RGPDChecklistIAConformidade

Checklist RGPD para o uso de IA na empresa (2026)

12 de agosto de 20265 min de leitura

A conformidade com o RGPD no uso de IA não precisa de ser complicada. Precisa é de ser sistemática. Reunimos numa checklist prática os pontos que qualquer empresa deve verificar — desde a mais pequena agência à PME com dezenas de colaboradores.

Sugestão: revê esta lista a cada trimestre, porque tanto as ferramentas como a regulamentação evoluem depressa.

1. Inventário e visibilidade

  • Sabemos que ferramentas de IA a equipa realmente usa (incluindo contas pessoais)?
  • Sabemos que tipo de dados são colados nessas ferramentas?
  • Identificámos quem, na empresa, usa IA em tarefas com dados de clientes?

2. Contas e contratos

  • A empresa usa versões empresariais (com DPA) em vez de contas pessoais gratuitas?
  • Desativámos, onde possível, o uso dos nossos dados para treino dos modelos?
  • Verificámos onde é que os dados são processados (dentro ou fora da UE)?

3. Políticas e formação

  • Existe uma política de uso de IA, simples e conhecida por todos?
  • A equipa sabe que tipo de informação nunca deve ser colada num assistente de IA?
  • Os novos colaboradores recebem esta informação no onboarding?

4. Minimização de dados

  • Aplicamos o princípio de só partilhar o mínimo de dados necessário?
  • Temos uma forma de impedir automaticamente que dados sensíveis (NIF, IBAN, moradas) saiam para a IA?
  • Essa proteção funciona sem depender de a pessoa se lembrar?

5. Registos e prova de diligência

  • Conseguimos demonstrar, com registos, as medidas técnicas que aplicamos?
  • Temos métricas de quantos dados sensíveis foram protegidos?
  • Sabemos a quem recorrer (DPO ou responsável interno) em caso de dúvida ou incidente?

6. Resposta a incidentes

  • Sabemos que uma fuga de dados tem de ser notificada à CNPD em 72 horas?
  • Temos um procedimento definido para o caso de uma violação de dados?
  • Sabemos identificar quando uma violação também tem de ser comunicada aos titulares?

Como usar esta checklist

Se respondeste "não" ou "não sei" a vários pontos, não entres em pânico — é o ponto de partida da maioria das empresas. O objetivo não é ter tudo perfeito, mas ter o tema sob controlo e estar a melhorar.

Muitos destes pontos — a minimização de dados, a proteção automática e os registos de diligência — resolvem-se com uma única camada técnica: o mascaramento automático de dados sensíveis antes de chegarem à IA. É a forma mais direta de marcar vários itens desta lista de uma só vez.

Conclusão

Conformidade não é um evento, é um hábito. Uma checklist trimestral simples mantém a empresa alinhada à medida que a IA se torna parte do dia a dia — e transforma um risco difuso numa lista concreta de coisas que consegues controlar.

Este artigo é informativo e não constitui aconselhamento jurídico.

Protege a tua empresa com a AnonimAI

Mascaramento automático de dados sensíveis em ChatGPT, Gemini, Copilot e outros. Experimenta gratuitamente.