Saltar para o conteúdo

Política de uso de IA na empresa: um modelo de uma página para PME

Por Equipa RTC, Consultores de TI · Parceiro Cegid PHC · Publicado a 8 de outubro de 2026

Em resumo

84% dos trabalhadores portugueses usam IA no trabalho e 69% usam aplicações externas sem avisar (Cegid/OpinionWay). Modelo de política de IA para PME.

Uma política de uso de IA na empresa é um documento curto que diz à equipa que aplicações de inteligência artificial pode usar, com que contas, que dados nunca lá entram e quem revê o que a máquina escreve. Numa PME cabe numa página. Protege clientes e segredos comerciais, e é uma das medidas mais simples para cumprir o dever de literacia do AI Act.

Porque é que uma PME precisa de uma política de uso de IA?

Porque a equipa já usa IA. Um estudo da Cegid feito pela OpinionWay, noticiado pelo ECO a 26 de agosto de 2026, ouviu 2 006 trabalhadores de escritório em Portugal, Espanha, França e Alemanha (502 deles em Portugal) entre 22 de maio e 4 de junho de 2026. Em Portugal, 84% dizem usar inteligência artificial no trabalho, mais 19 pontos do que em 2025. O número que mais pesa é outro. Segundo a mesma notícia, 69% usam aplicações de IA externas sem informar o empregador.

Do lado das organizações, o retrato é mais lento: 41% dos inquiridos dizem que a IA está integrada, total ou parcialmente, na empresa onde trabalham, e só 6% a consideram totalmente integrada. As pessoas avançaram antes das regras. Proibir não resolve. Quem precisa de resumir um relatório às seis da tarde abre o telemóvel e usa o que tiver à mão; uma política clara dá-lhe um caminho autorizado para fazer o mesmo sem pôr a empresa em risco.

Que riscos corre a empresa quando cada pessoa usa a IA que quer?

São riscos concretos. Nenhum exige más intenções, basta pressa:

  • Dados de clientes e dados pessoais colados numa conta gratuita. Conforme os termos de cada fornecedor, o que se escreve pode ficar guardado ou servir para treinar modelos, e a empresa perde o controlo sobre onde esses dados vão parar.
  • Incumprimento do RGPD. Se alguém cola uma lista de utentes ou o processo de um cliente, a empresa passa a tratar dados pessoais num serviço que não escolheu, sem contrato de subcontratação e, muitas vezes, fora da União Europeia. Os deveres de base estão no guia RGPD para PME: o que é obrigatório.
  • Segredos comerciais expostos: tabelas de preços, margens, propostas, contratos, código-fonte.
  • Respostas erradas. Os modelos de linguagem escrevem com toda a confiança coisas falsas (números, artigos de lei, nomes de pessoas). Um orçamento com um erro destes sai com o nome da empresa.
  • Histórico em contas pessoais. Quando a pessoa sai da empresa, as conversas saem com ela.

O que diz o AI Act sobre literacia em IA?

O Regulamento (UE) 2024/1689, conhecido por AI Act, tem no artigo 4.º um dever de literacia em IA que se aplica desde 2 de fevereiro de 2025. Abrange quem desenvolve sistemas de IA e também quem os usa na atividade profissional; uma PME que põe a equipa a trabalhar com um assistente de IA entra nesta segunda categoria (o regulamento chama-lhe «responsável pela implantação»). Era exigente. A redação original pedia medidas para assegurar, na medida do possível, um nível suficiente de literacia do pessoal.

Isso mudou em julho. O Regulamento (UE) 2026/1744, o pacote de simplificação a que a Comissão Europeia chama AI Omnibus, entrou em vigor a 27 de julho de 2026. Na versão portuguesa, o novo artigo 4.º pede a prestadores e responsáveis pela implantação que adotem medidas para promover a literacia em IA do seu pessoal. A Comissão e os Estados-Membros passam a ter um papel maior na promoção dessa literacia. Deixou de se exigir um nível concreto.

A obrigação, porém, continua lá. É preciso fazer alguma coisa e convém conseguir mostrá-lo: uma política escrita, uma sessão de formação com data e uma folha de presenças são provas simples. A RTC faz a parte técnica e a formação, não é sociedade de advogados; a leitura jurídica do seu caso deve ser feita por um jurista.

O que deve ter uma política de uso de IA para PME?

Nove pontos chegam. Pode copiar o modelo abaixo para um documento com o logótipo da empresa, trocar os exemplos pelos seus e pô-lo a circular na mesma semana.

