Pular para o conteúdo
  1. Home
  2. ›
  3. Inteligência Artificial
  4. ›
  5. Governança de IA
Inteligência Artificial

Governança de IA em marketing: a política de uma página

Todo mundo já usa e ninguém escreveu regra nenhuma. Quando alguém propõe uma política, ela entra em revisão e fica seis meses. Existe a versão que cabe numa tarde.

Cleber Barbosa
14 min de leitura
2.737 palavras
Governança de IA em marketing: a política de uma página — capa do artigo
Capa: MarketingABM

Toda empresa de médio porte tem hoje pessoas usando ferramentas de IA no trabalho, e a maioria não tem nenhuma regra escrita sobre isso.

O resultado previsível: cada um usa de um jeito, ninguém sabe o que está sendo colado nas ferramentas, e a qualidade do que sai varia sem que se entenda por quê. Quando alguém finalmente propõe uma política, o documento entra em revisão jurídica e fica lá seis meses.

Este artigo é sobre a versão que funciona: uma página, escrita em uma tarde, que resolve a maior parte do problema.

Os quatro riscos reais

Vale nomear com precisão, porque conversas sobre governança de IA costumam misturar preocupações de peso muito diferente.

1. Vazamento de informação

Alguém cola um contrato, uma planilha de preços ou uma lista de clientes numa ferramenta cujos termos permitem uso dos dados para treinamento.

É o risco mais concreto e o mais fácil de mitigar: depende de quais ferramentas são aprovadas e do que os contratos delas dizem. Ferramentas de consumidor e contratos corporativos têm termos diferentes quanto a isso, e alguém precisa ter lido — essa pessoa raramente é quem está usando.

2. Informação falsa publicada

Um número inventado numa proposta, uma afirmação incorreta sobre concorrente, uma referência legal que não existe. Modelos produzem isso com confiança, e escala multiplica a exposição.

O risco não é a ferramenta errar — é ninguém verificar antes de publicar.

3. Dado pessoal tratado sem base legal

Processar contatos, gravações de call ou histórico de clientes com IA é tratamento de dado pessoal sob a LGPD, e exige base legal identificada e documentada.

O ponto cego mais comum são as gravações de call: elas contêm dados de pessoas de outra empresa, que não têm relação contratual com você.

4. Dependência sem entendimento

O risco menos discutido. Uma equipe que passa a usar IA para tudo sem entender o que está sendo produzido perde a capacidade de avaliar. Aparece quando alguém questiona um número e ninguém sabe de onde veio.

O que separa política útil de teatro

Uma política que ninguém lê não protege ninguém. O teste: alguém que entrou na empresa esta semana consegue, lendo uma página, saber quais ferramentas usar, o que nunca colar, e a quem perguntar em caso de dúvida? Se precisa de treinamento para entender, é documento, não política.

A política de uma página

Cinco seções cobrem o essencial. Cada uma cabe em um parágrafo.

Ferramentas aprovadas

Uma lista curta e explícita, com quem paga e como pedir acesso. E uma frase sobre o que fazer com ferramenta não listada: pedir aprovação antes, não depois.

O motivo de ser lista fechada não é burocracia — é que os termos de uso variam, e só faz sentido aprovar ferramenta cujo contrato alguém leu.

O que nunca colar

A seção mais importante e a que precisa ser mais concreta. Não "informação sensível" — a lista real:

  • Dados de cliente identificáveis, salvo em ferramenta com contrato que cubra isso
  • Credenciais, chaves de acesso e senhas
  • Contratos e documentos sob confidencialidade
  • Informação financeira não pública
  • Gravações de call sem consentimento adequado
  • Código-fonte proprietário, se for o caso

Vale complementar com o inverso: exemplos do que é seguro colar. Um rascunho seu, um material público, um texto sem nome de cliente. As pessoas erram mais por insegurança do que por descuido.

O que exige revisão humana

Nem tudo precisa da mesma verificação, e tratar tudo igual faz a regra ser ignorada. Uma classificação simples por risco:

Tipo de saídaRiscoVerificação
Rascunho interno que será reescritoBaixoNenhuma
Comunicação internaBaixoLeitura de quem envia
Conteúdo publicadoAltoTodo número, nome, data e citação
Material que vai para clienteAltoRevisão de segunda pessoa
Afirmação sobre concorrenteAltíssimoConferir na fonte original
Referência legal ou regulatóriaAltíssimoConferir no texto da norma

Quem responde

Uma pessoa nomeada para dúvidas, e a regra que resolve a maior parte das discussões: quem publica responde pelo conteúdo, independentemente de como ele foi produzido.

