Política de uso de Inteligência Artificial
PIA-01, regras da Elinsa para uso de sistemas de IA sobre informações da empresa, de colaboradores, contratantes e terceiros.
Esta política (PIA-01) define quais ambientes de Inteligência Artificial podem processar quais informações da Elinsa, sob quais condições e sob responsabilidade de quem. Ela não proíbe o uso de IA no trabalho.
Documento em avaliação
Versão 0.7, de 26 de agosto de 2026, ainda como proposta para avaliação. Trechos entre colchetes, como [definir prazo] ou [definir canal], marcam pontos que dependem de definição final antes da aprovação pela Diretoria, assim como as referências à ANPD indicadas no Anexo B, que precisam ser conferidas quanto à identificação exata e à vigência.
Título I. Disposições gerais
1. Objeto
1.1. Esta política estabelece as regras de uso de sistemas de Inteligência Artificial sobre informações da Elinsa - Eletrotécnica Industrial e Naval do Brasil, daqui em diante denominada Elinsa, de seus colaboradores, seus contratantes e de terceiros.
1.2. Esta política não proíbe o uso de Inteligência Artificial. Define quais ambientes e ferramentas de IA podem processar quais informações, sob quais condições e sob responsabilidade de quem.
1.3. O descumprimento desta política sujeita o infrator às medidas do item 24.
1.4. Esta política combina obrigações previstas em lei, orientações regulatórias e regras que a Elinsa adota por decisão própria. O fundamento de cada item identifica a natureza da regra, na forma da legenda acima.
Fundamento
Legal LGPD, art. 50, § 2º, I. A adoção de programa de governança em privacidade, com políticas internas adaptadas à escala e ao volume das operações, é medida expressamente prevista em lei e considerada pela ANPD na dosimetria de eventuais sanções (art. 52, § 1º, IX).
Referência O relatório Cost of a Data Breach 2025, da IBM, registra que uma em cada cinco organizações pesquisadas sofreu violação ligada a uso não homologado de IA, com custo adicional aproximado de US$ 670 mil por incidente, e que 97% das organizações com incidente relacionado a IA não dispunham de controle de acesso adequado.
2. Âmbito de aplicação
2.1. Sujeitam-se a esta política todos os colaboradores, estagiários, aprendizes, prestadores de serviço, e terceirizados que prestem serviços à Elinsa.
2.2. Esta política alcança qualquer sistema de IA, generativo ou agêntico, nas seguintes hipóteses:
- a) contratado pela Elinsa;
- b) embutido em produtos e serviços já utilizados pela empresa;
- c) utilizado a partir de conta pessoal ou assinatura individual de colaborador;
- d) empregado na geração de código ou no desenvolvimento de sistemas internos.
2.3. Esta política independe do nome comercial da ferramenta e permanece aplicável a produtos lançados após sua aprovação.
2.4. Havendo conflito entre esta política, outras normas internas e cláusulas contratuais firmadas com contratantes, prevalece a disposição mais restritiva.
2.5. Quanto a prestadores de serviço e terceirizados, o cumprimento desta política deve ser incorporado ao contrato de prestação de serviços, ao termo de confidencialidade ou a instrumento equivalente. Compete ao Jurídico providenciar a cláusula nos instrumentos novos e nas renovações.
Fundamento
Interno A política alcança diretamente quem mantém vínculo com a empresa. Para os demais, a obrigação nasce da cláusula que a incorpora ao contrato: uma norma interna, isoladamente, não vincula quem não a recebeu por instrumento próprio. O item 2.5 fecha essa lacuna.
3. Definições
| Termo | Definição |
|---|---|
| Sistema de IA | Sistema baseado em máquina que, a partir de dados de entrada, gera conteúdo, previsões, recomendações ou decisões capazes de influenciar ambientes físicos ou virtuais, com graus variáveis de autonomia. |
| Agente de IA | Sistema de IA que executa ações, e não apenas as sugere, em sistemas, contas ou fluxos de trabalho. Abrange ferramentas que leem, redigem, enviam, encaminham, arquivam ou classificam mensagens, acessam arquivos ou operam sistemas em nome do usuário. |
| Permissão delegada | Autorização pela qual aplicativo externo age em nome de usuário determinado, com o alcance das permissões desse usuário. |
| Permissão de aplicação | Autorização pela qual aplicativo externo age sem usuário associado, com alcance sobre toda a organização. |
| Consentimento administrativo | Aprovação concedida por administrador que libera aplicativo externo a acessar recursos do ambiente corporativo, frequentemente para todos os usuários simultaneamente. Termo de administração de sistemas, sem relação com o consentimento da LGPD. |
| Ferramenta homologada | Ferramenta administrada, contratada ou aprovada pela Elinsa. |
| Ferramenta de consumidor | Ferramento de IA administrada, contratada ou usada por pessoa física em nome próprio. |
| Dado pessoal | Informação relacionada a pessoa natural identificada ou identificável (LGPD, art. 5º, I). |
| Dado pessoal sensível | Dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico (LGPD, art. 5º, II). |
| Consentimento | Manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para finalidade determinada (LGPD, art. 5º, XII). É uma entre as bases legais do art. 7º, e não a única nem a preferencial. |
| Autorização de uso de imagem | Manifestação da pessoa retratada que permite o uso de sua imagem, voz ou outro elemento identificador para finalidade determinada (Código Civil, arts. 20 e 21). Não se confunde com consentimento para tratamento de dados pessoais nem o substitui. |
| Autorização do contratante | Manifestação da pessoa jurídica contratante, na condição de controladora, que amplia ou especifica as instruções dadas à Elinsa quanto ao tratamento de dados de sua titularidade. Tem natureza contratual e não se confunde com o consentimento do titular. |
| Criança e adolescente | Criança é a pessoa com até doze anos incompletos e adolescente é a pessoa entre doze e dezoito anos (Lei nº 8.069/1990, art. 2º). |
| Contratante | Pessoa jurídica que contrata os serviços da Elinsa e que figura como controladora dos dados pessoais transferidos para execução do contrato. |
| Conteúdo sintético | Imagem, áudio, vídeo ou texto gerado ou manipulado por IA de modo a parecer autêntico. |
| Perfilamento | Para fins desta política, tratamento de dados pessoais, automatizado ou não, para avaliar aspectos de pessoa natural e classificá-la em grupo ou perfil. A redação toma como referência a Lei nº 15.211/2025, art. 2º, V, cujo alcance próprio são os produtos e serviços digitais direcionados a crianças e adolescentes ou de acesso provável por esse público. |
| Sistema desenvolvido com auxílio de IA | Aplicação, script, automação, formulário, planilha automatizada, banco de dados ou integração cujo código tenha sido gerado, total ou parcialmente, por ferramenta de IA. |
| Uso não homologado | Uso de IA no trabalho fora dos sistemas e das regras aprovadas pela empresa. Abrange três hipóteses: ferramenta não aprovada; conta pessoal usada para trabalho; e ferramenta aprovada empregada sobre dados ou em tarefas não autorizados. Referido no mercado como shadow AI. |
| Injeção de prompt | Ataque em que instruções maliciosas são inseridas em documento, página, mensagem ou arquivo processado por sistema de IA, levando-o a revelar informação, ignorar suas instruções originais ou executar ação não pretendida. |
Três autorizações que não se substituem
Consentimento do titular, autorização de uso de imagem e autorização do contratante são institutos distintos, com fundamento legal e alcance próprios. Nenhum supre o outro. Onde esta política exige uma delas, exige aquela especificamente nomeada. Nem todo tratamento de dados pessoais depende de consentimento: a LGPD prevê outras nove bases legais no art. 7º.
4. Princípios
4.1. O uso de IA na Elinsa observa os seguintes princípios:
- a) Contratação prévia. Nenhum serviço de IA processa informação da Elinsa sem contrato entre a empresa e o fornecedor.
- b) Finalidade e minimização. O processamento ocorre para finalidade específica, legítima e informada, com o mínimo de dados necessário.
- c) Segurança. O processamento por IA e o código produzido com auxílio de IA observam os padrões de segurança exigidos de qualquer sistema corporativo.
- d) Supervisão humana. Decisões de impacto sobre pessoas ou sobre a operação da rede não são tomadas exclusivamente por sistema automatizado.
- e) Responsabilização. Todo uso de IA sobre informação classificada tem responsável identificável.
- f) Proteção prioritária de crianças e adolescentes. Envolvendo menores de dezoito anos, prevalece o melhor interesse da criança e do adolescente.
- g) Proporcionalidade ao risco. A exigência de controle cresce conforme o risco da aplicação, na forma do item 9.
- h) Igualdade de tratamento. As regras aplicam-se a todos os níveis hierárquicos, sem exceção informal.
- i) Alternativa aprovada. A empresa compromete-se a disponibilizar ferramenta homologada que atenda às necessidades legítimas de trabalho.
