ChatGPT no trabalho: 8 dados confidenciais que você deve barrar
Guias de segurança da informação e especialistas em tecnologia alertam para os riscos do uso corporativo desprotegido do ChatGPT e mapearam oito grupos de dados internos que os profissionais devem evitar inserir nas conversas com o assistente virtual em São Paulo. O alerta publicado nesta sexta-feira (25) reforça que o envio de informações confidenciais em contas individuais ou gratuitas pode expor segredos industriais e provocar incidentes com a Lei Geral de Proteção de Dados (LGPD), uma vez que a plataforma mantém ativa por padrão a autorização para utilizar o histórico de mensagens no treinamento contínuo de seus sistemas.
O aviso ganhou tração após o levantamento técnico detalhado pelo jornalista Diedrich Bader, que reuniu diretrizes voltadas a funcionários e gestores. A ferramenta, que superou a marca de 100 milhões de usuários ativos mensais em ritmo acelerado após a abertura global, opera sob termos de privacidade que tratam os comandos digitados como material de aprendizado automático, exceto quando o usuário intervém manualmente nas configurações da conta ou utiliza planos corporativos específicos.
Leia também: Permissões do ChatGPT: veja 6 dados que a IA coleta e como desativar o acesso
Os oito tipos de dados que não devem ser digitados na ferramenta
A orientação técnica lista categorias específicas de arquivos e textos que circulam na rotina de empresas e representam vulnerabilidade quando enviados ao assistente de inteligência artificial sem o devido tratamento de anonimização:
- Dados pessoais de clientes e colegas, como números de Cadastro de Pessoas Físicas (CPF), telefones e endereços
- Senhas, códigos de verificação em duas etapas, chaves de integração (chaves de API) e credenciais de acesso
- Documentos internos confidenciais, incluindo atas de reuniões estratégicas e planos de expansão
- Dados financeiros da empresa, como faturamento detalhado, salários, despesas operacionais e projeções
- Projetos e produtos não anunciados ao mercado, cronogramas ou detalhes de lançamentos
- Conversas e e-mails corporativos copiados na íntegra de aplicativos de mensagens internas
- Termos de contratos, acordos de fornecimento e cláusulas comerciais em negociação
- Código-fonte proprietário, rotas de infraestrutura e arquitetura interna de sistemas
Leia também: OpenAI cria alertas após flagrar desvios em seis sistemas
Riscos jurídicos e vazamento de credenciais em códigos
A inclusão de informações de identificação pessoal de clientes ou colaboradores em prompts sem consentimento prévio ou sem base legal expressa configura infração direta às regras de governança e à LGPD. Além de responsabilizar civilmente as organizações, o compartilhamento dessas listas fora do ecossistema controlado transfere a custódia do material para servidores externos sem garantias corporativas de exclusão imediata.
Veja também: ChatGPT passa a testar anúncios com agentes criados por empresas
O perigo se estende aos setores de desenvolvimento de software e tecnologia da informação, onde programadores costumam recorrer à inteligência artificial para depuração de erros em códigos de programação. Frequentemente, trechos colados diretamente no assistente contêm credenciais de autenticação, chaves de acesso a bancos de dados privados ou referências explícitas a servidores internos, o que pode abrir portas para acessos não autorizados caso os dados fiquem registrados nas bases externas.
Técnicas de substituição de dados e termos genéricos
Para manter o ganho de produtividade sem comprometer a segurança institucional, a recomendação prática consiste em higienizar os comandos enviados ao sistema por meio do uso de substitutos genéricos e termos de preenchimento, conhecidos tecnicamente como placeholders. Nesse método, o trabalhador preserva a estrutura lógica, a formatação ou a sintaxe necessária para que o modelo processe a tarefa, inserindo os dados verdadeiros apenas em ambiente local e desconectado da ferramenta.
Em vez de fornecer valores exatos de um balanço, listas nominais de funcionários ou nomes reais de parceiros comerciais, o operador estrutura o pedido com identificadores como Empresa A, Fornecedor X e quantias fictícias proporcionais. Dessa maneira, a inteligência artificial consegue apontar inconsistências, montar tabelas comparativas, redigir minutas ou reorganizar o fluxo de um código sem ter entrado em contato com o ativo sigiloso da organização em nenhum momento da operação.
Ajustes de privacidade nas configurações da conta
A OpenAI disponibiliza opções manuais para restringir a retenção de dados nas contas individuais do ChatGPT. O procedimento consiste em abrir a seção de configurações, localizar a aba de controles de dados e desativar o mecanismo nomeado como Melhorar o modelo para todos, opção disponível em inglês como Improve the model for everyone, além da alternativa de acionar conversas temporárias durante o trabalho.
A própria Central de Ajuda da OpenAI informa as diretrizes de retenção da funcionalidade: “Quando Melhorar o modelo para todos está desativado, suas novas conversas não serão usadas para treinar modelos da OpenAI”, em tradução livre. Nas modalidades corporativas contratadas formalmente por empresas, como o ChatGPT Enterprise e o ChatGPT Team, a empresa mantém como cláusula padrão o bloqueio do uso dos dados e arquivos dos funcionários para o aprimoramento de seus modelos de inteligência artificial.
Próximos passos para a conformidade corporativa
As equipes de segurança digital e governança de dados recomendam que as companhias estabeleçam cartilhas internas formais sobre o uso de inteligência artificial generativa em 25 de setembro de 2026. O próximo passo de conformidade prevê a revisão periódica de contratos com fornecedores de tecnologia e o treinamento contínuo das equipes para bloquear a inserção de ativos proprietários em navegadores pessoais.

