Políticas públicas

Políticas da Guanta

Políticas públicas do sistema de gestão para segurança da informação e para o uso e desenvolvimento responsável de sistemas de IA.

Informação documentada

Política de Segurança da Informação

Approved
Versão aprovada
v1
Aprovado por
Jordi Torras
Aprovado em
15/07/2026

Índice

  1. 1. Política de Segurança da Informação

1. Política de Segurança da Informação

A Guanta é uma empresa especializada no desenho, desenvolvimento, implantação e operação de agentes de IA e sistemas autônomos de IA, transformando‑os em processos operacionais confiáveis e viabilizando desempenho mensurável em ambientes de produção. A Guanta promove autonomia tecnológica para organizações por meio de soluções abertas, seguras, flexíveis e confiáveis.

Em resposta à confiança depositada por clientes, parceiros e usuários, a Guanta implementou um Sistema de Gestão de Segurança da Informação (SGSI) destinado a proteger os ativos de informação contra ameaças, assegurar a continuidade dos negócios e minimizar riscos relacionados à segurança da informação e à privacidade.

Por meio desta Política de Segurança da Informação, a Direção da Guanta compromete‑se a preservar a confidencialidade, integridade, disponibilidade, autenticidade e rastreabilidade da informação, fornecendo o quadro para o estabelecimento, implementação, manutenção e melhoria contínua do Sistema de Gestão de Segurança da Informação em conformidade com os requisitos da ISO/IEC 27001.

Esta Política permite que a Guanta:

  • Estabeleça objetivos de segurança da informação, responsabilidades e mecanismos de governança.
  • Integre segurança da informação e proteção de dados pessoais em todos os processos de negócio e atividades operacionais.
  • Implemente controles e medidas apropriadas para identificar, avaliar e minimizar riscos de segurança da informação e privacidade.
  • Garanta conformidade com requisitos legais, regulamentares, contratuais e comerciais aplicáveis relativos à segurança da informação, cibersegurança e proteção de dados.
  • Assegure continuidade de negócios e resiliência operacional por meio de planejamento de continuidade e recuperação alinhado a normas e boas práticas reconhecidas.
  • Promova conscientização contínua, formação e responsabilização de todo o pessoal e colaboradores quanto às responsabilidades de segurança da informação.
  • Garanta gestão eficaz, resolução e aprendizado contínuo a partir de incidentes de segurança da informação.
  • Mantenha um processo de monitorização, revisão, avaliação e melhoria contínua do SGSI.

O âmbito desta Política aplica‑se a todos os funcionários, contratados, subcontratados, colaboradores externos e terceiros que acedam a informações, sistemas, infraestrutura, serviços ou dados da Guanta, bem como a todos os sistemas de informação que suportam as operações e serviços da Guanta.

Independentemente de função ou responsabilidades, toda pessoa que trabalhe com ou em nome da Guanta é responsável por aplicar esta Política na sua área de atividade, contribuindo assim para práticas de segurança consistentes, melhoria contínua e satisfação de clientes e partes interessadas.

Esta Política de Segurança da Informação é comunicada, compreendida, implementada, mantida e periodicamente revista em toda a organização e é disponibilizada às partes interessadas relevantes e, quando apropriado, ao público.

Informação documentada

Política de Uso e Desenvolvimento Responsável de Sistemas de IA

Approved
Versão aprovada
v2
Aprovado por
Jordi Torras
Aprovado em
14/07/2026

Índice

  1. 1. Objetivo e Escopo
  2. 2. Princípios de IA Responsável
    1. 2.1. Legalidade, Ética e Conformidade
    2. 2.2. Transparência e Explicabilidade
    3. 2.3. Equidade e Não Discriminação
    4. 2.4. Segurança, Proteção e Robustez Técnica
    5. 2.5. Privacidade e Proteção de Dados Pessoais
    6. 2.6. Supervisão Humana
    7. 2.7. Impacto Social Positivo e Minimização de Danos
  3. 3. Compromissos de IA Responsável
  4. 4. Governação e Registos
  5. 5. Revisão e Disponibilidade

1. Objetivo e Escopo

Esta política define os princípios, compromissos e orientação da Guanta para o uso e desenvolvimento responsável de sistemas de inteligência artificial. Fornece o quadro de política para objetivos de IA e para o desenvolvimento, provisão, aquisição, implantação, operação, monitorização e uso de soluções de IA no âmbito da Guanta.

