Pular para o conteúdo
Ativo 1

Shadow AI nas Empresas: onde nasce o risco quando cada área usa IA por conta própria

Escrito por Nicole Crispim

O avanço das ferramentas de inteligência artificial generativa transformou a rotina operacional de equipes de negócio em busca de agilidade e produtividade. Contudo, quando a adoção dessas soluções ocorre sem a avaliação ou a aprovação formal das áreas de tecnologia e segurança da informação, a organização passa a conviver com o fenômeno da Shadow AI. Na prática, o uso não autorizado dessas aplicações faz com que dados corporativos sensíveis sejam inseridos em plataformas externas sem qualquer controle sobre retenção, tratamento, segurança ou conformidade contratual.

Esse envio contínuo de informações para serviços de terceiros sem supervisão amplia a exposição corporativa a vazamentos, sanções legais e perda de propriedade intelectual. Para proteger o negócio sem sufocar a inovação, é indispensável estabelecer regras claras e processos estruturados. A seguir, vamos abordar as origens e os principais riscos da Shadow AI ,abrangendo segurança cibernética, qualidade técnica e adequação à LGPD, além de apresentar as medidas essenciais de governança corporativa para mapear e gerenciar o uso de IA com controle e responsabilidade.

 

O que é Shadow AI

Shadow AI é o uso de ferramentas de inteligência artificial por colaboradores ou áreas inteiras sem o conhecimento, a aprovação ou a supervisão das áreas responsáveis por tecnologia, segurança e conformidade. Ela é “prima” de um problema mais antigo, o Shadow IT, que acontecia quando alguém instalava um software ou contratava um serviço na nuvem por conta própria.

A diferença é que a IA generativa tem uma barreira de entrada quase inexistente. Basta um navegador e um e-mail pessoal. Além disso, a ferramenta não apenas guarda informações: ela recebe dados, processa, aprende (dependendo das configurações do fornecedor) e devolve respostas que influenciam decisões reais.

Alguns exemplos comuns de Shadow AI no dia a dia:

  • Colar um contrato em um chatbot público para pedir um resumo.
  • Enviar código-fonte da empresa para uma IA gratuita corrigir um erro.
  • Usar um gravador de reuniões com IA, instalado por conta própria, que transcreve conversas estratégicas.
  • Gerar textos, imagens ou análises com ferramentas não homologadas e usá-los em materiais oficiais.
  • Ativar recursos de IA em aplicativos já usados pela equipe, sem avaliar para onde os dados vão.

 

Porque ela surge

É tentador achar que Shadow AI é sinal de má-fé ou indisciplina. Na maioria das vezes, é o contrário: são pessoas motivadas tentando trabalhar melhor. Entender as causas é o primeiro passo para resolver o problema sem criar uma cultura de medo.

  • Pressão por produtividade: prazos curtos e equipes enxutas fazem a IA parecer um atalho irresistível.
  • Facilidade de acesso: muitas ferramentas são gratuitas, não exigem instalação e funcionam em segundos.
  • Lentidão dos processos formais: quando a aprovação de uma ferramenta leva meses, as áreas resolvem por conta própria.
  • Falta de alternativa oficial: se a empresa não oferece uma ferramenta segura, o colaborador usa a que conhece.
  • Falta de clareza nas regras: sem uma política, muita gente simplesmente não sabe o que pode ou não fazer.

Os números confirmam que o fenômeno é grande. O Work Trend Index 2024, estudo da Microsoft em parceria com o LinkedIn, indicou que cerca de 75% dos profissionais do conhecimento já usavam IA no trabalho e que cerca de 78% desses usuários levavam suas próprias ferramentas para a empresa, prática conhecida como BYOAI (Bring Your Own AI). Ou seja: em muitas organizações, o uso de IA já está acontecendo, com ou sem autorização.

 

Onde nasce o risco

O risco da Shadow AI não está na tecnologia em si, mas na ausência de visibilidade e controle. Ele aparece em quatro frentes principais.

Segurança da informação

Quando um colaborador cola informações em uma ferramenta externa, esses dados saem do ambiente protegido da empresa. Dependendo dos termos do serviço, o conteúdo pode ser armazenado, revisado por humanos ou até usado para treinar modelos. Um caso muito noticiado em 2023 envolveu engenheiros da Samsung que enviaram trechos de código interno a um chatbot público, o que levou a companhia a restringir o uso dessas ferramentas.

