Política Inteligência Artificial

Documento Política de Inteligência Artificial
Versão 2.0 — Versão pública
Normas de referência ISO/IEC 42001:2023; ABNT NBR ISO/IEC 27001:2022; Lei nº 13.709/2018 (LGPD)
Aprovado por Marcos Luis Sato Pestana – COO
Data de aprovação 04/08/2026

1. Objetivo

Esta Política estabelece os princípios, compromissos e regras que orientam o desenvolvimento, a integração, o fornecimento e o uso de sistemas de Inteligência Artificial (IA) na MTP Brasil. A MTP utiliza ferramentas de IA de mercado acessadas diretamente pelo navegador de internet e funcionalidades de IA embarcadas em sistemas de mercado contratados pela organização. Esta Política sustenta o Sistema de Gestão de Inteligência Artificial (SGIA) da MTP e integra-se aos sistemas de gestão da qualidade (ISO 9001) e de segurança da informação (ISO/IEC 27001) vigentes.

2. Abrangência

Aplica-se a todos os colaboradores, prestadores de serviço e parceiros envolvidos em iniciativas de IA da MTP, cobrindo o uso de ferramentas de IA de mercado no contexto de trabalho e as funcionalidades de IA embarcadas em sistemas contratados. A MTP pode atuar como usuária de IA e, quando aplicável, como fornecedora de soluções aos seus clientes.

3. Princípios de IA Responsável

A MTP conduz suas atividades de IA sob os seguintes princípios:

  • Supervisão humana: nenhuma solução de IA que apoie decisão sobre pessoas — como triagem e seleção de candidatos — ou que afete diretamente processos críticos de clientes entra em produção sem um ponto de revisão humana formalmente definido e um responsável designado.
  • Transparência e explicabilidade: a MTP identifica quais serviços de IA de mercado compõem cada solução e informa aos clientes o uso de IA e suas limitações conhecidas na medida apropriada ao serviço prestado.
  • Justiça e não discriminação: antes de colocar em produção soluções que classifiquem, pontuem ou ordenem pessoas, a MTP realiza avaliação de impacto que examina explicitamente o risco de viés e resultados injustos, registrando e tratando esses riscos.
  • Privacidade e proteção de dados: antes de compartilhar qualquer dado com ferramentas externas de IA, a MTP aplica verificação prévia — minimização, base legal LGPD, anonimização quando aplicável, restrição a dados sensíveis e verificação dos termos do provedor quanto ao uso dos dados, inclusive para treinamento, e à retenção.
  • Segurança e robustez: os acessos, as credenciais e os registros (logs) do uso de ferramentas de IA operam sob os controles do SGSI da MTP (ISO/IEC 27001), e toda mudança de versão, de provedor ou de funcionalidade de IA dispara reavaliação de risco antes de ser adotada.
  • Responsabilização (accountability): cada solução de IA possui responsável designado, é registrada no inventário e mantém rastreabilidade das decisões ao longo de todo o ciclo de vida, do início ao encerramento.
  • Confiabilidade e qualidade: os objetivos de IA são medidos periodicamente, os incidentes envolvendo IA são tratados como não conformidades, e o conjunto integra-se ao Sistema de Gestão da Qualidade da MTP (ISO 9001) para melhoria contínua.

4. Compromissos da Direção

A Alta Direção da MTP compromete-se a:

  • Cumprir os requisitos legais, regulatórios, contratuais e éticos aplicáveis às atividades de IA, com destaque para a LGPD e o Marco Civil da Internet;
  • Melhorar continuamente a adequação, a suficiência e a eficácia do SGIA;
  • Utilizar esta Política como referência para os objetivos de IA, que são mensuráveis, monitorados e analisados criticamente;
  • Prover os recursos necessários e assegurar a competência e a conscientização das pessoas envolvidas com IA;
  • Assegurar a avaliação e o tratamento de riscos e impactos das soluções de IA e a gestão criteriosa dos provedores de IA de mercado.

5. Governança do uso de ferramentas de IA

Somente as ferramentas de IA formalmente aprovadas pela Governança de IA podem ser utilizadas no contexto de trabalho da MTP. A MTP mantém catálogo oficial de ferramentas autorizadas, condicionadas e proibidas, e o uso de ferramentas fora desse catálogo é vedado.

A adoção de nova ferramenta ou novo uso de IA segue fluxo formal de avaliação e aprovação, que inclui análise de riscos, privacidade e due diligence do fornecedor. Cada ferramenta tem seu uso pretendido declarado, e a aderência ao uso declarado é verificada periodicamente.

