✒️Os riscos jurídicos decorrentes de Shadow AI que crescem fora do radar das empresas


🔅Shadow AI designa o uso, por empregados e colaboradores, de ferramentas de inteligência artificial que não foram previamente aprovadas, homologadas ou submetidas à supervisão das áreas responsáveis pela tecnologia, segurança da informação, compliance ou jurídico da organização.
Em regra, esse comportamento não decorre de intenção maliciosa. Muitas vezes, o profissional recorre à IA para ganhar produtividade, resumir documentos, analisar informações, produzir textos ou solucionar tarefas com maior rapidez. O riscos jurídicos decorrentes de Shadow AI surge quando a conveniência individual ocorre fora dos mecanismos de governança e segurança adotados pela empresa.
O risco começa pelos dados
Nem toda plataforma de inteligência artificial oferece as mesmas garantias quanto ao tratamento das informações fornecidas pelos usuários. Dependendo da ferramenta, da modalidade contratada e de suas configurações, os dados inseridos podem estar sujeitos a condições distintas de armazenamento, retenção e utilização.
Nesse contexto, a inserção de dados pessoais, informações de clientes, documentos internos, estratégias comerciais, segredos de negócio ou conteúdo protegido por sigilo em uma plataforma não homologada pode retirar essas informações do ambiente controlado da organização e submetê-las às regras de um terceiro.
O risco, portanto, não está apenas no uso da inteligência artificial. Está, sobretudo, na perda de controle sobre quais informações são compartilhadas, para qual finalidade, em qual ambiente e sob quais condições contratuais e técnicas.
O problema já chegou às empresas brasileiras
A expansão do Shadow AI vem despertando atenção no ambiente corporativo. Dados atribuídos ao estudo The Value of AI: Brazil 2026, desenvolvido pela SAP em parceria com a Oxford Economics, indicam utilização significativa de ferramentas externas de inteligência artificial sem validação ou monitoramento oficial pelas organizações.
Esse comportamento pode gerar consequências relevantes, como respostas inadequadas ou imprecisas, exposição indevida de informações, conflitos relacionados à propriedade intelectual, vulnerabilidades de segurança e descumprimento de políticas internas e obrigações regulatórias.
O risco jurídico que cresce fora do radar das empresas. Em outras palavras, a ferramenta utilizada isoladamente por um funcionário pode produzir um risco que será suportado pela organização como um todo.
✅Leia Mais: ROI em IA agêntica deve quadruplicar no Brasil, aponta estudo da SAP - Sala de Imprensa SAP Brasil
Shadow AI, privacidade e proteção de dados
Embora o ordenamento jurídico brasileiro ainda enfrente o desafio de adaptar seus instrumentos regulatórios às particularidades da inteligência artificial, o uso dessas tecnologias não ocorre em um espaço sem regras.
A Constituição Federal protege a intimidade, a vida privada e os dados pessoais. O Marco Civil da Internet (Lei nº 12.965/2014), por sua vez, estabelece direitos relacionados à privacidade e à proteção dos dados dos usuários no ambiente digital.
A questão assume atenção na Lei nº 13.709/2018, a Lei Geral de Proteção de Dados Pessoais (LGPD). Ainda que a LGPD não tenha sido concebida especificamente para disciplinar ferramentas de IA generativa, seus princípios, bases legais e deveres relacionados ao tratamento e à segurança dos dados permanecem aplicáveis quando houver tratamento de dados pessoais por meio dessas tecnologias.
Assim, se um empregado insere informações de clientes em uma ferramenta externa no exercício de suas atividades profissionais, o simples fato de a plataforma não ter sido aprovada pela empresa não necessariamente afasta os riscos e responsabilidades relacionados ao tratamento realizado no contexto da atividade empresarial.
✅Leia também: ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes).
A autoridade brasileira de proteção de dados exerce, nesse cenário, papel relevante na fiscalização do cumprimento da LGPD e dispõe de instrumentos para apurar irregularidades e aplicar as medidas previstas em lei.
