Ganhos:
- Gere um rascunho usando o modelo de política em oito partes
- Escreva regras de uso com base na classificação de dados em quatro níveis
- Implementando a política e seguindo a lista de verificação de aplicação
Quando a tarefa de “elaborar uma política de IA a ser apresentada ao conselho na próxima sexta-feira” chega à mesa de um responsável pela conformidade, muitos temem ser uma folha em branco. No entanto, uma boa política de IA é arquitetonicamente padrão: tem uma estrutura previsível de oito partes. Nesta unidade, construiremos esse esqueleto seção por seção, nos aprofundaremos na classificação de dados que é seu cerne e veremos as etapas para colocar o rascunho em prática. O objetivo é produzir um documento concreto que possa ser apresentado na sexta-feira.
A regra de ouro da redação de políticas
O teste de uma frase para uma boa política é: "Um funcionário pode ler este documento em 10 minutos e responder claramente à pergunta 'o que posso fazer e o que não posso fazer?'" Se o documento tiver 30 páginas, estiver escrito em linguagem jurídica e não contiver exemplos concretos, o teste falha. A política deve ser curta, exemplar e orientada para a acção.
Esqueleto de oito partes
A tabela abaixo é uma estrutura de política de IA comprovada. Cada instituição adapta isso ao seu próprio contexto.
#
Seção
Quais respostas?
1
Objetivo e escopo
Quem e quais ferramentas a apólice cobre?
2
Definições
O que significam termos como IA, IA sombra e dados pessoais?
3
Funções e responsabilidades
Quem aprova, quem fiscaliza, quem é o responsável?
4
Classificação de dados e regras de uso
Quais dados podem ser inseridos em qual ferramenta?
5
Veículos aprovados e processo de aprovação
Quais veículos são gratuitos, como é homologado um veículo novo?
6
Usos proibidos
O que não deve ser feito em hipótese alguma?
7
Inspeção e verificação humana
Como controlar a saída, quem é o responsável?
8
Violação, sanção e execução
O que acontece se a regra for descumprida, quando o documento é atualizado?
Dica: tente encaixar a política em uma página com esses oito títulos primeiro. Post-link como adiciona detalhes (lista de veículos aprovados, guia de classificação). Quanto mais curto for o texto principal, mais legível ele será.
Coração: classificação de dados em quatro níveis
A parte mais crítica da política é a classificação dos dados, que determina que tipo de dados podem ser inseridos em cada ferramenta de IA. Quatro níveis são comuns e suficientes:
Nível
dados de amostra
Regra de uso em IA
aberto (público)
Folheto publicado, comunicado de imprensa
Grátis; Qualquer veículo homologado pode ser inscrito
internamente
Procedimento interno, nota de reunião (pessoal/não confidencial)
Somente em veículos corporativos (contrato)
Confidencial
Lista de clientes, contrato, dados financeiros
Somente veículo corporativo homologado + mascaramento; veículos pessoais proibidos
Especial/crítico
Saúde, raça, religião, biometria, dados criminais
Via de regra, não é inserido; somente com aprovação especial e base legal
Dados pessoais especiais são a categoria de dados sensíveis para os quais a KVKK oferece proteção extra: saúde, vida sexual, raça, etnia, opinião política, crença filosófica, religião, seita, vestimenta, associação/fundação/filiação sindical, condenação criminal e dados biométricos/genéticos. O tratamento destes dados está sujeito a condições muito mais rigorosas; Invadir uma ferramenta de IA quase sempre requer considerações legais especiais.
Três minicasos: decisões de classificação
Caso 1 — Folha de Pagamento. O especialista em RH quer entregar a folha de pagamento de 120 funcionários a uma IA para que esta possa “analisar e produzir um relatório de desigualdade salarial”. A folha de pagamento é confidencial e contém dados pessoais, pois contém nome e sobrenome. Decisão acertada: anonimizar os dados (codinomes como “Funcionário-001”, preservar departamento), inseri-los apenas em ferramenta corporativa aprovada. 120 linhas de análise anônimas são feitas com confiança; a folha de pagamento bruta nunca vai para o veículo pessoal.
Caso 2 — História do paciente. Uma enfermeira em uma unidade de saúde deseja usar IA para resumir o histórico de um paciente. Estes são dados de qualidade especial. Por política, este tipo de dados é estritamente proibido em veículo pessoal; No entanto, só podem ser processados em sistema homologado pela instituição, que dispõe de base contratual e legal especial para dados de saúde. A tabela de classificação mostra rapidamente esta distinção.
Caso 3 — Comunicado de imprensa. O marketing dá à IA um comunicado de imprensa publicado para “transformar-se em 5 versões diferentes para mídia social”. Como os dados são abertos, não há restrições; O funcionário trabalha no veículo homologado sem hesitação. Uma boa classificação também elimina atritos desnecessários: ela não diz “não” para dados abertos, mas diz “parada” clara para dados privados.
Atenção: Ao classificar um dado, "Existe pelo menos um único dado pessoal nele?" e “isso prejudicará a instituição?” Faça suas perguntas juntos. Se um documento for claro do ponto de vista comercial, mas contiver o nome do cliente, esse documento agora contém dados pessoais e é atualizado.
Seção de usos proibidos
A parte mais lida da política geralmente são as proibições. Deve ser concreto e exemplar. Proibições típicas:
- Inserir dados pessoais sensíveis (saúde, biometria, etc.) no veículo sem aprovação.
- Inserir dados confidenciais ou segredos da empresa em contas de IA individuais/pessoais.
- Usar resultados de IA como decisões legais, médicas e financeiras sem verificá-los.
- Deixar as decisões que afetam as pessoas, como recrutamento, promoção e crédito, exclusivamente para a IA.