  1. Aplicações autorizadas. Lista fechada, com o nome de cada serviço (por exemplo, o assistente incluído no Microsoft 365 da empresa). O que não está na lista precisa de aprovação antes de ser usado.
  2. Contas empresariais. Só se usa IA no trabalho com contas criadas pela empresa, ligadas ao email profissional e com autenticação em dois passos. Contas pessoais ficam de fora.
  3. Dados que nunca entram. Dados pessoais de clientes, utentes ou colegas; dados de saúde; NIF, IBAN, palavras-passe e chaves de acesso; propostas, contratos e preços não públicos; código-fonte da empresa. Na dúvida, não se cola.
  4. Revisão humana. Qualquer texto, número ou resposta feito com IA é lido e verificado por uma pessoa antes de seguir para um cliente, um fornecedor ou uma entidade pública. Quem envia responde pelo conteúdo.
  5. Quem aprova. Uma pessoa com nome (a gerência ou o responsável de informática) aprova novas aplicações e novos usos, e mantém a lista em dia.
  6. Identificação do conteúdo gerado. Quando a lei o pede ou o cliente o espera, indica-se que um texto, uma imagem ou uma conversa foi feito com IA; um assistente que fala com o público diz que é IA, como explicámos no artigo sobre o artigo 50.º do AI Act.
  7. Formação. Uma sessão prática para quem entra e uma atualização por ano, com registo de quem esteve presente.
  8. Incidentes. Quem colou dados que não devia avisa no próprio dia a pessoa que aprova. Apaga-se o histórico, avalia-se se houve violação de dados pessoais e, se houve, segue-se o procedimento do RGPD, que pode incluir notificar a CNPD no prazo de 72 horas.
  9. Revisão anual. A política é revista uma vez por ano, ou antes se mudarem as aplicações, a lei ou o negócio.

Para a equipa perceber a regra 3 à primeira, ajuda juntar uma tabela com casos do dia a dia:

SituaçãoPode?
Melhorar a redação de um email sem nomes nem dados de clientesSim, numa conta empresarial
Pedir ideias para uma publicação nas redes sociaisSim, com revisão antes de publicar
Resumir um contrato de um clienteSó numa aplicação aprovada para esse fim
Colar uma folha de cálculo com dados de utentesNunca
Pedir a lei aplicável a um caso e enviar a resposta tal como veioNão; confirma-se sempre na fonte

Como pôr a política a funcionar sem burocracia?

Uma folha na gaveta não muda hábitos. Três passos resolvem a maior parte. Primeiro, perguntar à equipa que aplicações já usa, sem castigos, porque a resposta honesta é o melhor ponto de partida. Depois, criar contas empresariais para o que for aprovado e desligar o resto. Por último, dar uma sessão prática com exemplos tirados do trabalho da própria empresa.

Do lado técnico, a política pode ser reforçada com regras na rede e no email, como bloquear serviços não aprovados ou exigir autenticação em dois passos em todas as contas. É trabalho de cibersegurança. Não substitui a formação.

Como é que a RTC ajuda a adaptar a política?

A RTC adapta este modelo à sua empresa. Sem papelada a mais. Fazemos o levantamento das aplicações que a equipa já usa, escrevemos a política consigo, configuramos as contas empresariais e damos a formação prática à equipa. Quando a IA passa a ligar-se ao software de gestão (o Cegid PHC, por exemplo), o serviço é o Empresas AI First e seguimos as mesmas regras: conta própria só com as tabelas necessárias, gravação só com autorização escrita e histórico das ações.

Perguntas frequentes

Uma empresa com cinco pessoas precisa de uma política de uso de IA?

Precisa, se alguém usa IA no trabalho. O artigo 4.º do AI Act aplica-se a quem usa sistemas de IA na atividade profissional, sem excluir as pequenas empresas. O esforço é que pode ser proporcional ao tamanho. Uma página basta.

A empresa pode proibir a IA?

Pode. Só que, com 69% dos trabalhadores portugueses inquiridos a usar aplicações externas sem avisar o empregador, uma proibição arrisca empurrar o uso para contas pessoais, onde a empresa não vê nada.

As versões gratuitas usam os dados para treinar modelos?

Depende. Cada fornecedor tem regras próprias, e as definições de cada conta também contam; os planos empresariais têm, em regra, termos de tratamento de dados diferentes dos gratuitos. Confirme-os por escrito antes de aprovar qualquer serviço.

A política substitui a formação?

Não. É uma das medidas que mostram que a empresa promove a literacia em IA; a sessão prática com registo de presenças é outra, e as duas funcionam melhor juntas.

Quer este modelo adaptado à sua empresa? Peça o diagnóstico gratuito em contactos ou pelo WhatsApp (sem custo de chamada; aplica-se o tarifário de dados do seu operador).

Continuar a ler

Artigos relacionados

Ficou com uma dúvida sobre a sua empresa?

Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.

Ligar 273 332 409 Falar por WhatsApp

Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 8h30 às 12h30 e das 14h00 às 18h00.