Alguém na tua empresa está a fazer isto neste preciso momento.
Abriu a versão gratuita do ChatGPT, copiou o email de um cliente, colou-o e pediu ao modelo que redigisse uma resposta. Ou colou um CSV de leads para "encontrar as melhores contas para fazer follow-up". Ou uma previsão de renovações com contas identificadas pelo nome e valores de receita.
É rápido. É prático. E dentro da União Europeia é ilegal.
Não é uma opinião. É a leitura direta de dois regulamentos que já estão em vigor nos 27 Estados-Membros: o Regulamento Geral sobre a Proteção de Dados (RGPD) e o Regulamento da IA da UE (Regulamento (UE) 2024/1689). As sanções são reais, as autoridades de controlo já começaram a aplicá-las e "não sabíamos" não é uma defesa admissível.
Este é o artigo que reencaminhas ao colega que continua a fazê-lo.
A violação concreta: o artigo 28 do RGPD
Quando um colaborador cola dados pessoais no ChatGPT gratuito, a empresa para a qual trabalha está a transferir dados pessoais para um subcontratante. O artigo 28 do RGPD regula exatamente essa relação e exige um contrato escrito — normalmente um Acordo de Tratamento de Dados (DPA) — entre o responsável pelo tratamento (tu) e o subcontratante (OpenAI). O DPA tem de definir a finalidade, a conservação, os subcontratantes ulteriores, as medidas de segurança, a notificação de violações de dados e os direitos dos titulares dos dados.
O produto gratuito do ChatGPT não disponibiliza nenhum DPA às contas de consumidor. Os Termos de Serviço para consumidores da OpenAI afirmam expressamente que as conversas podem ser usadas para treinar e melhorar os modelos. Não há pacote de Cláusulas Contratuais-Tipo, nem compromisso de residência de dados na UE, nem restrição contratual sobre subcontratantes ulteriores. Do ponto de vista do RGPD, não tens fundamento jurídico para a transferência, nem garantias contratuais sobre os dados, nem forma de respeitar o direito ao apagamento de um cliente depois de os dados terem sido integrados no treino.
O Garante italiano considerou isto suficientemente grave para proibir temporariamente o ChatGPT em março de 2023 e aplicar uma coima de 15 milhões de euros em dezembro de 2024, por causa dos dados de treino e da falta de fundamento jurídico. A autoridade neerlandesa de proteção de dados e a CNIL (França) publicaram orientações formais que chegam à mesma conclusão. A posição das autoridades de controlo europeias é agora uniforme.
A segunda camada: o Regulamento da IA da UE
O Regulamento da IA da UE entrou em vigor a 1 de agosto de 2024, com uma aplicação faseada das obrigações. A disposição mais relevante para a utilização diária no escritório é o Artigo 4 — Literacia no domínio da IA, que se aplica desde 2 de fevereiro de 2025 a todos os prestadores e responsáveis pela implantação de sistemas de IA, independentemente da classificação de risco.
O texto é curto e inequívoco. As empresas têm de adotar medidas para garantir um nível suficiente de literacia no domínio da IA do pessoal que lida com o funcionamento e a utilização de sistemas de IA, tendo em conta os seus conhecimentos técnicos, experiência, educação e formação, o contexto em que os sistemas de IA serão utilizados e as pessoas ou grupos de pessoas nos quais os sistemas de IA serão utilizados.
Em termos práticos: se a tua equipa de operações de vendas está a colar exportações do CRM no ChatGPT e ninguém lhe deu formação sobre o que isso implica, também estás em incumprimento do artigo 4. Precisas de um programa documentado — mesmo que seja um documento de uma página e uma confirmação assinada — que cubra a utilização aceitável, as categorias de dados proibidas e as ferramentas aprovadas.
À medida que o Código de Práticas para a IA de finalidade geral for sendo aplicado ao longo de 2025 e 2026, torna-se mais difícil alegar desconhecimento desta exigência.
O que conta realmente como dados pessoais aqui
Um número surpreendente de equipas convence-se de que "um prompt rápido" não faz mal porque só colaram um nome ou um email. Nos termos do artigo 4(1) do RGPD, dados pessoais são qualquer informação relativa a uma pessoa singular identificada ou identificável. Isso inclui o óbvio — nomes, emails, números de telefone, moradas — e o menos óbvio: endereços IP, IDs de cliente que remetem para pessoas concretas, números de conta, o texto de tickets de suporte, fotografias de cartões de visita, capturas de ecrã de uma página do CRM, listas de executivos de empresas-cliente identificadas pelo nome e até cargos quando combinados com o nome do empregador.
Os dados de categorias especiais — saúde, religião, dados biométricos, filiação sindical, orientação sexual — ativam o artigo 9 do RGPD e implicam requisitos adicionais rigorosos. Colar um pedido de reembolso de despesas médicas, uma candidatura de emprego ou uma nota de uma investigação de RH no ChatGPT gratuito é o pior cenário possível.
O risco não depende da quantidade de dados que colas. Um único registo de cliente tratado sem fundamento jurídico já é uma violação.