O objetivo é garantir que os sistemas de IA sejam desenvolvidos e utilizados de forma responsável, ética, segura, fiável e legítima, em consonância com a estratégia da Guanta, compromissos com clientes, sistemas de gestão e requisitos legais, regulamentares e contratuais aplicáveis.

Esta política aplica‑se a todos os colaboradores, contratados, fornecedores, parceiros e outros terceiros que participem de atividades relacionadas com IA em nome da Guanta. Aplica‑se tanto a sistemas de IA desenvolvidos ou fornecidos pela Guanta quanto a ferramentas, serviços ou modelos de IA usados nas operações da Guanta.

Todas as pessoas que trabalham para ou em nome da Guanta são responsáveis por aplicar esta política na sua área de atuação. A Direção é responsável por disponibilizar, fazer compreender, implementar, manter e rever a política.

2. Princípios de IA Responsável

A Guanta compromete‑se a que as atividades relacionadas com IA seguirão os princípios abaixo.

2.1. Legalidade, Ética e Conformidade

Sistemas de IA e o seu uso devem cumprir as leis, regulamentos, normas, obrigações contratuais e políticas internas aprovadas aplicáveis. A Guanta não desenvolverá, fornecerá ou usará sistemas de IA para práticas proibidas ou para usos que criem risco inaceitável.

Quando um caso de uso de IA apresentar implicações legais, éticas, contratuais ou regulatórias incertas, a atividade deve ser avaliada e aprovada antes de prosseguir. Obrigações e decisões relevantes são documentadas nos registos internos do sistema de gestão da Guanta.

2.2. Transparência e Explicabilidade

Sistemas de IA devem ser suficientemente compreensíveis para o seu propósito, risco e audiência. A Guanta fornecerá informação clara sobre o uso pretendido, limitações, condições de utilização, requisitos de supervisão humana e envolvimento relevante da IA quando requerido ou quando tal não for óbvio.

Explicações, informação de interpretabilidade e rastreabilidade são proporcionadas em função do contexto e do impacto potencial do sistema. A Guanta não fará afirmações que exagerem a precisão, autonomia, segurança, certificação ou estatuto legal de um sistema de IA.

2.3. Equidade e Não Discriminação

Sistemas de IA devem ser concebidos, selecionados e usados para reduzir vieses injustificados e resultados discriminatórios. A Guanta considerará a qualidade, representatividade, integridade e adequação dos dados e avaliará as saídas quando a IA puder afetar materialmente pessoas, grupos ou clientes.

As saídas da IA não devem ser tratadas como objetivas ou autoritativas apenas pelo facto de terem sido produzidas por um modelo. Preocupações sobre comportamento injusto, tendencioso ou discriminatório devem ser registadas, avaliadas e tratadas.

2.4. Segurança, Proteção e Robustez Técnica

Sistemas de IA devem ser protegidos e suficientemente robustos para o uso a que se destinam. A Guanta aplicará controlos proporcionados para desenho seguro, controlo de acesso, integridade de dados e modelos, registos, monitorização, tratamento de erros, recuperação e controlo de mudanças.

Riscos relevantes podem incluir injeção de prompts, envenenamento de dados, extração de modelos ou informação, uso inseguro de ferramentas, alucinações, degradação de desempenho, falha de fornecedores, acesso não autorizado e uso indevido.

2.5. Privacidade e Proteção de Dados Pessoais

Sistemas de IA devem seguir princípios de privacidade e proteção de dados por design e por padrão. Dados pessoais, dados de clientes, informação confidencial e informação restrita só poderão ser usados com sistemas de IA quando o uso, o fornecedor, a base legal e as salvaguardas tiverem sido avaliados e autorizados.

A Guanta minimizará dados, definirá finalidades e papéis de processamento, aplicará controlos de segurança e retenção apropriados e realizará avaliações de impacto sobre proteção de dados ou privacidade quando exigido por lei ou por risco.

2.6. Supervisão Humana

A supervisão humana deve ser proporcional à autonomia do sistema de IA, ao contexto e ao impacto potencial. A Guanta definirá quem supervisiona o comportamento ou as saídas da IA, quando é necessária validação humana, como as preocupações são escaladas e como um sistema de IA pode ser corrigido, restringido, desativado ou retirado.

Pessoas designadas para supervisão devem ter competência, informação, autoridade e tempo suficientes para desempenhar a função. A saída da IA não deve ser a única base para decisões com impacto material sobre direitos, segurança, emprego, acesso a serviços essenciais ou interesses semelhantes, salvo se o uso tiver sido especificamente avaliado e aprovado com todas as salvaguardas exigidas.

