Política de IA: governação e segurança dos dados

Este Política em matéria de IA define a forma como a Innowise regula a utilização de dados e de IA no âmbito dos projetos com os clientes. Estabelece requisitos relativos ao tratamento de dados, ao desenvolvimento de IA, às ferramentas de IA de terceiros, aos controlos de segurança, à supervisão humana e à responsabilização. A política proporciona uma base coerente para a proteção dos dados dos clientes e para o cumprimento dos requisitos legais e contratuais aplicáveis.

O Política da empresa em matéria de IA aplica-se ao longo de todo o ciclo de vida da IA aos colaboradores, contratados e outras partes autorizadas da Innowise envolvidos em trabalhos relacionados com a IA. Abrange os dados acedidos, processados, armazenados, transferidos ou utilizados de qualquer outra forma no âmbito dos sistemas de IA, sem prejuízo de quaisquer requisitos mais rigorosos específicos de cada projeto.

Para efeitos da presente política, o cliente atua na qualidade de responsável pelo tratamento de dados e de implementador da IA, enquanto a Innowise atua na qualidade de subcontratante e de fornecedor do sistema de IA. Caso a legislação aplicável ou um acordo de projeto atribua responsabilidades adicionais ou diferentes, esses requisitos têm precedência.

Princípios fundamentais da IA responsável

Estes princípios aplicam-se a todos os projetos de IA realizados pela Innowise. Definem a base para a utilização responsável dos dados e os controlos que as nossas equipas seguem ao longo de todo o ciclo de vida da IA.

Minimização de dados

A norma Innowise limita a recolha e o tratamento de dados ao que o caso de utilização de IA aprovado exige. Quaisquer dados utilizados num projeto devem ter uma finalidade definida, sendo o acesso e a conservação limitados a essa finalidade. Os dados que já não sejam necessários não devem permanecer em utilização ativa.

Transparência e explicabilidade

Os sistemas de IA devem ser documentados de acordo com a sua finalidade e os riscos que apresentam. As partes interessadas relevantes devem ser capazes de compreender a forma como o sistema utiliza os dados e a base em que assentam os seus resultados. As limitações conhecidas que possam afetar a forma como esses resultados são interpretados também devem ser documentadas.

Supervisão humana

É necessária uma revisão humana sempre que os resultados da IA possam afetar significativamente as pessoas ou as operações empresariais. O nível de supervisão deve refletir o risco e o contexto regulamentar do caso de utilização. Os resultados da IA não substituem a aprovação humana nos casos em que tal aprovação seja necessária.

Equidade e não discriminação

Os sistemas de IA devem ser avaliados quanto a resultados injustos ou discriminatórios relevantes para a utilização a que se destinam. Os riscos identificados devem ser documentados e abordados antes da implementação, com controlos adequados ao seu impacto provável.

Responsabilidade

A responsabilidade pelas decisões relativas à governação da IA deve ser atribuída ao longo de todo o ciclo de vida. Os registos devem identificar quem aprovou as decisões relevantes e quais os controlos que foram aplicados. As alterações significativas ao sistema ou aos seus dados também devem poder ser objeto de revisão.

Dados abrangidos pela presente política

A política em matéria de IA abrange as principais categorias de dados que a Innowise pode tratar no âmbito de projetos de IA. As medidas de proteção dependem da sensibilidade dos dados e do seu papel no projeto.

Dados pessoais e sensíveis

Os dados pessoais e sensíveis incluem nomes, dados de contacto, registos financeiros, informações de saúde e outras informações que possam identificar um indivíduo. A Innowise restringe o acesso a funções autorizadas no âmbito do projeto e utiliza ambientes aprovados para o tratamento desses dados.

Dados empresariais confidenciais

Os registos dos clientes, as informações sobre preços, os dados operacionais e os processos internos fazem parte dos dados comerciais confidenciais. Tratamo-los como confidenciais, restringimos o acesso às funções autorizadas no âmbito do projeto e limitamos a sua utilização ao âmbito do contrato acordado.

Dados de treino e avaliação de IA

Os conjuntos de dados de treino e avaliação podem ser utilizados para treinar, ajustar, validar ou comparar modelos de IA. O Innowise documenta a sua origem e finalidade aprovada, ao mesmo tempo que restringe o acesso de acordo com os requisitos do projeto.

Dados sintéticos e anonimizados

Esta categoria abrange conjuntos de dados sintéticos e cópias de dados reais dos quais foram removidos os identificadores diretos. Nos casos em que os dados ainda possam ser associados a um indivíduo — o que é comum no caso de registos pseudonimizados, em vez de totalmente anonimizados —, a norma Innowise aplica as mesmas restrições de acesso que se aplicam aos dados de origem. No que diz respeito aos conjuntos de dados utilizados para treinar ou aperfeiçoar modelos, a norma Innowise avalia também o risco de um modelo poder reter e reproduzir fragmentos dos seus dados de treino e acrescenta controlos sempre que esse risco seja relevante para o caso de utilização.