4.2. Os princípios das alíneas b, c, e e f correspondem a princípios legais de tratamento de dados pessoais e são aqui estendidos ao uso de IA em geral, inclusive sobre informação que não seja dado pessoal.
Fundamento
Legal LGPD, art. 6º, I a X. Os princípios de finalidade, adequação, necessidade, segurança, prevenção, não discriminação e responsabilização são obrigatórios em toda operação de tratamento de dados pessoais. Art. 14, quanto ao melhor interesse da criança e do adolescente.
Interno A exigência de contratação prévia (alínea a) não decorre de norma brasileira em vigor. O compromisso da alínea i também não: é decisão administrativa que reconhece um efeito conhecido, o de que restrição sem alternativa produz uso invisível em vez de reduzir o uso.
Referência O EU AI Act (Regulamento UE 2024/1689) adota a mesma lógica de proporcionalidade ao risco. Parâmetro internacional de boa prática, sem efeito vinculante no Brasil.
5. Governança e competências
5.1. Compete à Tecnologia da Informação avaliar, homologar, monitorar e revogar o uso de ferramentas de IA na Elinsa.
5.2. A Tecnologia da Informação consulta Segurança da Informação, Jurídico, Recursos Humanos e Comunicação sempre que a matéria da avaliação o exigir.
5.3. Competem à Tecnologia da Informação a decisão sobre homologação, exceções, revogações e a definição de condições de uso.
5.4. Negativa fundada nesta política é decisão institucional da Tecnologia da Informação, registrada por escrito e fundamentada, e não avaliação pessoal do técnico que a comunica.
5.5. A função de Encarregado de que trata o art. 41 da LGPD é exercida por integrante da Tecnologia da Informação designado para esse fim, a quem compete avaliar finalidade, base legal e necessidade de relatório de impacto à proteção de dados pessoais.
5.6. Compete ao Jurídico avaliar o contrato com o fornecedor, as cláusulas de tratamento de dados e a compatibilidade do uso pretendido com as obrigações assumidas perante contratantes.
5.7. Compete a cada gestor de área o cumprimento desta política em sua equipe, inclusive quanto a sistemas e conteúdos produzidos internamente.
5.8. A Tecnologia da Informação pode estabelecer regras diferenciadas por área, função e caso de uso, observados os limites desta política, de modo a não submeter atividades de baixo risco ao mesmo controle exigido das de risco elevado.
5.9. Discordância de decisão ou de parecer da Tecnologia da Informação fundado nesta política é submetida à gerência da área solicitante e, não havendo solução, à Diretoria.
Fundamento
Interno A concentração da decisão na Tecnologia da Informação, e não em colegiado formal, é escolha da Elinsa para esta fase: constituir e manter comitê multissetorial, com composição, convocação e registro periódico, exige estrutura que a empresa não tem hoje. O registro escrito e fundamentado exigido pelo item 5.4 preserva a demonstração de conformidade que a lei cobra, a consulta às demais áreas prevista no item 5.2 preserva o exame plural que um colegiado ofereceria, e a via hierárquica do item 5.9 substitui, por um caminho direto a gerência e Diretoria, o que antes seria resolvido dentro do colegiado. A revisão periódica do item 25.2 é o momento para reavaliar se a maturidade da empresa já comporta um comitê dedicado.
Legal LGPD, art. 50, que prevê o programa de governança em privacidade, e art. 6º, X, que exige a demonstração da adoção de medidas eficazes de conformidade. O art. 41 obriga à indicação de Encarregado; o item 5.5 cumpre essa exigência atribuindo a função a integrante da própria Tecnologia da Informação, o que a lei não veda: o art. 41 exige que a identidade e as informações de contato do Encarregado sejam divulgadas publicamente e que ele exerça as atribuições do art. 41, § 2º, mas não impõe que ocupe área diversa da que administra o tratamento. O art. 38, que faculta à ANPD determinar a elaboração de relatório de impacto, fundamenta a avaliação ali prevista.
Título II. Critérios de classificação
6. Classificação das ferramentas de IA
6.1. Toda ferramenta de IA enquadra-se em uma das categorias seguintes, que determina o que pode processar:
| Categoria | Descrição | Uso permitido |
|---|---|---|
| Homologada | Contratada pela Elinsa, administrada pela empresa e aprovada pela TI | Conforme a classificação da informação do item 7 e as condições fixadas na homologação |
| Em avaliação | Ferramenta que a empresa pretende contratar, ainda não aprovada | Nenhum uso sobre informação classificada até a homologação |
| De consumidor | Assinada por pessoa física, sem contrato com a Elinsa | Vedado o uso sobre qualquer informação classificada como interna, confidencial ou restrita |
6.2. A integração da ferramenta ao ecossistema corporativo já contratado não dispensa homologação. O critério de aprovação é a existência de contrato, a avaliação formal e os controles ofertados, e não o fornecedor de origem.
6.3. A homologação de um software não se estende automaticamente a recurso de IA nele incorporado após a aprovação. Identificado recurso novo de IA em ferramenta já aprovada, a área usuária comunica a TI, e o recurso permanece fora de uso sobre informação confidencial ou restrita até manifestação da TI.
Fundamento
Interno A exigência de contrato, avaliação formal e homologação prévia é regra da Elinsa, e não condição imposta por norma em vigor. Ela responde a um problema concreto: fornecedores acrescentam funcionalidades de IA a produtos já aprovados sem que o processamento introduzido tenha passado por avaliação. O usuário não descumpre norma alguma, mas informação da empresa passa a trafegar por um canal não avaliado.
Legal Um recurso novo de IA pode alterar operador, suboperadores, prazo de retenção, transferência internacional, escopo de acesso ou finalidade. Cada hipótese tem tratamento próprio na LGPD (arts. 6º, 9º, 33 a 36, 37 e 46, conforme o caso), e a avaliação prévia é o que permite identificar qual delas ocorreu. A introdução de recurso novo não configura, por si só, mudança de finalidade na forma do art. 9º, § 2º; a análise é contextual.
7. Classificação da informação
7.1. As informações da Elinsa classificam-se em:
- a) Pública. Informação já divulgada oficialmente pela empresa.
- b) Interna. Informação de uso interno, sem caráter sigiloso, não destinada à divulgação externa, incluindo código-fonte desenvolvido pela Elinsa.
- c) Confidencial. Contratos, informações financeiras, estratégias comerciais, informações técnicas de rede e documentação de projetos.
- d) Restrita. Dados pessoais de colaboradores, dados pessoais sensíveis, dados de crianças e adolescentes, dados de titularidade de contratantes e credenciais de segurança.
7.2. A classificação alcança e-mails, documentos, repositórios de arquivos, mensagens corporativas, bancos de dados, código-fonte, ordens de serviço, registros fotográficos de campo e informações de recursos humanos.
7.3. Na dúvida sobre o enquadramento, prevalece a classificação mais restritiva até manifestação da TI.
7.4. Esta é uma classificação interna de segurança da informação. Não corresponde às categorias jurídicas da LGPD e não altera a qualificação legal de nenhum dado: um dado pessoal comum permanece dado pessoal comum ainda que classificado como restrito para fins desta política, e a base legal aplicável ao seu tratamento continua sendo definida pela lei.
Fundamento
Interno A escala Pública, Interna, Confidencial e Restrita é criação da Elinsa. O enquadramento de todo dado pessoal como restrito é opção deliberada de superproteção: simplifica a regra para quem a aplica no dia a dia e evita que a decisão sobre o que pode entrar numa ferramenta de IA dependa de análise jurídica caso a caso. O custo dessa escolha é tratar com o mesmo rigor informações de risco muito diferente, o que o item 5.8 permite à TI corrigir por área e caso de uso.
Legal A LGPD distingue dado pessoal (art. 5º, I) de dado pessoal sensível (art. 5º, II), e é essa distinção que determina a base legal aplicável (arts. 7º e 11). A classificação interna acresce controles; não substitui a análise legal.
8. Níveis de autonomia
8.1. Sistemas de IA classificam-se quanto à autonomia nos seguintes níveis, que determinam a instância de aprovação exigida:
| Nível | Descrição | Aprovação exigida |
|---|---|---|
| 0. Assistência | Sugere texto, resumo ou análise. A pessoa decide e executa | Homologação da ferramenta |
| 1. Execução com aprovação | Prepara a ação, cuja execução depende de aprovação humana explícita | Homologação e responsável nomeado |
| 2. Automação limitada | Executa ações pré-definidas de escopo restrito, com supervisão periódica | Tecnologia da Informação |
| 3. Agente autônomo | Executa ações em sistemas corporativos com pouca ou nenhuma intervenção humana em tempo real | Tecnologia da Informação |
8.2. Sistemas de níveis 2 e 3 têm ponto de supervisão humana designado, com competência e autoridade para intervir, suspender ou reverter suas ações.
8.3. A supervisão humana exigida neste item é regra interna de governança. Nas decisões abrangidas pelo art. 20 da LGPD, permanece assegurado ao titular o direito de solicitar revisão, independentemente dos controles previstos aqui.