A preocupação ganha também dimensão no setor financeiro. Bancos, corretoras, cooperativas de crédito, instituições de pagamento, fintechs e demais agentes sujeitos à regulação operam em ambiente marcado por exigências rigorosas de sigilo, segurança cibernética, proteção de dados, controles internos e compliance.
Nesse ecossistema, o uso informal de ferramentas de inteligência artificial pode criar uma porta de saída de informações que escapa aos controles tecnológicos e administrativos da própria instituição.
Entre os riscos que merecem especial atenção estão:
Violação do sigilo bancário:
Pode ocorrer quando informações protegidas, como dados de clientes, extratos, operações ou históricos financeiros, são inseridas em sistemas externos sem a observância das exigências jurídicas e dos controles internos aplicáveis.
Exposição de informações confidenciais ou relevantes ao mercado: Documentos estratégicos, resultados ainda não divulgados, minutas de comunicados e outras informações sensíveis podem ser inadvertidamente compartilhados com plataformas não autorizadas, aumentando riscos regulatórios e relacionados ao mercado de capitais.
Decisões baseadas em informações incorretas produzidas pela IA:
Modelos generativos podem apresentar respostas aparentemente convincentes, mas incorretas ou descontextualizadas. Quando não existe revisão humana adequada, erros dessa natureza podem contaminar análises de crédito, risco, investimentos ou processos decisórios internos.
Novas vulnerabilidades de segurança cibernética
O uso indiscriminado de sistemas externos amplia a superfície de exposição da instituição e pode favorecer ataques ou manipulações destinados a induzir sistemas de IA e seus usuários a revelar informações, executar instruções indevidas ou comprometer processos corporativos.
As consequências podem ultrapassar a esfera administrativa. Conforme as circunstâncias concretas, incidentes relacionados ao uso inadequado de IA podem resultar em responsabilidade civil, sanções regulatórias, prejuízos reputacionais e outras consequências jurídicas para a instituição e para os agentes envolvidos.
Proibir a IA é suficiente?
Provavelmente não.
A proibição absoluta pode simplesmente deslocar o problema para um ambiente ainda menos visível. Se os profissionais já identificaram ganhos de produtividade nessas ferramentas, impedir seu uso sem oferecer alternativas seguras pode estimular justamente aquilo que se pretende combater: uma inteligência artificial utilizada às escondidas da própria organização.
Um caminho mais eficiente passa pela governança.
Isso significa estabelecer regras claras sobre quais ferramentas podem ser utilizadas, quais informações jamais devem ser inseridas nesses sistemas, quais atividades exigem revisão humana e quais aplicações dependem de autorização prévia.
Também envolve investir em treinamento, monitoramento, avaliação periódica de riscos e disponibilização de soluções corporativas devidamente homologadas.
A governança de IA não deve impedir a inovação. Deve permitir que ela aconteça dentro de limites juridicamente seguros e tecnologicamente controláveis.
Do Shadow AI à IA governada
Um desafio empresarial não consiste apenas em descobrir se os funcionários estão utilizando inteligência artificial. A questão passa por saber como a organização pretende incorporar essa tecnologia ao seu modelo de governança.
No mercado financeiro, uma ferramenta utilizada para economizar alguns minutos de trabalho pode colocar em circulação informações protegidas por sigilo, dados pessoais ou documentos estratégicos e transformar um ganho pontual de produtividade em um relevante passivo jurídico e reputacional.
Por isso, empresas que pretendem utilizar inteligência artificial de maneira sustentável precisam avançar da simples proibição para uma política efetiva de governança de IA.
A questão já não é saber se os profissionais utilizarão inteligência artificial, mas sob quais regras, controles e responsabilidades esse uso ocorrerá.
A conscientização é o primeiro passo. A governança é o que transforma essa consciência em proteção efetiva.
Acompanhe nossas publicações para mais conteúdos.
INVI$TAMM






Comentários