Credenciais e segredos do sistema

As credenciais de autenticação, as chaves de encriptação, os tokens de API e outros segredos do sistema nunca devem ser enviados para ferramentas de IA nem por estas processados. Esta restrição aplica-se a todos os projetos, independentemente do nível de dados ou do contexto do projeto.

Tratamento seguro dos dados

A segurança dos dados aplica-se em todas as fases de um projeto de IA. Antes de os dados do cliente entrarem num fluxo de trabalho de IA, a Innowise define as regras para a sua recolha e utilização. Os mesmos requisitos mantêm-se em vigor durante as fases de desenvolvimento e produção.

Recolha de dados e definição do âmbito

Antes de os dados dos clientes serem introduzidos num fluxo de trabalho de IA, a equipa determina quais as informações de que o sistema necessita efetivamente e de onde provêm. Quaisquer restrições à sua utilização são documentadas nesta fase. O Innowise mantém a recolha dentro do âmbito acordado para o projeto, e os dados sem uma finalidade definida no projeto não devem entrar no fluxo de trabalho.

Armazenamento e acesso a dados

Os dados dos clientes são mantidos em ambientes de projeto aprovados, com o acesso limitado às pessoas cujas responsabilidades assim o exigem. A Innowise atribui permissões de acordo com as funções no projeto e revê-as sempre que as responsabilidades se alteram. Os requisitos do projeto determinam também se a atividade de acesso deve ser registada ou revista. Os dados em repouso e em trânsito são protegidos através de encriptação adequada à sensibilidade da informação e aos requisitos do projeto.

Dados utilizados no treino e na avaliação

Quando os dados dos clientes são utilizados para treinar, ajustar, validar ou avaliar um modelo, a equipa regista quais os dados envolvidos e como podem ser utilizados. O acesso permanece limitado ao contexto do projeto aprovado. Sempre que a tarefa técnica o permitir, os conjuntos de dados sintéticos ou anonimizados podem reduzir a exposição desnecessária de informações identificáveis durante os testes.

Tratamento de dados de produção

Antes da implementação, a equipa Innowise analisa a forma como os dados de produção irão circular pelo sistema e onde será efetuado o seu processamento. A equipa define também quem poderá aceder a esses dados. A configuração de produção segue os requisitos de segurança acordados para o projeto, incluindo os controlos necessários para informações sensíveis ou sujeitas a regulamentação.

Retenção e eliminação de dados

Os dados dos clientes são conservados apenas durante o período definido para o projeto ou exigido por uma obrigação aplicável. Quando esse período termina, a Innowise segue o processo acordado para a devolução ou eliminação dos dados. A equipa do projeto regista também quaisquer exceções aprovadas que exijam que os dados permaneçam disponíveis por mais tempo.

Código-fonte e artefactos do modelo

O código-fonte do cliente, os conjuntos de dados proprietários e os pesos dos modelos desenvolvidos ou ajustados durante um projeto são tratados como ativos de propriedade do cliente para efeitos da presente política, sujeitos ao contrato de projeto aplicável. Não são reutilizados noutros projetos, nem mantidos para além do âmbito acordado do projeto, nem submetidos a ferramentas de IA de terceiros sem a aprovação explícita do cliente.

A governação da IA no processo de desenvolvimento

A governação da IA tem início antes do início dos trabalhos técnicos e continua a fazer parte do desenvolvimento, do lançamento e das atualizações posteriores. A norma Innowise define a forma como a IA pode ser utilizada em cada projeto e aplica controlos de acordo com a finalidade do sistema, o risco e o contexto operacional.

Definição do âmbito da governação

Antes do início do desenvolvimento, a equipa define como a IA será utilizada na solução e que nível de supervisão o caso de utilização requer. O Innowise regista a finalidade pretendida e os fatores de risco relevantes. A responsabilidade pelas decisões de governação é também atribuída antes de se avançar com o trabalho técnico.

Regulamentos de ordenamento do território

Durante o desenvolvimento, os componentes de IA seguem as regras de arquitetura e engenharia acordadas para o projeto. As alterações aos modelos, prompts, conjuntos de dados ou lógica de IA devem permanecer rastreáveis ao longo do fluxo de trabalho de desenvolvimento. O acesso aos ambientes de desenvolvimento de IA segue as funções definidas para o projeto.

