O que não devemos partilhar com o ChatGPT?

O que não devemos partilhar com o ChatGPT?

Guia prático de privacidade, segurança e utilização responsável da Inteligência Artificial

A Inteligência Artificial, e em particular ferramentas como o ChatGPT, passou a fazer parte do quotidiano de muitas pessoas e organizações. É utilizada para escrever e rever documentos, esclarecer dúvidas, resumir informação, preparar apresentações, analisar conteúdos, gerar ideias e apoiar inúmeras tarefas profissionais e pessoais.

No entanto, quanto maior é a utilização destas ferramentas, maior é também a necessidade de compreender que tipo de informação deve ou não ser partilhada.

O ChatGPT pode ser uma ferramenta muito útil, mas não deve ser encarado como um local onde podemos colocar indiscriminadamente toda a informação que temos à nossa disposição.

 

A principal regra é simples:

Não partilhe com o ChatGPT informação sensível ou confidencial que não seja necessária para realizar a tarefa.

Esta preocupação é particularmente importante quando estão em causa passwords, dados bancários, documentos médicos, dados pessoais de terceiros ou informação confidencial de uma empresa.

 

1. PASSWORDS E CÓDIGOS DE ACESSO

Uma das regras mais importantes na utilização de qualquer ferramenta digital é não divulgar credenciais de acesso.

No ChatGPT não devemos introduzir:

  • Passwords de email;
  • Passwords de redes sociais;
  • PINs;
  • Códigos de autenticação;
  • Códigos enviados por SMS;
  • Códigos de recuperação;
  • Chaves de API;
  • Tokens de acesso;
  • Credenciais de servidores;
  • Credenciais de sistemas empresariais.

Por exemplo, se alguém tiver dificuldade em iniciar sessão numa plataforma, não precisa de fornecer a sua password para pedir ajuda.

Em vez de escrever:

“A minha password é XXXXX e não consigo entrar.”

é preferível escrever:

“Não consigo iniciar sessão nesta plataforma. Quais são os passos que devo verificar?”

O ChatGPT pode ajudar a identificar possíveis causas e apresentar procedimentos de resolução sem precisar de conhecer a password.

 

Chaves de API e tokens

As chaves de API, tokens e outras credenciais técnicas devem receber o mesmo nível de proteção que uma password.

Programadores e profissionais de informática devem ter especial cuidado ao copiar código para uma ferramenta de IA.

Antes de partilhar código, deve verificar se contém:

  • API keys;
  • Passwords;
  • Tokens;
  • Chaves privadas;
  • Credenciais de bases de dados;
  • Variáveis de ambiente;
  • Informação de servidores.

Sempre que possível, substitua os valores reais por informação fictícia.

Por exemplo:

Em vez de:

API_KEY=xxxxxxxxxxxxxxxx

Utilize:

API_KEY=CHAVE_EXEMPLO

 

2. DADOS BANCÁRIOS E FINANCEIROS

Os dados financeiros também devem ser tratados com especial cuidado.

Não devemos partilhar:

  • Número completo de cartão bancário;
  • CVV;
  • PIN;
  • Credenciais de homebanking;
  • Códigos de autorização de operações;
  • Códigos enviados pelo banco;
  • Passwords bancárias;
  • Dados completos de acesso a contas financeiras.

Se o objetivo for pedir ajuda para elaborar um orçamento ou analisar despesas, normalmente não é necessário fornecer um extrato bancário completo.

Por exemplo, em vez de partilhar um documento bancário com o nome, IBAN, número de conta e restantes dados pessoais, pode apresentar apenas:

  • Alimentação: 350 €;
  • Habitação: 750 €;
  • Transportes: 120 €;
  • Outros: 200 €.

Desta forma, o ChatGPT consegue realizar os cálculos necessários sem ter acesso a informação financeira desnecessária.

 

3. DADOS PESSOAIS

Nem todas as tarefas exigem que o ChatGPT conheça a identidade das pessoas envolvidas.

