Ferramentas de inteligência artificial generativa já fazem parte da rotina de muitas equipes com ou sem aprovação formal da empresa. Por isso, a pergunta deixou de ser se as pessoas usarão IA e passou a ser: em quais situações, com quais ferramentas, quais dados e sob qual responsabilidade?
Uma política corporativa de uso de IA responde a essas questões. Ela permite aproveitar ganhos de produtividade sem transformar colaboradores, candidatos ou informações estratégicas em fonte de risco para a organização.
Neste artigo, você entende como o RH pode participar dessa construção, o que precisa constar no documento e encontra um modelo completo para adaptar.
O que é uma política corporativa de uso de IA?
Uma política corporativa de uso de inteligência artificial é o conjunto de regras que orienta como colaboradores, gestores e fornecedores podem utilizar ferramentas de IA no trabalho. Ela define limites, responsabilidades e uma forma segura de experimentar a tecnologia.
Ela deve definir, de forma simples e prática:
- quais ferramentas são permitidas e como novas soluções podem ser homologadas;
- que tipos de uso são aceitos, restritos ou proibidos;
- quais dados nunca podem ser enviados para uma plataforma não aprovada;
- quando a revisão humana é obrigatória;
- quem responde pelo conteúdo ou pela decisão tomada com apoio de IA;
- como registrar dúvidas, erros e incidentes.
O objetivo não é criar uma barreira para a inovação. Uma boa política dá segurança para que as pessoas usem a tecnologia em tarefas adequadas, por exemplo, para organizar ideias, resumir materiais públicos, criar rascunhos ou revisar um texto, sem colocar dados pessoais, segredos de negócio ou decisões sensíveis nas mãos de uma ferramenta inadequada.
Por que a empresa precisa de uma política de IA?
Sem uma orientação clara, cada profissional decide sozinho qual ferramenta usar, quais informações inserir e quanto confiar na resposta gerada. É assim que surgem práticas conhecidas como shadow AI: o uso informal de soluções de IA fora dos processos de governança da empresa.
Na prática, isso pode gerar problemas como:
- envio de currículos, avaliações, documentos internos ou dados de clientes a plataformas públicas;
- respostas incorretas apresentadas como verdadeiras, inclusive em comunicados ou análises;
- reprodução de preconceitos em triagens e avaliações;
- uso de conteúdos que violam direitos autorais ou revelam informações confidenciais;
- decisões de pessoas tomadas com base em critérios que ninguém consegue explicar;
- falhas de segurança, privacidade e conformidade com a LGPD.
A LGPD exige que o tratamento de dados pessoais observe, entre outros princípios, finalidade, necessidade, transparência, segurança, prevenção, não discriminação e prestação de contas. A lei também assegura ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses.
Por isso, usar IA em processos de pessoas requer regras, evidências e supervisão, não apenas uma nova licença de software. Lei nº 13.709/2018 (LGPD) Para aprofundar o papel da área nesse tema, veja também o conteúdo sobre LGPD e GDPR no RH.
Por que o RH deve participar da elaboração?
O RH não deve receber a política pronta apenas para comunicar aos times. Como a área administra ciclos de recrutamento, desenvolvimento, desempenho, remuneração e desligamento, ela conhece os dados e as decisões em que a IA pode causar impacto direto sobre as pessoas.
Sua participação ajuda a transformar princípios gerais em regras aplicáveis no dia a dia. O RH pode, por exemplo, apontar que uma planilha de desempenho aparentemente inofensiva contém dados pessoais; que um relatório de clima pode expor grupos pequenos; ou que uma recomendação automática de promoção jamais deveria substituir a análise da liderança.
Em uma gestão de pessoas mais estratégica, esse cuidado protege tanto a empresa quanto os profissionais.
A construção deve ser multidisciplinar, envolvendo:
- RH: mapeia os processos de pessoas, define limites de uso e conduz treinamento;
- Jurídico: avalia obrigações legais, contratos, riscos trabalhistas e propriedade intelectual;
- DPO ou encarregado de dados: orienta a proteção de dados pessoais e os fluxos de incidentes;
- Segurança da Informação: define requisitos técnicos, acessos e controles;
- TI: integra ferramentas aprovadas e acompanha a homologação;
- lideranças: validam usos reais das áreas e reforçam a responsabilidade humana.
Dependendo da estrutura da empresa, Compliance, Compras e representantes dos colaboradores também podem contribuir.
O que pode e o que não pode ser inserido em uma IA generativa?