Fundamento
Interno A escala de níveis, a instância de aprovação correspondente e a exigência de supervisão humana prévia são definição da Elinsa.
Legal LGPD, art. 20, que assegura ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. O artigo cria um direito de revisão; não proíbe a decisão automatizada nem impõe supervisão humana prévia. A exigência adotada neste item é, portanto, mais restritiva que a lei.
Referência EU AI Act, art. 26, nº 2, que atribui a supervisão humana a pessoa com competência, formação e autoridade necessárias. Parâmetro internacional, sem efeito vinculante no Brasil.
9. Matriz de risco
9.1. A matriz orienta as decisões da Tecnologia da Informação e a intensidade dos controles exigidos:
| Nível | Exemplos |
|---|---|
| Baixo | Resumo de conteúdo público; geração de imagem genérica |
| Moderado | Relatório com informação interna; dados pessoais comuns já autorizados |
| Alto | Resumo de e-mails com dados pessoais; material institucional com pessoas identificáveis |
| Muito alto | Dados sensíveis; clonagem de voz; dados de consumidores de contratantes; dados de menores de dezoito anos |
| Crítico | Agente com acesso de execução a sistemas corporativos; reconhecimento biométrico; avaliação automatizada de colaboradores; conteúdo sintético de pessoa identificável; IA em decisão operacional de rede; sistema interno sem revisão de código |
| Vedado | Serviço de IA sem contrato processando informação classificada; conteúdo sexualizado envolvendo menores |
9.2. A matriz é instrumento interno de priorização de controles. Os níveis nela indicados não correspondem a categorias legais de risco e não substituem a análise de base legal, a avaliação sobre necessidade de relatório de impacto ou qualquer outra exigência da LGPD.
Fundamento
Regulatório A ANPD reconhece que conteúdo sintético relacionado, direta ou indiretamente, a pessoa identificada ou identificável pode constituir dado pessoal e, quando envolve dados biométricos, pode assumir natureza de dado pessoal sensível. O enquadramento de conteúdo sintético de pessoa identificável como risco crítico acompanha esse entendimento, sem com ele se confundir.
Título III. Restrições de inserção e de conexão
10. Vedações de inserção de informação
10.1. É vedado inserir em ferramenta de IA não homologada:
- a) senhas, credenciais, tokens, chaves de API e certificados digitais;
- b) dados de configuração de infraestrutura, topologia de rede e diagramas de sistemas;
- c) informações sobre vulnerabilidades identificadas em sistemas da Elinsa ou de contratantes;
- d) logs que possam conter as informações das alíneas anteriores;
- e) código-fonte proprietário da Elinsa ou de contratantes;
- f) projetos, memoriais, laudos e desenhos técnicos de contratantes;
- g) documentos de terceiros protegidos por confidencialidade contratual;
- h) obras de terceiros cujas licenças não autorizem esse uso;
- i) informações classificadas como confidenciais ou restritas, na forma do item 7.
10.2. A vedação do item 10.1 aplica-se ainda que a inserção seja parcial, sirva a teste, ocorra fora do horário de trabalho ou em equipamento pessoal quando utilizado para fins profissionais.
10.3. A inserção de dados pessoais em ferramenta homologada observa adicionalmente o Título IV.
Fundamento
Interno A lista deste item é definição da Elinsa e alcança, em boa parte, informação que não é dado pessoal: credenciais, topologia de rede, código-fonte, documentos de terceiros. A proteção desses itens decorre de segurança da informação e de obrigação contratual, não da LGPD. A ausência de contrato com o fornecedor não configura, por si só, infração à lei: o que ela produz é a impossibilidade de definir previamente finalidade, retenção, suboperadores, transferência internacional e responsabilidade, e de reconstituir depois o que foi exposto.
Legal Quanto a dados pessoais, LGPD, art. 46, que impõe medidas técnicas e administrativas aptas a protegê-los de acessos não autorizados e de situações acidentais ou ilícitas de tratamento, e art. 47, que estende o dever de segurança a todos os agentes de tratamento. Quanto a informação de terceiros protegida por confidencialidade, aplicam-se as cláusulas contratuais firmadas; quanto às obras da alínea h, a Lei nº 9.610/1998.
11. Conexão de ferramentas de IA ao ambiente corporativo
11.1. É vedado conectar a caixas de e-mail corporativas, ao ambiente Microsoft 365 da Elinsa ou a qualquer outro sistema, banco de dados ou repositório corporativo qualquer serviço de IA que não tenha contrato firmado com a Elinsa.
11.2. A vedação do item 11.1 abrange assistentes conversacionais, agentes autônomos, extensões de navegador, complementos, conectores e integrações, independentemente do fornecedor.
Fundamento
Interno A vedação do item 11.1 é decisão da Elinsa. A ausência de instrumento contratual não é, por si só, ilícito. O que ela produz é a dificuldade de demonstrar conformidade e de definir previamente finalidade, prazo de retenção, suboperadores, transferência internacional, medidas de segurança e responsabilidade. Ocorrendo incidente, falta também informação confiável sobre o que foi exposto.
Legal As obrigações que a ausência de contrato torna mais difíceis de cumprir são a responsabilização e prestação de contas (LGPD, art. 6º, X), a segurança (art. 46) e a comunicação de incidente (art. 48).
Interno Desativar o uso de dados para treinamento de modelos não equivale a contratar o serviço. A configuração varia por plano e é alterável pelo próprio usuário. Ainda com o treinamento desativado, a informação pode permanecer em histórico de conta, registros operacionais, sistemas de monitoramento de abuso, backups, registros de navegador, serviços conectados e integrações de terceiros. Conteúdo que já tenha contribuído para treinamento não é removido do modelo pela desativação posterior da opção.
11.3. Ferramentas contratadas pela Elinsa observam adicionalmente as seguintes condições para acesso agêntico:
- a) o acesso agêntico a e-mail, arquivos ou sistemas corporativos exige aprovação específica da TI, distinta da homologação do uso conversacional da mesma ferramenta;
- b) permissões de aplicação exigem aprovação da Diretoria, além da TI;
- c) agentes com capacidade de enviar mensagens em nome de usuários operam, no mínimo, no nível 1 do item 8.1;
- d) toda integração aprovada tem prazo de validade, responsável nomeado, registro de atividade e procedimento de revogação documentado;
- e) nenhum agente opera sobre dados de titularidade de contratantes sem autorização do contratante, na forma do item 14.2.
Fundamento
Interno A separação entre homologar a ferramenta e homologar a integração agêntica é decisão da Elinsa, e é o núcleo deste item: são avaliações de risco diferentes sobre o mesmo produto.
Legal LGPD, art. 6º, III (necessidade). Ferramentas agênticas ampliam o risco em dois eixos. Quanto à leitura, o alcance da integração costuma ser a caixa postal inteira e o histórico, e não a mensagem que motivou o pedido, o que excede o mínimo necessário à finalidade. Quanto à ação, produzem efeitos externos verificáveis por clientes, contratantes e órgãos públicos, atribuídos ao titular da conta.
Referência O risco de integração por token não é hipotético. Em agosto de 2025, atacantes obtiveram tokens OAuth da Drift, integração de assistente de IA conversacional, e acessaram os ambientes Salesforce de mais de setecentas organizações, extraindo dados de contato, registros de atendimento e credenciais em texto claro ali armazenadas. Os tokens contornaram a autenticação multifator, porque tokens de integração não se submetem ao segundo fator, e frequentemente não expiram. O episódio sustenta as exigências de prazo de validade, registro de atividade e revogação previstas na alínea d.
11.4. A necessidade de apoio de IA no trabalho com e-mails e documentos é legítima e será instruída na forma do item 22, que avaliará ferramenta corporativa disponível ou contratável, escopo mínimo de acesso e controles de permissão, retenção, registro e revogação.
11.5. Todo conteúdo externo processado por sistema de IA, incluindo e-mails recebidos, anexos, páginas da internet e documentos de terceiros, é tratado como entrada não confiável. Aplicam-se as seguintes regras:
- a) sistema de IA não executa instrução encontrada dentro do conteúdo que processa, ainda que a instrução se apresente como legítima, urgente ou originada da empresa;
- b) agente exposto a conteúdo externo tem suas permissões limitadas ao mínimo da tarefa e não acumula acesso de leitura ampla com capacidade de ação externa;
- c) a avaliação de homologação de agente que processe conteúdo externo examina expressamente a exposição a injeção de prompt e as medidas de contenção adotadas pelo fornecedor;
- d) suspeita de manipulação do comportamento de sistema de IA é comunicada como incidente, na forma do item 23.
Fundamento
Interno As regras deste item são controle de segurança adotado pela Elinsa. A injeção de prompt afeta qualquer sistema de IA conectado, homologado ou não. O agravamento decorre da combinação entre acesso a dado sensível e capacidade de agir sem revisão humana: um e-mail recebido pode conter instrução destinada ao agente que o lê. Em ferramenta não homologada a exposição não foi avaliada, e a equipe de segurança não dispõe de registro para investigar o que ocorreu.
