By · Last updated 2026-04-15

Voltar ao BlogSegurança de IA

Por que o Treinamento de Políticas Falha em Impedir...

77% dos usuários de IA empresarial copiam e colam dados em consultas de chatbot. Quase 40% dos arquivos enviados contêm dados de PII ou PCI.

April 15, 20268 min de leitura
ChatGPT PII leak preventionChrome extension DLPenterprise AI policytechnical controls browsercopy-paste PII protection

O problema do copiar e colar

77% dos usuários corporativos de IA copiam e colam dados em consultas de chatbot. Esse não é um comportamento marginal. É o modo padrão como os funcionários usam ferramentas de IA no trabalho.

O padrão é simples. Um funcionário tem uma tarefa. Ele abre um documento, copia o texto relevante e cola no ChatGPT. Recebe uma resposta útil.

Esse fluxo de trabalho não filtra dados pessoais. A colagem acontece antes de ele perguntar: "isso contém dados pessoais?" Quando lê a resposta da IA, a transmissão já foi concluída.

A pesquisa da Cyberhaven revelou que quase 40% dos arquivos enviados para ferramentas de IA contêm dados PII ou PCI. A maioria desses envios não é imprudente. Os funcionários trabalham com o arquivo que lhes foi atribuído. Os dados de clientes nele contidos são incidentais.

Por que o treinamento não escala

O treinamento em políticas enfrenta um limite estrutural. Ele tenta modificar padrões de comportamento habitual por meio de intervenções educativas periódicas.

O intervalo entre as sessões de treinamento é o problema. A maioria dos programas corporativos ocorre anualmente. Um funcionário treinado em gestão de dados de IA em janeiro age por hábito em outubro. A memória se deteriora. Os hábitos persistem.

A atualização proposta da Regra de Segurança HIPAA em março de 2025 reflete isso. Ela exige auditorias anuais de criptografia, não apenas treinamento anual. Os reguladores esperam que os controles técnicos sejam a proteção primária. O treinamento é o complemento.

As ferramentas de IA tornam o problema de treinamento pior. O comportamento é novo. Os funcionários não desenvolveram hábitos de gestão de dados de IA há uma década como fizeram com o e-mail. E o vazamento é invisível. O funcionário vê uma resposta útil. Sem mensagem de erro. Sem consequência negativa imediata.

Sem feedback, o comportamento não se autocorrige.

Como uma extensão do Chrome intercepta a colagem

A extensão do Chrome opera na camada da área de transferência. Ela se posiciona entre a ação de copiar e o campo de entrada da ferramenta de IA.

A interceptação funciona assim. A funcionária copia texto de sua aplicação de trabalho. Ela muda para a aba do ChatGPT e cola. A extensão detecta PII no conteúdo da área de transferência no momento da colagem, antes de o conteúdo aparecer no campo de entrada.

Um modal de prévia aparece. Ele mostra exatamente o que será alterado:

"Nome do cliente 'Maria Schmidt' → '[PERSON_1]'; E-mail 'maria.schmidt@company.de' → '[EMAIL_1]'"

A funcionária pode prosseguir com a versão anonimizada. Ela também pode cancelar se a substituição não funcionar para sua tarefa.

Esse design cumpre dois propósitos. Primeiro, é transparente. Os funcionários veem o que a ferramenta faz. Isso cria confiança e evita a percepção de que os controles de privacidade são vigilância. Segundo, torna a decisão de classificação explícita. Um humano confirma cada etapa de anonimização. A decisão não é automatizada.

Um exemplo prático

A equipe de suporte ao cliente de uma empresa europeia de e-commerce usa o ChatGPT para redigir respostas. Os agentes colam e-mails de clientes com nomes, números de pedido e endereços.

Com a extensão ativa, cada colagem aciona uma verificação de anonimização. O agente envia uma consulta anonimizada. A resposta do ChatGPT faz referência aos tokens anonimizados. O agente lê as sugestões e as incorpora na resposta real.

A qualidade do suporte permanece alta. A minimização de dados do Artigo 5 do RGPD é satisfeita. Os dados pessoais do cliente nunca chegam aos servidores da OpenAI.

O treinamento em políticas não pode produzir esse resultado. Um controle técnico na camada da área de transferência pode.

Política como complemento, não controle principal

O treinamento em políticas tem seu lugar. Ele define expectativas. Cria conscientização básica. Mas não pode interceptar uma colagem em tempo real.

A atualização da regra HIPAA sinaliza para onde a conformidade está indo. Controles técnicos auditáveis, não apenas programas de treinamento documentados. Empresas que dependem apenas de treinamento enfrentam uma lacuna de auditoria que somente uma camada técnica pode fechar.

Veja também:

Fontes

Pronto para proteger seus dados?

Comece a anonimizar PII com mais de 285 tipos de entidades em 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.