Saltar para o conteúdo
Superinteligência ArtificialResumo semanal

IA e RGPD: o que uma PME pode e não pode fazer

Que dados pode pôr no ChatGPT, Copilot ou Gemini, que contrato pedir e o que o AI Act já exige a quem só usa IA. Com lista pode/não pode e política interna.

Redação14 min de leituraPreços verificados em setembro de 2026

Resposta curta: uma PME pode usar ferramentas de IA com dados pessoais de clientes e colaboradores, desde que use a versão empresarial da ferramenta (com contrato de tratamento de dados e sem uso dos seus dados para treino), tenha uma razão legal para esse tratamento e informe as pessoas. O que não pode é colar CV, faturas de particulares ou gravações de reuniões numa conta gratuita ou pessoal, nem deixar que a IA decida sozinha sobre pessoas. Além do RGPD, o AI Act (Regulamento (UE) 2024/1689) já obriga quem usa IA a formar a equipa e, desde 2 de agosto de 2026, a cumprir algumas regras de transparência.

Este artigo é informativo e não constitui aconselhamento jurídico. Para casos concretos, fale com o seu advogado ou com o encarregado de proteção de dados, se tiver um.

O que conta como dado pessoal no dia a dia de uma PME?

Dado pessoal é qualquer informação sobre uma pessoa singular identificada ou identificável. A definição está no artigo 4.º do Regulamento (UE) 2016/679, o RGPD. Na prática, é muito mais do que “nome e morada”.

Exemplos do trabalho de todos os dias que contam como dados pessoais:

  • Emails de clientes, fornecedores ou candidatos: o nome, o endereço, a assinatura com telemóvel e o próprio conteúdo da conversa.
  • CV recebidos numa candidatura: identificação, percurso, fotografia, por vezes data de nascimento ou estado civil.
  • Faturas com NIF de particulares: o NIF identifica a pessoa. Uma fatura a uma empresa com o nome do seu gerente também tem dados pessoais.
  • Gravações e transcrições de reuniões: a voz, a imagem e o que cada pessoa disse.
  • Folhas de horas, avaliações de desempenho, baixas médicas: dados de colaboradores. Os de saúde são uma categoria especial, com regras mais apertadas (artigo 9.º do RGPD).
  • Notas no CRM (o software onde regista clientes e contactos) sobre um cliente concreto.

Dados de empresas (NIPC, faturação de uma sociedade) não são dados pessoais, mas quase sempre há um nome de pessoa algures no documento. Uma regra prática para a equipa: se o texto que vai colar na IA permite saber de quem se está a falar, trate-o como dado pessoal.

Porque é que a versão da ferramenta faz toda a diferença?

Quando alguém escreve um prompt (a instrução ou pergunta que escreve à IA) com dados de um cliente, esses dados saem da empresa e vão para os servidores do fornecedor. O que acontece a seguir depende do tipo de conta.

Versões gratuitas ou pessoaisVersões empresariais
ExemplosChatGPT Free/Plus, Claude Free/Pro, Gemini com conta Google pessoal, Copilot com conta Microsoft pessoalChatGPT Business/Enterprise, Claude Team/Enterprise, Gemini no Google Workspace, Microsoft 365 Copilot e Copilot Chat com conta da empresa
Uso para treinoPode acontecer, conforme a definição de cada utilizadorNão, por defeito, segundo os próprios fabricantes
Contrato de tratamento de dadosNão existe com a sua empresaExiste e pode ser consultado
Quem controla as contasCada colaboradorA empresa (administrador)

Alguns factos verificados nas páginas dos fabricantes:

  • OpenAI: nos planos ChatGPT Business, Enterprise e na API, os dados não são usados para treinar modelos por defeito, e há um acordo de tratamento de dados disponível.
  • Anthropic: desde a alteração dos termos de consumidor em 2025, nas contas Claude Free, Pro e Max é o utilizador que escolhe se as conversas servem para treino. As contas comerciais (Claude for Work, Enterprise, API) ficaram de fora dessa alteração e não são usadas para treino.
  • Microsoft: no Microsoft 365 Copilot e no Copilot Chat com conta profissional, com proteção de dados empresariais, os prompts e as respostas não são usados para treinar os modelos de base.
  • Google: no Google Workspace, o Gemini não usa o conteúdo nem os prompts da empresa para treinar modelos sem autorização do cliente.

Isto não dispensa verificar: o administrador deve confirmar a configuração e guardar uma cópia do contrato. Mesmo sem treino, os fornecedores guardam as conversas algum tempo (por exemplo, para detetar abusos); o prazo está nos termos.

Se ainda está a escolher ferramenta, o artigo ChatGPT, Copilot, Gemini ou Claude na empresa compara as quatro, com preços. E se quer perceber primeiro como estas ferramentas funcionam por dentro, veja a IA generativa explicada.

