sábado, 10 de outubro de 2026 · Edição diária

Inteligência artificial · Política · Poder econômico

Colar contrato ou planilha de clientes na IA expõe empresa a multa de até R$ 50 milhões

Relatório da IBM liga o uso de IA sem autorização a cerca de 20% das violações analisadas e a US$ 670 mil a mais no custo médio. A LGPD prevê multa de até R$ 50 milhões por infração.

Profissional usando notebook com cadeado digital na tela, simbolizando proteção de dados
Dados de clientes, contratos e código colados em chatbots podem ser armazenados e, conforme a configuração, usados para treinar modelos. Foto: Pexels / Sora Shimazaki

Incidentes de shadow AI, o uso de ferramentas de inteligência artificial não autorizadas pela empresa, estiveram presentes em cerca de 20% das violações de dados analisadas no relatório Cost of a Data Breach 2025, da IBM. Segundo a Exame, que citou o estudo em reportagem publicada em 9 de outubro de 2026, esses casos elevaram o custo médio de cada violação em aproximadamente US$ 670 mil.

O termo descreve situações comuns: um funcionário abre uma conta pessoal de chatbot e cola ali um documento de trabalho para ganhar tempo. De acordo com o levantamento, a grande maioria das organizações com incidentes ligados a IA não tinha controles de acesso adequados para essas ferramentas.

O vazamento que começa numa pergunta

O caso mais citado é o da Samsung. Em 2023, engenheiros da empresa colaram código-fonte em um chatbot público, e a companhia passou a restringir o uso dessas ferramentas. A Exame usa o episódio como exemplo de vazamento por prompt, em que a informação sai da empresa dentro de uma pergunta.

O risco está no destino do que é digitado. Nessas plataformas, o texto e os arquivos anexados podem ficar armazenados e, dependendo da configuração, servir para treinar novos modelos. Contas gratuitas e pessoais, em geral, não trazem garantia contratual contra esse uso.

Quatro tipos de dado que não devem ir ao chatbot

O primeiro são os dados de clientes: nomes, CPF, e-mails, histórico de compras e registros de atendimento, todos protegidos pela LGPD. Anexar a planilha de um CRM para pedir uma análise de perfil é o exemplo dado pela reportagem. O segundo são contratos e documentos internos, como minutas, atas e planos estratégicos, que muitas vezes têm cláusulas de confidencialidade que a ferramenta pública não replica.

O terceiro grupo reúne informações financeiras: balanços não publicados, projeções, valores de propostas e dados de fusões e aquisições. Em empresas de capital aberto, parte desse material pode ser informação privilegiada, com consequências legais. O quarto é o código proprietário, sobretudo chaves de API e senhas, cuja exposição abre brecha de segurança além de entregar propriedade intelectual.

Quem paga a conta do vazamento

A LGPD prevê sanções aplicadas pela Autoridade Nacional de Proteção de Dados (ANPD). A multa pode chegar a 2% do faturamento, limitada a R$ 50 milhões por infração. O valor recai sobre a empresa, não sobre o funcionário que colou o arquivo.

A Exame lista quatro medidas para reduzir a exposição: consultar a política interna de IA, quando houver; usar versões corporativas, cujos contratos costumam impedir o uso dos dados em treinamento; anonimizar o conteúdo antes do envio, trocando nomes por códigos e removendo valores; e desativar o histórico de conversas, revisando as configurações de privacidade de cada plataforma.

CA

Repórter de Negócios do Real Nacional. Cobre empresas, fusões e aquisições, mercado de capitais e a economia real das companhias brasileiras. Mais textos · Expediente · Política editorial

Leia também

O essencial de IA e poder no Brasil, toda manhã.

Uma leitura de 4 minutos com o que move Brasília, o mercado e a corrida da inteligência artificial. Sem ruído.