dados que colocamos no ChatGPT?

O problema: os dados não desaparecem

Quando um colaborador escreve "Envia um email ao João Silva, NIF 501234567, sobre a fatura em atraso de 3.500€", estes dados pessoais são enviados para os servidores da OpenAI nos Estados Unidos.

Nas versões gratuitas e Plus do ChatGPT, os dados inseridos podem ser utilizados para treinar os modelos. Isto significa que informações confidenciais da tua empresa podem, em teoria, influenciar respostas futuras do ChatGPT — para qualquer pessoa no mundo.

O que diz o RGPD

O Regulamento Geral de Proteção de Dados é claro: qualquer tratamento de dados pessoais necessita de uma base jurídica válida. Quando um colaborador cola dados de clientes no ChatGPT, está a:

  • Transferir dados para fora da UE — os servidores da OpenAI estão nos EUA
  • Partilhar dados com terceiros — sem o consentimento do titular
  • Perder o controlo sobre os dados — sem possibilidade de eliminação

Em 2025, as autoridades europeias impuseram mais de 330 sanções por incumprimento do RGPD, totalizando cerca de 1,15 mil milhões de euros em coimas. A falta de medidas técnicas e organizativas foi a infração mais frequente, com 97 casos registados.

O fenómeno "Shadow AI"

Um dos maiores riscos é o chamado Shadow AI: colaboradores que utilizam ferramentas de IA sem autorização ou supervisão da equipa de TI. Usam as suas contas pessoais do ChatGPT para tarefas profissionais, sem qualquer controlo sobre o que é partilhado.

Casos reais demonstram a gravidade:

  • A Samsung sofreu fugas de código proprietário quando engenheiros partilharam código-fonte no ChatGPT
  • Uma falha no Redis expôs dados de utilizadores do ChatGPT
  • Conversas privadas foram inadvertidamente indexadas pelo Google

A responsabilidade legal recai sempre sobre a empresa, independentemente de quem inseriu os dados.

O AI Act: a regulamentação vai apertar

O Regulamento Europeu de IA (AI Act) entrou em vigor em agosto de 2024 e aplica-se de forma faseada até 2028. As empresas que utilizam IA enfrentam novas obrigações de transparência, supervisão humana e avaliação de riscos.

As coimas podem atingir 35 milhões de euros ou 7% da faturação anual global para violações graves.

Como proteger a tua empresa

A solução não é proibir o uso de IA — é torná-lo seguro. Existem várias abordagens:

  1. Políticas internas claras — definir o que pode e não pode ser partilhado com ferramentas de IA
  2. Formação dos colaboradores — garantir que todos compreendem os riscos
  3. Ferramentas de proteção automática — mascarar dados sensíveis antes de chegarem à IA

A terceira opção é a mais eficaz porque não depende do comportamento humano. Um colaborador apressado pode esquecer-se de remover um NIF de um prompt — uma ferramenta automática nunca se esquece.

Como funciona o mascaramento automático

O mascaramento automático substitui dados sensíveis por dados fictícios no mesmo formato, antes de o prompt ser enviado ao ChatGPT. Quando a IA responde, os dados originais são restaurados automaticamente.

Exemplo:

O colaborador escreve: "Envia um email ao João Silva, NIF 501234567"

O que o ChatGPT recebe: "Envia um email ao Carlos Mendes, NIF 298765431"

O que o colaborador vê na resposta: os dados originais restaurados.

Todo o processo é invisível e automático. Os dados sensíveis nunca saem do browser — o mascaramento é feito localmente.

Conclusão

Usar o ChatGPT com dados de clientes sem proteção adequada é um risco real — tanto legal como reputacional. A boa notícia é que existem soluções simples e eficazes que permitem às empresas beneficiar da IA sem comprometer a conformidade RGPD.

A questão não é se a fiscalização vai chegar. É quando.

Protege a tua empresa com a AnonimAI

Mascaramento automático de dados sensíveis em ChatGPT, Gemini, Copilot e outros. Experimenta gratuitamente.