Incidentes de shadow AI, o uso de ferramentas de inteligência artificial não autorizadas pela empresa, estiveram presentes em cerca de 20% das violações de dados analisadas no relatório Cost of a Data Breach 2025, da IBM. Segundo a Exame, que citou o estudo em reportagem publicada em 9 de outubro de 2026, esses casos elevaram o custo médio de cada violação em aproximadamente US$ 670 mil.
O termo descreve situações comuns: um funcionário abre uma conta pessoal de chatbot e cola ali um documento de trabalho para ganhar tempo. De acordo com o levantamento, a grande maioria das organizações com incidentes ligados a IA não tinha controles de acesso adequados para essas ferramentas.
O vazamento que começa numa pergunta
O caso mais citado é o da Samsung. Em 2023, engenheiros da empresa colaram código-fonte em um chatbot público, e a companhia passou a restringir o uso dessas ferramentas. A Exame usa o episódio como exemplo de vazamento por prompt, em que a informação sai da empresa dentro de uma pergunta.
O risco está no destino do que é digitado. Nessas plataformas, o texto e os arquivos anexados podem ficar armazenados e, dependendo da configuração, servir para treinar novos modelos. Contas gratuitas e pessoais, em geral, não trazem garantia contratual contra esse uso.
Quatro tipos de dado que não devem ir ao chatbot
O primeiro são os dados de clientes: nomes, CPF, e-mails, histórico de compras e registros de atendimento, todos protegidos pela LGPD. Anexar a planilha de um CRM para pedir uma análise de perfil é o exemplo dado pela reportagem. O segundo são contratos e documentos internos, como minutas, atas e planos estratégicos, que muitas vezes têm cláusulas de confidencialidade que a ferramenta pública não replica.
O terceiro grupo reúne informações financeiras: balanços não publicados, projeções, valores de propostas e dados de fusões e aquisições. Em empresas de capital aberto, parte desse material pode ser informação privilegiada, com consequências legais. O quarto é o código proprietário, sobretudo chaves de API e senhas, cuja exposição abre brecha de segurança além de entregar propriedade intelectual.
Quem paga a conta do vazamento
A LGPD prevê sanções aplicadas pela Autoridade Nacional de Proteção de Dados (ANPD). A multa pode chegar a 2% do faturamento, limitada a R$ 50 milhões por infração. O valor recai sobre a empresa, não sobre o funcionário que colou o arquivo.
A Exame lista quatro medidas para reduzir a exposição: consultar a política interna de IA, quando houver; usar versões corporativas, cujos contratos costumam impedir o uso dos dados em treinamento; anonimizar o conteúdo antes do envio, trocando nomes por códigos e removendo valores; e desativar o histórico de conversas, revisando as configurações de privacidade de cada plataforma.