2.7. Impacto Social Positivo e Minimização de Danos

A Guanta considerará os efeitos dos sistemas de IA sobre pessoas, clientes, grupos vulneráveis, trabalho, acessibilidade, sociedade e ambiente. As atividades de IA devem apoiar resultados benéficos e evitar ou reduzir danos previsíveis.

Quando relevante, as avaliações devem considerar eficiência energética e computacional, infraestrutura de fornecedores, impacto ambiental, uso indevido em larga escala e consequências sociais mais amplas. Efeitos adversos significativos devem ser mitigados, aceites por gestão autorizada, evitados ou resultar na interrupção do sistema ou uso.

3. Compromissos de IA Responsável

Esta política complementa as políticas de segurança da informação, privacidade, desenvolvimento de software, fornecedores, qualidade e sistema de gestão da Guanta. Requisitos de IA responsável devem ser integrados no ciclo de vida do sistema de IA e nos processos operacionais relevantes.

A Guanta compromete‑se a:

  • Registar sistemas de IA em escopo antes de uso em produção ou disponibilidade ao cliente.
  • Definir o propósito, proprietário, uso pretendido, uso indevido previsível, partes interessadas, dependências, recursos de dados, fornecedores, utilizadores e contexto operacional de cada sistema de IA.
  • Avaliar riscos, oportunidades e impactos específicos de IA, incluindo riscos técnicos, de segurança, privacidade, legais, éticos, sociais, contratuais e de fornecedores.
  • Manter registos atualizados de riscos de IA, tratamentos e documentação do sistema.
  • Avaliar controlos aplicáveis do sistema de gestão de IA e manter evidências da aplicabilidade e operação dos controlos.
  • Incluir objetivos de IA responsável e requisitos de controlo nos requisitos de sistema, decisões de desenho, testes, aprovação de libertação, monitorização e controlo de mudanças.
  • Estabelecer controlos para qualidade de dados, integridade de dados, proveniência de dados, uso autorizado de dados e proteção de informação pessoal, de clientes e confidencial.
  • Fornecer documentação técnica e de utilizador quando necessário, incluindo limitações, avisos, requisitos de supervisão humana, instruções de uso seguro e canais para reportar incidentes ou preocupações.
  • Rever responsabilidades de fornecedores, termos contratuais, compromissos de segurança e privacidade, documentação, limites de serviço, localizações de processamento, subcontratados, práticas de alteração e evidências de garantia.
  • Formar e sensibilizar o pessoal de acordo com as suas responsabilidades em IA e contexto de uso.
  • Registar evidências de monitorização, incidentes, não conformidades, ações corretivas e oportunidades de melhoria.
  • Aplicar melhoria contínua para que a governação de IA evolua com novas leis, riscos, tecnologias, expectativas de partes interessadas e lições aprendidas.

4. Governação e Registos

A Guanta mantém registos internos do sistema de gestão para governação de IA, incluindo documentação do sistema, avaliações de risco, responsabilidades, revisões de fornecedores, evidências de formação, evidências de controlos, resultados de monitorização, incidentes e ações de melhoria. Registos internos detalhados são mantidos separadamente desta política pública.

Responsabilidades organizacionais, requisitos de competência, atribuições de pessoal e propriedade específica do sistema de IA são definidas e mantidas internamente. A governação de fornecedores segue o processo de gestão de fornecedores da Guanta.

Sistemas de IA devem ser monitorizados proporcionalmente ao seu risco. A monitorização pode incluir saúde do serviço, erros, qualidade das saídas, eventos de segurança, comportamento inseguro ou enganador, reclamações, sobreposições humanas, alterações de fornecedores e eficácia de controlos.

Incidentes, suspeitas de violação de política, saídas prejudiciais, comportamento ilegal, preocupações de segurança, questões de privacidade, viés e imprecisões materiais devem ser reportados. A Guanta pode restringir ou suspender um sistema de IA ou um uso enquanto a preocupação é avaliada. Incidentes e comunicações externas são tratados através dos processos de incidente e comunicação estabelecidos da Guanta.

5. Revisão e Disponibilidade

Esta política é revista pelo menos anualmente e após alterações legais, regulamentares, contratuais, organizacionais, de fornecedores, tecnológicas, de risco, incidentes ou de certificação significativas.

A versão aprovada e atual é disponibilizada ao pessoal e pode ser partilhada com clientes, auditores, autoridades e outras partes interessadas. Versões de rascunho não devem ser representadas como política aprovada.