- Usar IA para se passar por uma pessoa, produzir conteúdo falso ou informações enganosas.
- Produzir e publicar conteúdo protegido por direitos autorais sem permissão.
Modelos copiáveis
MODELO 1 — Esboço da seção de objetivo e escopo: "Escreva a seção 'Objetivo e Escopo' de uma política de IA para uma empresa [do setor]. Deixe claro: quem a política cobre (todos os funcionários, consultores) e quais ferramentas (IA generativa, assistentes de código); declare o propósito como 'permitir o uso responsável e compatível'. 150 palavras ou menos, linguagem simples."
MODELO 2 - Gere uma tabela de classificação de dados: "Classifique os seguintes tipos de dados como públicos / locais / confidenciais / proprietários e sugira uma regra de uso de IA para cada um: [liste os tipos de dados]. Transforme a saída em uma tabela de 3 colunas: tipo de dados, classe, regra de IA. Coloque uma marca de '*confirmação legal' no tipo sobre o qual você não tem certeza."
MODELO 3 — Lista de usos proibidos: "Escreva item por item a seção 'Usos Proibidos' para uma instituição sujeita ao KVKK. Cada item deve incluir um exemplo concreto ('Por exemplo: ...'). Pelo menos 8 itens. Tom: claro e imperativo, mas fundamentado."
MODELO 4 — Resumo do funcionário (uma página): "Reduza esta política de IA de 20 páginas em um resumo de uma página para pendurar nas mesas dos funcionários: colunas 'Você pode' e 'Você não pode' + 5 regras de ouro + pessoa para fazer perguntas. Simples, visual, memorável."
Alerta fraco / Alerta forte
FRACO: “Escreva uma política de IA para minha empresa, ela deve abranger tudo.” -> O modelo produz 15 páginas de texto genérico que ninguém lê e não cabe na organização; as classes de dados e o processo de aprovação permanecem obscuros. FORTE: "Somos uma empresa de comércio eletrônico com 80 pessoas, processando endereços de clientes e dados de pedidos. Produza uma tabela de classificação de dados de 4 níveis, 6 itens proibidos e um resumo de funcionários de uma página da política de IA. Inclua a regra de mascaramento para dados pessoais. Marque os pontos legais sobre os quais você não tem certeza, deixe-me decidir." -> O modelo fornece resultados concisos, aplicáveis, contextuais e verificáveis.
Etapas para promulgar a política
Escrever é metade disso; A verdadeira tarefa é transformar a política numa regra viva. Etapas:
- Rascunho: Complete oito capítulos, prepare apêndices.
- Opinião das partes interessadas: Obtenha feedback por escrito das unidades jurídica, de TI, de RH e de negócios.
- Aprovação legal: Assinatura legal/conformidade para KVKK e conformidade com a legislação.
- Aprovação da alta administração: Assinatura que torna o documento uma política corporativa oficial.
- Anúncio e educação: Uma sessão curta para todos; Distribua um resumo de uma página.
- Registro de aprovação: Mantenha a aprovação “Li, entendi” dos funcionários no sistema.
- Cronograma de revisão: defina uma data de atualização pelo menos a cada 6 meses.
Dica: coloque uma caixa “versão e data” na última página da política. A IA e a legislação mudam muito rapidamente; Saber qual versão é válida salva vidas em uma auditoria.
Erros comuns
- Escrever a política em linguagem muito longa e legal e torná-la ilegível.
- Ignorar a classificação de dados e passar frases vagas como “tenha cuidado”.
- Confundir uma categoria especial de dados com dados confidenciais normais.
- Escrever proibições sem criar uma lista de veículos aprovados e um processo de aprovação.
- Escrever proibições de forma abstrata, sem dar exemplos concretos.
- Ignorar a etapa de treinamento de funcionários e registro de aprovação e dizer “Anunciei por e-mail”.
- Não definir um cronograma de revisão e escrever a política uma vez e esquecê-la.
Em resumo
- Uma boa política consiste em oito partes padrão; Deve ser curto, exemplar e orientado para a ação.
- Seu cerne é a classificação de dados em quatro níveis que determina quais dados vão para qual ferramenta.
- Categorias especiais de dados pessoais (saúde, biometria, etc.) estão sujeitas à regra mais estrita; Via de regra, a IA não está incluída.
- Os usos proibidos devem ser concretos e exemplares; Deve ser definido juntamente com as ferramentas aprovadas e o processo de aprovação.
- Uma vez redigida, a política é mantida viva através da opinião das partes interessadas, da aprovação jurídica e da gestão, da formação e da revisão regular.
Tarefa de aplicativo
Preencha concretamente pelo menos três seções do esqueleto de oito seções (Objetivo e Escopo, Classificação de Dados, Usos Proibidos) para uma instituição de sua escolha. Configure uma tabela de classificação de dados com quatro níveis e coloque nela pelo menos oito tipos de dados reais que sua organização processa; Escreva uma regra de IA para cada um. Em seguida, reduza essas três seções a um resumo de uma página "Você pode/Você não pode" que pode ser afixado nas mesas dos funcionários. Por fim, anote quais das duas etapas de implementação de políticas você considera mais difíceis para sua organização e como você irá superá-las.
lista de verificação
- [ ] Adaptei a estrutura de oito partes para minha instituição.
- [] Preenchi a tabela de classificação de dados de quatro níveis.
- [] Vinculei dados especiais a uma regra separada e mais estrita.
- [ ] Escrevi os usos proibidos com exemplos concretos.
- [ ] Descrevi as ferramentas aprovadas e o processo de aprovação.
- [] Preparei um resumo do funcionário de uma página.
- [ ] Planejei um cronograma de aprovação e revisão legal.