Que regras do RGPD se aplicam quando usa IA?

O RGPD não tem um capítulo sobre IA. Aplicam-se as mesmas regras de sempre, com três pontos que pesam mais.

Cada tratamento de dados precisa de uma das bases do artigo 6.º do RGPD. As mais usadas por uma PME:

  • Execução de contrato: usar IA para redigir a resposta a uma reclamação de um cliente.
  • Obrigação legal: tratar faturas para cumprir obrigações fiscais.
  • Interesse legítimo: resumir emails internos ou notas de reuniões, desde que faça (e registe) uma ponderação entre o seu interesse e os direitos das pessoas.
  • Consentimento: raramente serve com colaboradores, porque numa relação de trabalho dificilmente é livre.

A base legal tem de cobrir a finalidade: dados recolhidos para faturar não servem, sem mais, para criar perfis de clientes com IA.

2. O fornecedor de IA é seu subcontratante

Quando a sua empresa usa uma ferramenta de IA para tratar dados de clientes, a empresa é a responsável pelo tratamento e o fornecedor é o subcontratante. O artigo 28.º do RGPD exige que haja um contrato escrito entre os dois, que em inglês se chama DPA (Data Processing Agreement, o acordo de tratamento de dados).

Esse contrato obriga o fornecedor a tratar os dados só segundo as suas instruções, a garantir confidencialidade e segurança e a apagar ou devolver os dados no fim. Nas versões empresariais, o DPA faz parte dos termos ou aceita-se na consola de administração. Nas gratuitas ou pessoais não há DPA com a sua empresa, e é por isso que não servem para dados de clientes ou colaboradores.

3. Os dados podem sair da União Europeia

Muitos fornecedores de IA são norte-americanos. Transferir dados pessoais para fora do Espaço Económico Europeu só é permitido com uma das garantias do capítulo V do RGPD.

Para os Estados Unidos, a via mais simples é o EU-US Data Privacy Framework: a Comissão Europeia adotou em 10 de julho de 2023 uma decisão de adequação (com base no artigo 45.º do RGPD) que permite transferir dados para empresas norte-americanas certificadas nesse quadro. Em 3 de setembro de 2025, o Tribunal Geral da União Europeia rejeitou um pedido de anulação (processo Latombe); o recurso para o Tribunal de Justiça ainda não foi decidido. O quadro está em vigor, mas pode cair.

O que fazer na prática:

  1. Confirme na lista oficial (dataprivacyframework.gov) se o fornecedor está certificado.
  2. Veja se o contrato inclui também cláusulas contratuais-tipo, a garantia alternativa que continua válida se o quadro cair.
  3. Quando existir, prefira o alojamento de dados na Europa.

E os outros deveres de sempre?

  • Informar as pessoas (artigos 13.º e 14.º do RGPD): a sua política de privacidade deve dizer que usa fornecedores de IA para certas tarefas.
  • Registo das atividades de tratamento (artigo 30.º): acrescente as ferramentas de IA.
  • Decisões automatizadas (artigo 22.º): as pessoas têm direito a não ficar sujeitas a decisões significativas tomadas só por máquinas. Uma pessoa tem de rever e decidir.
  • Avaliação de impacto (artigo 35.º): obrigatória em tratamentos de alto risco, como triagem de candidatos ou avaliação de desempenho com IA.

O que o AI Act exige a uma empresa que só usa IA?

O AI Act distingue quem desenvolve sistemas de IA (fornecedores) de quem os usa (“responsáveis pela implantação”). Uma PME que usa ChatGPT, Copilot ou um software (programa) de recrutamento com IA está no segundo grupo, com obrigações menores, mas reais.

Literacia em IA: já em vigor

O artigo 4.º do Regulamento (UE) 2024/1689 obriga as empresas que usam IA a tomar medidas para que a equipa que trabalha com essas ferramentas perceba o que está a fazer. Aplica-se desde 2 de fevereiro de 2025.

O artigo foi reescrito pelo Regulamento (UE) 2026/1744, o “Digital Omnibus sobre IA”, em vigor desde 27 de julho de 2026. A obrigação mantém-se, mas deixou de exigir um “nível suficiente”: pede medidas para apoiar a literacia, sem garantir um nível por pessoa, e manda a Comissão e os Estados-Membros apoiar as PME.

Segundo as perguntas e respostas da Comissão Europeia sobre literacia em IA:

  • Aplica-se a quem usa o ChatGPT para escrever anúncios ou traduções: a equipa deve conhecer riscos concretos, como as “alucinações” (respostas inventadas com ar convincente).
  • Não é preciso certificado. Basta um registo interno das formações ou orientações dadas.
  • A supervisão pelas autoridades nacionais começa a 2 de agosto de 2026.

