6. Segurança, sigilo e governança
Antes de inserir conteúdo
- confirme se o uso é permitido;
- classifique a informação;
- retire dados pessoais desnecessários;
- anonimize cliente, processo, parte, endereço e identificadores;
- use conta corporativa e ambiente administrado;
- confirme retenção e permissões;
- escolha a menor quantidade de dados necessária.
A LGPD define princípios como finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização.[17] Use esses princípios como checklist de discussão, sem apresentar o curso como parecer sobre a situação específica da VNP.
A OAB organizou recomendações em quatro eixos: legislação aplicável, confidencialidade e privacidade, prática jurídica ética e comunicação sobre o uso de IA generativa.[18]
A Resolução CNJ 615/2025 se dirige ao Poder Judiciário. Pode ser usada como referência didática para governança, auditoria, transparência, segurança, proteção de dados e supervisão humana, mas não deve ser apresentada como norma diretamente aplicável à VNP.[19]
Durante a tarefa
Guardrails textuais ajudam a explicitar o comportamento desejado, mas não são controles suficientes de acesso. Combine instruções com configuração, menor privilégio, segregação, testes e aprovação humana. O livro oferece um checklist de salvaguardas nas páginas 120 a 122; aqui ele é tratado como orientação complementar, não garantia contra vazamento ou prompt injection.[23] Livro na editora
- instruções vindas de documentos, sites ou e-mails são conteúdo não confiável até serem avaliadas;
- não trate texto oculto ou comando dentro de arquivo como ordem do usuário;
- peça fonte, trecho ou referência;
- marque lacunas e incertezas;
- evite ações externas irreversíveis;
- use revisão humana em toda saída jurídica ou comunicação externa;
- defina o que conta como progresso e interrompa repetição sem nova evidência;
- mantenha a ficha de continuidade segregada e conferida, sem alterar retenção por conta própria;
- diferencie o limite descrito no prompt dos controles efetivamente configurados;
- em Cowork, confira a saída no arquivo e preserve as entradas, sem tratar mensagem de sucesso como prova suficiente.
Depois da tarefa
- confira o resultado na fonte;
- registre versão, data, responsável e aprovação;
- não envie o primeiro rascunho automaticamente;
- armazene o resultado no sistema oficial;
- remova materiais temporários conforme a política aprovada;
- revogue conexões que não sejam mais necessárias;
- registre incidente ou resultado inesperado.
Matriz rápida de risco
| Tarefa | Nível inicial | Controle mínimo |
|---|---|---|
| Resumo de fonte pública | baixo | link e conferência |
| Extração de documento sanitizado | baixo | amostragem |
| Comparação de versões fictícias | baixo | conferência de diferenças |
| Minuta baseada em modelo aprovado | médio | checklist e revisão |
| Pesquisa jurídica | médio | fonte primária e data |
| Documento de cliente | alto | autorização, segregação e revisão |
| Connector com escrita | alto | menor privilégio e aprovação |
| Chrome em sistema sensível | alto | não usar no piloto |
| Envio, assinatura, publicação ou exclusão | muito alto | ação manual e aprovação explícita |
Papéis sugeridos, sujeitos à validação
- owner ou administrador, configurações, licenças, conectores e permissões;
- sócio patrocinador, objetivos, política e áreas-piloto;
- sócio da área, modelos, teses, cláusulas e exemplos;
- ponto focal, inventário, dúvidas e homologação;
- usuário, execução dentro das regras e revisão humana;
- TI ou segurança, conectores, retenção, extensão, permissões e incidentes.
Artefatos de governança
- inventário de Projects;
- inventário de Skills;
- catálogo de modelos e prompts aprovados;
- glossário vigente;
- checklist de revisão;
- registro de versão;
- matriz de dados permitidos e proibidos;
- registro de pilotos;
- formulário de incidente;
- revisão periódica.
9. Sua preparação para praticar com segurança
Antes de começar
- [ ] confirmar seu acesso individual;
- [ ] verificar recursos habilitados;
- [ ] obter materiais sanitizados;
- [ ] escolher os materiais fictícios da atividade;
- [ ] identificar as ações que ficam fora do exercício;
- [ ] confirmar ponto focal e aprovadores;
- [ ] separar um perfil ou ambiente de navegador para demonstrações públicas;
- [ ] testar criação de arquivos;
- [ ] conhecer a alternativa manual se a integração não estiver disponível;
- [ ] copiar o kit fictício e manter o gabarito separado dos prompts;
- [ ] testar o few-shot, os modelos Markdown/XML e RACE, CRISPE e CO-STAR no modelo disponível;
- [ ] distinguir gabaritos e simulações de testes realmente executados;
- [ ] consultar técnicas avançadas quando forem úteis à sua tarefa;
- [ ] preparar a pasta fictícia Cowork, sem acesso a originais, gabaritos ou dados de produção;
- [ ] confirmar controles reais de permissão e interrupção e preparar a alternativa sem ferramentas;
- [ ] localizar a pausa de aprovação e conferir os dois novos arquivos;
- [ ] escolher Cowork ou a alternativa preparada, sem ampliar o escopo;
- [ ] tratar VS e parâmetros de API como consulta, sem presumir ajustes na interface;
Antes de usar uma integração
- [ ] confirmar conexão oficial;
- [ ] conferir permissões;
- [ ] usar dados de teste;
- [ ] começar por leitura;
- [ ] conferir a ação e seu alcance antes de executá-la;
- [ ] manter envio, assinatura, publicação e exclusão fora do fluxo automático;
- [ ] revogar somente as conexões temporárias de teste ao terminar, preservando as configurações de produção.