A regra mais segura é simples: em uma ferramenta pública ou não homologada, insira apenas informações que poderiam estar disponíveis publicamente e que não identifiquem pessoas nem revelem informações estratégicas.
Exemplos de usos e dados geralmente aceitáveis
Desde que a ferramenta esteja permitida pela empresa e haja revisão humana, a IA pode apoiar tarefas como:
- criar um primeiro rascunho de comunicado com informações já públicas;
- sugerir perguntas genéricas para uma entrevista;
- revisar ortografia e clareza de um texto sem dados internos;
- organizar uma pauta de treinamento a partir de objetivos gerais;
- criar fórmulas, checklists ou ideias com dados fictícios, sintéticos ou efetivamente anonimizados;
- resumir uma norma pública ou material divulgado oficialmente.
Mesmo nesses casos, é preciso conferir a resposta, as fontes e o tom antes de usar o resultado.
Dados e informações que não devem ser enviados a ferramentas não aprovadas
Não devem ser inseridos em IAs públicas ou não homologadas:
- nome, CPF, RG, endereço, telefone, e-mail pessoal, foto ou qualquer identificador de candidato, colaborador, cliente ou fornecedor;
- currículos, gravações de entrevista, feedbacks individuais, advertências, histórico disciplinar ou resultados de avaliações;
- salário, benefícios, dados bancários, metas individuais, informações de remuneração variável ou decisões de promoção e desligamento;
- atestados, laudos, dados de saúde, informações biométricas, origem racial ou étnica, religião, filiação sindical, vida sexual ou outras categorias de dados sensíveis;
- senhas, tokens, chaves de acesso, código proprietário, arquitetura de sistemas ou relatórios de segurança;
- contratos, estratégias comerciais, projeções financeiras, listas de clientes, documentos jurídicos sigilosos ou propriedade intelectual ainda não divulgada.
Trocar o nome por iniciais nem sempre torna um dado anônimo. Se a combinação de cargo, área, data, salário e contexto permitir identificar alguém, a informação continua sendo pessoal e não deve ser inserida.
Quais usos exigem validação humana?
Todo conteúdo ou análise criado com IA deve ser revisado por uma pessoa responsável antes de ser utilizado externamente ou de impactar um processo relevante. A validação humana é indispensável quando houver possibilidade de erro factual, viés, consequência jurídica, impacto financeiro, acesso a dados pessoais ou decisão sobre pessoas.
Na prática, ela é obrigatória para:
- comunicados oficiais, respostas a clientes e materiais publicados;
- análises de contratos, normas, documentos jurídicos ou financeiros;
- recomendações sobre recrutamento, desempenho, promoção, remuneração, medidas disciplinares ou desligamento;
- relatórios gerenciais que possam orientar decisões;
- qualquer saída que envolva dados pessoais, informação confidencial ou conteúdo de terceiros.
A revisão não é apenas clicar em “aprovar”. Quem valida deve conferir se o resultado é correto, completo, não discriminatório, adequado ao contexto e compatível com as regras da empresa. A responsabilidade pela decisão permanece com a pessoa ou área responsável, e não com a ferramenta.
IA em processos de RH: o que observar em cada etapa?
Usar IA para apoiar processos de pessoas não é o mesmo que delegar o processo à IA. O desenho da política precisa deixar esse limite explícito.
Seleção e recrutamento
A IA pode ajudar a elaborar descrições de vagas, estruturar roteiros de entrevista, organizar agendas e sugerir perguntas a partir de critérios definidos pelo RH. Se for usada para auxiliar triagem, a empresa deve avaliar previamente a ferramenta, os critérios, a qualidade dos dados e o risco de enviesamento.
Não é recomendável usar uma IA pública para analisar currículos identificados ou rejeitar automaticamente candidatos. Também não se deve tomar uma decisão final de contratação ou exclusão apenas com base em uma pontuação ou recomendação algorítmica. O responsável pelo processo precisa poder explicar os critérios adotados e revisar o resultado. Confira também como estruturar um recrutamento e seleção mais consistente.
Avaliação de desempenho
A tecnologia pode apoiar a organização de metas, a consolidação de dados agregados e a redação de rascunhos de feedback. Porém, avaliações individuais, histórico de comportamento, conversas privadas e registros de gestão não devem ser enviados a ferramentas não homologadas.
Além disso, a IA não deve ser usada para atribuir nota, rotular comportamento ou extrair “traços de personalidade” de conversas, imagens, vídeos ou áudios. A avaliação precisa ser conduzida pela liderança, com critérios previamente comunicados e oportunidade de diálogo para a pessoa avaliada. Veja boas práticas para conduzir uma avaliação de desempenho.
