Checklist RGPD para o uso de IA na empresa (2026)
A conformidade com o RGPD no uso de IA não precisa de ser complicada. Precisa é de ser sistemática. Reunimos numa checklist prática os pontos que qualquer empresa deve verificar — desde a mais pequena agência à PME com dezenas de colaboradores.
Sugestão: revê esta lista a cada trimestre, porque tanto as ferramentas como a regulamentação evoluem depressa.
1. Inventário e visibilidade
- Sabemos que ferramentas de IA a equipa realmente usa (incluindo contas pessoais)?
- Sabemos que tipo de dados são colados nessas ferramentas?
- Identificámos quem, na empresa, usa IA em tarefas com dados de clientes?
2. Contas e contratos
- A empresa usa versões empresariais (com DPA) em vez de contas pessoais gratuitas?
- Desativámos, onde possível, o uso dos nossos dados para treino dos modelos?
- Verificámos onde é que os dados são processados (dentro ou fora da UE)?
3. Políticas e formação
- Existe uma política de uso de IA, simples e conhecida por todos?
- A equipa sabe que tipo de informação nunca deve ser colada num assistente de IA?
- Os novos colaboradores recebem esta informação no onboarding?
4. Minimização de dados
- Aplicamos o princípio de só partilhar o mínimo de dados necessário?
- Temos uma forma de impedir automaticamente que dados sensíveis (NIF, IBAN, moradas) saiam para a IA?
- Essa proteção funciona sem depender de a pessoa se lembrar?
5. Registos e prova de diligência
- Conseguimos demonstrar, com registos, as medidas técnicas que aplicamos?
- Temos métricas de quantos dados sensíveis foram protegidos?
- Sabemos a quem recorrer (DPO ou responsável interno) em caso de dúvida ou incidente?
6. Resposta a incidentes
- Sabemos que uma fuga de dados tem de ser notificada à CNPD em 72 horas?
- Temos um procedimento definido para o caso de uma violação de dados?
- Sabemos identificar quando uma violação também tem de ser comunicada aos titulares?
Como usar esta checklist
Se respondeste "não" ou "não sei" a vários pontos, não entres em pânico — é o ponto de partida da maioria das empresas. O objetivo não é ter tudo perfeito, mas ter o tema sob controlo e estar a melhorar.
Muitos destes pontos — a minimização de dados, a proteção automática e os registos de diligência — resolvem-se com uma única camada técnica: o mascaramento automático de dados sensíveis antes de chegarem à IA. É a forma mais direta de marcar vários itens desta lista de uma só vez.
Conclusão
Conformidade não é um evento, é um hábito. Uma checklist trimestral simples mantém a empresa alinhada à medida que a IA se torna parte do dia a dia — e transforma um risco difuso numa lista concreta de coisas que consegues controlar.
Este artigo é informativo e não constitui aconselhamento jurídico.
Artigos relacionados
A tua PME precisa de um DPO? O que diz a lei sobre o Encarregado de Proteção de Dados
Nem todas as empresas são obrigadas a ter um Encarregado de Proteção de Dados — mas muitas beneficiam de ter um. Explicamos quando é obrigatório e o que faz.
13/08/2026·5 minCoimas do RGPD em Portugal: quanto pode custar uma fuga de dados à tua PME
As coimas do RGPD podem chegar aos 20 milhões de euros, mas o risco real para uma PME vai muito além do valor da multa. Explicamos como funciona a fiscalização em Portugal.
16/08/2026·6 minPosso usar o ChatGPT com dados de clientes? O que diz o RGPD
Milhares de empresas usam o ChatGPT no dia a dia — mas quantas sabem que podem estar a violar o RGPD? Explicamos os riscos e como proteger a tua empresa.
14/08/2026·6 min