O relatório Cost of a Data Breach 2025, da IBM, também chamou atenção para o tema: segundo o estudo, uma em cada cinco organizações pesquisadas relatou ter sofrido violação ligada ao uso de Shadow AI, e esses incidentes tenderam a custar mais do que os demais. Ferramentas não homologadas também abrem outras portas, como extensões de navegador maliciosas, integrações com permissões excessivas e contas sem autenticação em dois fatores.

LGPD e proteção de dados pessoais

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) exige que a empresa saiba quais dados pessoais trata, para qual finalidade, com que base legal e com quem os compartilha. Na Shadow AI, nada disso é controlado. Veja os pontos de atenção:

  • Compartilhamento sem base legal: inserir dados de clientes, candidatos ou colaboradores em uma IA externa pode configurar tratamento sem finalidade ou autorização adequada.
  • Transferência internacional: muitas ferramentas processam dados em servidores fora do Brasil, o que exige atenção às regras dos artigos 33 e seguintes da LGPD.
  • Dados sensíveis: informações de saúde, biometria ou origem racial exigem cuidado redobrado.
  • Direitos dos titulares: se a empresa não sabe onde os dados foram parar, não consegue atender pedidos de acesso, correção ou exclusão.

Vale lembrar que a responsabilidade é da empresa (controladora), e não apenas do colaborador. As sanções previstas pela lei incluem advertência, multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de danos à reputação.

Governança

Sem governança, cada área escolhe suas próprias ferramentas, cria seus próprios “prompts mágicos” e assume seus próprios riscos, muitas vezes sem perceber. O resultado é um cenário fragmentado: contratos duplicados, custos escondidos em cartões corporativos, ferramentas sem contrato de proteção de dados e nenhum responsável claro quando algo dá errado.

Há ainda a questão da propriedade intelectual e dos direitos autorais. Conteúdos gerados por IA podem carregar problemas de licenciamento, e informações estratégicas inseridas em ferramentas externas podem ser difíceis de recuperar ou apagar.

Qualidade da informação

Modelos de IA generativa podem produzir respostas convincentes, mas incorretas, fenômeno conhecido como “alucinação”. Quando o resultado entra em um relatório, em um parecer ou em uma comunicação com o cliente sem revisão, o erro se espalha.

Dois casos ilustram o problema. Em 2023, nos Estados Unidos, advogados do caso Mata v. Avianca foram sancionados por apresentar à Justiça decisões judiciais que não existiam, inventadas por um chatbot. Já em 2024, um tribunal canadense responsabilizou a Air Canada por informação errada dada por seu chatbot a um cliente sobre política de reembolso. A lição é clara: a empresa responde pelo que a IA diz em seu nome.

 

Como mapear o uso de IA na sua empresa

Não é possível proteger o que não se enxerga. Antes de proibir qualquer coisa, comece descobrindo o que já existe. Um roteiro simples:

  1. Converse com as áreas. Faça entrevistas e pesquisas anônimas perguntando quais ferramentas de IA as pessoas usam e para quê. O objetivo é entender necessidades, não punir.
  2. Analise o tráfego e os acessos. Com apoio da TI, verifique o uso de domínios de IA na rede, extensões de navegador instaladas e aplicativos conectados às contas corporativas.
  3. Revise gastos. Cartões corporativos, reembolsos e assinaturas costumam revelar ferramentas contratadas por conta própria.
  4. Monte um inventário. Registre cada ferramenta, quem usa, com quais dados, em qual finalidade e sob quais termos de uso.
  5. Classifique por risco. Separe usos de baixo risco (ex.: revisar um texto público) dos de alto risco (ex.: analisar dados pessoais ou código proprietário).

 

Como controlar e estruturar o uso

Proibir tudo raramente funciona: o uso simplesmente fica ainda mais escondido. A saída mais eficaz é oferecer um caminho seguro e fácil, combinando políticas, tecnologia e cultura.

