麥策知識學院 Mai Strategy Knowledge Academy
Conhecimento Gráfico9 min de leitura

Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas

Dados pessoais de clientes, propostas comerciais, valores de cor da marca: isso realmente não pode ser inserido no ChatGPT? O “não” do jurídico faz sentido, mas não significa que ferramentas de AI sejam totalmente proibidas. Este artigo explica, do ponto de vista prático, quais dados trazem risco, quais são seguros e como uma empresa pode criar regras de uso de AI que passem pelo jurídico

麥策知識學院 | Academy Founder Hung Tsung-Yuan

Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas

Quando o jurídico diz “não”, qual é exatamente a preocupação?

Tenho ouvido essa pergunta com frequência ultimamente. Principalmente porque equipes de design começaram a usar ferramentas de AI para revisão, combinação de cores e diagramação, até que um dia o jurídico ou o dono da empresa aparece dizendo: “dados de clientes não podem ser colocados nisso”

A preocupação do jurídico não é exagero. A versão pública do ChatGPT, aquela em que você abre o navegador e faz login direto, tem um comportamento essencial: o conteúdo que você insere pode, por padrão, ser usado pela OpenAI para melhorar os modelos. Isso não é segredo. A política de privacidade da OpenAI deixa isso claro, só que quase ninguém lê com atenção

Onde está o problema, concretamente? Se você cola no ChatGPT uma confirmação de orçamento que contém o nome da empresa cliente, o nome do contato e os itens comprados, pedindo para melhorar o texto, esses dados foram enviados aos servidores da OpenAI. Do ponto de vista jurídico, o controle sobre esses dados já não está mais só com você

A Lei de Proteção de Dados Pessoais de Taiwan exige que empresas coletem, processem e usem dados pessoais para finalidades específicas, sem ultrapassar o escopo necessário. Enviar dados pessoais de clientes para uma plataforma de AI de terceiros, numa leitura rigorosa, já encosta nessa linha, a menos que você tenha informado e obtido consentimento no momento da coleta. Em operações B2B de impressão, quase ninguém faz isso

Essa é a linha vermelha por trás do “não” do jurídico. Não é implicância

Quando o jurídico diz “não”, qual é exatamente a preocupação?|Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas ilustração de seção

Qual é a diferença entre AI pública e versão empresarial?

Proibir AI sem distinção é ir para o outro extremo, e também não é necessário. O ponto é entender que tipo de AI você está usando, porque o grau de isolamento dos dados muda completamente

Versão pública (Consumer tier)

・ChatGPT gratuito e contas individuais Plus: os dados inseridos entram por padrão no conjunto de treinamento, a menos que você desative manualmente a opção de “melhorar o modelo” nas configurações

・Adequada para uso pessoal e ideias criativas que não contenham informações que identifiquem clientes

Versão empresarial e API (Enterprise / API tier)

・ChatGPT Enterprise, Microsoft 365 Copilot via Azure OpenAI: a OpenAI declara explicitamente que não usa dados de clientes Enterprise para treinar modelos, e os dados são criptografados em trânsito e em repouso

・Chamadas via API, com o parâmetro user configurado e a conta confirmada como plano de API, também se enquadram na política de não treinamento dos dados

Implantação local

・Rodar modelos open source, como a série Llama, no próprio data center ou em nuvem privada: os dados não saem do ambiente, e o risco de conformidade é o menor

・A desvantagem é o custo de implementação de IT, por isso faz mais sentido para gráficas ou estúdios de design com certa escala

Em termos simples: tudo pode ser chamado de “AI”, mas o destino dos dados na versão pública e na versão empresarial é muito diferente. Muitas empresas dizem “não pode usar AI”, quando o correto seria dizer “não pode usar AI pública para tratar dados de clientes”. A diferença entre as duas frases é enorme

A sensibilidade da impressão de dados variáveis é muito maior do que parece

A impressão de dados variáveis (Variable Data Printing, VDP) é o cenário que mais exige atenção no setor gráfico

Em termos simples, VDP significa imprimir uma mesma tiragem com nomes, endereços, códigos de barras ou conteúdos personalizados diferentes em cada peça. Envelopes de mala direta, cartões de membro, apólices, capas de relatórios médicos: tudo isso é aplicação típica de VDP. A característica desse tipo de trabalho é clara: você necessariamente tem em mãos uma grande lista de dados pessoais

