Direito e regulamentação20:08
O colaborador pode utilizar o ChatGPT no trabalho, mas não numa conta gratuita.
O documento esclarece quando um colaborador pode utilizar o ChatGPT no trabalho e o conteúdo obrigatório no regulamento: das versões Team/Enterprise à lista de dados proibidos e sanções do Código do Trabalho.

Ouça o resumo do artigo
Voz sintética.Um guia aberto baseado na nossa experiência prática. Apresentamos a direção e números concretos, cabendo a decisão à sua empresa. A tese mais frequente em empresas de serviços com 20–150 colaboradores afirma: o ChatGPT no trabalho é permitido, basta proibir a inserção de dados pessoais e recolher uma declaração assinada. Parece razoável, dado que a legislação laboral não proíbe expressamente o ChatGPT e o Código do Trabalho permite ao empregador determinar o modo de prestação do trabalho. O problema surge quando se tenta transformar esta frase num procedimento completo.
O argumento mais forte da outra parte
O argumento tem fundamento real. O RGPD não proíbe diretamente o ChatGPT e o AI Act não regula o colaborador individual como entidade utilizadora. Se o colaborador inserir apenas dados anonimizados, o risco previsto no artigo 9.º do RGPD diminui, mantendo o empregador o poder disciplinar laboral: da advertência ao despedimento com justa causa com base no artigo 52.º, §1, ponto 1. A divulgação de segredo comercial pode ser punida com pena de prisão até 2 anos. Numa PME sem equipa de TI interna, o método parece simples: uma folha A4 assinada e o problema aparenta estar resolvido.

O que este argumento não cobre
Este modelo ignora que a conta gratuita do ChatGPT opera fora dos padrões do RGPD: os conteúdos podem servir para treinar o modelo e seguem para servidores fora do EEE, não constituindo a simples colagem de texto um acordo de subcontratação nos termos do artigo 28.º do RGPD. O consentimento do colaborador não é base legal para o tratamento de dados de funcionários ou clientes. Uma declaração assinada não transfere o dever de responsabilidade do responsável pelo tratamento para o colaborador. Na nossa prática, o risco mais comum não é a fuga de dados de identificação pessoal, mas sim conteúdos de propostas, preçários, contratos ou mensagens de clientes: informação abrangida por segredo comercial, além de dados pessoais. Acresce a questão: quem avalia, numa empresa sem TI, se a ferramenta SaaS tem DPA, treino de modelos desativado e prazos de retenção adequados. Esta análise não cabe ao colaborador.
A nossa posição
A nossa posição: **o colaborador pode usar o ChatGPT no trabalho, mas apenas após avaliação da ferramenta, definição da versão aprovada e formação. O regulamento interno é condição de conformidade jurídica, não burocracia.** Na HEXART, a implementação em empresas de 20–100 colaboradores inicia-se com perguntas práticas: quem utiliza, para que fins e com que dados. Em seguida, um DPO externo ou consultoria jurídica valida a versão ChatGPT Team ou Enterprise quanto a DPA, transferências internacionais para fora do EEE, retenção e bloqueio de treino. Esta auditoria a uma ferramenta demora habitualmente 2–4 dias úteis, com valores entre 300 e 600 PLN net por hora, durando a formação base 1,5–2 horas. A decisão não cabe ao colaborador nem ao fornecedor externo de TI: o pedido parte do gestor do processo, COO ou RH, com aprovação final da administração ou direção operacional. A versão gratuita fica reservada a testes genéricos sem dados da empresa; para o trabalho operacional ativamos a conta de equipa com treino de modelos desativado.

O que definimos no regulamento
Incluímos oito pontos no regulamento: objetivo e definições; versões autorizadas e finalidades de utilização; dados e operações proibidos; regras de introdução de dados sem consentimento do colaborador como base; procedimento de comunicação de ferramentas; deveres do utilizador e formação em literacia de IA com base no art. 4 do AI Act; registo de ferramentas e incidentes; controlo e sanções. A lista de proibições inclui PESEL, NIP, moradas, contactos telefónicos, números de conta bancária, dados dos art. 9 e 10 do RGPD (saúde, biometria, religião, origem, condenações penais), remunerações, avaliações, dados de menores, palavras-passe, tokens de API, preços, propostas, contratos e conteúdos sob NDA. As sanções laborais variam entre repreensão ou repreensão registada com base nos art. 108–113 do Código do Trabalho polaco, a obrigação de reparação de danos até 3 meses de remuneração em caso de negligência e no valor total em caso de dolo, até ao despedimento com justa causa com base no art. 52, n.º 1, ponto 1; a empresa arrisca coimas da UODO de até 20 milhões EUR ou 4% do volume de negócios anual. Decisão para este trimestre: se a empresa utiliza contas gratuitas, primeiro cortamos o acesso a dados empresariais e transferimos os testes para um ambiente isolado. Reveríamos a posição caso a versão gratuita incluísse DPA, desativação de treino e tratamento no EEE: a avaliação de risco seria diferente.
Fontes
Materiais consultados durante a elaboração deste texto. O conteúdo acima é da nossa autoria; estas páginas não se responsabilizam pelo mesmo nem o autorizaram.
