O checklist que a TI pede antes de liberar IA na empresa: perguntas, respostas e a tabela por plano
Danilo Gato
Autor
Resposta rápida
Antes de liberar uma ferramenta de IA, a área de TI quer respostas para sete perguntas: o que acontece com os dados que entram no prompt, se eles treinam modelos, por quanto tempo ficam guardados, quem controla o acesso (login único e desligamento de ex-funcionário), se existe contrato de tratamento de dados (DPA), se há registro de auditoria e quem na empresa é o dono da decisão. A resposta mais importante muda conforme o plano: nos planos pessoais, o seu histórico pode entrar na melhoria do modelo se você não desligar a opção, e nos planos para empresas (Team, Business e Enterprise) os dados não são usados para treino por padrão. Quem chega na TI com a tabela da seção abaixo, já preenchida, costuma ter a ferramenta aprovada bem mais rápido.
Eu sou o Danilo Gato, fundador da CPDF (Comunidade Profissionais do Futuro - por Danilo Gato), e já vi muita liberação travar por um motivo simples: o profissional pede “a IA” e a TI pergunta “qual plano e com qual contrato”. Este texto é o roteiro para você chegar com as respostas.
Por que a TI trava, e por que isso não é má vontade
A TI responde pelo que acontece com o dado da empresa. Quando alguém cola uma planilha de clientes num chat pessoal, quem responde pelo vazamento é ela. O risco é real: uma pesquisa da Gartner com 302 líderes de cibersegurança, feita entre março e maio de 2025, mostrou que 69% das organizações suspeitam ou já confirmaram que funcionários usam ferramentas públicas de IA generativa proibidas. A mesma Gartner prevê que, até 2030, mais de 40% das empresas vão enfrentar incidentes de segurança ou de conformidade por causa dessa “IA nas sombras”.
Ou seja, a TI que diz não está tentando evitar justamente o que já acontece. Se você quer entender esse fenômeno por dentro, escrevi sobre ele em Shadow AI nas empresas. E se o seu problema imediato é a rede bloqueando o acesso, o caminho está em IA bloqueada na rede da empresa.
As sete perguntas que a TI faz, e como responder cada uma
1. Os dados que entram no prompt treinam o modelo? Esta é a primeira pergunta e a que mais pesa. Nos planos pessoais, depende de uma configuração. No ChatGPT gratuito e Plus, existe a opção “Melhorar o modelo para todos” em Configurações > Controle de dados, e desligá-la impede que as novas conversas sejam usadas no treino. No Claude gratuito, Pro e Max, a Anthropic passou a pedir que o usuário escolha se as conversas entram no treino, e a escolha pode ser mudada nas configurações de privacidade. Nos planos para empresas, o cenário é outro: a OpenAI informa que não usa dados do ChatGPT Business e do ChatGPT Enterprise para treinar modelos por padrão, e a Anthropic informa o mesmo para Team, Enterprise e API.
2. Por quanto tempo o dado fica guardado? Nos planos pessoais do Claude, quem permite o uso para treino tem as conversas guardadas por até cinco anos, e quem recusa fica com a janela de 30 dias. No ChatGPT, um “chat temporário” não entra na melhoria dos modelos, mas a OpenAI pode manter uma cópia por até 30 dias por motivo de segurança. Nos planos corporativos, a OpenAI oferece controles de retenção para organizações qualificadas, e no Claude Enterprise é possível negociar políticas de retenção personalizadas. A resposta que a TI quer ouvir é um número de dias e quem pode alterá-lo.
3. Quem controla o acesso? Aqui entra o login único (SSO) e o provisionamento automático de usuários (SCIM). No Claude, o Enterprise adiciona SSO e SCIM, além de logs de auditoria. É o que permite desligar a conta de quem sai da empresa no mesmo dia em que o RH desliga o crachá. Conta pessoal paga com cartão do funcionário não tem isso, e é exatamente o cenário que tira o sono da TI.
4. Existe contrato de tratamento de dados (DPA)? Sem DPA, a empresa não tem como mostrar ao jurídico e ao encarregado de dados que cumpre a LGPD no uso da ferramenta. Os planos corporativos trazem esse contrato (no caso do Claude Enterprise, com adendos de GDPR). Plano pessoal funciona sob termos de consumidor, que não foram escritos para esse fim. Se a sua dúvida é o lado legal, o artigo IA e LGPD na empresa sem riscos detalha o que o jurídico costuma pedir.
5. Onde os dados são armazenados e como são protegidos? A OpenAI informa criptografia AES-256 em repouso e TLS 1.2 ou superior em trânsito, com a opção de chaves próprias (EKM) no Enterprise. A Anthropic informa certificações SOC 2 Tipo II, ISO 27001 e ISO 42001. Você não precisa decorar nada disso: precisa saber que o fornecedor publica esses documentos e anexar o link na solicitação.
6. Existe registro de quem fez o quê? Log de auditoria e API de conformidade são recursos de plano alto (no Claude, do Enterprise). Se a sua área é regulada, essa pergunta decide a compra.
7. Quem é o dono da decisão? Parece pergunta burocrática, mas trava mais projeto do que qualquer outra. Alguém precisa assinar: normalmente é o gestor da área que usa, com a TI e o jurídico opinando. Chegue com um nome sugerido.