Isso desloca a conversa do lugar improdutivo — "a IA errou" — para o lugar correto: alguém assinou aquilo.

Base legal para dado pessoal

Uma frase apontando para a avaliação documentada, com o nome de quem responde por privacidade na empresa. Não precisa estar na política; precisa existir e ser encontrável.

O que olhar nos termos de uso

A leitura dos contratos é a parte que trava, porque parece jurídica e é longa. Na prática, cinco perguntas resolvem, e as respostas costumam estar em páginas de perguntas frequentes em vez do contrato.

Os dados são usados para treinar o modelo? É a pergunta central. Muitos fornecedores usam por padrão em planos de consumidor e não usam em planos corporativos. A diferença entre um plano e outro pode ser justamente essa.

Por quanto tempo os dados ficam armazenados? Alguns retêm por período fixo para monitoramento de abuso, mesmo sem treinar. Isso importa para a avaliação de LGPD.

Onde ficam armazenados? Transferência internacional de dados pessoais tem exigências próprias sob a LGPD.

Quem tem acesso do lado do fornecedor? Revisão humana para controle de qualidade é comum e nem sempre óbvia.

Como excluir? Se um titular exercer o direito de eliminação, você precisa conseguir cumprir — inclusive no que foi processado por terceiro.

Um atalho prático

Em vez de ler tudo, monte uma tabela com essas cinco colunas e uma linha por ferramenta em uso. Leva uma tarde, e vira o documento que responde a maior parte das dúvidas depois — inclusive as do jurídico, quando ele aparecer.

Vale registrar a data da consulta. Termos mudam, e saber quando você verificou é o que permite reverificar depois.

A parte de LGPD, sem juridiquês

Três pontos práticos que cobrem a maior parte dos casos em marketing e vendas.

Processar dado pessoal com IA é tratamento. Não há categoria especial — vale a mesma lógica de qualquer outro processamento. Precisa de base legal, finalidade declarada e prazo.

Legítimo interesse cobre boa parte do contexto B2B, e não é presunção automática. Exige uma avaliação escrita ponderando o interesse da empresa contra os direitos do titular. É um documento de duas páginas que quase ninguém tem e que resolve muita insegurança.

Gravações de call são o ponto delicado. Contêm dados de pessoas de outra empresa. Consentimento de gravação e finalidade declarada precisam ser explícitos — e "finalidade" inclui processar aquilo com IA, o que raramente é dito no aviso inicial da chamada.

Sobre decisão automatizada: a LGPD dá ao titular o direito de solicitar revisão de decisões tomadas exclusivamente por tratamento automatizado que afetem seus interesses. Em qualificação de lead, o efeito prático costuma ser limitado — ninguém é negado um serviço, apenas priorizado. Mas se a pontuação determina quem recebe atendimento e quem não recebe, vale documentar que existe revisão humana no caminho.

O processo de verificação

A política define o que exige verificação. Falta definir como verificar sem que isso consuma o ganho de tempo.

Peça a marcação da incerteza na origem. Instruir o modelo a sinalizar o que não consegue confirmar reduz bastante o trabalho de checagem — ele indica onde olhar.

Proíba número que você não forneceu. É a regra de maior efeito. Se toda estatística tem que vir de você, a categoria de erro mais perigosa desaparece.

Verifique 100% de números, datas, nomes próprios e citações. Sem exceção, por mais plausível que pareça — plausibilidade é justamente o que o modelo otimiza.

Registre o que foi verificado. Quando alguém questionar meses depois, você precisa saber o que foi checado e por quem. Uma coluna na planilha de conteúdo resolve.

Quando a IA age em vez de sugerir

A política acima cobre o uso em que uma pessoa pede algo, recebe uma resposta e decide o que fazer. Ferramentas que executam ações sozinhas — enviar e-mail, atualizar registro no CRM, responder a um lead — mudam o cálculo.

A diferença é que não há revisão no caminho. A verificação humana, que é a defesa principal contra informação errada, deixa de existir por construção.

Três regras que reduzem o risco a um nível administrável:

Ação reversível não precisa de aprovação; irreversível precisa. Criar um rascunho é reversível. Enviar e-mail a um cliente não é. Atualizar um campo do CRM é reversível se houver histórico; se sobrescrever sem registro, não é.

Limite o alcance antes de limitar a autonomia. Um sistema que pode responder a qualquer contato é mais arriscado que um que só responde a contatos de um segmento específico, em horário definido, com um teto diário. Restringir o escopo costuma ser mais eficaz que exigir aprovação em tudo — porque aprovação em tudo é ignorada em uma semana.