6. Usos vedados de IA

Independentemente da ferramenta utilizada, são vedados na MTP:

  • Decisões automatizadas sobre pessoas — como aprovação, reprovação, classificação ou ranqueamento de candidatos e colaboradores — sem ponto de revisão humana formalmente definido;
  • Envio de dados pessoais sensíveis a qualquer sistema de IA sem base legal definida, avaliação de impacto e aprovação formal do DPO;
  • Envio de informações confidenciais da MTP ou de clientes, código-fonte proprietário, credenciais, chaves ou segredos a ferramentas não aprovadas;
  • Uso de contas pessoais, gratuitas ou consumer para tratar dados ou assuntos de trabalho da MTP, e o pagamento individual de assinaturas de IA para uso corporativo;
  • Compartilhamento de credenciais e uso de contas genéricas ou compartilhadas em sistemas de IA;
  • Uso do DeepSeek e de qualquer provedor que declare processamento ou armazenamento de dados na China, conforme diretriz da MTP;
  • Entrega a cliente de conteúdo gerado por IA sem revisão humana e sem observância das regras de transparência;
  • Uso de IA para gerar conteúdo ilegal, discriminatório, enganoso ou que viole direitos de terceiros, incluindo propriedade intelectual.

7. Contas, identidade e rastreabilidade

O acesso a qualquer sistema de IA aprovado ocorre exclusivamente por conta corporativa nominal, individual e administrada pela MTP, com autenticação multifator. Contas genéricas e compartilhadas são vedadas. Os acessos são concedidos pelo princípio do menor privilégio, revisados periodicamente e revogados de forma tempestiva no desligamento.

8. Classificação da informação e proteção de dados

A submissão de informação a sistemas de IA obedece à classificação da informação adotada pela MTP. A informação é tratada conforme sua sensibilidade, com controles progressivos que incluem rótulos de sensibilidade, prevenção de perda de dados (DLP) e bloqueio de envio a canais não autorizados. Dados pessoais são tratados em conformidade com a LGPD, com minimização, base legal definida e anonimização quando aplicável.

Dados utilizados em desenvolvimento e testes são sintéticos ou mascarados de forma irreversível; o uso de dados reais em ambientes de não produção é vedado, salvo exceção formal aprovada pelo DPO.

9. IA no desenvolvimento de software

O uso de IA nas atividades de desenvolvimento e testes de software observa regras específicas incorporadas à política de desenvolvimento seguro da MTP:

  • Somente ferramentas de IA aprovadas para código podem ser utilizadas; é vedado submeter código de cliente, segredos, credenciais, chaves, arquitetura interna ou vulnerabilidades a ferramentas externas não aprovadas;
  • Todo código gerado ou modificado com apoio de IA passa por revisão humana antes da integração, sob os mesmos controles de revisão por par, análise estática e testes do processo de desenvolvimento;
  • Controles de prevenção de vazamento de segredos (secret scanning, verificação pre-commit e regras de DLP) são aplicados aos repositórios e aos fluxos de trabalho com IA;
  • Os ambientes de desenvolvimento, teste e produção são segregados, com identidades, segredos e dados distintos; a promoção para produção segue gates de aprovação, versionamento e possibilidade de rollback;
  • Sistemas desenvolvidos pela MTP com IA embarcada atendem a requisitos normativos de segurança, rastreabilidade e transparência, incluindo controle de permissões por perfil, regras de proteção de dados e trilha de auditoria;
  • Prompts de sistema de agentes de IA são tratados como itens de configuração controlados: versionados, com registro de alteração e aprovação para agentes de alto impacto;
  • As ferramentas de IA utilizadas no desenvolvimento têm provedor, versão e condições de uso registrados no inventário, observado o bloqueio de provedores vedados.

10. Transparência com clientes

A MTP informa explicitamente aos seus clientes o uso de IA nos serviços prestados. Os contratos e propostas comerciais incorporam cláusula-padrão de transparência, e cada solução entregue é acompanhada de declaração indicando onde há IA, suas limitações conhecidas, as responsabilidades das partes e o canal de contato para dúvidas e relatos.

11. Fornecedores e provedores de IA

Provedores de serviços de IA e fornecedores que desenvolvem sistemas de IA para a MTP são submetidos a due diligence antes da contratação e a reavaliação periódica, abrangendo: local de processamento e residência dos dados, subprocessadores, uso dos dados para treinamento, retenção e descarte, garantias contratuais (incluindo acordo de tratamento de dados), gestão de incidentes e padrões e tecnologias empregados. É vedada a contratação de provedores com processamento ou armazenamento na China.

Mudanças relevantes de modelo, versão, termos de uso ou funcionalidades dos provedores são monitoradas e disparam reavaliação de risco antes da continuidade ou ampliação do uso.

12. Papéis, responsabilidades e canal de relato

A MTP mantém estrutura de governança com papéis e responsabilidades definidos para o uso de IA. Colaboradores e partes interessadas externas — incluindo clientes e titulares de dados — podem relatar preocupações e impactos adversos relacionados ao uso de IA pela MTP, sem represálias. Os relatos são registrados e tratados com retorno ao relator quando identificável.