Legal Materializando-se a manipulação sobre dados pessoais, o episódio é incidente de segurança para os fins dos arts. 46 e 48 da LGPD, com o tratamento previsto no item 23.
12. Controles técnicos e detecção
12.1. Compete à Tecnologia da Informação manter os seguintes controles (a confirmar viabilidade no licenciamento vigente):
- a) restrição do consentimento de usuário para aplicativos de terceiros no diretório corporativo, condicionando a liberação a aprovação administrativa;
- b) fluxo formal de solicitação de acesso, com registro do solicitante, do escopo pedido e da decisão;
- c) revisão periódica dos aplicativos com consentimento vigente e revogação dos que não tenham homologação ativa;
- d) inventário das integrações aprovadas, com escopo de permissões, prazo e responsável.
Fundamento
Legal LGPD, art. 37, que obriga controlador e operador a manter registro das operações de tratamento, e art. 46, § 2º, que exige a observância das medidas de segurança desde a concepção do serviço até a sua execução.
Interno O detalhamento dos controles e a periodicidade das revisões são definição da TI, ajustáveis conforme o licenciamento disponível.
12.2. Compete à TI e à Segurança da Informação manter rotina de identificação de uso não homologado, que inclui:
- a) inventário periódico de uso de IA levantado junto às áreas, com identificação das tarefas atendidas e do que impede o uso da alternativa aprovada;
- b) revisão de registros de rede e de aplicações para identificar conexões a serviços de IA;
- c) auditoria de extensões de navegador e complementos, com verificação das permissões solicitadas;
- d) busca por chaves de API e integrações não geridas em repositórios, ambientes de nuvem e plataformas de automação.
12.3. O monitoramento é proporcional à finalidade, previamente comunicado aos colaboradores e limitado à identificação de ferramentas e fluxos de dados. Não abrange a inspeção rotineira do conteúdo de conversas.
12.4. O levantamento previsto na alínea a do item 12.2 tem finalidade de diagnóstico. Seu resultado orienta a contratação de alternativas aprovadas e não serve de base para medida disciplinar quanto a usos declarados espontaneamente.
12.5. Todo monitoramento previsto neste item observa finalidade determinada, necessidade, proporcionalidade, transparência prévia aos colaboradores, controle de acesso aos registros produzidos e prazo de retenção definido. Compete ao Encarregado verificar essas condições antes da implantação de qualquer rotina nova de detecção.
Fundamento
Legal LGPD, art. 6º, I e III (finalidade e necessidade), que delimitam o alcance admissível do monitoramento, e art. 9º, quanto à informação prévia aos titulares. Marco Civil da Internet, art. 3º, II e III, que estabelece a proteção da privacidade e dos dados pessoais como princípios do uso da internet no Brasil.
Interno A regra do item 12.4, que separa diagnóstico de disciplina, é decisão da Elinsa. Controle técnico isolado não revela todo o uso não homologado, porque parte dele ocorre em conta pessoal, dispositivo próprio ou tráfego indistinguível do uso comum da internet. O diagnóstico junto às áreas identifica a lacuna que motiva o desvio, que costuma ser a ausência de alternativa aprovada ou a demora do processo de aprovação. Punir quem declara elimina a única fonte confiável dessa informação.
Título IV. Proteção de pessoas
13. Dados pessoais
13.1. O tratamento de dados pessoais por sistema de IA exige finalidade específica e informada, base legal do art. 7º da LGPD, limitação ao mínimo necessário e medidas de segurança compatíveis.
13.2. Dados coletados para determinada finalidade não podem ser reaproveitados por IA para finalidade incompatível.
13.3. O vínculo empregatício não constitui autorização genérica para tratar dados de colaboradores por IA. Cada tratamento exige base legal própria, que nem sempre será o consentimento.
13.4. Dados pessoais sensíveis, incluindo atestados, exames ocupacionais e registros de acidente de trabalho, somente são processados por ferramenta homologada para esse fim específico, mediante avaliação prévia.
13.5. Colaboradores podem requerer, pelo canal do item 23, confirmação sobre a submissão de seus dados a ferramentas de IA, bem como correção e, quando cabível nos termos da LGPD, eliminação, sem necessidade de justificar o pedido e sem consequência funcional.
13.6. O direito de eliminação não alcança dados cuja conservação seja necessária ao cumprimento de obrigação legal ou regulatória, ao exercício regular de direitos ou a outra hipótese prevista em lei. Não sendo possível atender ao pedido, a Elinsa responde ao requerente indicando as razões.
Fundamento
Legal LGPD, art. 7º (bases legais), art. 11 (dados sensíveis, cujo rol do art. 5º, II, inclui dado referente à saúde), art. 18 (direitos do titular, entre eles confirmação, acesso, correção e eliminação), art. 18, § 4º (dever de responder indicando as razões quando a providência não puder ser adotada), art. 16 (hipóteses em que a conservação é autorizada) e art. 6º, I e III (finalidade e necessidade). O direito de eliminação previsto no art. 18, VI, alcança os dados tratados com base em consentimento e é ressalvado pelas hipóteses do art. 16.
Interno A garantia de que o pedido não gera consequência funcional é compromisso da Elinsa, e existe para que o exercício de um direito legal não dependa da disposição do colaborador de se expor.
14. Dados de titularidade de contratantes
14.1. Dados de consumidores e dados operacionais recebidos para execução de contrato classificam-se como restritos por padrão.
14.2. O tratamento desses dados por qualquer ferramenta de IA depende de homologação interna e, quando exigido pelo contrato ou pelas instruções recebidas do contratante, de sua autorização prévia. Não havendo previsão contratual expressa sobre uso de IA, a Elinsa solicita a manifestação do contratante antes de iniciar o tratamento.
14.3. Registros fotográficos de campo obtidos em serviços comerciais e em obras seguem a regra do item 14.2.
14.4. Compete ao Jurídico, nas renovações e nos instrumentos novos, propor cláusula que discipline expressamente o uso de IA sobre dados de titularidade do contratante, de modo a substituir a consulta caso a caso do item 14.2 por regra contratual estável.
Fundamento
Legal LGPD, art. 39, segundo o qual o operador realiza o tratamento conforme as instruções fornecidas pelo controlador. Nos serviços prestados a contratantes do setor de energia, a Elinsa atua como operadora. O tratamento em desconformidade com a lei ou fora das instruções lícitas recebidas equipara o operador ao controlador e gera responsabilidade solidária pelos danos causados (art. 42, § 1º, I), somando-se ao risco de inadimplemento contratual.
Interno A consulta ao contratante quando o contrato é silente é decisão da Elinsa. A LGPD não exige autorização expressa do controlador para cada uso de IA: exige que o operador atue conforme as instruções recebidas. O silêncio do contrato sobre IA não é instrução, e a consulta prévia é a forma escolhida de suprir essa lacuna sem assumir o risco de tratar por conta própria.
15. Imagem, voz e identidade
15.1. A utilização de imagem, voz, aparência, nome ou outro elemento identificador de pessoa para geração ou transformação de conteúdo por IA depende de autorização de uso de imagem compatível com a finalidade pretendida.
15.2. A regra do item 15.1 alcança geração ou alteração de fotografias, criação de avatares, clonagem ou síntese de voz, geração de vídeo com pessoas identificáveis e uso de imagens como referência para gerar novas imagens.
15.3. É vedado utilizar imagens de colaboradores para treinamento ou ajuste fino de modelos de IA.
15.4. Conteúdo que retrate pessoa identificável de modo confundível com registro real deve ser identificado como gerado ou manipulado por IA, inclusive em uso interno.
15.5. É vedado criar conteúdo sintético que retrate pessoa identificável sem autorização expressa e finalidade legítima documentada.
15.6. Situações envolvendo conteúdo de caráter íntimo são comunicadas de imediato pelo canal do item 23, para remoção diligente.
Fundamento
Legal Constituição Federal, art. 5º, X, e Código Civil, arts. 20 e 21, que condicionam o uso da imagem à autorização e preveem reparação por danos morais e materiais. Marco Civil da Internet, art. 21, que estabelece responsabilidade pela não remoção diligente de conteúdo íntimo após notificação, fundamento do item 15.6.
Regulatório A ANPD reconhece que conteúdo sintético relacionado a pessoa identificada ou identificável pode constituir dado pessoal e, quando envolve dados biométricos, pode assumir natureza de dado sensível, e dedicou publicação técnica específica aos riscos de deepfakes para a proteção de dados.
Referência EU AI Act, art. 50, nº 2 e nº 4, que exige a marcação de conteúdo sintético e a divulgação de que o conteúdo foi gerado ou manipulado artificialmente. Parâmetro internacional, sem efeito vinculante no Brasil: a obrigação de identificação do item 15.4 é adotada por decisão da Elinsa.