Registre o que foi feito, de forma auditável. Se ninguém consegue reconstruir o que o sistema fez e por quê, não há como diagnosticar quando der errado. O registro precisa incluir a entrada, a saída e a ação tomada.

A pergunta que precede tudo

Antes de automatizar uma ação, vale perguntar: se isso der errado com o cliente mais importante, qual o dano?

Se a resposta for "constrangimento pequeno", automatize e observe. Se for "podemos perder a conta", a resposta não é aprovação humana em cada caso — é não automatizar aquela parte.

Em B2B de ticket alto, o cálculo pende bastante para o lado conservador. O ganho de eficiência em automatizar comunicação com trinta contas estratégicas é pequeno; o custo de um erro numa delas não é.

Divulgar o uso ou não

Decisão que costuma ser tomada por omissão.

Não há obrigação legal no Brasil hoje para conteúdo editorial, e sistemas de busca declaram avaliar conteúdo pelo valor entregue, não pelo método de produção.

Do ponto de vista de posicionamento, três considerações. O que você assina, você responde — a autoria é afirmação de responsabilidade, não de digitação. Coerência importa — quem vende expertise humana e publica material evidentemente genérico cria uma contradição visível. E o risco não é a IA, é a falta de substância — ninguém reclama de um artigo útil que teve rascunho gerado.

A posição que recomendo: assine com nome de pessoa real, responda pelo conteúdo, e garanta que cada peça contenha algo que só quem viveu aquilo poderia escrever. Isso resolve a questão melhor que qualquer aviso no rodapé.

Avaliando fornecedor que usa IA

O outro lado da governança: você também contrata ferramentas que embutem IA, e a responsabilidade pelo dado não some por estar num fornecedor.

Cinco perguntas que valem fazer antes de assinar, e que separam fornecedor sério de quem colou uma camada de IA em cima do produto:

Qual modelo é usado, e de quem? Se o fornecedor não sabe responder, ele provavelmente não leu os próprios termos do subfornecedor — e você fica exposto a uma cadeia que ninguém mapeou.

Meus dados vão para o subfornecedor? Muitos produtos são camadas sobre uma interface de terceiro. Isso é legítimo e precisa estar declarado no contrato, com as mesmas garantias.

O que acontece quando eu cancelo? Prazo de eliminação, formato de exportação, e o que fica retido.

Como vocês lidam com respostas erradas? A resposta certa não é "nosso modelo não erra". É a descrição de como o erro é detectado e corrigido.

Existe cláusula de sub-operador? Sob a LGPD, se o fornecedor repassa dados a terceiros, isso precisa estar previsto e você precisa saber quem são.

Uma observação sobre o tom dessas conversas: fornecedor que trata essas perguntas como obstáculo comercial em vez de checagem razoável está dizendo algo sobre como trata a própria governança.

Implantando sem virar projeto

O erro comum é montar um comitê e passar meses redigindo. Uma sequência que funciona em duas semanas:

Dias 1 e 2 — descubra o que já acontece. Pergunte informalmente quem usa o quê. Vai aparecer mais uso do que a liderança imagina, e algumas ferramentas que ninguém aprovou. Isso não é problema a punir — é o retrato de partida.

Dia 3 — leia os termos das ferramentas em uso. Especificamente: os dados são usados para treinamento? Existe versão corporativa que muda isso? Onde os dados ficam armazenados?

Dias 4 e 5 — escreva a página. As cinco seções acima. Curta o suficiente para caber numa tela.

Dia 6 — valide com duas pessoas que usam. Não com o comitê. Com quem vai seguir a regra. O que elas não entenderem precisa ser reescrito.

Dias 7 a 10 — coloque onde o trabalho acontece. Fixado no canal do time, linkado no material de integração de gente nova. Documento em pasta compartilhada que exige três cliques não é consultado.

Revisão em três meses. A área muda rápido; ferramentas e termos mudam junto.

Fazendo a equipe seguir

Política escrita e não adotada é a norma. Quatro coisas que mudam isso.

Facilite o caminho aprovado. Se a ferramenta corporativa exige três passos para acessar e a de consumidor está a um clique, as pessoas usam a segunda. Acesso simples à opção certa faz mais pela conformidade que qualquer aviso.

Explique o porquê, não só a regra. "Não cole contrato" com uma linha explicando que os termos daquela ferramenta permitem uso para treinamento é seguido. Sem a explicação, parece arbitrário e é contornado.

Não puna quem pergunta. Se perguntar se pode usar algo gera interrogatório, ninguém pergunta — e passa a usar sem avisar. A pessoa nomeada para dúvidas precisa ser fácil de procurar.