Promoção, remuneração e sucessão
Modelos podem sinalizar padrões ou apoiar análises internas aprovadas, mas não podem decidir quem merece uma promoção, aumento ou oportunidade de desenvolvimento. Essas decisões exigem análise contextual, critérios claros, registro de justificativa e responsabilidade humana.
O mesmo vale para recomendações que possam reproduzir desigualdades históricas. Se dados passados refletirem vieses, a IA pode ampliá-los em vez de corrigi-los. Por isso, vale adotar medidas para reduzir vieses inconscientes no recrutamento e seleção.
Desligamento e medidas disciplinares
Nenhum desligamento, advertência ou sanção deve ser decidido automaticamente por IA. A ferramenta também não deve ser utilizada como fonte única ou determinante de evidência contra um colaborador.
Quando houver apoio tecnológico em investigações ou análises permitidas, o caso deve passar por revisão humana qualificada, respeitar as regras internas, preservar confidencialidade e contar com validação do Jurídico e do RH quando necessário.
Gestão de desempenho e clima
É possível utilizar IA para analisar tendências agregadas e anonimizadas, identificar temas recorrentes em pesquisas e apoiar planos de ação. Ainda assim, a empresa precisa estabelecer limites: não usar a ferramenta para vigilância invasiva, inferências sobre saúde mental ou monitoramento desproporcional de comunicações dos colaboradores.
Quanto mais sensível for o dado e maior o efeito sobre a vida profissional da pessoa, maior deve ser o nível de controle, transparência e revisão humana.
Como implementar a política sem proibir a tecnologia?
Proibir toda IA costuma empurrar o uso para fora do radar. O caminho mais eficaz é combinar limites claros com uma rota segura para experimentar e aprovar novas soluções.
Uma implementação prática pode seguir estes passos:
- Mapeie os usos atuais. Faça uma escuta rápida com as áreas para entender quais ferramentas já são usadas e para quê.
- Defina uma lista inicial de ferramentas permitidas. Priorize soluções com contrato, controles de acesso, configuração corporativa e avaliação de segurança e privacidade.
- Classifique os usos por risco. Separar atividades de baixo, médio e alto risco evita que a mesma regra seja aplicada a tudo.
- Crie um fluxo simples de homologação. Se uma área precisar de uma nova ferramenta, ela deve saber a quem recorrer, que informações apresentar e qual será o prazo de resposta.
- Treine antes de punir. Mostre exemplos reais de prompts seguros e inseguros, explique os riscos e deixe claro como pedir ajuda.
- Incorpore a regra aos processos. Inclua a política na integração de novos colaboradores, nos treinamentos de liderança e nos fluxos de RH e TI.
- Revise e melhore. A tecnologia muda rapidamente. A política precisa ser atualizada com frequência e ajustada a incidentes e aprendizados internos.
Estrutura recomendada para uma política de uso de IA
Uma política clara não precisa ser excessivamente longa, mas deve cobrir os pontos que realmente orientam a rotina. O mais importante é que ela seja compreendida e aplicada no cotidiano. A seguir, veja um modelo-base.
Modelo de política corporativa de uso de inteligência artificial
Importante: este é um modelo orientativo. Antes de adotá-lo, a empresa deve adaptá-lo ao seu porte, setor, contratos, ferramentas e processos internos, com revisão do Jurídico, do DPO ou encarregado de dados e da Segurança da Informação.
1. Objetivo e definição
Esta Política estabelece princípios, responsabilidades e regras para o uso de ferramentas de inteligência artificial, incluindo IA generativa, por colaboradores, gestores, estagiários, temporários e prestadores de serviço da [nome da empresa].
Para os fins desta Política, considera-se IA qualquer sistema capaz de gerar, classificar, resumir, recomendar, analisar ou transformar conteúdos e dados com base em modelos computacionais.
O uso de IA deve apoiar o trabalho humano, a produtividade e a inovação, sem substituir a responsabilidade profissional, as decisões de gestão ou os controles da empresa.
2. Abrangência
Esta Política se aplica a qualquer uso de IA relacionado às atividades da empresa, realizado em dispositivos corporativos ou pessoais, com contas corporativas ou particulares, quando houver utilização de informações, processos, marcas, dados ou recursos da [nome da empresa].
