A incorporação de ferramentas de inteligência artificial ao ambiente corporativo […]
A incorporação de ferramentas de inteligência artificial ao ambiente corporativo tem avançado de forma acelerada nos últimos anos.
Sistemas de IA são utilizados hoje em processos de recrutamento e seleção, análise de crédito, suporte ao cliente, geração de conteúdo, triagem de documentos jurídicos, precificação dinâmica e tomada de decisão operacional.
Em muitos casos, esse uso ocorreu de maneira gradual e descentralizada, sem que a empresa tenha definido previamente critérios, limites ou responsabilidades.
Essa ausência de estrutura não é um problema exclusivo de empresas de menor porte. Organizações de médio e grande porte também convivem com situações em que ferramentas de IA foram adotadas por equipes isoladas, sem avaliação prévia de riscos, sem política de uso formal e sem designação de quem responde pelos resultados produzidos.
Esse cenário é o que a literatura especializada denomina shadow AI e representa um dos principais vetores de risco jurídico e reputacional no atual momento de digitalização acelerada.
Este artigo apresenta os fundamentos da governança de IA para gestores, com foco nas implicações práticas do uso corporativo da tecnologia, nos riscos mais frequentes e nos elementos mínimos que uma estrutura de governança deve contemplar.
O uso de ferramentas de inteligência artificial sem uma estrutura de governança adequada expõe a empresa a diferentes categorias de risco, que podem se materializar de formas variadas e em momentos difíceis de prever.
O primeiro conjunto de riscos está relacionado à proteção de dados pessoais. Muitas ferramentas de IA processam, de forma contínua, grandes volumes de dados sobre clientes, colaboradores e terceiros.
Quando esse processamento não está amparado em bases legais adequadas, não é comunicado de forma transparente ou não observa os princípios da Lei Geral de Proteção de Dados, a empresa fica exposta a sanções administrativas pela Autoridade Nacional de Proteção de Dados (ANPD), além de ações cíveis pelos titulares dos dados afetados.
O segundo conjunto de riscos envolve a responsabilidade por decisões automatizadas. O artigo 20 da LGPD assegura ao titular o direito de solicitar revisão humana de decisões tomadas exclusivamente com base em tratamento automatizado que produzam efeitos sobre seus interesses ou que o afetem de forma significativa.
Empresas que utilizam IA para tomar decisões sobre contratação, crédito, precificação individualizada ou rescisão de contratos precisam estar preparadas para receber e responder a essas solicitações. Caso queira aprofundar esse ponto, confira nosso artigo sobre decisões automatizadas e os limites da revisão humana.
O terceiro conjunto de riscos diz respeito à responsabilidade dos administradores. A utilização de sistemas de IA que causem danos a terceiros pode gerar questionamentos sobre a conduta dos gestores responsáveis pela adoção da ferramenta.
A ausência de due diligence prévia, de monitoramento contínuo e de mecanismos de controle pode ser interpretada como negligência na administração, com consequências que vão desde a responsabilização civil até a desconsideração da personalidade jurídica em casos mais graves.
Há ainda riscos reputacionais que, embora menos tangíveis no curto prazo, podem ter impacto duradouro sobre a percepção da empresa por clientes, parceiros e mercado.
Casos de viés algorítmico com impacto discriminatório, vazamento de dados processados por ferramentas de IA ou uso de sistemas que geram resultados incorretos com reflexo em decisões relevantes têm recebido atenção crescente na imprensa especializada e nos processos judiciais.
A estruturação da governança de IA não exige a criação de uma nova área funcional nem investimentos desproporcionais à realidade da empresa. O que se busca é a institucionalização de práticas que confiram previsibilidade, rastreabilidade e controle ao uso da tecnologia. Para organizações de médio porte, quatro elementos são fundamentais:
A política de uso é o documento central da governança de IA. Ela deve definir, com clareza, quais categorias de ferramentas são autorizadas para uso corporativo, para quais finalidades cada ferramenta pode ser utilizada, quais tipos de dados podem ser inseridos nos sistemas e quem está habilitado a utilizá-las.