Já vi uma situação muito comum: para conferir se o layout de um modelo VDP estava correto, o designer colou em uma ferramenta de AI um CSV inteiro com 500 registros de clientes e pediu para “verificar o formato dos campos”. Assim, nomes, endereços e telefones dessas 500 pessoas foram enviados

Em trabalhos de VDP, a recomendação é usar sempre dados fictícios e anonimizados para testar o layout. A lista real de clientes, desde o momento em que entra no processo, deve circular apenas em ambiente com controles de segurança da informação e nunca ter contato com ferramentas públicas de AI

Se você precisa de AI para ajudar a otimizar a lógica de design ou as regras de diagramação de um VDP, transforme as regras em texto, por exemplo: “o campo de nome aceita no máximo 8 caracteres chineses; se exceder, reduzir o corpo para 8pt”. Envie a regra para a AI, não os dados reais junto com ela

A sensibilidade da impressão de dados variáveis é muito maior do que parece|Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas ilustração de seção

Quais dados podem ser usados e quais precisam ser anonimizados primeiro?

Esta é a pergunta mais comum na prática. A classificação simples é esta:

Pode ser inserido diretamente na AI (baixo risco)

・Informações públicas, como especificações de produto, apresentação de materiais e descrições de processos de impressão

・Textos de layout totalmente fictícios, como Lorem Ipsum de teste ou dados inventados

・Documentos internos de processo, desde que não contenham nenhuma informação que identifique clientes ou funcionários

・Perguntas técnicas, por exemplo: “qual é o valor padrão de conversão de Pantone 485C para CMYK”

Só pode ser inserido depois de anonimizado

・Briefings de clientes: substitua o nome da empresa por “Cliente A” e nomes de pessoas por “contato de compras”

・Referências de casos anteriores: remova ou generalize todas as informações específicas que permitam identificar o caso

・Rascunhos de orçamento: itens e especificações podem ficar, mas nome do cliente, número de registro da empresa e nome do comprador devem sair

Nunca deve ser inserido (alto risco, independentemente do tipo de AI)

・Qualquer lista com nome de pessoa física, telefone, endereço ou número de documento de identidade

・Arquivos originais de design ou manuais de marca protegidos por acordo de confidencialidade com o cliente

・Dados financeiros, cláusulas contratuais e detalhes de orçamento, especialmente em licitações competitivas

・Salários, avaliações de desempenho ou dados de RH de funcionários

O princípio central da anonimização é um só: depois da remoção, ninguém deve conseguir reconstruir a identidade de uma pessoa real ou de uma empresa específica a partir dos dados restantes. Trocar apenas o nome, mas manter uma descrição comercial muito característica, não é anonimização de verdade

Se você precisa de AI para preparar propostas gráficas, vale conversar com a equipe de consultoria da Academia do Conhecimento Mai Strategy sobre como montar um fluxo de trabalho de AI em conformidade, especialmente para regras de classificação de dados em VDP e impressão comercial

Quais dados podem ser usados e quais precisam ser anonimizados primeiro?|Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas ilustração de seção

Ao assinar um acordo de confidencialidade com um fornecedor de AI, quais cláusulas observar?

Muitas empresas, ao adotar ferramentas de AI, olham apenas para recursos e preço, deixando o acordo de confidencialidade em segundo plano. É uma falha muito comum

Um NDA ou termo de serviço confiável de um fornecedor de AI deve confirmar, no mínimo, estes pontos:

Uso dos dados

・O fornecedor declara claramente que os dados inseridos não serão usados para treinar modelos?

・Existe um prazo claro de retenção dos dados, por exemplo, exclusão em até 30 dias após o processamento?

・Os dados serão usados apenas para as finalidades previstas em contrato, sem divulgação a terceiros?

Armazenamento e isolamento dos dados

・Confirme a localização dos servidores: o GDPR da União Europeia e a lei taiwanesa de proteção de dados pessoais têm regras sobre transferência internacional. Dados armazenados em servidores nos Estados Unidos não são automaticamente compatíveis

・A conta Enterprise oferece isolamento lógico, garantindo que seus dados fiquem totalmente separados dos dados de outros clientes?