Interno A vedação do item 15.3 é regra da Elinsa e não decorre de proibição legal específica. Ela existe porque o uso de imagem para treinamento é irreversível na prática: retirada a autorização, a contribuição já incorporada ao modelo não é removida.
16. Comunicação interna e material institucional
16.1. Cartazes, murais, homenagens, comunicados, campanhas internas e conteúdo para canais da empresa constituem material institucional e sujeitam-se a esta política, ainda que produzidos por um setor, informalmente e sem custo.
16.2. É vedado inserir dados pessoais de colaboradores, incluindo nome completo, data de nascimento, matrícula, cargo e fotografia, em ferramenta de IA não homologada para produzir material de qualquer natureza.
16.3. Materiais de celebração observam minimização, limitando-se ao primeiro nome e ao dia, vedada a exibição de nome completo em conjunto com data de nascimento.
16.4. Fotografias de colaboradores alteradas por IA não circulam como conteúdo oficial sem autorização da pessoa retratada e sem identificação da manipulação.
16.5. A autorização de uso de imagem firmada na admissão não é considerada suficiente para a geração ou a alteração da imagem por IA quando sua redação não abranger, de forma clara e específica, essa finalidade. Nesse caso, exige-se manifestação específica da pessoa retratada.
16.6. Material em circulação que contrarie este item é retirado quando identificado. A pessoa retratada pode requerer a retirada a qualquer momento pelo canal do item 23, sem necessidade de justificar o pedido.
Fundamento
Legal LGPD, art. 6º, I e III (finalidade e necessidade), art. 8º, § 4º, que fulmina de nulidade as autorizações genéricas, e art. 9º, § 2º, que exige nova informação ao titular quando a finalidade do tratamento muda. Código Civil, art. 20, quanto ao alcance da autorização de uso de imagem. A questão do item 16.5 não é a impossibilidade de uma autorização de admissão abranger IA: é a exigência de que a finalidade esteja determinada. Uma autorização redigida de modo a abranger claramente a geração ou a alteração sintética atende ao requisito.
Interno A regra de minimização do item 16.3 é decisão da Elinsa. Ela responde a um risco concreto: a combinação de nome completo e data de nascimento é diretamente utilizável em fraude de identidade e não é necessária à finalidade de homenagear.
17. Crianças e adolescentes
17.1. É vedado utilizar qualquer sistema de IA para gerar, alterar, editar, compor, armazenar ou processar imagem, vídeo, áudio ou texto que retrate criança ou adolescente de forma erotizada, sexualmente sugestiva ou em contexto próprio do universo sexual adulto. Quem identificar conteúdo dessa natureza comunica imediatamente o canal do item 23. A empresa procede à remoção e à comunicação às autoridades competentes, sem prejuízo da responsabilização criminal cabível.
Fundamento
Legal Lei nº 8.069/1990 (Estatuto da Criança e do Adolescente), art. 241-C, que tipifica como crime simular a participação de criança ou adolescente em cena de sexo explícito ou pornográfica por meio de adulteração, montagem ou modificação de fotografia, vídeo ou qualquer outra forma de representação visual (hipótese que alcança diretamente a geração por IA), e arts. 240, 241, 241-A e 241-B, quanto à produção, à distribuição e ao armazenamento. Esses tipos penais alcançam a pessoa física que pratica a conduta e independem de qualquer política interna.
Legal Lei nº 15.211/2025, art. 23, que veda a monetização e o impulsionamento de conteúdos que retratem crianças e adolescentes de forma erotizada ou sexualmente sugestiva, e art. 27, que impõe a remoção e a comunicação de conteúdos de aparente exploração, abuso sexual, sequestro e aliciamento às autoridades competentes. Esses deveres são dirigidos aos provedores abrangidos por aquela lei, condição que não necessariamente alcança a Elinsa.
Interno A vedação do item 17.1 é absoluta por decisão da Elinsa e não depende de a empresa estar sujeita às obrigações do Estatuto Digital da Criança e do Adolescente. A empresa adota internamente proteção equivalente ou mais restritiva que a estabelecida por essa lei.
17.2. O uso de imagem ou voz de criança ou adolescente em conteúdo gerado ou alterado por IA depende de autorização escrita dos pais ou responsáveis legais, específica quanto à finalidade. Autorização obtida para uso tradicional não se estende à geração ou alteração por IA quando sua redação não abranger essa finalidade.
17.3. São vedados, independentemente de autorização:
- a) o uso de imagens de crianças ou adolescentes para treinamento ou ajuste fino de modelos;
- b) a criação de conteúdo sintético que retrate criança ou adolescente, em qualquer contexto;
- c) o envio de imagens de crianças ou adolescentes a ferramenta não homologada, inclusive para recorte, melhoria de qualidade ou remoção de fundo.
17.4. Dados de aprendizes e de colaboradores menores de dezoito anos não devem ser inseridos em ferramenta não homologada em nenhuma hipótese, e seu processamento por IA depende de avaliação prévia.
17.5. É vedado o perfilamento de menores de dezoito anos para direcionamento de publicidade, bem como o emprego de análise emocional para esse fim.
17.6. Assistente de IA voltado ao público externo passa obrigatoriamente pela homologação do item 22, com avaliação expressa dos riscos de exposição de crianças e adolescentes. Essa avaliação verifica também se a aplicação atrai, para a Elinsa, as obrigações da Lei nº 15.211/2025 dirigidas a provedores.
Fundamento
Legal LGPD, art. 14, que exige tratamento no melhor interesse da criança e do adolescente e consentimento específico e destacado de pelo menos um dos pais para dados de crianças. Código Civil, arts. 20 e 21, e Lei nº 8.069/1990, art. 17, quanto à imagem.
Legal Lei nº 15.211/2025: art. 3º (nível elevado de privacidade e segurança), art. 7º (configuração mais protetiva por padrão), arts. 22 e 26 (vedação de perfilamento e de análise emocional para publicidade) e art. 6º (dever de prevenir e mitigar riscos desde a concepção, em serviços de acesso provável por esse público). A lei está em vigor desde 17 de março de 2026. Suas obrigações são dirigidas a fornecedores e provedores de produtos e serviços de tecnologia da informação abrangidos pela lei; a Elinsa as toma como parâmetro e verifica, na forma do item 17.6, se alguma aplicação sua atrai esse enquadramento.
Interno As vedações do item 17.3 são absolutas por decisão da Elinsa e vão além do que a lei exige, inclusive quanto ao envio de imagens para tarefas triviais de edição.
18. Decisões sobre pessoas e processos de RH
18.1. São vedados:
- a) avaliação, promoção, transferência ou desligamento de colaborador com base unicamente na saída de sistema de IA;
- b) seleção ou rejeição automática de candidatos com base unicamente em pontuação gerada por IA;
- c) classificação comportamental ou inferência de personalidade de colaboradores e candidatos;
- d) reconhecimento facial ou reconhecimento emocional de colaboradores, inclusive em frentes de serviço e veículos;
- e) uso de IA como base exclusiva para decisão disciplinar.
18.2. São permitidos, com decisão final humana, o apoio à triagem e ao resumo de currículos, à redação de comunicações e descrições de vaga e à organização de processos seletivos.
18.3. As vedações do item 18.1 aplicam-se integralmente a aprendizes e colaboradores menores de dezoito anos, sem possibilidade de exceção pelo item 22.
18.4. Utilizado sistema de IA em decisão relacionada a pessoas, os colaboradores afetados são informados previamente.
Fundamento
Interno As vedações do item 18.1 são regra da Elinsa. Não há, no direito brasileiro em vigor, proibição geral de uso de IA em avaliação, seleção ou decisão disciplinar. A empresa optou por vedar a decisão baseada unicamente em saída de sistema automatizado, o que é mais restritivo que a lei, e por manter expressamente permitidos os usos de apoio do item 18.2.
Legal LGPD, art. 20, que assegura ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, incluídas as destinadas a definir perfil pessoal e profissional. O artigo cria o direito de revisão; não proíbe a decisão automatizada. As vedações deste item tornam essa hipótese inexistente na Elinsa, mas o direito permanece assegurado. O tratamento de dados biométricos para reconhecimento facial ou emocional, vedado pela alínea d, é dado pessoal sensível e sujeito ao art. 11.
Referência EU AI Act, Anexo III, item 4, que classifica como de risco elevado os sistemas usados em recrutamento, avaliação de desempenho e cessação de vínculo; art. 5º, nº 1, alínea f, que proíbe a inferência de emoções no local de trabalho, salvo por razões médicas ou de segurança; e art. 26, nº 7, que prevê a informação prévia aos trabalhadores afetados. Parâmetro internacional, sem efeito vinculante no Brasil.
