Políticas públicas

Políticas da Guanta

Políticas públicas do sistema de gestão para a segurança da informação e o uso e desenvolvimento responsáveis de sistemas de IA.

Informações documentadas

Política de Segurança da Informação

Aprovado
Versão aprovada
v1
Aprovado por
Jordi Torras
Aprovado em
15 de jul. de 2026

Índice

  1. 1. Política de Segurança da Informação

1. Política de Segurança da Informação

A Guanta é uma empresa especializada no design, desenvolvimento, implantação e operação de agentes de IA e sistemas autônomos de IA, transformando-os em processos operacionais confiáveis e possibilitando um desempenho mensurável em ambientes de produção. A Guanta promove a autonomia tecnológica das organizações por meio de soluções abertas, seguras, flexíveis e confiáveis.

Em resposta à confiança depositada em nós por nossos clientes, parceiros e usuários, a Guanta implementou um Sistema de Gestão de Segurança da Informação (SGSI) destinado a proteger os ativos de informação contra ameaças, garantir a continuidade dos negócios e minimizar os riscos relacionados à segurança da informação e à privacidade.

Por meio desta Política de Segurança da Informação, a Administração da Guanta compromete-se a preservar a confidencialidade, integridade, disponibilidade, autenticidade e rastreabilidade das informações, fornecendo a estrutura para o estabelecimento, a implementação, a manutenção e a melhoria contínua do Sistema de Gestão de Segurança da Informação, de acordo com os requisitos da ISO/IEC 27001.

Esta Política permite à Guanta:

  • Estabelecer objetivos de segurança da informação, responsabilidades e mecanismos de governança.
  • Integrar a segurança da informação e a proteção de dados pessoais a todos os processos de negócio e atividades operacionais.
  • Implementar controles e medidas apropriados para identificar, avaliar e minimizar os riscos de segurança da informação e privacidade.
  • Garantir a conformidade com os requisitos legais, regulatórios, contratuais e de negócio aplicáveis relacionados à segurança da informação, à cibersegurança e à proteção de dados.
  • Garantir a continuidade dos negócios e a resiliência operacional por meio de planejamento de continuidade e recuperação alinhado a padrões reconhecidos e boas práticas.
  • Promover conscientização, treinamento e responsabilização contínuos para todo o pessoal e colaboradores quanto às responsabilidades de segurança da informação.
  • Garantir a gestão, resolução e aprendizagem contínua eficazes a partir de incidentes de segurança da informação.
  • Manter um processo de monitoramento, análise, avaliação e melhoria contínua do SGSI.

O escopo desta Política aplica-se a todos os funcionários, contratados, subcontratados, colaboradores externos e terceiros que acessem informações, sistemas, infraestrutura, serviços ou dados da Guanta, bem como a todos os sistemas de informação que apoiem as operações de negócio e os serviços da Guanta.

Independentemente da função ou das responsabilidades, toda pessoa que trabalhe com ou em nome da Guanta é responsável por aplicar esta Política em sua área de atividade, contribuindo assim para práticas de segurança consistentes, melhoria contínua e satisfação dos clientes e partes interessadas.

Esta Política de Segurança da Informação é comunicada, compreendida, implementada, mantida e revisada periodicamente em toda a organização, sendo disponibilizada às partes interessadas relevantes e, quando apropriado, ao público.

Informações documentadas

Política de IA Responsável

Aprovado
Versão aprovada
v1
Aprovado por
Jordi Torras
Aprovado em
11 de set. de 2026

Índice

  1. 1. Objetivo e Escopo
  2. 2. Princípios de IA Responsável
    1. 2.1. Legalidade, Ética e Conformidade
    2. 2.2. Transparência e Explicabilidade
    3. 2.3. Equidade e Não Discriminação
    4. 2.4. Segurança, Proteção e Robustez Técnica
    5. 2.5. Privacidade e Proteção de Dados Pessoais
    6. 2.6. Supervisão Humana
    7. 2.7. Impacto Social Positivo e Minimização de Danos
  3. 3. Compromissos de IA Responsável
  4. 4. Governança e Registros
  5. 5. Revisão e Disponibilidade

1. Objetivo e Escopo

Esta política define os princípios, compromissos e a orientação da Guanta para o uso e o desenvolvimento responsáveis de sistemas de inteligência artificial. Ela fornece a estrutura de políticas para os objetivos de IA e para o desenvolvimento, fornecimento, aquisição, implantação, operação, monitoramento e uso de soluções de IA dentro da Guanta.

O objetivo é garantir que os sistemas de IA sejam desenvolvidos e utilizados de maneira responsável, ética, segura, confiável e lícita, em conformidade com a estratégia da Guanta, os compromissos com clientes, os sistemas de gestão e os requisitos legais, regulatórios e contratuais aplicáveis.