Uma política bem estruturada também estabelece as vedações. É comum, por exemplo, que empresas proíbam a inserção de dados pessoais sensíveis, informações confidenciais de clientes, minutas de contratos em fase de negociação ou dados sujeitos a sigilo profissional em ferramentas de IA de uso geral. Esse tipo de restrição é especialmente relevante quando se trata de ferramentas que processam os dados inseridos para aprimoramento dos modelos, o que pode resultar em exposição de informações estratégicas. Para compreender como empresas já estruturaram esse tipo de política, confira nosso artigo sobre o uso de IA generativa na empresa sem expor dados e segredos de negócio.
A política deve ser revisada periodicamente, dado o ritmo de evolução das ferramentas disponíveis e das exigências regulatórias. Recomenda-se revisão anual ou sempre que ocorrerem mudanças significativas no ambiente regulatório ou no portfólio de ferramentas utilizado pela empresa.
A governança de IA requer que alguém, dentro da organização, seja formalmente responsável por sua condução. Isso não significa necessariamente a criação de um cargo específico. Em muitas empresas, essa função pode ser exercida pelo responsável de compliance, pelo Data Protection Officer (DPO) já existente ou por um gestor sênior com perfil técnico-jurídico adequado.
As atribuições desse responsável incluem: aprovar a adoção de novas ferramentas de IA após avaliação de riscos; manter o inventário atualizado dos sistemas em uso; receber e tratar comunicações de incidentes relacionados à IA; coordenar a revisão periódica da política de uso; e servir como ponto de contato com fornecedores e com autoridades regulatórias quando necessário.
Em organizações de maior porte, recomenda-se a constituição de um comitê de governança de IA com representação multidisciplinar, incluindo as áreas jurídica, de tecnologia, de compliance e de negócios. Esse formato permite que as decisões sobre adoção e uso de IA reflitam perspectivas complementares e reduz o risco de vieses na avaliação.
Cada sistema de IA utilizado pela empresa passa por diferentes fases: avaliação e seleção, implantação, uso operacional, monitoramento e eventual descontinuação. A gestão do ciclo de vida consiste em estabelecer controles adequados para cada uma dessas fases.
Na fase de avaliação, é necessário verificar a idoneidade do fornecedor, as condições de tratamento de dados previstas no contrato, a base legal para o processamento de dados pessoais e a existência de mecanismos de auditoria e rastreabilidade. Ferramentas que não permitem identificar como chegaram a determinado resultado ou que não oferecem logs de atividade representam um risco maior em caso de questionamento posterior.
Durante o uso operacional, é importante manter registros das decisões relevantes tomadas com suporte da ferramenta, monitorar a ocorrência de resultados inesperados ou potencialmente discriminatórios e verificar periodicamente se o sistema continua operando dentro dos parâmetros esperados. Modelos de IA podem apresentar degradação de desempenho ao longo do tempo, fenômeno conhecido como model drift, o que exige atenção continuada.
A descontinuação de um sistema também precisa ser gerida com cuidado. É necessário verificar o que ocorre com os dados inseridos na ferramenta após o encerramento do contrato com o fornecedor, garantir a portabilidade das informações relevantes e documentar o processo para fins de auditoria futura.
Um dos princípios mais consolidados na discussão sobre IA responsável é o da supervisão humana sobre decisões que afetam direitos ou interesses de pessoas. Esse princípio está refletido no artigo 20 da LGPD, nas diretrizes da OCDE para IA e no AI Act europeu, e provavelmente será incorporado à regulação brasileira em tramitação.
Na prática, isso significa que decisões sobre admissão ou demissão de colaboradores, concessão ou negativa de crédito, rescisão de contratos com clientes, segmentação que implique tratamento diferenciado e outras situações com impacto significativo sobre indivíduos não devem ser tomadas de forma integralmente automatizada. O sistema de IA pode apoiar a análise e apresentar recomendações, mas a decisão final deve ser submetida à avaliação de um profissional habilitado, que possa responder por ela.
Além de ser uma exigência que tende a se consolidar normativamente, a supervisão humana cumpre uma função prática relevante: ela permite identificar erros sistemáticos do modelo antes que produzam danos em larga escala e cria um registro de responsabilidade que pode ser apresentado em caso de questionamento administrativo ou judicial.
Grande parte das ferramentas de inteligência artificial utilizadas pelas empresas é fornecida por terceiros. Plataformas de processamento de linguagem natural, sistemas de análise de documentos, ferramentas de triagem de currículos, assistentes virtuais e sistemas de análise preditiva são, em sua maioria, desenvolvidos e mantidos por fornecedores externos.