Título V. Desenvolvimento e operação
19. Sistemas e código desenvolvidos com auxílio de IA
19.1. Todo sistema, script, automação, formulário, planilha automatizada ou integração que armazene, processe ou exiba informação da Elinsa é registrado junto à Tecnologia da Informação antes de entrar em uso efetivo, independentemente de quem o desenvolveu, da ferramenta utilizada e de o uso ser restrito a um setor.
19.2. O registro informa finalidade, dados tratados, responsável técnico, responsável de negócio e local de hospedagem.
19.3. São requisitos de base, aplicáveis a todo sistema registrado, qualquer que seja a classificação da informação tratada:
- a) código-fonte versionado em repositório da organização elinsa-do-brasil no GitHub, vedada a guarda em repositório ou conta pessoal;
- b) banco de dados e demais dados hospedados em infraestrutura mantida pela empresa, vedadas cópias em serviços pessoais de nuvem;
- c) proibição de credenciais, tokens, chaves, strings de conexão e dados pessoais gravados diretamente no código-fonte;
- d) documentação que descreva a finalidade do sistema, a tecnologia empregada, como operá-lo, de onde ele lê e onde grava, suficiente para que outra pessoa o localize, o utilize e o interrompa;
- e) verificação de segurança, manual ou automatizada, antes da entrada em uso e a cada alteração relevante.
19.4. Tratando o sistema informação confidencial ou restrita, aplicam-se adicionalmente:
- a) revisão de segurança conduzida por pessoa distinta de quem desenvolveu o sistema, com registro das pendências identificadas e do tratamento dado a cada uma;
- b) ao menos duas pessoas com acesso e conhecimento suficientes para manter o sistema, além da TI, e documentação que permita a sucessão;
- c) componentes e bibliotecas suportados, com verificação de dependências e licenças, exigindo componente descontinuado justificativa e plano de substituição;
- d) autenticação integrada ao diretório corporativo sempre que tecnicamente viável.
19.5. Código produzido com auxílio de IA é tratado como código de autoria de quem o incorporou ao sistema, que responde por ele perante a empresa. Trecho que o responsável não consiga explicar não entra em sistema que trate informação confidencial ou restrita, salvo se aprovado na revisão do item 19.4, a, com as pendências tratadas. A ressalva alcança o risco de segurança, e não o de manutenção, que permanece endereçado pelo item 19.4, b.
19.6. Sistemas em uso na data de aprovação desta política são registrados no prazo de [definir prazo], para inventário e avaliação de risco. O registro no prazo não gera medida disciplinar. Atendidos os requisitos de base, o sistema permanece em uso enquanto a Tecnologia da Informação avalia a exigibilidade dos requisitos do item 19.4.
19.7. Identificado risco relevante, a Tecnologia da Informação fixa prazo de correção, migração ou desativação, considerada a importância do sistema para a operação. A desativação é a última alternativa, cabível quando a correção não for viável em prazo compatível com o risco.
19.8. Compete à Tecnologia da Informação apoiar a área usuária na migração do código para o repositório da organização, na hospedagem dos dados e na execução da verificação prevista no item 19.3, e. A falta de conhecimento técnico para cumprir esses requisitos não dispensa o registro do sistema nem justifica mantê-lo fora dele.
Fundamento
Interno O registro prévio junto à TI e os requisitos dos itens 19.3 e 19.4 são controle de engenharia da Elinsa, alcançam sistemas que não tratam dado pessoal algum e não decorrem de norma alguma. A separação entre requisitos de base e requisitos adicionais aplica a proporcionalidade ao risco do item 4.1, g, e a prerrogativa que o item 5.8 dá à TI de diferenciar controle por caso de uso.
Interno O objetivo do item 19.3 é trazer para um repositório, uma hospedagem e uma verificação conhecidos aquilo que já existe e funciona, e não interromper o que funciona. Condicionar a continuidade desses sistemas a dois mantenedores plenamente capazes seria exigir o que raramente existe: quem recorre a IA para construir a ferramenta o faz, quase sempre, por não deter o conhecimento técnico para construí-la de outro modo. O custo da escolha é a dependência de uma pessoa só. Ele é assumido conscientemente e limitado pelo item 19.3, d, que exige documentação suficiente para que outra pessoa opere e interrompa o sistema. A exigência plena de sucessão volta no item 19.4 assim que o sistema passa a tratar informação confidencial ou restrita.
Interno A ressalva do item 19.5 trata a verificação de segurança e a compreensão do código como formas alternativas, e não cumulativas, de reduzir o mesmo risco: código revisado e com pendências tratadas não é menos seguro por não ter sido escrito nem plenamente compreendido por quem o incorporou. A atribuição de autoria no mesmo item define quem responde pelo código perante a empresa e não decide titularidade de direitos autorais, tratada no item 21.3.
Interno O apoio do item 19.8 é o que torna os demais requisitos exigíveis. Pedir repositório corporativo, hospedagem aprovada e verificação de segurança a quem recorreu a IA justamente por não ter conhecimento técnico, sem oferecer ajuda para cumpri-los, produziria o efeito que o item 4.1, i, procura evitar: o sistema deixa de ser declarado, e não deixa de existir.
Legal Tratando o sistema dados pessoais, permanecem aplicáveis a LGPD, art. 49 (estruturação segundo os requisitos de segurança e os padrões de boas práticas e governança), art. 46, § 2º (observância das medidas desde a concepção até a execução) e art. 37 (registro das operações de tratamento). A distinção entre requisitos de base e adicionais organiza controles internos e não dispensa nenhuma dessas obrigações.
20. Atividades operacionais e de rede elétrica
20.1. Sistemas de IA não constituem base exclusiva de decisão sobre operação de rede, energização ou desenergização, liberação de equipes para serviço em campo, classificação de risco técnico ou procedimento que afete a segurança de trabalhadores ou da população.
20.2. Aplicações de IA sobre dados operacionais de rede dependem de aprovação conjunta da Tecnologia da Informação e da área técnica responsável, sem prejuízo das normas de segurança do trabalho aplicáveis.
Fundamento
Interno A vedação do item 20.1 é regra da Elinsa. Nenhuma norma brasileira em vigor disciplina especificamente o uso de IA na operação de rede elétrica, e é justamente essa ausência que recomenda a definição interna prévia.
Legal As normas regulamentadoras de segurança e saúde no trabalho aplicáveis ao setor elétrico, em especial a NR-10, permanecem integralmente aplicáveis. Nenhuma saída de sistema de IA substitui as autorizações, os procedimentos e as responsabilidades que elas atribuem a profissionais determinados.
Referência EU AI Act, Anexo III, item 2, que classifica como de risco elevado os sistemas destinados a funcionar como componentes de segurança na gestão e no controlo de redes de abastecimento de eletricidade. Parâmetro internacional, sem efeito vinculante no Brasil, diretamente relacionado à atividade da Elinsa.
21. Revisão humana de conteúdo gerado por IA
21.1. Exigem revisão humana antes da finalização, do envio ou da publicação:
- a) comunicação oficial da empresa e comunicação com contratantes;
- b) contratos e documentos jurídicos;
- c) material publicitário e institucional, inclusive comunicação interna;
- d) documentos técnicos, laudos, memoriais e relatórios de obra ou manutenção;
- e) conteúdo que subsidie decisão sobre pessoas ou sobre segurança operacional.
21.2. Disponibilizado sistema de IA que interaja diretamente com pessoas, estas são informadas de que interagem com sistema de IA, salvo quando isso for evidente pelo contexto.
21.3. A titularidade de conteúdo substancialmente gerado por IA é verificada antes de uso externo ou de registro como propriedade da Elinsa.
21.4. Quando a IA contribuir para decisão que afete colaboradores, clientes, contratantes, resultado financeiro ou segurança operacional, registram-se a ferramenta utilizada, a finalidade, o responsável pela revisão e a decisão adotada.
Fundamento
Interno A lista do item 21.1, a regra de transparência do item 21.2 e o registro do item 21.4 são decisões da Elinsa.
Legal A titularidade de obra gerada por IA permanece indefinida no ordenamento brasileiro. A Lei nº 9.610/1998 protege a criação intelectual e vincula a autoria à pessoa física criadora, razão pela qual a contribuição humana relevante precisa ser demonstrável para que a Elinsa possa reivindicar direitos sobre o resultado. O item 21.3 existe para produzir essa demonstração antes, e não depois, do uso externo.
Referência EU AI Act, art. 50, nº 1, que impõe a informação de que se está interagindo com um sistema de IA. Parâmetro internacional, sem efeito vinculante no Brasil.