Compartilhe o que funciona. Uma biblioteca de prompts que deram certo faz mais pela adoção da ferramenta aprovada do que qualquer política. As pessoas usam o que produz bom resultado.

O sinal de que está funcionando

Não é ausência de dúvida — é o contrário. Quando alguém pergunta "posso colar isto?" antes de colar, a política está viva. Silêncio total costuma significar que ninguém leu.

Os erros que tornam a política inútil

Longa demais. Acima de duas páginas, ninguém lê. O que não cabe vira anexo que não precisa ser lido para seguir a regra.

Proibir em vez de orientar. Uma política que só diz "não use" produz uso escondido, que é o pior cenário: acontece de qualquer jeito e sem nenhuma regra.

Escrita só pelo jurídico. Sai um documento juridicamente sólido que ninguém entende. O jurídico deve revisar, não redigir.

Sem exemplos concretos. "Não insira informação sensível" é interpretável. "Não cole contrato, planilha de preços ou lista de clientes" não é.

Nunca revisada. Uma política de dois anos atrás menciona ferramentas que mudaram de termos e não menciona as que o time usa hoje.

Sem dono. Sem alguém responsável por manter e responder dúvidas, ela envelhece em silêncio — como qualquer documento sem dono.

Quando a ferramenta age sozinha

Uma categoria que muda o cálculo de risco e cresceu rápido: sistemas que não apenas produzem texto, mas executam ações — enviam e-mail, atualizam registro no CRM, respondem a cliente, disparam sequência.

A diferença é que o erro deixa de ser um rascunho ruim e passa a ser um fato no mundo. Um texto errado você corrige antes de publicar; um e-mail errado já foi enviado.

Três controles que valem quando existe execução automática:

Ação reversível por padrão. Rascunhar o e-mail e deixar para envio manual, em vez de enviar direto. Marcar o registro para revisão, em vez de alterá-lo. O ganho de tempo é quase o mesmo e o perfil de risco é completamente diferente.

Limite de alcance. Se o sistema pode contatar pessoas, defina quantas por dia. Um erro que atinge cinco contatos é constrangimento; o mesmo erro atingindo cinco mil é um incidente.

Registro do que foi feito. Toda ação automática precisa ficar registrada de forma auditável — o que foi feito, quando, com base em quê. Sem isso, investigar um problema depois é impossível.

E uma regra que vale explicitar na política: nada que fale com cliente vai automático sem revisão, pelo menos até haver histórico suficiente para confiar. O custo de um e-mail estranho para uma conta-alvo é maior que o tempo economizado.

Uma nota sobre proporção

Vale terminar com uma calibragem, porque a conversa sobre governança de IA às vezes assume urgência desproporcional.

Para uma operação de marketing B2B usando IA em rascunho de conteúdo, análise de transcrição e pesquisa, os riscos são reais e administráveis com a página descrita acima. Não é um problema que exija consultoria especializada nem estrutura dedicada.

O risco que de fato aparece com mais frequência não é vazamento nem multa — é publicar informação errada. Um número inventado numa proposta, uma afirmação incorreta sobre um concorrente, uma referência legal que não existe.

Se a política resolver apenas isso — deixar claro o que precisa ser verificado e quem responde — ela já entregou a maior parte do valor. O resto é refinamento.

Perguntas frequentes

O que uma política de uso de IA precisa ter?

Cinco seções, cada uma em um parágrafo: ferramentas aprovadas, o que nunca colar com exemplos concretos, o que exige revisão humana classificado por risco, quem responde pelas dúvidas, e onde está a base legal para dado pessoal.

Usar IA com dados de clientes viola a LGPD?

Não por si só, mas é tratamento de dado pessoal e exige base legal identificada e documentada. Legítimo interesse cobre boa parte do contexto B2B e não é presunção automática — exige uma avaliação escrita. Gravações de call são o ponto mais delicado.

O que olhar nos termos de uso de uma ferramenta de IA?

Cinco perguntas: os dados são usados para treinar o modelo, por quanto tempo ficam armazenados, onde ficam, quem tem acesso do lado do fornecedor, e como excluir. Monte uma tabela com uma linha por ferramenta e registre a data da consulta.

Qual o risco mais frequente no uso de IA em marketing?

Publicar informação errada — um número inventado numa proposta, uma afirmação incorreta sobre concorrente, uma referência legal que não existe. Não é vazamento nem multa. Se a política resolver apenas isso, já entregou a maior parte do valor.

Continue lendo

Mais artigos sobre Account-Based Marketing por Cleber Barbosa