1. Objetivo e Escopo
Esta política define os princípios, compromissos e orientação da Guanta para o uso e desenvolvimento responsável de sistemas de inteligência artificial. Fornece o quadro de política para objetivos de IA e para o desenvolvimento, provisão, aquisição, implantação, operação, monitorização e uso de soluções de IA no âmbito da Guanta.
O objetivo é garantir que os sistemas de IA sejam desenvolvidos e utilizados de forma responsável, ética, segura, fiável e legítima, em consonância com a estratégia da Guanta, compromissos com clientes, sistemas de gestão e requisitos legais, regulamentares e contratuais aplicáveis.
Esta política aplica‑se a todos os colaboradores, contratados, fornecedores, parceiros e outros terceiros que participem de atividades relacionadas com IA em nome da Guanta. Aplica‑se tanto a sistemas de IA desenvolvidos ou fornecidos pela Guanta quanto a ferramentas, serviços ou modelos de IA usados nas operações da Guanta.
Todas as pessoas que trabalham para ou em nome da Guanta são responsáveis por aplicar esta política na sua área de atuação. A Direção é responsável por disponibilizar, fazer compreender, implementar, manter e rever a política.
2. Princípios de IA Responsável
A Guanta compromete‑se a que as atividades relacionadas com IA seguirão os princípios abaixo.
2.1. Legalidade, Ética e Conformidade
Sistemas de IA e o seu uso devem cumprir as leis, regulamentos, normas, obrigações contratuais e políticas internas aprovadas aplicáveis. A Guanta não desenvolverá, fornecerá ou usará sistemas de IA para práticas proibidas ou para usos que criem risco inaceitável.
Quando um caso de uso de IA apresentar implicações legais, éticas, contratuais ou regulatórias incertas, a atividade deve ser avaliada e aprovada antes de prosseguir. Obrigações e decisões relevantes são documentadas nos registos internos do sistema de gestão da Guanta.
2.2. Transparência e Explicabilidade
Sistemas de IA devem ser suficientemente compreensíveis para o seu propósito, risco e audiência. A Guanta fornecerá informação clara sobre o uso pretendido, limitações, condições de utilização, requisitos de supervisão humana e envolvimento relevante da IA quando requerido ou quando tal não for óbvio.
Explicações, informação de interpretabilidade e rastreabilidade são proporcionadas em função do contexto e do impacto potencial do sistema. A Guanta não fará afirmações que exagerem a precisão, autonomia, segurança, certificação ou estatuto legal de um sistema de IA.
2.3. Equidade e Não Discriminação
Sistemas de IA devem ser concebidos, selecionados e usados para reduzir vieses injustificados e resultados discriminatórios. A Guanta considerará a qualidade, representatividade, integridade e adequação dos dados e avaliará as saídas quando a IA puder afetar materialmente pessoas, grupos ou clientes.
As saídas da IA não devem ser tratadas como objetivas ou autoritativas apenas pelo facto de terem sido produzidas por um modelo. Preocupações sobre comportamento injusto, tendencioso ou discriminatório devem ser registadas, avaliadas e tratadas.
2.4. Segurança, Proteção e Robustez Técnica
Sistemas de IA devem ser protegidos e suficientemente robustos para o uso a que se destinam. A Guanta aplicará controlos proporcionados para desenho seguro, controlo de acesso, integridade de dados e modelos, registos, monitorização, tratamento de erros, recuperação e controlo de mudanças.
Riscos relevantes podem incluir injeção de prompts, envenenamento de dados, extração de modelos ou informação, uso inseguro de ferramentas, alucinações, degradação de desempenho, falha de fornecedores, acesso não autorizado e uso indevido.
2.5. Privacidade e Proteção de Dados Pessoais
Sistemas de IA devem seguir princípios de privacidade e proteção de dados por design e por padrão. Dados pessoais, dados de clientes, informação confidencial e informação restrita só poderão ser usados com sistemas de IA quando o uso, o fornecedor, a base legal e as salvaguardas tiverem sido avaliados e autorizados.
A Guanta minimizará dados, definirá finalidades e papéis de processamento, aplicará controlos de segurança e retenção apropriados e realizará avaliações de impacto sobre proteção de dados ou privacidade quando exigido por lei ou por risco.
2.6. Supervisão Humana
A supervisão humana deve ser proporcional à autonomia do sistema de IA, ao contexto e ao impacto potencial. A Guanta definirá quem supervisiona o comportamento ou as saídas da IA, quando é necessária validação humana, como as preocupações são escaladas e como um sistema de IA pode ser corrigido, restringido, desativado ou retirado.