Título VI. Procedimentos, responsabilidade e vigência
22. Homologação e exceções
22.1. Toda ferramenta de IA externa, toda integração com o ambiente corporativo e toda exceção a esta política seguem o fluxo:
| Etapa | Ato | Conteúdo |
|---|---|---|
| 1 | Solicitação | Registro da finalidade, dos dados envolvidos, do escopo de acesso e da existência de capacidade agêntica |
| 2 | Segurança | Avaliação das permissões pedidas, distinguindo permissão delegada de permissão de aplicação, e das superfícies de exposição |
| 3 | Privacidade | Avaliação de finalidade, base legal e minimização pelo Encarregado. Obrigatória havendo dados de menores de dezoito anos ou de titularidade de contratantes |
| 4 | Jurídico | Avaliação do contrato, das cláusulas de tratamento e da compatibilidade com obrigações perante contratantes |
| 5 | Decisão | Aprovação, aprovação condicionada ou reprovação pela Tecnologia da Informação. Permissões de aplicação e nível 3 exigem também a Diretoria |
| 6 | Inventário | Inclusão no inventário, com escopo, prazo de validade, responsável e condições |
| 7 | Revisão | Reavaliação [definir periodicidade] ou por mudança de escopo, fornecedor ou legislação |
22.2. A Tecnologia da Informação responde à solicitação em até [definir prazo, sugestão: 10 dias úteis], prazo-alvo de gestão assumido pela empresa. Ultrapassado o prazo sem manifestação, a área solicitante escalona ao patrocinador executivo.
22.3. Toda decisão da Tecnologia da Informação é registrada por escrito, fundamentada e disponibilizada para consulta interna.
22.4. Aprovações informais, verbais ou baseadas em posição hierárquica não produzem efeito.
22.5. A vedação do item 17.1 não comporta exceção por este processo.
Fundamento
Interno Todo o fluxo deste item é procedimento administrativo da Elinsa. O prazo do item 22.2 é meta de gestão, não obrigação jurídica, e existe por uma razão de segurança: processo de aprovação lento é uma das causas conhecidas de uso não homologado, porque diante de prazo de entrega a espera torna o contorno informal mais provável. O compromisso com o prazo de resposta é, portanto, controle, e não concessão administrativa.
Legal O registro escrito e fundamentado do item 22.3 é a forma pela qual a empresa produz a demonstração exigida pelo art. 6º, X, da LGPD, e alimenta o registro das operações de tratamento do art. 37.
23. Incidentes e canal de comunicação
23.1. Dúvidas, solicitações de homologação, pedidos de retirada de conteúdo e comunicações de incidente são dirigidos a [definir canal].
23.2. Incidente que envolva potencial exposição indevida de dados pessoais é comunicado de imediato ao canal do item 23.1, para avaliação de risco. A comunicação à ANPD e aos titulares afetados, quando devida, observa os prazos, os critérios e o formato previstos na regulamentação da ANPD sobre comunicação de incidente de segurança. Sendo os dados de titularidade de contratante, comunica-se também o contratante, na forma do contrato.
23.3. A inserção acidental de informação classificada em ferramenta não homologada constitui incidente e deve ser comunicada. A comunicação espontânea e tempestiva é considerada na dosimetria de eventual medida disciplinar.
23.4. Comunicada a inserção indevida de informação em ferramenta de IA, adotam-se as seguintes providências:
- a) identificar o que foi inserido, em qual ferramenta e conta, quando, e quem teve acesso;
- b) excluir a conversa e os arquivos enviados e, havendo previsão, formalizar pedido de eliminação ao fornecedor;
- c) consultar e registrar o que o fornecedor declara reter em registros operacionais, backups, revisão humana e treinamento, e em que prazos elimina;
- d) revogar permissões concedidas à ferramenta e a complementos conectados e rotacionar senhas, chaves e tokens que tenham aparecido no conteúdo;
- e) acionar Segurança da Informação, Encarregado e Jurídico para avaliar obrigações contratuais e regulatórias e a necessidade de comunicar titulares, contratantes e a ANPD;
- f) documentar o ocorrido e utilizá-lo para ajustar controles, capacitação e alternativas aprovadas.
23.5. Comunicações relativas ao item 17.1 têm prioridade e não se submetem a triagem hierárquica prévia.
23.6. O dever de comunicação imediata do item 23.2 é interno e destina-se a dar à empresa tempo hábil de avaliar o incidente. Não se confunde com o prazo regulatório de comunicação à ANPD, que corre a partir do conhecimento do incidente pelo controlador e é apurado pelo Encarregado.
Fundamento
Legal LGPD, art. 48, que obriga o controlador a comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. O art. 52, § 1º, VII e X, considera a cooperação do infrator e a pronta adoção de medidas corretivas na fixação de sanções.
Regulatório A comunicação de incidente à ANPD é disciplinada pelo Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024), que fixa prazo, conteúdo mínimo e formulário próprio. É essa regulamentação, e não o prazo interno desta política, que define quando e como a comunicação externa ocorre.
Interno O tratamento favorável à comunicação espontânea, previsto no item 23.3, é decisão da Elinsa e é o que torna o item 23 utilizável: um canal de incidentes que produz punição imediata deixa de receber comunicações e passa a informar a empresa apenas sobre o que ela já teria descoberto sozinha.
24. Descumprimento e sanções
24.1. O descumprimento desta política sujeita o infrator às medidas disciplinares previstas no Código de Conduta e na legislação trabalhista, observadas a proporcionalidade entre a conduta e a medida, a gradação prevista no Código de Conduta e a oportunidade de manifestação prévia do colaborador.
24.2. A comunicação espontânea e tempestiva, na forma dos itens 23.3 e 26, é considerada em favor do colaborador na dosimetria de qualquer medida.
24.3. A responsabilização civil ou criminal individual, quando cabível, decorre de lei e independe desta política. É o caso, entre outros, dos tipos penais referidos no fundamento do item 17.1.
Item 24.4: consequências para a empresa, não para o colaborador
As hipóteses abaixo são apuradas em processo próprio contra a Elinsa, com contraditório, e estão registradas para que os destinatários desta política conheçam o que está em jogo. A medida cabível a quem descumpre esta política continua sendo a do item 24.1, e somente ela.
24.4. Consequências suportadas pela empresa:
- a) sanções administrativas da ANPD, entre elas advertência, multa de até dois por cento do faturamento no Brasil no seu último exercício, limitada a cinquenta milhões de reais por infração, bloqueio ou eliminação dos dados e suspensão da atividade de tratamento. São aplicadas à Elinsa na condição de agente de tratamento, após processo administrativo, e dosadas conforme os critérios do art. 52, § 1º, entre os quais a adoção de política de boas práticas, a cooperação e a pronta adoção de medidas corretivas;
- b) equiparação da Elinsa a controladora e responsabilidade solidária pelos danos causados quando, na condição de operadora, realizar o tratamento em desconformidade com a LGPD ou deixar de seguir as instruções lícitas do contratante controlador. A equiparação depende da verificação dessas hipóteses no caso concreto e não decorre automaticamente do uso de IA. Somam-se as penalidades contratuais e o risco de perda do contrato;
- c) sanções do Estatuto Digital da Criança e do Adolescente, que incluem advertência, multa de até dez por cento do faturamento do grupo econômico no Brasil, limitada a cinquenta milhões de reais por infração, suspensão temporária e proibição de atividades. Essas sanções são dirigidas aos fornecedores e provedores abrangidos por aquela lei e pressupõem o descumprimento das obrigações nela previstas. A hipótese é registrada porque a operação de assistente de IA voltado ao público externo, tratada no item 17.6, pode atrair esse enquadramento;
- d) obrigação de indenizar por danos morais e materiais decorrentes de uso indevido de imagem, voz ou identidade, apurada judicialmente.
Fundamento
Legal LGPD, art. 52, incisos I a XII, e § 1º (critérios de dosimetria); art. 42, § 1º, I, e art. 5º, VI e VII (controlador e operador). Lei nº 15.211/2025, art. 35, incisos I a IV. Código Civil, arts. 20 e 21. Marco Civil da Internet, arts. 10 e 21. Lei nº 8.069/1990, arts. 240 e 241-A a 241-E, quanto à responsabilização criminal individual referida no item 24.3.
Interno A separação entre a consequência para a empresa (item 24.4) e a medida aplicável ao colaborador (item 24.1) é deliberada. Apresentar multa institucional como se fosse sanção individual seria juridicamente incorreto e produziria o efeito oposto ao pretendido: desestimularia a comunicação espontânea de incidentes, que é o principal mecanismo de contenção previsto no item 23.
25. Vigência e revisão
25.1. Esta política entra em vigor na data de sua aprovação pela Diretoria, por prazo indeterminado.
25.2. A revisão ocorre [definir periodicidade] ou por alteração relevante da legislação aplicável, em especial pela regulamentação da Lei nº 15.211/2025, pela edição de nova regulamentação da ANPD sobre IA ou pela aprovação de lei geral de Inteligência Artificial no Brasil.
25.3. A aprovação é acompanhada de ação de capacitação dirigida a coordenadores, gerentes e Diretoria.
25.4. Compete a [definir responsável] a manutenção e a atualização deste documento, incluída a revisão dos fundamentos quando a natureza de uma regra mudar, em especial quando regra hoje marcada como Interno passar a ter previsão legal.