Esta política se aplica a todo o pessoal, contratados, fornecedores, parceiros e outros terceiros que participem de atividades relacionadas à IA em nome da Guanta. Ela se aplica tanto aos sistemas de IA desenvolvidos ou fornecidos pela Guanta quanto às ferramentas, serviços ou modelos de IA utilizados nas operações da Guanta.

Todos que trabalham para a Guanta ou em seu nome são responsáveis por aplicar esta política em sua área de trabalho. A administração é responsável por tornar a política disponível, compreendida, implementada, mantida e revisada.

Esta política pública faz parte do Sistema de Gestão de Inteligência Artificial (AIMS) da Guanta. Ela estabelece os princípios e compromissos implementados por meio da Política interna de Uso e Desenvolvimento Responsáveis de Sistemas de IA da Guanta, dos procedimentos de apoio e dos controles específicos de cada sistema. Esses requisitos internos implementam e apoiam esta política. As responsabilidades dos clientes e as restrições negociadas são definidas pelos acordos aplicáveis, pelo caso de uso aprovado e pela documentação do sistema.

2. Princípios de IA Responsável

A Guanta se compromete a que as atividades relacionadas à IA sigam os princípios abaixo.

2.1. Legalidade, Ética e Conformidade

Os sistemas de IA e o uso de IA devem estar em conformidade com as leis, regulamentos, normas, obrigações contratuais e políticas internas aprovadas aplicáveis. A Guanta não desenvolverá, fornecerá ou utilizará sistemas de IA para práticas proibidas ou usos que criem risco inaceitável.

Quando um caso de uso de IA tiver implicações legais, éticas, contratuais ou regulatórias incertas, a atividade deverá ser avaliada e aprovada antes de prosseguir. As obrigações e decisões relevantes são documentadas nos registros internos do sistema de gestão da Guanta.

A IA só pode ser utilizada dentro dos limites aprovados para sua finalidade, provedor, modelo, usuários, fontes de dados, ferramentas, integrações e responsável designado. Usos de alta sensibilidade, regulamentados, específicos de clientes ou materialmente alterados exigem revisão pelo proprietário do sistema e pelos responsáveis relevantes por privacidade, segurança, questões jurídicas e clientes antes do uso.

2.2. Transparência e Explicabilidade

Os sistemas de IA devem ser suficientemente compreensíveis para sua finalidade, risco e público. A Guanta fornecerá informações claras sobre o uso pretendido, limitações, condições de uso, requisitos de supervisão humana e envolvimento relevante de IA quando exigido ou quando, de outra forma, isso não fosse evidente.

Explicações, informações sobre interpretabilidade e rastreabilidade são fornecidas de forma proporcional ao contexto e ao impacto potencial do sistema. A Guanta não deve fazer afirmações que exagerem a precisão, autonomia, segurança, certificação ou status jurídico de um sistema de IA. Os usuários devem ser informados quando interagirem com IA ou dependerem materialmente dela, sobre incertezas e limitações relevantes e sobre os canais disponíveis de suporte, reclamação e revisão humana.

2.3. Equidade e Não Discriminação

Os sistemas de IA devem ser projetados, selecionados e utilizados para reduzir vieses injustificados e resultados discriminatórios. A Guanta considerará a qualidade, representatividade, integridade e adequação dos dados e avaliará os resultados quando a IA puder afetar materialmente pessoas, grupos ou clientes.

Os resultados de IA não devem ser tratados como objetivos ou dotados de autoridade apenas por terem sido produzidos por um modelo. Preocupações sobre comportamentos injustos, enviesados ou discriminatórios devem ser registradas, avaliadas e tratadas.

2.4. Segurança, Proteção e Robustez Técnica

Os sistemas de IA devem ser protegidos e suficientemente robustos para o uso pretendido. A Guanta aplicará controles proporcionais para projeto seguro, controle de acesso, integridade de dados e modelos, registro de logs, monitoramento, tratamento de erros, recuperação e controle de mudanças.

Os riscos relevantes podem incluir injeção de prompts, envenenamento de dados, extração de modelos ou informações, uso inseguro de ferramentas, alucinação, degradação de desempenho, falha de fornecedores, acesso não autorizado e uso indevido.

Prompts, regras de recuperação, seleção de modelos, definições de ferramentas e configurações de segurança são componentes controlados do sistema. Ferramentas e agentes devem operar com a autoridade mínima necessária, preservar os limites de acesso e autorização, validar entradas e saídas e exigir confirmação humana para ações consequenciais. Os controles de segurança, privacidade, qualidade e supervisão não devem ser ignorados nem deturpados.