Boas práticas de governança

  • Crie uma política de uso de IA: em linguagem simples, com exemplos do que pode, do que não pode e do que precisa de aprovação.
  • Classifique os dados: deixe claro quais tipos de informação nunca podem ser inseridos em ferramentas externas, como dados pessoais, segredos comerciais e credenciais.
  • Defina responsáveis: forme um comitê ou grupo de trabalho com TI, segurança, jurídico, DPO (encarregado de dados) e representantes das áreas de negócio.
  • Ofereça ferramentas homologadas: disponibilize soluções corporativas, com contrato, controle de acesso e garantia de que os dados não serão usados para treinar modelos públicos.
  • Simplifique a aprovação: crie um fluxo rápido para avaliar novas ferramentas, com critérios claros de segurança e privacidade.
  • Exija revisão humana: todo conteúdo gerado por IA e usado externamente ou em decisões deve passar por checagem de uma pessoa responsável.
  • Faça avaliação de impacto: para usos que envolvam dados pessoais, considere o relatório de impacto à proteção de dados e cláusulas contratuais com os fornecedores.

Boas práticas de cultura

  • Treine as pessoas: capacitações curtas e práticas sobre riscos, exemplos reais e uso responsável de IA fazem mais diferença do que documentos longos.
  • Crie um canal de dúvidas: as pessoas precisam saber a quem perguntar antes de usar uma ferramenta nova.
  • Reconheça os bons usos: compartilhe casos de sucesso com ferramentas aprovadas, mostrando que segurança e produtividade caminham juntas.
  • Revise periodicamente: a IA evolui rápido. Atualize inventário, política e treinamentos ao menos uma vez por ano.

 

Checklist rápido para começar

Se você precisa dar o primeiro passo hoje, responda a estas perguntas:

  • Sabemos quais ferramentas de IA nossos colaboradores usam?
  • Existe uma política clara, conhecida por todos e escrita em linguagem acessível?
  • Temos alternativas seguras e aprovadas para as necessidades mais comuns?
  • O jurídico e o encarregado de dados participam das decisões sobre IA?
  • Os resultados gerados por IA passam por revisão humana antes de circular?

Cada “não” indica um ponto de exposição e, ao mesmo tempo, uma oportunidade de melhoria.

 

Conclusão

A Shadow AI não é um problema de pessoas mal-intencionadas, e sim de necessidades reais sem um caminho seguro para serem atendidas. Enquanto a empresa não oferecer regras claras e ferramentas adequadas, cada área continuará resolvendo tudo por conta própria, e os riscos de segurança, de LGPD, de governança e de qualidade da informação continuarão crescendo longe dos olhos de quem deveria geri-los.

O caminho começa por enxergar o que existe, segue por criar regras simples e alternativas homologadas e se consolida com cultura, treinamento e revisão constante. Organizações que fazem isso não freiam a inovação: elas a colocam à luz do dia, com segurança, e transformam o uso individual de IA em vantagem competitiva coletiva.

Para a DBC, esse é o ponto de convergência entre governança e inovação: ajudar as organizações a transformar o uso de IA em uma capacidade corporativa segura, responsável e orientada a valor. Conheça nossas soluções para saber mais!

 

Referências

BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD).

IBM. Cost of a Data Breach Report 2025. IBM Security, 2025.

MICROSOFT; LINKEDIN. 2024 Work Trend Index Annual Report: AI at Work Is Here. Now Comes the Hard Part. 2024.

MOFFATT v. AIR CANADA. Civil Resolution Tribunal da Colúmbia Britânica, Canadá, 2024.

MATA v. AVIANCA, INC. Tribunal Distrital dos Estados Unidos para o Distrito Sul de Nova York, 2023.

Zdrapki online odtwarzaja papierowa loterie w kilka sekund: kupujesz kupon, odslaniasz pola i od razu widzisz wynik. Prostota jest caly ich urok, ale wskaznik zwrotu bywa tu nizszy niz w wiekszosci automatow.

Wskaznik zwrotu i tempo gry

Krotka runda kusi do kupowania kolejnych kuponow jeden po drugim, co szybko sumuje sie w budzecie. Zeby to ocenic, mozna westace kasyno i przeczytac wskaznik zwrotu oraz cene kuponu przed gra. Duza nagroda glowna pozostaje skrajnie rzadka z zalozenia.

PunktNa co patrzec
Tempo gryLatwo powtarzac szybko
Nagroda glownaSkrajnie rzadka
  • Wynik jest ustalony w chwili zakupu
  • Szybkie rundy latwo sumuja sie w budzecie

Zdrapki kusza prostota i natychmiastowym wynikiem, ale niski wskaznik zwrotu i szybkie tempo sprawiaja, ze budzet topnieje szybciej, niz sie wydaje. Ustal liczbe kuponow lub kwote przed startem, a nie w trakcie gry.