Fundamento
Legal LGPD, art. 50, § 2º, I, alínea h, que prevê a atualização constante do programa de governança com base em monitoramento contínuo e em avaliações periódicas.
Regulatório A ANPD vem publicando estudos e documentos técnicos sobre IA generativa, conteúdo sintético e proteção de dados. A revisão do item 25.2 acompanha essa produção, ainda que ela não tenha, por si, força normativa.
Referência EU AI Act, art. 4º, que impõe às organizações assegurar nível suficiente de literacia em IA ao pessoal envolvido na operação e no uso desses sistemas. Parâmetro internacional, sem efeito vinculante no Brasil: a capacitação do item 25.3 é compromisso próprio da Elinsa.
26. Disposições transitórias
26.1. Fica aberta, a partir da aprovação desta política, janela de regularização voluntária de [definir prazo, sugestão: 60 dias] para declaração de ferramentas de IA, contas, assinaturas, integrações e sistemas já em uso.
26.2. A declaração é feita pelo canal do item 23 e informa a ferramenta, a finalidade, os dados envolvidos e as integrações ativas.
26.3. O uso declarado dentro da janela não enseja medida disciplinar. O objetivo é constituir o inventário inicial e priorizar a contratação de alternativas aprovadas.
26.4. Encerrada a janela, a Tecnologia da Informação define, para cada item declarado, a homologação, a substituição ou a desativação, com prazo compatível com a importância da atividade atendida.
26.5. Os sistemas de que trata o item 19.6 são declarados nesta mesma janela.
26.6. A janela de regularização não alcança condutas que configurem ilícito civil ou penal, nem afasta obrigações legais de comunicação de incidente já ocorrido.
Fundamento
Interno A janela de regularização voluntária é decisão administrativa da Elinsa, limitada no tempo e restrita a medidas disciplinares internas. Ela produz o inventário que o controle técnico isolado não alcança. Punir a declaração espontânea produziria o efeito oposto ao pretendido, porque deslocaria o uso para canais menos visíveis e reduziria a chance de que incidentes futuros fossem reportados.
Legal LGPD, art. 52, § 1º, VII e X, que considera a cooperação do agente e a pronta adoção de medidas corretivas na fixação de sanções. A ressalva do item 26.6 existe porque a empresa não pode dispor de obrigações legais nem afastar responsabilidade civil ou penal por ato próprio.
Anexo A. Matriz de risco consolidada
Os níveis abaixo são classificação interna de risco, na forma do item 9.2. Não correspondem a categorias legais.
| Uso de IA | Risco | Exemplo |
|---|---|---|
| Conteúdo público | Baixo | Resumo de texto público |
| Criação genérica | Baixo | Imagem de produto fictício |
| Informação interna | Moderado | Relatório interno |
| Dados pessoais comuns | Alto | Resumo de e-mails de colaboradores |
| Imagem de colaborador adulto | Alto | Material institucional |
| Voz de colaborador | Alto | Clonagem de voz |
| Dados sensíveis | Muito alto | Atestados e exames ocupacionais |
| Dados de contratantes | Muito alto | Cadastros de serviços comerciais |
| Dados de menor de dezoito anos | Muito alto | Cadastro de aprendiz |
| Decisão sobre colaborador | Muito alto | Avaliação de desempenho |
| Sistema interno sem revisão | Crítico | Aplicação de setor sem controle de código |
| Reconhecimento biométrico | Crítico | Identificação por rosto |
| Agente com acesso corporativo | Crítico | IA lendo e respondendo e-mail |
| IA em decisão de rede | Crítico | Manobra ou liberação de equipe sem decisão humana |
| Conteúdo sintético de pessoa | Crítico | Vídeo falso de executivo |
| Imagem de criança ou adolescente | Crítico | Geração ou alteração da foto de um menor |
| Serviço de IA sem contrato | Vedado | Conta pessoal conectada ao ambiente corporativo |
| Conteúdo sexualizado com menor | Vedado | Remoção e comunicação às autoridades |
Anexo B. Base normativa
Dos fundamentos legais, regulatórios e internos que embasam esta política, a coluna Marcador indica a natureza de cada norma, na forma da legenda abaixo.
| Marcador | Significado |
|---|---|
| Legal | Está na lei ou em regulamento brasileiro em vigor. |
| Regulatório | É orientação da ANPD. Não tem força de lei, mas mostra como a autoridade interpreta a norma. |
| Referência | Norma estrangeira, padrão técnico ou caso público usado como parâmetro, sem efeito vinculante no Brasil. |
| Interno | Decisões que a Elinsa decidiu adotar por conta própria. |
A coluna Natureza indica como cada norma é utilizada nesta política, na forma da descrição dos marcadores.
| Norma | Natureza | Dispositivos aplicados |
|---|---|---|
| Constituição Federal de 1988 | Legal | Art. 5º, X (inviolabilidade da imagem) |
| Código Civil (Lei nº 10.406/2002) | Legal | Arts. 20 e 21 (proteção da imagem e da vida privada) |
| Estatuto da Criança e do Adolescente (Lei nº 8.069/1990) | Legal | Art. 2º (conceitos); art. 17 (imagem e identidade); art. 240, art. 241 e arts. 241-A a 241-E (tipos penais, com destaque para o art. 241-C, que alcança a simulação por adulteração ou montagem) |
| Marco Civil da Internet (Lei nº 12.965/2014) | Legal | Art. 3º, II e III; art. 10; art. 21 |
| Lei de Direitos Autorais (Lei nº 9.610/1998) | Legal | Uso de obras de terceiros (item 10.1, h) e titularidade de conteúdo gerado por IA (item 21.3) |
| Lei Geral de Proteção de Dados (Lei nº 13.709/2018) | Legal | Arts. 5º, 6º, 7º, 8º, 9º, 11, 14, 16, 18, 20, 33 a 36, 37, 38, 39, 41, 42, 46, 47, 48, 49, 50 e 52 |
| Estatuto Digital da Criança e do Adolescente (Lei nº 15.211/2025) | Legal | Arts. 2º, 3º, 6º, 7º, 22, 23, 26, 27 e 35. Em vigor desde 17 de março de 2026. Obrigações dirigidas a fornecedores e provedores abrangidos pela lei; ver item 17.6 |
| NR-10 (Segurança em Instalações e Serviços em Eletricidade) | Legal | Autorizações, procedimentos e responsabilidades técnicas preservados pelo item 20 |
| Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança) | Regulatório | Prazo, conteúdo e formato da comunicação de incidente (item 23.2) |
| Documentos técnicos da ANPD sobre IA generativa e conteúdo sintético | Regulatório | Entendimento sobre conteúdo sintético como dado pessoal e riscos de deepfakes (itens 9.2 e 15) [referenciar as publicações vigentes na data de aprovação] |
| Regulamento (UE) 2024/1689 (EU AI Act) | Referência | Art. 4º; art. 5º, nº 1, f; art. 26, nº 2 e nº 7; art. 50; Anexo III, itens 2 e 4. Sem efeito vinculante no Brasil |
| PL 2.338/2023 | Referência | Em tramitação. Acompanhamento para fins do item 25.2 |
| Contratos firmados com contratantes | Legal | Cláusulas de confidencialidade e proteção de dados [referenciar instrumentos] |
Anexo C. Exemplos de uso não homologado por área
Este anexo apoia a capacitação prevista no item 25.3. Os exemplos são ilustrativos e não esgotam as hipóteses vedadas.
| Área | Exemplo | Informação exposta |
|---|---|---|
| Obras e manutenção | Enviar relatório de obra ou laudo técnico a assistente pessoal para resumir | Documentação de projeto do contratante e informação técnica de rede |
| Serviços comerciais | Submeter planilha de corte, religação ou fiscalização para análise | Nome, endereço, CPF e situação de débito de consumidores |
| Campo | Enviar fotografias de vistoria para melhoria de qualidade ou recorte | Endereços, medidores, instalações e pessoas registradas incidentalmente |
| Recursos Humanos | Usar IA para resumir entrevistas ou avaliar candidatos | Dados de candidatos, informação funcional e critérios de avaliação |
| Recursos Humanos | Gerar cartaz de aniversariantes com a listagem do setor | Nome completo e data de nascimento de colaboradores |
| Financeiro | Pedir análise de planilha interna a assistente pessoal | Orçamento, projeções, folha de pagamento e transações |
| Tecnologia da Informação | Colar trecho de código ou log em serviço público para depurar | Código-fonte, credenciais e arquitetura de sistemas |
| Comunicação | Alterar fotografia de colaborador para material institucional | Imagem de pessoa identificável, sem autorização para alteração |
| Jurídico | Enviar contrato ou parecer para resumo | Termos contratuais, orientação privilegiada e dados de contratantes |
| Coordenação e Diretoria | Conectar assistente pessoal à caixa de e-mail para triagem | Todo o conteúdo da caixa postal e do histórico, incluindo dados de terceiros |
Atualizado em 28 de agosto de 2026 por Raave Aires