Exemplo: para uma PME de 15 pessoas, pode bastar uma sessão de uma hora, a política de uma página (modelo mais abaixo) e uma folha com quem assistiu.

Transparência: aplica-se desde 2 de agosto de 2026

O artigo 50.º do Regulamento (UE) 2024/1689 aplica-se desde 2 de agosto de 2026 e não foi adiado. Para quem usa IA, as regras principais são:

  • Chatbots (assistentes de conversa automáticos): as pessoas devem saber que estão a falar com uma máquina. A obrigação de desenho é do fornecedor, mas se instalar um chatbot no seu site convém que ele se apresente como tal.
  • Imagens, vídeo ou áudio que imitam pessoas, sítios ou acontecimentos reais (os chamados deepfakes): quem os publica deve dizer que foram gerados ou manipulados por IA.
  • Textos gerados por IA publicados para informar o público sobre assuntos de interesse público: devem ser identificados como tal, salvo se houve revisão humana e alguém assume a responsabilidade editorial.
  • Reconhecimento de emoções ou categorização biométrica: quem usa estes sistemas tem de informar as pessoas expostas.

O Digital Omnibus só deu aos fornecedores de sistemas generativos já no mercado um prazo extra, até 2 de dezembro de 2026, para marcarem tecnicamente o conteúdo gerado (artigo 50.º, n.º 2). Isso não é com a sua PME.

Práticas proibidas: já em vigor

Desde 2 de fevereiro de 2025, o artigo 5.º do Regulamento (UE) 2024/1689 proíbe, entre outras, o uso de sistemas de reconhecimento de emoções no local de trabalho (salvo por razões médicas ou de segurança). Uma ferramenta que promete “medir o estado de espírito” da equipa nas videochamadas é para recusar.

Alto risco: recrutamento e gestão de pessoas

O anexo III do Regulamento (UE) 2024/1689 classifica como alto risco, entre outros, os sistemas de IA usados para recrutar e selecionar pessoas (publicar anúncios direcionados, filtrar candidaturas, avaliar candidatos) e para tomar decisões sobre promoções, despedimentos, distribuição de tarefas ou avaliação de desempenho.

Estas regras deveriam aplicar-se a 2 de agosto de 2026, mas o Digital Omnibus adiou-as para 2 de dezembro de 2027. Quando se aplicarem, quem usa estes sistemas terá de, entre outras coisas, seguir as instruções do fornecedor, garantir supervisão humana por alguém com competência, guardar os registos, informar os trabalhadores e os seus representantes antes de usar o sistema no local de trabalho e informar as pessoas sobre quem são tomadas decisões (artigo 26.º).

Um ponto que muitas empresas não conhecem: se pegar numa ferramenta genérica, como um assistente de conversa, e a puser a classificar candidatos, o artigo 25.º pode fazer de si “fornecedor” de um sistema de alto risco, com obrigações bem mais pesadas. O adiamento não muda o RGPD: triar CV com IA já hoje exige base legal, informação aos candidatos, revisão humana e, muito provavelmente, uma avaliação de impacto.

Se trabalha a área de pessoas, a página de IA em recursos humanos reúne os artigos sobre o tema.

Resumo do calendário

DataO que se aplica
1 de agosto de 2024AI Act entra em vigor
2 de fevereiro de 2025Práticas proibidas (artigo 5.º) e literacia em IA (artigo 4.º)
2 de agosto de 2025Regras para modelos de IA de uso geral e governação
27 de julho de 2026Entra em vigor o Digital Omnibus sobre IA (Regulamento (UE) 2026/1744)
2 de agosto de 2026Transparência (artigo 50.º), supervisão nacional da literacia, aplicação geral
2 de dezembro de 2026Marcação técnica de conteúdo gerado, para sistemas já no mercado (fornecedores)
2 de dezembro de 2027Alto risco do anexo III (recrutamento, gestão de pessoas, crédito, educação)
2 de agosto de 2028Alto risco em produtos regulados (anexo I)

E o “Digital Omnibus” que mexe no RGPD?

Não confunda os dois pacotes. O Digital Omnibus sobre IA já é lei. A proposta da Comissão de 19 de novembro de 2025 que altera o próprio RGPD (incluindo a definição de dado pessoal) é, em setembro de 2026, apenas uma proposta: está em discussão no Parlamento Europeu e o Conselho ainda não fechou posição. Até ser aprovada, o RGPD aplica-se tal como está.

Quem fiscaliza em Portugal?

A Comissão Nacional de Proteção de Dados (CNPD) é a autoridade de controlo do RGPD em Portugal: recebe queixas e notificações de violações de dados. A lei que executa o RGPD cá é a Lei n.º 58/2019.

Para o AI Act, o Governo indicou em setembro de 2025 a ANACOM como autoridade nacional de supervisão e ponto de contacto, em articulação com outras entidades setoriais. Quando uma ferramenta de IA trata dados pessoais, a CNPD continua competente para a parte do RGPD.