3. Princípios de uso
O uso de IA deverá observar os seguintes princípios:
- finalidade legítima e compatível com a atividade profissional;
- necessidade e minimização de dados;
- segurança, confidencialidade e proteção de dados pessoais;
- transparência sobre o uso quando ele puder afetar candidatos, colaboradores, clientes ou parceiros;
- não discriminação e prevenção de vieses;
- supervisão humana e responsabilização;
- respeito à propriedade intelectual, aos contratos e às normas internas.
4. Papéis e responsabilidades
- Colaboradores e gestores: utilizar somente ferramentas e dados permitidos, revisar as saídas e reportar dúvidas ou incidentes.
- Lideranças: garantir que os usos de sua área estejam alinhados a esta Política e não delegar decisões relevantes exclusivamente à IA.
- RH: orientar usos em processos de pessoas, conduzir treinamentos e participar da análise de casos que afetem candidatos e colaboradores.
- TI e Segurança da Informação: avaliar requisitos técnicos, acessos, integrações e riscos de segurança.
- Jurídico e DPO/Encarregado: orientar privacidade, proteção de dados, contratos, transparência e tratamento de incidentes.
5. Ferramentas permitidas e homologação
Somente ferramentas incluídas na lista de soluções homologadas pela [nome da empresa] podem receber informações internas, dados corporativos ou dados pessoais, sempre dentro dos limites desta Política.
Para solicitar a homologação de uma nova ferramenta, a área interessada deverá informar, no mínimo:
- finalidade e usuários envolvidos;
- tipos de informação que serão tratados;
- integração com outros sistemas;
- fornecedor, termos de uso e localização do tratamento quando aplicável;
- benefícios esperados e riscos identificados.
A aprovação dependerá da avaliação conjunta de TI, Segurança da Informação, Jurídico e DPO/Encarregado, com participação do RH quando o uso envolver processos de pessoas.
6. Classificação de usos por risco
6.1 Baixo risco
São permitidos, com ferramentas aprovadas ou em condições definidas pela empresa, usos como criação de rascunhos com dados públicos, revisão de texto, geração de ideias, organização de checklists e apoio a tarefas sem dados pessoais, informações confidenciais ou impacto decisório.
6.2 Médio risco
Exigem ferramenta homologada e revisão humana reforçada os usos que envolvam informações internas não sensíveis, sínteses de documentos corporativos autorizados, análises de dados agregados ou apoio a decisões operacionais sem efeito direto relevante sobre pessoas.
6.3 Alto risco
Exigem aprovação prévia, registro do caso de uso e controles específicos os usos que envolvam dados pessoais, dados sensíveis, integração com sistemas internos, análises de perfis, recomendações que afetem pessoas ou decisões com impacto jurídico, financeiro, reputacional ou trabalhista.
6.4 Usos proibidos
É proibido:
- inserir dados pessoais, dados sensíveis, segredos comerciais ou informações confidenciais em ferramentas não homologadas;
- tomar decisões exclusivamente automatizadas sobre contratação, promoção, remuneração, avaliação, medida disciplinar ou desligamento;
- utilizar IA para discriminar, vigiar de forma desproporcional ou inferir características sensíveis de candidatos e colaboradores;
- apresentar conteúdo gerado por IA como fato sem verificação adequada;
- contornar controles de segurança ou usar contas pessoais para processar dados corporativos sem autorização;
- copiar, distribuir ou publicar conteúdo gerado por IA sem avaliar direitos autorais, fontes e eventuais restrições de uso.
7. Proteção de dados e informações confidenciais
É vedado inserir em ferramentas não aprovadas quaisquer dados que identifiquem ou possam identificar pessoas, tais como nome, documentos, contatos, imagens, voz, currículo, dados de remuneração, avaliações, dados de saúde, registros disciplinares ou informações bancárias.
Também é vedado inserir senhas, códigos, chaves de acesso, contratos, estratégias, listas de clientes, documentos jurídicos, projetos não divulgados e outras informações classificadas como confidenciais pela empresa.
Quando o uso de dados pessoais em ferramenta homologada for necessário, a área responsável deverá seguir os controles definidos no processo de aprovação e observar a legislação aplicável e as normas internas de privacidade.
8. Revisão humana e responsabilidade
Todo resultado produzido com IA deve ser revisado por pessoa qualificada antes de seu uso em comunicação externa, documento oficial, análise relevante ou decisão que afete terceiros.
A pessoa que utiliza ou aprova a saída gerada é responsável por verificar sua precisão, pertinência, segurança, ausência de vieses e adequação às políticas da empresa. A IA não substitui julgamento profissional, validação técnica, aprovação de liderança ou parecer jurídico quando necessário.
