Shadow AI: o risco invisível que já está dentro da tua empresa
Imagina o seguinte cenário: um colaborador do departamento financeiro precisa de resumir um contrato de 20 páginas. Abre o ChatGPT na conta pessoal, cola o documento inteiro — com nomes, NIFs, valores e cláusulas confidenciais — e pede um resumo. Em 30 segundos tem o trabalho feito.
O problema? A empresa não sabe que isto aconteceu. Os dados do contrato estão agora nos servidores da OpenAI. E podem ser usados para treinar modelos futuros.
Este fenómeno chama-se Shadow AI.
O que é Shadow AI
Shadow AI (ou BYOAI — Bring Your Own AI) é o uso de ferramentas de inteligência artificial por colaboradores sem aprovação, supervisão ou conhecimento das equipas de TI e segurança da empresa.
Não é um problema teórico. Os números são preocupantes:
- 66% a 75% dos profissionais utilizam ferramentas de IA não autorizadas no trabalho
- Em 2025, as empresas registaram em média 223 incidentes mensais de violação de políticas de dados por uso de IA generativa — o dobro do ano anterior
- 40% dos uploads para plataformas de IA contêm informações pessoais ou dados de pagamento
Porque é que proibir não funciona
A reação natural de muitas empresas é proibir o uso de ferramentas de IA. Mas os dados mostram que 48% dos colaboradores que recebem advertências formais continuam a usar as ferramentas, migrando para redes móveis ou dispositivos pessoais fora do controlo da TI.
Proibir não elimina o risco — apenas o torna invisível.
O custo real de uma fuga de dados
As consequências financeiras são significativas:
- O custo médio de uma violação de dados originada em Shadow AI é de 4,63 milhões de dólares — 670 mil dólares acima de incidentes convencionais
- Aproximadamente 64% das violações envolvem dados sensíveis ou regulados
- Com o AI Act, as coimas podem atingir 7% da faturação anual global
O caso Samsung
Um dos casos mais conhecidos aconteceu na Samsung, quando engenheiros colaram código-fonte proprietário e transcrições de reuniões internas no ChatGPT. A empresa foi forçada a banir completamente o uso de ferramentas de IA generativa e a desenvolver soluções internas.
A Samsung teve recursos para reagir. Uma PME portuguesa teria a mesma capacidade?
A solução: governança, não proibição
A abordagem mais eficaz combina três elementos:
- Políticas claras — definir o que pode e não pode ser partilhado com ferramentas de IA
- Formação contínua — garantir que os colaboradores compreendem os riscos
- Proteção automática — usar ferramentas que mascaram dados sensíveis antes de chegarem à IA, independentemente do comportamento do colaborador
A terceira abordagem é a mais robusta porque não depende da memória ou da disciplina humana. Um sistema de mascaramento automático protege a empresa mesmo quando o colaborador se esquece das regras.
Conclusão
O Shadow AI já está dentro da tua empresa — a questão é se tens visibilidade sobre isso. A melhor defesa não é proibir a inovação, mas torná-la segura.
Artigos relacionados
Copilot, Gemini ou ChatGPT: qual é mais seguro para os dados da empresa?
Cada assistente de IA trata os teus dados de forma diferente. Comparamos ChatGPT, Gemini e Copilot do ponto de vista da proteção de dados — e explicamos o que realmente importa para uma PME.
17/08/2026·6 min5 erros que as empresas cometem ao usar IA com dados pessoais
A maioria das empresas comete pelo menos um destes erros quando os colaboradores usam ferramentas de IA. Descubra quais são e como evitá-los.
28/07/2026·5 minCoimas do RGPD em Portugal: quanto pode custar uma fuga de dados à tua PME
As coimas do RGPD podem chegar aos 20 milhões de euros, mas o risco real para uma PME vai muito além do valor da multa. Explicamos como funciona a fiscalização em Portugal.
16/08/2026·6 min