Revisão e avaliação do modelo

Antes de um modelo ou funcionalidade de IA ser aprovado para lançamento, a equipa avalia o seu comportamento em relação ao caso de utilização e aos critérios de aceitação acordados. Os testes centram-se nos riscos identificados para o projeto. Sempre que relevante, isso inclui resultados pouco fiáveis, comportamentos discriminatórios ou outras questões que possam afetar a forma como o sistema é utilizado. Nos casos em que um sistema aceita entradas externas, os testes abrangem também a injeção de prompts, a fuga involuntária de dados através dos resultados do modelo e outros padrões de utilização abusiva adversária relevantes para o contexto de implementação. As conclusões do Material são tratadas antes do lançamento.

Aprovação da implementação

A funcionalidade de IA passa para a fase de produção após a conclusão das revisões necessárias do projeto. O Innowise verifica se a versão implementada corresponde à configuração aprovada e se os pontos de revisão humana obrigatórios continuam em vigor. As alterações que afetem significativamente o comportamento do modelo ou a utilização dos dados são submetidas a revisão antes do lançamento.

Monitorização e controlo de alterações

A governação prossegue após a implementação. A configuração do projeto define quais os aspetos do comportamento do sistema que requerem monitorização e como as questões são encaminhadas para instâncias superiores. As atualizações do modelo e outras alterações significativas são analisadas à luz dos requisitos de governação já estabelecidos para o projeto.

Gestão de ferramentas de IA de terceiros

Qualquer plataforma de IA, modelo de base ou componente automatizado de terceiros deve ser analisado e formalmente aprovado antes de ser utilizado num projeto de um cliente ou ligado a um ambiente operacional. A Innowise avalia os fornecedores tendo em conta a utilização pretendida, os dados envolvidos e os riscos que a integração possa acarretar.

Tratamento de dados

Analisamos quais os dados que o prestador recebe, onde são processados, durante quanto tempo podem ser conservados e se as informações enviadas podem ser utilizadas para treinar ou melhorar os modelos do prestador.

Segurança e conformidade

A norma Innowise avalia os controlos de segurança do fornecedor e a documentação de conformidade disponível, comparando-os com os requisitos do ambiente do cliente e com o tipo de dados em causa.

Condições contratuais

Verificamos os termos relativos à confidencialidade, ao acesso aos dados e à utilização permitida. Quaisquer restrições relevantes para o projeto são registadas antes da aprovação da ferramenta.

Adaptação à integração

A equipa analisa a forma como a ferramenta se irá integrar na arquitetura do cliente e a que sistemas ou dados terá acesso. É necessário obter a aprovação formal e cumprir os requisitos de aquisição aplicáveis antes de a integração passar à fase de utilização operacional.

Responsabilidades dos colaboradores e medidas disciplinares

Todos os que estão envolvidos no trabalho com IA na Innowise são responsáveis pela forma como utilizam as ferramentas de IA e tratam os dados do projeto no âmbito das funções que lhes foram atribuídas. Os membros da equipa devem seguir as classificações de dados aplicáveis, utilizar ferramentas aprovadas, respeitar as restrições de acesso e rever os resultados gerados pela IA antes de estes serem utilizados no trabalho do projeto. Os responsáveis pelos projetos são responsáveis por garantir que estes requisitos sejam compreendidos e cumpridos nas suas equipas.

As violações desta política de utilização aceitável da IA são analisadas com base na sua natureza e gravidade. As violações confirmadas podem resultar em medidas disciplinares, nos termos das políticas aplicáveis da empresa.

Quadros de conformidade

Os quadros abaixo proporcionam aos clientes e aos auditores uma forma concreta de verificar se os controlos de IA cumprem os requisitos de segurança, privacidade, qualidade e específicos do setor relevantes para o projeto.

  • ISO 9001. A Innowise possui a certificação ISO 9001:2015 em gestão da qualidade, abrangendo processos documentados e controlos consistentes dos projetos ao longo de todo o processo de entrega de software.
  • ISO 27001. A Innowise possui a certificação ISO 27001:2022 para a gestão da segurança da informação, com controlos relevantes para a gestão de acessos e o tratamento, com base no risco, de dados sensíveis em projetos de IA.
  • ISO 27017. A Innowise possui a certificação ISO 27017:2015 relativa a controlos de segurança da informação específicos da nuvem, aplicáveis a cargas de trabalho de IA executadas em infraestruturas na nuvem.
  • ISO 27018. A Innowise possui a certificação ISO 27018:2019 para a proteção de informações de identificação pessoal processadas em ambientes de nuvem pública.
  • ISO 13485. A Innowise possui a certificação ISO 13485:2016 para sistemas de gestão da qualidade de dispositivos médicos, aplicável nos casos em que a IA é utilizada em software ou dispositivos médicos.
  • OWASP. Nos casos em que as funcionalidades de IA são disponibilizadas através de aplicações, APIs ou interfaces de software conectadas, seguimos as orientações relevantes da OWASP, incluindo o OWASP Top 10 para Aplicações LLM, sempre que estejam envolvidos componentes de IA generativa.
  • FDA. No que diz respeito aos produtos de saúde com inteligência artificial destinados ao mercado dos EUA, a nossa abordagem de engenharia foi concebida para dar resposta aos requisitos aplicáveis da FDA, com base no âmbito do produto.
  • EU MDR. No que diz respeito à IA utilizada em dispositivos médicos destinados ao mercado da UE, cumprimos os requisitos relevantes do Regulamento relativo aos dispositivos médicos (MDR) da UE.
  • HIPAA. No que diz respeito a informações de saúde protegidas, a nossa abordagem de engenharia de IA foi concebida para cumprir os requisitos aplicáveis da HIPAA em matéria de tratamento e segurança de dados.
  • GDPR. No que diz respeito aos sistemas de IA que tratam dados pessoais, a nossa abordagem foi concebida para dar resposta aos requisitos aplicáveis do RGPD em matéria de proteção de dados e tratamento responsável.