12.1. Encarregado de Proteção de Dados (DPO)

O Encarregado de Proteção de Dados (DPO) da MTP Brasil é Marcos Luis Sato Pestana. A DPO substituta é Cibele Barbosa de Mesquita. O meio de comunicação oficial para o exercício de direitos de titulares, dúvidas sobre proteção de dados e relatos de impactos adversos relacionados ao uso de IA é:

E-mail: dpo@mtp.com.br

Este canal está disponível a colaboradores, clientes, titulares de dados e demais partes interessadas, e é publicado no site da MTP (mtp.com.br), na intranet e no portal do prestador de serviços.

13. Conformidade e consequências

O cumprimento desta Política é obrigatório para todos os colaboradores, prestadores de serviço e parceiros da MTP. Desvios são tratados conforme os procedimentos internos e as políticas disciplinares e contratuais aplicáveis.

14. Comunicação e disponibilidade

Esta Política é comunicada a todos os colaboradores e disponibilizada publicamente por meio do site da MTP (mtp.com.br), da intranet corporativa e do portal do prestador de serviços. A ciência das diretrizes é requerida a todos os colaboradores que utilizam ferramentas de IA.

15. Análise crítica da Política

Esta Política é analisada criticamente pela Alta Direção em intervalos planejados (no mínimo anualmente) e sempre que mudanças significativas o exigirem, para assegurar sua contínua adequação, suficiência e eficácia.

Anexo A – Ferramentas de IA: categorias autorizadas, condicionadas e proibidas

A MTP mantém catálogo oficial de ferramentas de IA aprovadas, atualizado pela Governança de IA. Este anexo estabelece as categorias e as regras gerais.

Categoria Ferramentas / condição Regras de uso
Autorizadas (canal corporativo) Assentos corporativos aprovados (ex.: ChatGPT Business, Claude Team), acessados pelo navegador; Microsoft 365 Copilot / Copilot Chat com conta corporativa MTP. Conta individual, MFA e demais controles de identidade; dados conforme a classificação da informação da MTP.
IA embarcada em sistemas de negócio Funcionalidades de IA de sistemas contratados pela MTP (ex.: plataformas de marketing, design, gestão e recrutamento), quando avaliadas e registradas no inventário. Uso restrito às funções e aos dados aprovados na avaliação da ferramenta; ampliação de escopo exige nova aprovação.
Condicionadas Ferramentas gratuitas previamente avaliadas e aprovadas pela Governança para finalidades restritas. Somente conteúdo público ou sintético; sem anexos, dados pessoais, informações confidenciais, credenciais ou código proprietário.
Proibidas DeepSeek e qualquer provedor com processamento ou armazenamento de dados na China; contas pessoais, consumer ou free não aprovadas; contas compartilhadas ou genéricas; qualquer ferramenta fora do catálogo aprovado. Uso vedado com dados ou no contexto de trabalho da MTP. Novas ferramentas somente após aprovação formal.

Anexo B – Matriz Classificação da Informação × Canal de IA

Regra mínima obrigatória. As classes seguem a classificação da informação da MTP. Exceções exigem avaliação de risco, base legal quando aplicável e aprovação formal do responsável pelo dado, com prazo de validade e registro. Recursos de busca na internet em ferramentas de IA não devem receber conteúdo interno, confidencial ou pessoal na consulta.

Classe de informação Canal corporativo aprovado (workspace nominal no navegador / Copilot corporativo) IA gratuita aprovada Conta pessoal / consumer
Pública Permitido Permitido Tolerado apenas durante a transição
Interna Permitido após validação do ambiente (tenant/workspace) Somente conteúdo sanitizado Proibido
Confidencial (propostas, preços, documentos de clientes, relatórios financeiros e jurídicos) Condicionado a DPA, conta nominal, DLP/rótulos e retenção definida Proibido Proibido
Dados pessoais (currículos, transcrições, registros de colaboradores) Condicionado a base legal, finalidade, avaliação de impacto e controles de privacidade Proibido Proibido
Dados pessoais sensíveis Exceção formal com aprovação do DPO; preferencialmente não enviar Proibido Proibido
Código-fonte e segredos (repositórios, tokens, chaves, credenciais) Somente ferramenta corporativa aprovada, sem segredos, com varredura prévia Proibido Proibido
Dados de teste Somente sintéticos ou mascarados Somente sintéticos Proibido

17. Controle de versão

Versão Data Descrição
1.0 08/07/2026 Emissão inicial.
2.0 04/08/2026 Revisão integral: inclusão de governança de ferramentas, usos vedados, classificação da informação, IA no desenvolvimento, transparência com clientes, fornecedores, dados do DPO e ajuste de escopo para uso via navegador e IA embarcada.