A tabela que responde quase tudo
Esta é a comparação que eu levo para as conversas com a TI. Os valores abaixo seguem o que os fornecedores publicam hoje, e as páginas oficiais mudam, então confirme na página do plano antes de assinar.
| Critério | Plano pessoal (gratuito, Plus, Pro, Max) | Team ou Business | Enterprise |
|---|---|---|---|
| Treino com os seus dados | Depende da configuração que você escolhe | Não por padrão | Não por padrão |
| Retenção | Padrão do fornecedor (Claude: 30 dias ou até 5 anos, conforme a escolha) | Padrão do plano, com controles de admin | Configurável, com política personalizada |
| Login único (SSO) e SCIM | Não | Varia por fornecedor | Sim (Claude Enterprise) |
| Contrato de dados (DPA) | Não, só termos de consumidor | Termos comerciais | DPA e adendos de privacidade |
| Registro de auditoria | Não | Limitado | Sim, com API de conformidade (Claude) |
| Controle de contas pela empresa | Não, a conta é do funcionário | Console de administração | Console completo |
A lição prática da tabela: se a empresa quer usar IA com dado de cliente, contrato ou financeiro, o plano pessoal está fora. Já a diferença entre Team e Enterprise costuma ser um assunto de porte e de regulação, e não de “pode ou não pode usar”.
Como montar o pedido para a TI em 20 minutos
Eu faria assim, na ordem:
- Delimite o uso. Escreva em três linhas o que você vai fazer com a IA e que tipo de dado entra (por exemplo, “resumir atas de reunião, sem dados pessoais de cliente”).
- Escolha o plano pela tabela, não pelo preço. Se o uso envolve dado sensível, parta do Team ou Business.
- Anexe as páginas oficiais de privacidade e de segurança do plano escolhido, para a TI não precisar procurar.
- Proponha regras de uso. Uma lista curta do que não entra no prompt (CPF, senha, contrato confidencial) já tira metade da resistência.
- Sugira um piloto pequeno, com poucas pessoas e prazo definido. A TI aprova um piloto mais rápido do que uma liberação geral, e o piloto gera os dados para a decisão seguinte. Se você quer um roteiro para isso, veja projeto piloto de IA na empresa.
Se o time quer dividir uma conta para economizar, o texto dividir conta de IA com a equipe explica por que isso costuma ser o primeiro ponto que a TI derruba.
Perguntas frequentes
Posso usar IA no trabalho com a minha conta pessoal? Se você coloca dado da empresa nela, a TI vai considerar uso não autorizado, e a conta pessoal não tem os controles que a empresa precisa. Para dados públicos ou ideias genéricas, o risco é menor, mas o certo é perguntar antes e seguir a política interna.
Desligar o treino no plano pessoal resolve? Resolve uma parte: impede o uso das conversas para treinar modelos. Não resolve retenção, auditoria, desligamento de ex-funcionário nem contrato de dados. Para a TI, o problema segue de pé.
O plano Enterprise é obrigatório? Não. Muita empresa média opera bem no Team ou Business, com regras claras de uso. O Enterprise passa a valer quando a empresa precisa de SSO, SCIM, auditoria e retenção personalizada, o que é comum em setores regulados.
A TI negou. O que eu faço? Pergunte qual critério falhou, entre os sete acima, e responda só esse ponto. Um “não” com motivo é um pedido de informação, e a resposta pode virar um “sim” no pedido seguinte.
Os dados da empresa podem ficar fora do Brasil? Podem, e isso precisa estar no contrato. A LGPD permite a transferência internacional com garantias adequadas, e o DPA é o documento que registra essas garantias. Leve a dúvida ao jurídico junto com o contrato do fornecedor.
Fechando
A aprovação da TI costuma sair para quem entrega as respostas prontas: plano certo, contrato, retenção, controle de acesso e um piloto pequeno. Faça o checklist, preencha a tabela e leve o pedido. Dentro da CPDF eu ensino esse passo a passo para profissionais que precisam levar IA para dentro da empresa com segurança, e o ponto de partida é sempre o mesmo: começar pequeno, com regra clara e plano adequado.
Fontes consultadas: pesquisa da Gartner com 302 líderes de cibersegurança (março a maio de 2025) e previsão da Gartner para 2030 sobre incidentes de shadow AI; página “Business data privacy, security, and compliance” da OpenAI; central de ajuda da OpenAI sobre chat temporário; comunicado da Anthropic “Updates to our consumer terms”; páginas de produto Claude Team e Enterprise da Anthropic.
Leia também
IA no departamento financeiro: conciliação, contas a pagar e relatório gerencial, e os controles que não podem faltar
IA no departamento financeiro: como usar em conciliação, contas a pagar e relatório gerencial, e os controles que não podem faltar.
8 min de leituraia na empresaProjeto piloto de IA na empresa: como escolher o primeiro processo, medir o antes e decidir se vale escalar
Projeto piloto de IA na empresa: como escolher o primeiro processo, medir o antes e decidir se vale escalar, em 4 a 6 semanas.
7 min de leituralicenca de iaLicença de IA parada na empresa: como descobrir quem não usa, quanto custa e o que fazer
Licença de IA parada na empresa: como ver quem não usa, calcular o custo anual e realocar ou cortar assentos sem gerar atrito com a equipe.
9 min de leituraoculos-inteligentesÓculos com IA gravando: como saber se você está sendo filmado e o que a lei brasileira permite
Óculos com IA gravando: veja como saber pela luz de LED, se é legal filmar alguém no Brasil e o que fazer se você for gravado sem aviso.
9 min de leitura