9. Uso de IA em processos de RH
Em processos de recrutamento, seleção, avaliação de desempenho, promoção, remuneração, sucessão, medidas disciplinares, desligamento e gestão de clima, a IA somente poderá ser usada como apoio e nunca como decisora final.
O RH deverá garantir, conforme o caso:
- critérios claros e pertinentes à finalidade do processo;
- validação humana de qualquer recomendação gerada;
- avaliação de possíveis vieses e impactos discriminatórios;
- transparência adequada com candidatos e colaboradores sobre usos relevantes;
- possibilidade de esclarecimento e revisão por pessoas responsáveis;
- registro das decisões e justificativas aplicáveis.
10. Transparência
A empresa comunicará de forma clara aos candidatos e colaboradores os usos de IA que possam influenciar de maneira relevante uma etapa de seleção, avaliação ou gestão de pessoas, respeitados os segredos comercial e industrial.
Sempre que apropriado, a comunicação deverá indicar a finalidade do uso, as categorias de dados envolvidas, a existência de supervisão humana e o canal para dúvidas ou solicitações.
11. Propriedade intelectual e direitos autorais
Antes de utilizar, publicar ou incorporar uma saída de IA em materiais da empresa, o responsável deve verificar se o conteúdo não reproduz obras de terceiros, marcas, códigos, imagens ou informações protegidas de forma indevida.
Conteúdos desenvolvidos no contexto do trabalho continuam sujeitos às regras de propriedade intelectual, confidencialidade e uso de marca da [nome da empresa]. Nenhum material interno deve ser usado para treinar, alimentar ou compartilhar com uma ferramenta sem autorização formal.
12. Reporte de incidentes e dúvidas
Qualquer pessoa que identifique envio indevido de dados, resposta potencialmente discriminatória, vazamento de informação, uso não autorizado de ferramenta ou outro incidente relacionado à IA deverá comunicar imediatamente [canal de reporte].
O reporte de boa-fé não deve ser desencorajado. A empresa analisará o caso, adotará medidas de contenção e, quando necessário, envolverá as áreas responsáveis por segurança, privacidade, RH e Jurídico.
13. Treinamento e termo de ciência
A empresa oferecerá treinamento periódico sobre uso responsável de IA, proteção de dados, segurança da informação, vieses e revisão humana. Todos os profissionais abrangidos por esta Política deverão confirmar ciência e compromisso com suas regras.
14. Monitoramento, medidas disciplinares e revisão
O descumprimento desta Política poderá resultar em medidas compatíveis com as normas internas e a legislação aplicável, considerando a gravidade do caso e a apuração realizada.
Esta Política será revisada a cada [periodicidade, por exemplo, 12 meses], ou antes disso caso haja mudança relevante nas ferramentas, nos processos internos, na legislação ou nos riscos identificados.
FAQ: dúvidas frequentes sobre política de IA no trabalho
A empresa pode proibir o uso de ChatGPT e outras IAs?
Pode estabelecer restrições, especialmente para proteger dados pessoais, informações confidenciais e sistemas internos. No entanto, uma política que apenas proíbe, sem oferecer ferramentas seguras ou orientação, tende a não resolver o uso informal. O melhor caminho costuma ser definir o que é permitido, criar um fluxo de aprovação e treinar as equipes.
Posso colocar um currículo em uma IA para ela resumir?
Não em uma ferramenta pública ou não homologada. Currículos contêm dados pessoais e podem revelar informações sensíveis. Se houver uma solução corporativa aprovada para esse fim, seu uso deve seguir os controles, a finalidade e a transparência definidos pela empresa.
Posso usar IA para eliminar candidatos automaticamente?
Não é uma prática recomendada. Processos seletivos exigem critérios claros, revisão humana e atenção a possíveis vieses. Uma pontuação automática não deve ser a única base para excluir pessoas de uma vaga.
Quem responde por um erro gerado pela IA?
A responsabilidade permanece com a pessoa e a área que utilizaram ou aprovaram o conteúdo ou a decisão. A ferramenta é um apoio, não uma substituta da responsabilidade profissional.
Transforme a IA em aliada do seu RH
Uma política de uso de IA é mais eficiente quando vem acompanhada de processos organizados, dados centralizados e decisões feitas com responsabilidade.
Com a RHGestor, sua empresa conta com uma plataforma completa para estruturar recrutamento e seleção, avaliações de desempenho, treinamentos e a gestão de toda a jornada do colaborador.
Conheça a RHGestor e veja como tornar seu RH mais estratégico, seguro e preparado para o futuro.