A contratação de um fornecedor de IA não transfere à empresa fornecedora a responsabilidade pelos dados tratados nem pelos impactos produzidos pelo sistema. Sob a ótica da LGPD, a empresa contratante pode ser classificada como controladora dos dados pessoais processados, mantendo obrigações integrais perante os titulares e perante a ANPD, independentemente de quem desenvolveu ou opera tecnicamente a ferramenta.
Por esse motivo, a due diligence de fornecedores de IA deve integrar o processo de contratação. Essa avaliação deve incluir, no mínimo, os seguintes aspectos:
Esses elementos devem ser refletidos no contrato de prestação de serviços, preferencialmente na forma de um Acordo de Processamento de Dados (DPA), que é o instrumento contratual específico para regular as condições do tratamento de dados pessoais por operadores. Caso queira saber mais sobre como estruturar contratos digitais com segurança jurídica, confira nosso artigo sobre validade jurídica de contratos eletrônicos.
Para gestores que reconhecem a necessidade de estruturar a governança de IA em suas organizações, mas ainda não iniciaram esse processo, um ponto de partida razoável envolve quatro etapas sequenciais.
A primeira etapa é o mapeamento do uso atual. Antes de definir qualquer política, é necessário identificar quais ferramentas de IA estão sendo utilizadas na empresa, por quais equipes, para quais finalidades e com quais dados.
Esse inventário frequentemente revela um panorama mais amplo do que a gestão percebia, incluindo ferramentas adotadas de forma descentralizada por equipes sem comunicação formal com a gestão. O resultado desse mapeamento é o ponto de partida para qualquer avaliação de risco.
A segunda etapa é a avaliação de risco de cada uso mapeado. Nem todos os usos de IA apresentam o mesmo perfil de risco. Uma ferramenta utilizada para redigir comunicados internos tem implicações muito diferentes de um sistema que avalia candidatos a vagas de emprego ou que determina limites de crédito para clientes.
A avaliação de risco deve considerar: o tipo e a sensibilidade dos dados envolvidos, o impacto potencial sobre pessoas, o grau de autonomia do sistema na tomada de decisão e a reversibilidade dos efeitos produzidos.
A terceira etapa é a formalização do mínimo necessário. Com base no mapeamento e na avaliação de risco, é possível elaborar uma política de uso adequada à realidade da empresa, designar um responsável pela governança de IA e estabelecer um fluxo de aprovação para a adoção de novas ferramentas.
Esses três elementos representam a base estrutural de qualquer programa de governança e podem ser implementados sem grandes recursos ou prazos extensos. Para quem está iniciando esse processo, pode ser útil consultar também nosso artigo sobre como saber se é hora de atualizar a política de segurança da informação da sua empresa, que apresenta critérios práticos aplicáveis a esse tipo de revisão.
A quarta etapa é a revisão contratual dos acordos com fornecedores de IA já contratados. Com base nos critérios de due diligence descritos anteriormente, é recomendável revisar os contratos vigentes para verificar se as condições de tratamento de dados estão adequadamente documentadas e se as responsabilidades de cada parte em caso de incidente estão claramente estabelecidas. Essa revisão pode revelar lacunas que devem ser corrigidas por meio de aditivos contratuais ou de renegociação com os fornecedores.
Governança de IA como condição para inovação segura
A governança de IA não deve ser compreendida como um obstáculo à inovação. Ao contrário, a definição de responsabilidades, critérios de uso, controles contratuais e mecanismos de supervisão permite que a empresa adote novas ferramentas com maior velocidade e segurança, sem transformar ganhos de produtividade em riscos jurídicos difíceis de administrar.
O roteiro de quatro etapas oferece um ponto de partida, mas sua efetividade depende de acompanhamento contínuo. O inventário precisa ser atualizado, os riscos devem ser reavaliados e os contratos e políticas precisam acompanhar mudanças tecnológicas, operacionais e regulatórias.
O escritório Sotto Maior & Nagel auxilia empresas na estruturação de programas de governança de IA, revisão de políticas internas, avaliação de riscos, adequação à LGPD e negociação de contratos com fornecedores de tecnologia. Uma estrutura construída de acordo com a realidade do negócio permite inovar com rastreabilidade, segurança jurídica e responsabilidade.
Por
Matheus Oliveira