Responsabilidade por descumprimento

・Se houver vazamento de dados, o fornecedor deve notificá-lo em quantas horas? 72 horas é um padrão comum no mercado

・As cláusulas de indenização por descumprimento são concretas ou dizem apenas que o fornecedor “fará o possível para evitar”?

Direito de auditoria

・Você pode exigir que o fornecedor apresente registros de tratamento de dados?

・Certificações ISO 27001 ou SOC 2 são um patamar básico, pois indicam que o fornecedor passou por auditoria externa de segurança da informação

Se os termos do fornecedor forem apenas um documento online público, sem possibilidade de adaptação para sua empresa, o máximo que você pode fazer é verificar se a política de uso da plataforma atende à sua necessidade. Caso contrário, você estará tratando dados de clientes de uma forma não confiável

As principais ferramentas SaaS do setor gráfico, como Adobe Creative Cloud e Canva Enterprise, têm publicado nos últimos anos declarações claras de conformidade com GDPR e leis de proteção de dados. Mas essas declarações não equivalem a um NDA. Só há proteção real quando existe um contrato empresarial assinado

Checklist de conformidade antes de adotar AI na empresa

Esta é uma lista que eu mesmo uso ao orientar gráficas e estúdios de design na adoção de fluxos de trabalho com AI. Não é uma estrutura teórica, foi organizada depois de passar por casos reais:

Antes da adoção

・Confirmar a versão dos termos de uso da plataforma de AI e a explicação sobre uso dos dados

・Avaliar se é necessário usar versão Enterprise, versão API ou implantação local, conforme o nível de sensibilidade dos dados

・Validar com o jurídico se os contratos atuais com clientes incluem cláusulas como “não transferir dados do cliente para processamento por terceiros”

Criação de regras internas

・Criar uma “tabela de classificação de dados para uso com AI”, usando como referência a lógica de classificação apresentada acima

・Definir quais fluxos de trabalho podem usar AI e quais são proibidos, por exemplo: operações de VDP não podem usar AI pública em nenhuma etapa

・Implementar treinamento interno sobre uso de AI para funcionários, pelo menos uma vez por ano

Gestão de fornecedores

・Exigir de todos os fornecedores de ferramentas de AI um DPA (Data Processing Agreement, contrato de tratamento de dados)

・Confirmar se o fornecedor possui certificação ISO 27001 ou SOC 2

・Depois da assinatura, revisar anualmente as atualizações da política de privacidade do fornecedor

Operação diária

・Antes de colar conteúdo na AI, fazer uma “checagem de anonimização”: este conteúdo contém informações que permitem identificar uma pessoa específica ou uma empresa específica?

・Em caso de dúvida, substitua os dados antes de enviar. Não aposte no risco

・Depois de concluir tarefas sensíveis, apague o histórico de conversas da plataforma de AI. A maioria das plataformas oferece exclusão manual

Se sua empresa atende trabalhos gráficos que exigem alta proteção de dados pessoais, como medicina, finanças ou licitações públicas, vale trabalhar diretamente com gráficas comerciais que tenham processos completos de conformidade, como a MINDS. Assim, tudo, do design ao fechamento de arquivo, acontece em ambiente controlado, reduzindo brechas de segurança da informação

Checklist de conformidade antes de adotar AI na empresa|Dados sensíveis em AI, e o jurídico diz que não? Guia de proteção de dados para empresas ilustração de seção

Resumo dos pontos principais

・A versão pública do ChatGPT pode usar por padrão seus dados de entrada para treinar modelos. As versões Enterprise e API declaram que não usam esses dados. O risco de conformidade não está no mesmo patamar

・Em operações de impressão de dados variáveis (VDP), a lista real de clientes deve ficar totalmente isolada de ferramentas de AI desde a entrada do trabalho. Testes de layout devem usar apenas dados fictícios

・A linha mínima da anonimização é: “depois da remoção, não deve ser possível reconstruir a identidade de nenhuma pessoa real ou empresa”. Trocar nomes mantendo descrições comerciais únicas não conta

・Ao contratar um fornecedor de AI, observe quatro pontos: uso dos dados, localização dos servidores, obrigação de notificação e direito de auditoria. Sem DPA, não há proteção de verdade

