O que é Shadow AI e como controlar o uso de IA não autorizada?
Um analista cola a planilha de clientes em um chatbot gratuito para gerar um resumo. Um desenvolvedor envia um trecho do código-fonte para pedir uma correção. Ninguém quis causar dano, mas os dados saíram da empresa sem que a TI soubesse. Esse comportamento tem nome: Shadow AI.
O que significa Shadow AI?
Shadow AI é o uso de ferramentas de inteligência artificial, como chatbots, assistentes e extensões de navegador, sem conhecimento, aprovação ou controle da área de TI e de segurança. É a versão atual do Shadow IT, quando as pessoas contratavam sistemas por conta própria.
A causa quase nunca é má-fé. Os colaboradores descobrem que a IA economiza horas de trabalho e usam o que está à mão, em geral contas pessoais e planos gratuitos.
Por que é um risco
O primeiro risco é o vazamento de informação. Dados de clientes, contratos, preços e código enviados a uma ferramenta pessoal ficam fora de qualquer controle da empresa, e as regras de retenção e de uso para treinamento variam conforme o plano.
O segundo é a conformidade. Dados pessoais enviados a terceiros sem base legal e sem registro podem violar a LGPD. O terceiro é a falta de visibilidade: sem saber quem usa o quê, a empresa não consegue avaliar o impacto de um incidente.
Proibir resolve?
Raramente. O bloqueio total empurra o uso para o celular e para a rede doméstica, onde a empresa enxerga ainda menos. A abordagem que funciona combina três frentes: oferecer uma alternativa aprovada, definir regras claras e monitorar o que sai.
Quando a empresa disponibiliza uma ferramenta corporativa boa, com garantias contratuais sobre os dados, o incentivo para usar contas pessoais diminui bastante.
Como trazer o uso para dentro das regras
Comece descobrindo o que já é usado, por meio de logs de acesso web e de aplicações em nuvem. Publique uma política de uso de IA curta, com exemplos do que pode e do que não pode ser enviado. Contrate planos corporativos das ferramentas mais demandadas e libere o acesso com login da empresa.
Por fim, aplique controles técnicos: classificação de dados, DLP para impedir o envio de informação sensível a destinos não aprovados e treinamento periódico das equipes.
Shadow AI é o uso de IA sem controle da TI e expõe dados e conformidade a risco. A resposta eficaz é oferecer ferramentas aprovadas, definir regras claras e monitorar o que sai da empresa, em vez de apenas proibir.
Este conteúdo foi útil?
Revisão técnica VIPER IT — última atualização em 09 de outubro de 2026.