Pode, não pode, pode com cuidados

Exemplo
PodePedir à IA um modelo de email de resposta a reclamações, sem nomes nem dados do cliente
PodeResumir um relatório de mercado público ou rever uma proposta comercial sem dados pessoais
PodeUsar o Copilot ou o Gemini da conta da empresa para resumir emails internos, com DPA em vigor e a equipa informada
Pode com cuidadosTranscrever e resumir reuniões: avise todos os participantes no início, use a ferramenta empresarial, defina por quanto tempo guarda as gravações
Pode com cuidadosExtrair dados de faturas de particulares: só na versão empresarial ou num software de faturação com DPA
Pode com cuidadosEscrever um anúncio de emprego ou perguntas de entrevista, sem dados de candidatos
Pode com cuidadosOrganizar CV por requisitos objetivos (carta de condução, anos de experiência): versão empresarial, candidatos informados, uma pessoa a ler todos e a decidir
Não podeColar CV, faturas com NIF de particulares ou dados de saúde de colaboradores numa conta gratuita ou pessoal
Não podeDeixar a IA rejeitar candidatos, recusar crédito a um cliente ou avaliar colaboradores sem decisão humana
Não podeUsar ferramentas que analisam emoções dos colaboradores em reuniões ou chamadas
Não podeGravar reuniões com clientes ou colaboradores para a IA transcrever sem os informar
Não podePublicar uma imagem ou vídeo gerado por IA que imita uma pessoa real sem dizer que é gerado

Para ideias de tarefas que dá para automatizar sem tocar em dados sensíveis, veja as 50 tarefas que uma PME pode automatizar com IA.

Modelo de política interna numa página

Uma política curta, lida e assinada, ajuda a cumprir a obrigação de literacia. Adapte esta estrutura.

Política de uso de ferramentas de IA: [Nome da empresa]

  1. Para que serve: regras para usar ferramentas de IA no trabalho, protegendo clientes, colegas e a empresa.
  2. Ferramentas autorizadas: [lista, por exemplo: Microsoft 365 Copilot com a conta da empresa]. Contas pessoais ou gratuitas não podem ser usadas para trabalho com dados de pessoas.
  3. O que nunca se coloca na IA: dados de saúde, dados de candidatos fora do processo aprovado, palavras-passe, dados bancários, NIF ou moradas de particulares fora das ferramentas autorizadas, informação confidencial de clientes.
  4. Como anonimizar: substituir nomes por “Cliente A”, retirar NIF, emails e telefones antes de pedir ajuda à IA.
  5. Verificar sempre: a IA erra e inventa. Números, datas, nomes e citações de leis confirmam-se antes de enviar.
  6. Decisões sobre pessoas: a IA pode ajudar a preparar, mas quem decide é sempre uma pessoa identificada.
  7. Transparência: avisar antes de gravar ou transcrever reuniões; identificar imagens e vídeos gerados por IA que imitem pessoas reais.
  8. Ferramentas novas: qualquer ferramenta de IA nova é aprovada por [nome/função] antes de ser usada.
  9. Incidentes: se colar dados por engano na ferramenta errada, avise [nome/função] no próprio dia.
  10. Formação: todos os colaboradores fazem a sessão de introdução; a empresa regista a data e os participantes.

Data, versão e assinatura do colaborador.

Erros comuns

  • Pagar a versão empresarial e deixar as contas pessoais ativas. Se a equipa continua a usar o ChatGPT gratuito no telemóvel, o problema mantém-se.
  • Confundir adiamento com dispensa. As regras de alto risco foram adiadas, mas o RGPD aplica-se hoje a qualquer uso de IA em recrutamento.

O que fazer esta semana

  1. Faça o inventário (30 minutos): pergunte à equipa que ferramentas de IA usa, com que conta e para quê.
  2. Escolha uma ferramenta empresarial e confirme que existe DPA, que os dados não servem para treino e onde ficam alojados. Guarde os documentos.
  3. Adapte a política de uma página, distribua-a e peça a cada pessoa que a assine.
  4. Marque uma sessão de uma hora sobre uso seguro de IA e registe quem participou: é a prova mais simples do artigo 4.º do AI Act.
  5. Atualize a política de privacidade e o registo de tratamentos com os fornecedores de IA.
  6. Se usa IA em recrutamento, pare a triagem automática até ter base legal, aviso aos candidatos e uma pessoa a decidir.

Para ver só as regras que se aplicam ao seu caso, responda às três perguntas de que regras de IA se aplicam à sua empresa.

Informação verificada em setembro de 2026.

Fontes

Redação Superinteligência Artificial

Escrevemos para quem gere empresas em Portugal. Cada preço tem fonte e data; quando algo muda, atualizamos o artigo.

Continue a ler