・Regras internas de uso de AI não podem ficar só no discurso. A proibição de AI pública em VDP precisa entrar no SOP operacional para realmente valer

Para pensar além

Em conformidade, o setor gráfico tem mais vantagem do que a maioria dos setores, porque já estamos acostumados a lidar com dados confidenciais de clientes: sigilo de arquivos de design, provas que não circulam fora do processo, orçamentos que não são públicos. Levar essa mesma lógica para ferramentas de AI não é difícil

O próximo passo mais prático é um só: listar todas as ferramentas de AI que a empresa usa hoje e verificar, uma a uma, se são versões empresariais e se há DPA assinado. Se alguma ferramenta estiver sendo usada por funcionários com contas pessoais, troque agora para uma conta corporativa ou faça o upgrade para Enterprise. Não é uma medida complicada, mas elimina 80% do risco

Estúdios de design e gráficas não precisam esperar um incidente para agir em conformidade com AI. Criar agora uma tabela de classificação de dados e ensinar a equipe o que pode e o que não pode ser inserido em AI sai muito mais barato do que remediar depois

FAQ

Quais são as diferenças concretas de segurança de dados entre o ChatGPT gratuito e a versão empresarial?
A versão gratuita e as contas individuais Plus permitem, por padrão, que a OpenAI use conversas para melhorar modelos, fazendo os dados entrarem no conjunto de treinamento. O ChatGPT Enterprise declara claramente que não usa entradas de clientes para treinar modelos, e os dados são criptografados tanto em trânsito quanto em armazenamento. Em termos simples: na versão individual, sua entrada pode ser vista e aprendida pela OpenAI; na versão empresarial, não
Listas de clientes de impressão de dados variáveis (VDP) podem ser processadas por ferramentas de AI?
Não. Listas de clientes em VDP normalmente contêm dados pessoais como nome, endereço e telefone. Inserir isso diretamente em uma ferramenta pública de AI viola o princípio de “finalidade específica” das leis de proteção de dados pessoais. O procedimento correto é usar dados fictícios para testar o layout, e tratar a lista real apenas em ambiente local ou em um fluxo fechado de ponta a ponta com controles de segurança da informação
Para anonimizar, basta trocar os nomes?
Não basta. O critério de anonimização é: “depois da remoção, ninguém deve conseguir reconstruir a identidade de uma pessoa real ou de uma empresa específica a partir das informações restantes”. Se você troca o nome, mas mantém uma descrição comercial muito específica, como “o maior fabricante de determinado tipo no norte de Taiwan”, pessoas do setor ainda podem identificar quem é. Isso não é anonimização de verdade
Em um contrato de serviço com fornecedor de AI, qual documento é o mais importante?
O mais importante é o DPA (Data Processing Agreement, contrato de tratamento de dados). Esse documento define claramente como o fornecedor trata, armazena e protege seus dados, além das obrigações de notificação e cláusulas de indenização em caso de vazamento. Ter apenas um contrato de serviço ou termos online, sem DPA, significa não ter proteção jurídica real
Uma implantação local de modelo de AI é sempre mais segura do que um serviço em nuvem?
Do ponto de vista da privacidade dos dados, a implantação local é de fato a opção mais segura, porque os dados não saem do seu ambiente e não há o problema jurídico de servidores de terceiros. Mas a segurança depende da sua própria gestão de IT: se os servidores internos não tiverem bom controle de acesso e criptografia, a implantação local também traz risco. Uma versão empresarial em nuvem, como Azure OpenAI Service, com DPA completo e certificações de segurança, pode ser mais controlável na prática para pequenas e médias empresas
Assine nossa newsletter

Boletim semanal Impressão × IA e transformação digital

Reunimos práticas de impressão e IA úteis para designers, marcas e empresas antes de agirem, em um único e-mail, enviado toda semana à sua caixa de entrada

Ao assinar, você concorda em receber nossa newsletter; pode cancelar quando quiser

Ferramentas gratuitas MINDS

AI background removal, brand stamping, and a LINE sticker maker — free design tools, right in your browser, no upload.

Usar grátis

Grupo MINDS

Precisa de serviços reais de impressão ou brindes?

Depois do conhecimento, o próximo passo fica com as marcas irmãs do Grupo MINDS — da impressão premium a pedidos on-line e presentes de fim de ano

Atendimento on-line