Devemos ter cuidado com:

  • Número de Cartão de Cidadão;
  • NIF;
  • Morada completa;
  • Número de telefone;
  • Data de nascimento;
  • Número de utente;
  • Dados de identificação de familiares;
  • Dados de identificação de clientes;
  • Dados de identificação de trabalhadores;
  • Dados de identificação de outras pessoas.

Sempre que esses dados não sejam necessários, devem ser removidos ou substituídos.

 

Como anonimizar informação?

Em vez de:

“O João Silva, NIF 123456789, residente na Rua X, pretende apresentar uma reclamação…”

pode utilizar:

“O Cliente A pretende apresentar uma reclamação…”

Ou:

“Um cliente pretende apresentar uma reclamação…”

A informação essencial mantém-se, mas os elementos identificativos são eliminados.

 

4. DADOS DE SAÚDE

A informação relacionada com saúde exige um cuidado especial.

Entre os dados que devem ser tratados com particular prudência estão:

  • Relatórios médicos com identificação;
  • Número de utente;
  • Nome completo do paciente;
  • Morada;
  • Número de identificação;
  • Fotografias de documentos médicos;
  • Resultados clínicos associados à identidade de uma pessoa;
  • Informação clínica de familiares;
  • Informação clínica de trabalhadores ou clientes.

Se a finalidade for simplesmente compreender um termo médico, pode não ser necessário fornecer o relatório médico completo.

Por exemplo:

“O que significa o termo X num relatório médico?”

pode ser suficiente para obter uma explicação geral.

Se for necessário fornecer parte de um documento, deve ser removida, sempre que possível, a informação identificativa que não seja necessária.

É igualmente importante recordar que o ChatGPT não substitui um médico ou outro profissional de saúde.

 

5. INFORMAÇÃO CONFIDENCIAL DAS EMPRESAS

Nas empresas, os cuidados devem ser ainda maiores.

Uma organização pode utilizar o ChatGPT para melhorar emails, preparar documentos, resumir informação ou apoiar determinadas tarefas. No entanto, antes de copiar informação interna para uma ferramenta de IA, é necessário avaliar se essa informação pode ser partilhada.

Devemos ter especial cuidado com:

  • Segredos comerciais;
  • Estratégias empresariais;
  • Informação financeira interna;
  • Dados de clientes;
  • Dados de trabalhadores;
  • Contratos confidenciais;
  • Propostas comerciais;
  • Informação sobre fornecedores;
  • Credenciais de sistemas;
  • Projetos ainda não divulgados;
  • Informação sujeita a dever de sigilo.

Uma pergunta simples pode ajudar:

“Esta informação poderia causar prejuízo à empresa se fosse divulgada?”

Se a resposta for sim, devemos parar e avaliar se é realmente necessário partilhar essa informação.

 

6. DADOS DE CLIENTES E TRABALHADORES

Um dos riscos mais frequentes nas organizações é a partilha de dados de terceiros.

Podem estar em causa:

  • Clientes;
  • Trabalhadores;
  • Candidatos a emprego;
  • Alunos;
  • Formandos;
  • Fornecedores;
  • Parceiros;
  • Associados;
  • Utentes.

O facto de uma pessoa trabalhar numa organização não significa que possa partilhar livremente os dados que essa organização possui.

Antes de utilizar dados de terceiros numa ferramenta de IA, deve ser analisado:

  1. Que dados estão a ser utilizados?
  2. São realmente necessários?
  3. Existe autorização para os utilizar?
  4. É possível anonimizar os dados?
  5. Existem regras internas sobre utilização de IA?
  6. Existe informação confidencial ou sensível?

 

7. PROCESSOS DISCIPLINARES E INFORMAÇÃO LABORAL

Os processos relacionados com trabalhadores devem ser tratados com particular cuidado.