Garantir a responsabilização e os direitos dos clientes

Os clientes têm o direito de compreender como os seus dados e os sistemas de IA são geridos ao longo de um projeto. O Innowise proporciona acesso a documentação relevante do projeto e recorre a procedimentos de resposta acordados sempre que sejam identificadas exceções de segurança ou desvios significativos.

Provas operacionais e apoio à auditoria

Os clientes podem solicitar informações sobre a utilização dos dados, a documentação do modelo, os resultados da avaliação, as limitações conhecidas e os controlos de governação aplicados durante o projeto. O Innowise também disponibiliza os registos do projeto, dentro do âmbito acordado, para apoiar auditorias internas ou externas.

Eliminação e correção de dados

Os clientes podem solicitar a remoção ou correção de dados do projeto nos termos acordados para a prestação de serviços. Os pedidos são documentados e tratados através do processo de gestão de dados estabelecido para o projeto.

Exceções de segurança e desvio

O acordo do projeto ou SLA define os prazos de notificação e resposta para exceções de segurança confirmadas ou desvios significativos no processamento de dados ou no comportamento do modelo. Os clientes recebem um aviso inicial dentro do prazo acordado e atualizações adicionais à medida que a investigação avança.

Aplicação da responsabilização

A norma Innowise atribui responsabilidades de governação e pontos de verificação para cada projeto de IA. Os incidentes abrangidos pela norma Material, as alterações significativas aos modelos e as exceções aprovadas são documentados para acompanhamento e revisão de auditoria. Estes registos constituem uma base rastreável para verificar se os controlos acordados foram aplicados e se as medidas corretivas foram concluídas.

Alterações à política

A Innowise reserva-se o direito de atualizar esta política corporativa sobre IA à medida que as práticas de governação, os requisitos regulamentares ou os controlos internos forem evoluindo. Quaisquer alterações serão publicadas nesta página ou noutra secção dos sítios Web da empresa.

Esta versão foi atualizada pela última vez a 18 de agosto de 2026, e é possível obter versões anteriores contactando Innowise.

Dados de contacto

Se tiver alguma dúvida sobre esta política de governação e segurança de dados empresariais em matéria de IA, a sua aplicação a um projeto de IA ou as práticas de governação de dados Innowise, contacte:

Innowise privacy@innowise.com

Índice

    Contactar-nos

    Marcar uma chamada ou preencha o formulário abaixo e entraremos em contacto consigo assim que tivermos processado o seu pedido.

    Envie-nos uma mensagem de voz
    Anexar documentos
    Enviar ficheiro

    Pode anexar um ficheiro com um máximo de 2MB. Formatos de ficheiro válidos: pdf, jpg, jpeg, png.

    Ao clicar em Enviar, o utilizador autoriza a Innowise a processar os seus dados pessoais de acordo com a nossa Política de privacidade para lhe fornecer informações relevantes. Ao enviar o seu número de telefone, o utilizador aceita que o possamos contactar através de chamadas de voz, SMS e aplicações de mensagens. Poderão ser aplicadas tarifas de chamadas, mensagens e dados.

    Pode também enviar-nos o seu pedido
    para contact@innowise.com
    O que é que acontece a seguir?
    1

    Assim que recebermos e processarmos o seu pedido, entraremos em contacto consigo para necessidades do seu projeto e assinar um NDA para garantir a confidencialidade.

    2

    Depois de analisarmos os seus desejos, necessidades e expectativas, a nossa equipa elaborará uma proposta de projeto proposta de projeto com o âmbito do trabalho, dimensão da equipa, tempo e estimativas de custos.

    3

    Marcaremos uma reunião consigo para discutir a oferta e acertar os pormenores.

    4

    Por fim, assinaremos um contrato e começaremos a trabalhar no seu projeto imediatamente.

    arrow