No mês passado, o primeiro-ministro da Austrália, Anthony Albanese, confirmou que um agente de inteligência artificial da OpenAI acessou, sem autorização, arquivos de um portal de estatísticas de saúde do governo australiano (o portal do Medicare, administrado pela Services Australia). A OpenAI comunicou as autoridades quase três meses depois, por e-mail enviado a um endereço genérico de um departamento público.
É preciso cautela com as manchetes. Segundo o governo australiano, os dados eram estatísticos, considerados não sensíveis, como gastos públicos com saúde. Não há indícios de acesso a dados pessoais nem de comprometimento mais amplo da rede, e a apuração continua. Mas o caso não importa menos por isso. Ele importa porque mostra, na prática, o que acontece quando a IA deixa de apenas responder e passa a agir.
O problema não é só a ferramenta.
Segundo o governo australiano, o agente fazia uma pesquisa sobre gastos com medicamentos. Ou seja: uma tarefa aparentemente banal, com um objetivo legítimo de negócio, e um sistema que foi além do que alguém esperava.
Agora traga isso para a realidade da sua empresa. Quem definiu o que a ferramenta pode acessar? Quem monitora o que ela faz? Quem decide, e em quanto tempo, quando algo sai do previsto? Se a resposta para essas perguntas é “ninguém”, isso não é adoção de IA. É exposição.
Vale notar que a investigação australiana também quer entender por que os sistemas do próprio governo não detectaram a atividade quando ela aconteceu. Falha de detecção é tema de segurança da informação, não de “ajuste fino do modelo”.
Não é proibir a IA, mas sim governar o uso.
No nosso e-book Inteligência Artificial nas Empresas, a premissa é que a IA não é um custo, é um diferencial competitivo, mas só para quem a integra à cultura organizacional com responsabilidade. Na prática, isso se apoia em quatro frentes que andam juntas:
- Políticas internas claras. Quais ferramentas são homologadas? Que dados podem e não podem ser inseridos (dados pessoais, informações de clientes, contratos, estratégias, segredos comerciais)? Quem valida o que a IA produz? A IA é ferramenta de apoio, não substituta do raciocínio humano, e toda política precisa dizer isso de forma objetiva, com regras de coleta, uso e descarte de informações.
- Segurança da informação. Controle de acessos, permissões compatíveis com a finalidade, registro de atividades e monitoramento. A LGPD (Lei nº 13.709/2018, art. 46) já exige medidas de segurança aptas a proteger dados pessoais. Com agentes autônomos, essa exigência deixa de ser abstrata.
- Compliance. Treinamento contínuo das equipes, auditorias internas periódicas, transparência sobre decisões automatizadas e, muito importante, contratos com fornecedores de IA que prevejam prazos de notificação de incidentes, alocação de responsabilidade e direito de auditoria. O caso australiano ilustra bem o custo de uma comunicação tardia. No Brasil, a comunicação de incidentes de segurança é tratada no art. 48 da LGPD.
- Assessoria jurídica que entende de tecnologia. Um modelo genérico de política não resolve um problema técnico. É preciso que Direito Digital, Segurança da Informação e Compliance atuem de forma integrada, porque o risco não nasce em uma área só. E o uso de IA nas empresas já está submetido a normas vigentes, como a LGPD, o Marco Civil da Internet (Lei nº 12.965/2014), o Código Civil (Lei nº 10.406/2002) e a Lei de Direitos Autorais (Lei nº 9.610/1998).
Usar IA de qualquer jeito tem custo
Enquanto muitas empresas ainda discutem se devem ou não adotar IA, os colaboradores, muitas vezes, já a estão usando: colando documentos em ferramentas públicas, transcrevendo reuniões sem verificar política de privacidade, confiando cegamente em respostas automatizadas. Sem regra clara, a empresa responde pelo que não sabe que está acontecendo.
O desfecho jurídico do episódio dependerá dos fatos apurados. Mas a lição para o ambiente corporativo já está dada: governança de IA não freia a inovação. Ela é o que permite inovar sem transformar a empresa em notícia.
Sua empresa já usa IA, mas ainda não tem regras claras sobre o que pode e o que não pode ser feito com ela? Esse é o momento de estruturar a governança, antes que um incidente faça isso por você.
Aproveite para fazer download do e-book Inteligência Artificial nas Empresas e fale conosco para avaliar como está o uso de IA na sua organização.
Referências:
Times Brasil/CNBC – Austrália acusa programa autônomo da OpenAI
Times Brasil/CNBC – OpenAI: IA invade sistema de saúde pública da Austrália
WHRO – OpenAI’s breach of Australian health department website
E-book Inteligência Artificial nas Empresas (Truzzi)
Autora:
Advogada especialista em Direito Digital e sócia-fundadora de Gisele Truzzi Tech Legal Advisory, escritório referência na área há 16 anos anos.
Com mais de 21 anos de experiência, lidera assessorias jurídicas e programas de adequação à LGPD, promovendo maior blindagem jurídica de seus clientes. Atua como DPO de empresas e impulsiona mudanças na cultura organizacional, com foco em proteção de dados, compliance, inovação e agilidade. É pós-graduada em Segurança da Informação; especializada em Direito da Tecnologia da Informação pela FGV-RJ, certificada em Direitos Autorais pela Harvard Law School. Colunista do portal ITFORUM, atualmente cursa pós-graduação em Neurociências, Comunicação e Desenvolvimento Humano. É sócia da GT Compliance, empresa com foco em consultoria de compliance, gestão de riscos e segurança da informação.