A exposição real: como é uma auditoria
Se a tua autoridade de proteção de dados abrir uma investigação, as perguntas são previsíveis:
Que ferramentas de IA são usadas pelos colaboradores, formal ou informalmente? Quem decidiu que eram adequadas? Onde está a avaliação de risco? Que fornecedores têm um DPA em vigor e o que cobre? Foi realizada uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) para o tratamento? Que evidências tens das obrigações de literacia previstas no artigo 4? Que registos existem de que dados foram tratados e onde?
Para a maioria das empresas, a resposta honesta a todas essas perguntas é "nada". É essa a lacuna que desencadeia as coimas, não a tecnologia em si.
As coimas do RGPD podem chegar aos 20 milhões de euros ou a 4% do volume de negócios anual a nível mundial, consoante o que for mais elevado. As coimas do Regulamento da IA da UE por incumprimento das obrigações dos operadores podem chegar aos 15 milhões de euros ou a 3% do volume de negócios anual a nível mundial. Não são teóricas — a Meta, a OpenAI, a Clearview e vários responsáveis pelo tratamento de média dimensão já foram alvo de coimas de vários milhões de euros por factos semelhantes.
Dois caminhos conformes que podes seguir esta semana
Caminho 1 — Passa para um plano enterprise com DPA
O Microsoft Copilot for Business, o ChatGPT Enterprise, o Google Workspace com Gemini Enterprise e o Anthropic Claude for Work incluem DPA assinados, não treinam com os prompts dos clientes e oferecem opções de residência de dados na UE e ferramentas de administração para auditoria e conservação.
O DPA é o que desbloqueia tudo. Estabelece a relação responsável pelo tratamento–subcontratante do artigo 28, define a limitação da finalidade e dá-te a base contratual de que precisas para permitir que os colaboradores colem dados de clientes dentro de um âmbito claramente definido.
Combina isto com uma Política de Utilização Aceitável de IA escrita, que identifique as ferramentas aprovadas, proíba as versões de consumo e enumere as categorias de dados proibidas. Implementa a política como parte do programa de literacia do artigo 4 e pede a todos que confirmem que a leram. Essa única combinação — plano enterprise mais AUP mais confirmação da formação — fecha tanto a lacuna do RGPD como a do Regulamento da IA para a utilização diária no escritório.
Caminho 2 — Anonimiza antes de escrever o prompt
Se ainda não podes passar para um plano pago, o caminho legal mais barato é nunca colar dados pessoais. Substitui os nomes por "Cliente A", reduz os emails a "[removido]", resume o histórico de compras a "conta empresarial de alto valor num setor regulado". O modelo continua a perceber a estrutura, a tua equipa continua a ganhar produtividade e nenhum dado pessoal sai do teu perímetro.
É a mesma lógica que funciona há décadas com as pastas partilhadas públicas. O princípio da minimização dos dados do artigo 5(1)(c) do RGPD incentiva-o expressamente. Bem feito, não custa nada e elimina a violação por completo.
Algumas regras operacionais que ajudam:
- A anonimização tem de ser irreversível. A pseudonimização (substituir nomes por códigos que permitem voltar a identificar as pessoas mais tarde) continua a produzir dados pessoais nos termos do RGPD e continua a exigir um fundamento jurídico.
- Não coles exportações em bruto. Extrações do CRM, folhas de cálculo, capturas de ecrã e PDF deixam muitas vezes escapar identificadores que uma leitura rápida não apanha.
- Atenção à inferência. Por vezes, a combinação de cargo, empregador e localização basta para identificar uma pessoa concreta — e isso também conta.
O que a Privum recomenda aos clientes
Para a maioria dos clientes de média dimensão e scale-ups, a resposta certa são as duas coisas — implementar um plano enterprise para as equipas que precisam legitimamente de tratar dados reais de clientes com assistência de IA, mais uma cultura de anonimização em primeiro lugar para todos os outros. Acrescenta uma Política de Utilização Aceitável de IA documentada, uma breve sessão de literacia com registo escrito e um registo de ferramentas de IA aprovadas. Todo esse pacote pode ser montado e implementado num único sprint.
O modo de falha caro é o silêncio. As equipas que colam dados de clientes nas ferramentas gratuitas não são mal-intencionadas — são pessoas produtivas a usar a melhor ferramenta que encontraram. O papel da função de segurança e proteção de dados é dar-lhes uma versão legal dessa mesma produtividade, não enviar um memorando a dizer-lhes para pararem.
Em resumo
Se operas na UE e não sabes se alguém na tua empresa está a usar a versão gratuita do ChatGPT com dados de clientes, a resposta operacional é "sim, alguém está". A resposta de conformidade é que o artigo 28 do RGPD já faz disto uma violação, com sanções que vão de uma ordem corretiva a coimas de vários milhões de euros, e o artigo 4 do Regulamento da IA da UE acrescenta uma obrigação de literacia que não consegues comprovar.
Há dois caminhos que resolvem isto: pagar um plano enterprise com um DPA assinado, ou formar a tua equipa para anonimizar tudo antes do prompt. Ambos são rápidos. Nenhum é opcional.
Se quiseres um modelo de uma página de Política de Utilização Aceitável de IA alinhado com estes requisitos, ou ajuda para dar uma sessão de literacia que cumpra o artigo 4, entra em contacto — publicamos o modelo gratuitamente e damos a sessão a preço de custo nos primeiros projetos.