Por exemplo:

  • Processos disciplinares;
  • Avaliações de desempenho;
  • Reclamações;
  • Queixas;
  • Processos de recrutamento;
  • Informações salariais;
  • Ausências;
  • Informação médica;
  • Comunicações internas;
  • Processos laborais.

Se o objetivo for apenas melhorar a redação de um documento, pode ser possível substituir os nomes por referências genéricas.

Por exemplo:

“O trabalhador João Silva…”

pode passar a:

“O Trabalhador A…”

Desta forma, o ChatGPT pode ajudar na redação sem ser necessário fornecer a identidade da pessoa.

 

8. DOCUMENTOS E FOTOGRAFIAS TAMBÉM PODEM CONTER DADOS

Outro cuidado frequentemente esquecido está relacionado com imagens e documentos.

Uma fotografia aparentemente inofensiva pode mostrar:

  • Nome;
  • Morada;
  • NIF;
  • Número de identificação;
  • Assinatura;
  • Dados bancários;
  • Número de processo;
  • Código de barras;
  • QR Code;
  • Informação médica;
  • Informação profissional.

Por isso, antes de carregar uma fotografia, PDF ou outro documento, devemos verificar cuidadosamente o seu conteúdo.

Não devemos assumir que uma imagem é segura apenas porque não estamos a escrever os dados manualmente.

 

9. POSSO ENVIAR UM DOCUMENTO CONFIDENCIAL?

A resposta depende do conteúdo do documento, da finalidade, das regras aplicáveis e das políticas da organização.

Antes de enviar um documento, deve verificar:

  • Se contém dados pessoais;
  • Se contém informação confidencial;
  • Se contém segredos comerciais;
  • Se contém informação financeira;
  • Se contém credenciais;
  • Se contém dados de terceiros;
  • Se existe autorização para utilizar esse documento numa ferramenta de IA.

Quando possível, deve ser utilizada uma versão anonimizada.

Por exemplo, podem ser substituídos:

  • Nomes por “Pessoa A”;
  • Clientes por “Cliente A”;
  • Empresas por “Empresa X”;
  • Processos por “Processo A”;
  • Valores confidenciais por intervalos ou valores fictícios.

 

10. O PRINCÍPIO DA MINIMIZAÇÃO

Um dos princípios mais importantes na proteção de dados é a minimização.

Na prática, significa utilizar apenas os dados necessários para determinada finalidade.

Este princípio é particularmente útil quando utilizamos ferramentas de Inteligência Artificial.

Se queremos que o ChatGPT:

“Melhore a redação deste email.”

não precisamos necessariamente de fornecer:

  • NIF do cliente;
  • Morada;
  • Número de telefone;
  • Número de processo;
  • Dados bancários.

Se o objetivo é melhorar a redação, o conteúdo pode muitas vezes ser anonimizado.

A Comissão Nacional de Proteção de Dados (CNPD) disponibiliza informação e orientações relacionadas com a proteção de dados pessoais e as medidas de segurança que devem ser adotadas pelas organizações.

 

11. O QUE FAZER ANTES DE UTILIZAR UM DOCUMENTO?

Antes de copiar um documento para o ChatGPT, siga estes cinco passos.

Passo 1 – Identifique os dados sensíveis

Procure:

  • Nomes;
  • NIF;
  • Moradas;
  • Telefones;
  • Emails;
  • Números de identificação;
  • Dados bancários;
  • Dados médicos;
  • Passwords;
  • Credenciais.

 

Passo 2 – Pergunte se são necessários

Questione:

“O ChatGPT precisa realmente destes dados para realizar esta tarefa?”

Se não precisar, retire-os.

 

Passo 3 – Anonimize

Substitua os dados por:

  • Pessoa A;
  • Cliente B;
  • Trabalhador C;
  • Empresa X.

 

Passo 4 – Verifique as regras da organização

A empresa pode ter políticas específicas relativamente à utilização de ferramentas de Inteligência Artificial.

 

Passo 5 – Reveja antes de enviar

Faça uma última verificação.