2.5. Privacidade e Proteção de Dados Pessoais

Os sistemas de IA devem seguir os princípios de privacidade e proteção de dados desde a concepção e por padrão. Dados pessoais, dados de clientes, informações confidenciais e informações restritas só podem ser utilizados com sistemas de IA quando o uso, o provedor, a base legal e as salvaguardas tiverem sido avaliados e autorizados.

A Guanta minimizará os dados, definirá as finalidades e funções do processamento, aplicará controles apropriados de segurança e retenção e realizará avaliações de impacto de proteção de dados ou privacidade quando exigido pela lei ou pelo risco.

Não se deve presumir que os contratos com clientes autorizem todo uso de IA. Instruções, termos de processamento, restrições de transferência e localização e condições para dados sensíveis devem ser verificadas para o caso de uso específico. Credenciais e configurações sensíveis de execução devem ser mantidas fora dos prompts e dos logs comuns. Os requisitos de tratamento de informações, retenção e exclusão segura aplicam-se durante todo o ciclo de vida da IA, incluindo prompts, transcrições, conjuntos de dados, embeddings, artefatos de modelos, resultados de ferramentas, análises derivadas e dados mantidos pelo provedor.

2.6. Supervisão Humana

A supervisão humana deve ser proporcional à autonomia, ao contexto e ao impacto potencial do sistema de IA. A Guanta definirá quem supervisiona o comportamento ou os resultados da IA, quando a validação humana é necessária, como as preocupações são escaladas e como um sistema de IA pode ser corrigido, restringido, desativado ou retirado.

As pessoas designadas para a supervisão devem ter competência, informações, autoridade e tempo suficientes para desempenhar a função. Os resultados de IA devem ser analisados criticamente em comparação com fontes apropriadas, evidências de validação, contexto atual e julgamento profissional; não devem ser presumidos como fatos verificados. Uma pessoa humana designada permanece responsável pelas decisões consequenciais e deve dispor de um caminho eficaz de revisão, intervenção, interrupção e escalonamento.

Os resultados de IA não devem ser a única base para decisões com impacto material sobre direitos, interesses jurídicos, emprego, crédito, saúde, segurança, acesso a serviços essenciais ou interesses igualmente significativos sem uma aprovação documentada separadamente e todas as salvaguardas exigidas. Os sistemas de IA não devem tomar ou executar autonomamente decisões de alto impacto, a menos que uma avaliação jurídica, de risco e de impacto aprovada separadamente permita explicitamente o uso. A aprovação não pode se sobrepor à legislação aplicável, às restrições dos clientes ou à supervisão humana exigida.

2.7. Impacto Social Positivo e Minimização de Danos

A Guanta considerará os efeitos dos sistemas de IA sobre pessoas, clientes, grupos vulneráveis, trabalho, acessibilidade, sociedade e meio ambiente. As atividades de IA devem apoiar resultados benéficos e evitar ou reduzir danos previsíveis.

Quando relevante, as avaliações devem considerar a eficiência energética e computacional, a infraestrutura do fornecedor, o impacto ambiental, o uso indevido em escala e as consequências sociais mais amplas. Efeitos adversos significativos devem ser tratados, evitados ou resultar na interrupção do sistema ou uso. Qualquer aceitação de risco residual deve ser documentada pela administração autorizada dentro dos critérios legais, contratuais e de risco aprovados aplicáveis; riscos inaceitáveis não podem ser aceitos.

3. Compromissos de IA Responsável

Esta política complementa as políticas da Guanta de segurança da informação, privacidade, desenvolvimento de software, fornecedores, qualidade e sistemas de gestão. Os requisitos de IA responsável devem ser integrados ao ciclo de vida do sistema de IA e aos processos operacionais relevantes.

A Guanta se compromete a:

  • Registrar os sistemas de IA abrangidos antes do uso em produção ou da disponibilização aos clientes.
  • Definir a finalidade, o proprietário, o uso pretendido, o uso indevido previsível, as partes interessadas, as dependências, os recursos de dados, os fornecedores, os usuários e o contexto operacional de cada sistema de IA.
  • Avaliar os riscos, as oportunidades e os impactos específicos de IA, incluindo riscos técnicos, de segurança, privacidade, jurídicos, éticos, sociais, contratuais e de fornecedores.
  • Manter registros atualizados de riscos, tratamentos e documentação dos sistemas de IA.
  • Avaliar os controles aplicáveis do sistema de gestão de IA e manter evidências da aplicabilidade e operação dos controles.
  • Incluir objetivos de IA responsável e requisitos de controle nos requisitos do sistema, decisões de projeto, testes, aprovação de lançamento, monitoramento e controle de mudanças.
  • Estabelecer controles para qualidade dos dados, integridade dos dados, proveniência dos dados, uso autorizado dos dados e proteção de informações pessoais, de clientes e confidenciais.
  • Fornecer documentação técnica e para usuários quando necessário, incluindo limitações, advertências, requisitos de supervisão humana, instruções de uso seguro e canais de comunicação de incidentes ou preocupações.
  • Revisar as responsabilidades dos fornecedores, os termos contratuais, os compromissos de segurança e privacidade, a documentação, as limitações do serviço, os locais de processamento, os subprocessadores, as práticas de mudança e as evidências de garantia. Incluir o comportamento do provedor quanto a treinamento e retenção, exclusão, incidentes, disponibilidade, continuidade, acordos de saída e responsabilidades compartilhadas; reavaliar mudanças materiais antes da continuidade do uso sensível.
  • Treinar e conscientizar o pessoal de acordo com suas responsabilidades de IA e o contexto de uso.
  • Registrar evidências de monitoramento, incidentes, não conformidades, ações corretivas e oportunidades de melhoria.
  • Melhorar continuamente o AIMS e sua eficácia para que a governança de IA evolua com novas leis, riscos, tecnologias, expectativas das partes interessadas e lições aprendidas.

4. Governança e Registros

A Guanta mantém registros internos do sistema de gestão para a governança de IA, incluindo documentação dos sistemas, avaliações de risco, responsabilidades, revisões de fornecedores, evidências de treinamento, evidências de controles, resultados de monitoramento, incidentes e ações de melhoria. Os registros internos detalhados são mantidos separadamente desta política pública.

As responsabilidades organizacionais, os requisitos de competência, as designações de pessoal e a titularidade específica dos sistemas de IA são definidos e mantidos internamente. A administração fornece orientação e recursos, aprova a política e as exceções materiais e revisa o AIMS. Os responsáveis pelos sistemas e dados trabalham com as funções relevantes de segurança, privacidade, tecnologia e supervisão para implementar os requisitos; a garantia independente avalia sua eficácia. A governança de fornecedores segue o processo de gestão de fornecedores da Guanta.

Esta política fornece a estrutura para definir e revisar os objetivos de IA. A Guanta mantém objetivos, responsabilidades e medidas proporcionais em seus registros do sistema de gestão, revisa o progresso e a eficácia dos controles e utiliza os resultados para orientar ações corretivas e a melhoria contínua.

Os sistemas de IA devem ser monitorados de forma proporcional ao seu risco. O monitoramento pode incluir a integridade do serviço, erros, qualidade dos resultados, eventos de segurança, comportamentos inseguros ou enganosos, reclamações, substituições humanas, mudanças de fornecedores e eficácia dos controles. Os planos de monitoramento definem limites relevantes, responsáveis, frequência de revisão e ações. Mudanças materiais nos sistemas, provedores, modelos, dados, prompts, ferramentas, finalidades operacionais ou salvaguardas exigem revisão, testes e lançamento controlado proporcionais. Um sistema ou uso afetado deve ser restringido quando as evidências forem insuficientes ou um controle material falhar.

Incidentes, suspeitas de violações da política, resultados prejudiciais, comportamentos ilícitos, preocupações de segurança, preocupações de privacidade, preocupações com viés e imprecisões materiais devem ser comunicados. A Guanta pode restringir ou suspender um sistema ou uso de IA enquanto a preocupação é avaliada. Incidentes e comunicações externas são tratados por meio dos processos estabelecidos de incidentes e comunicação da Guanta. As evidências devem ser proporcionais e úteis para contenção, investigação, ação corretiva e verificação, sem registrar segredos ou dados pessoais desnecessários.

Qualquer exceção aos requisitos internos de implementação deve ter escopo, motivo, responsável, avaliação de risco, controles compensatórios, aprovação e data de expiração ou revisão documentados. Uma exceção não pode se sobrepor à legislação aplicável, às restrições dos clientes nem autorizar usos proibidos ou de risco inaceitável. Conflitos aparentes entre esta política, os requisitos internos e a documentação do sistema devem ser escalados aos responsáveis pela administração para resolução antes que a atividade afetada prossiga.

5. Revisão e Disponibilidade

Esta política é revisada pelo menos anualmente e após mudanças legais, regulatórias, contratuais, organizacionais, de fornecedores, tecnológicas, de riscos, de incidentes ou de certificação significativas.

A versão atual aprovada é disponibilizada ao pessoal e pode ser compartilhada com clientes, auditores, autoridades e outras partes interessadas. As versões preliminares não devem ser apresentadas como política aprovada.