Depois de enviar informação para uma ferramenta digital, já não deve assumir que pode controlar completamente o percurso dessa informação.

 

12. E SE JÁ TIVER PARTILHADO UMA PASSWORD?

Se uma password ou credencial tiver sido partilhada acidentalmente, não devemos simplesmente ignorar a situação.

Dependendo do tipo de informação, pode ser necessário:

  • Alterar a password;
  • Revogar uma chave de API;
  • Invalidar um token;
  • Contactar o banco;
  • Contactar o departamento de informática;
  • Informar o responsável de segurança;
  • Seguir o procedimento interno da organização.

Quanto mais importante for a credencial, mais rapidamente deverá ser avaliado o risco.

 

13. CHECKLIST DE SEGURANÇA

Antes de enviar qualquer informação para o ChatGPT, faça estas perguntas:

☐ Estou a partilhar uma password?

☐ Estou a partilhar um PIN ou código de autenticação?

☐ Estou a partilhar uma chave de API?

☐ Estou a partilhar dados bancários?

☐ Estou a partilhar dados pessoais?

☐ Estou a partilhar dados de outra pessoa?

☐ Estou a partilhar informação médica?

☐ Estou a partilhar informação confidencial da empresa?

☐ O documento contém informação de clientes ou trabalhadores?

☐ Tenho autorização para utilizar estes dados?

☐ Posso anonimizar a informação?

☐ Posso realizar a tarefa sem fornecer estes dados?

Se a resposta a alguma destas perguntas for “sim”, pare e avalie se a informação pode ser removida ou anonimizada.

 

14. PERGUNTAS FREQUENTES

Posso colocar a minha password no ChatGPT?

Não. Passwords, PINs, códigos de autenticação, códigos de recuperação e outras credenciais não devem ser partilhados.

 

Posso colocar o meu NIF no ChatGPT?

Se o NIF não for necessário para a tarefa, não o partilhe. Pode utilizar uma referência genérica ou remover essa informação.

 

Posso enviar um contrato para o ChatGPT?

Depende do conteúdo, do nível de confidencialidade, da finalidade e das regras aplicáveis. Deve verificar se existem dados pessoais ou informação confidencial e, quando possível, anonimizar o documento.

 

Posso enviar um relatório médico?

Deve ter especial cuidado. Sempre que possível, retire os elementos identificativos que não sejam necessários para a tarefa.

 

Posso colocar dados dos meus clientes?

Não deve assumir que pode fazê-lo. Deve verificar as regras aplicáveis, a finalidade, a necessidade dos dados, as autorizações existentes e as políticas da organização.

 

Posso utilizar informação confidencial da empresa?

Apenas depois de verificar se a utilização da ferramenta é permitida e se existem medidas adequadas para proteger essa informação.

O ChatGPT pode ser uma ferramenta extremamente útil para pessoas, empresas e organizações. Pode ajudar a escrever, analisar, organizar, pesquisar, resumir e melhorar informação.

Mas uma utilização responsável da Inteligência Artificial exige também saber o que não devemos partilhar.

Passwords, PINs, códigos de autenticação, dados bancários, informação médica identificável, dados pessoais de terceiros e informação confidencial das empresas devem ser tratados com especial cuidado.

A solução não passa necessariamente por deixar de utilizar a Inteligência Artificial. Passa por aprender a utilizá-la de forma mais segura.

A regra é simples:

Partilhe apenas a informação necessária para realizar a tarefa e, sempre que possível, anonimizar os dados antes de utilizar uma ferramenta de Inteligência Artificial.

A pergunta que devemos fazer antes de carregar em “Enviar”

“O ChatGPT precisa realmente de saber isto para me ajudar?”

Se a resposta for não, não partilhe essa informação.

 

Regra de ouro

A Inteligência Artificial pode ajudar-nos a trabalhar melhor, mas a proteção dos nossos dados continua a ser responsabilidade nossa.

Artigos Relacionados