Pessoas designadas para supervisão devem ter competência, informação, autoridade e tempo suficientes para desempenhar a função. A saída da IA não deve ser a única base para decisões com impacto material sobre direitos, segurança, emprego, acesso a serviços essenciais ou interesses semelhantes, salvo se o uso tiver sido especificamente avaliado e aprovado com todas as salvaguardas exigidas.
2.7. Impacto Social Positivo e Minimização de Danos
A Guanta considerará os efeitos dos sistemas de IA sobre pessoas, clientes, grupos vulneráveis, trabalho, acessibilidade, sociedade e ambiente. As atividades de IA devem apoiar resultados benéficos e evitar ou reduzir danos previsíveis.
Quando relevante, as avaliações devem considerar eficiência energética e computacional, infraestrutura de fornecedores, impacto ambiental, uso indevido em larga escala e consequências sociais mais amplas. Efeitos adversos significativos devem ser mitigados, aceites por gestão autorizada, evitados ou resultar na interrupção do sistema ou uso.
3. Compromissos de IA Responsável
Esta política complementa as políticas de segurança da informação, privacidade, desenvolvimento de software, fornecedores, qualidade e sistema de gestão da Guanta. Requisitos de IA responsável devem ser integrados no ciclo de vida do sistema de IA e nos processos operacionais relevantes.
A Guanta compromete‑se a:
- Registar sistemas de IA em escopo antes de uso em produção ou disponibilidade ao cliente.
- Definir o propósito, proprietário, uso pretendido, uso indevido previsível, partes interessadas, dependências, recursos de dados, fornecedores, utilizadores e contexto operacional de cada sistema de IA.
- Avaliar riscos, oportunidades e impactos específicos de IA, incluindo riscos técnicos, de segurança, privacidade, legais, éticos, sociais, contratuais e de fornecedores.
- Manter registos atualizados de riscos de IA, tratamentos e documentação do sistema.
- Avaliar controlos aplicáveis do sistema de gestão de IA e manter evidências da aplicabilidade e operação dos controlos.
- Incluir objetivos de IA responsável e requisitos de controlo nos requisitos de sistema, decisões de desenho, testes, aprovação de libertação, monitorização e controlo de mudanças.
- Estabelecer controlos para qualidade de dados, integridade de dados, proveniência de dados, uso autorizado de dados e proteção de informação pessoal, de clientes e confidencial.
- Fornecer documentação técnica e de utilizador quando necessário, incluindo limitações, avisos, requisitos de supervisão humana, instruções de uso seguro e canais para reportar incidentes ou preocupações.
- Rever responsabilidades de fornecedores, termos contratuais, compromissos de segurança e privacidade, documentação, limites de serviço, localizações de processamento, subcontratados, práticas de alteração e evidências de garantia.
- Formar e sensibilizar o pessoal de acordo com as suas responsabilidades em IA e contexto de uso.
- Registar evidências de monitorização, incidentes, não conformidades, ações corretivas e oportunidades de melhoria.
- Aplicar melhoria contínua para que a governação de IA evolua com novas leis, riscos, tecnologias, expectativas de partes interessadas e lições aprendidas.
4. Governação e Registos
A Guanta mantém registos internos do sistema de gestão para governação de IA, incluindo documentação do sistema, avaliações de risco, responsabilidades, revisões de fornecedores, evidências de formação, evidências de controlos, resultados de monitorização, incidentes e ações de melhoria. Registos internos detalhados são mantidos separadamente desta política pública.
Responsabilidades organizacionais, requisitos de competência, atribuições de pessoal e propriedade específica do sistema de IA são definidas e mantidas internamente. A governação de fornecedores segue o processo de gestão de fornecedores da Guanta.
Sistemas de IA devem ser monitorizados proporcionalmente ao seu risco. A monitorização pode incluir saúde do serviço, erros, qualidade das saídas, eventos de segurança, comportamento inseguro ou enganador, reclamações, sobreposições humanas, alterações de fornecedores e eficácia de controlos.
Incidentes, suspeitas de violação de política, saídas prejudiciais, comportamento ilegal, preocupações de segurança, questões de privacidade, viés e imprecisões materiais devem ser reportados. A Guanta pode restringir ou suspender um sistema de IA ou um uso enquanto a preocupação é avaliada. Incidentes e comunicações externas são tratados através dos processos de incidente e comunicação estabelecidos da Guanta.
5. Revisão e Disponibilidade
Esta política é revista pelo menos anualmente e após alterações legais, regulamentares, contratuais, organizacionais, de fornecedores, tecnológicas, de risco, incidentes ou de certificação significativas.
A versão aprovada e atual é disponibilizada ao pessoal e pode ser partilhada com clientes, auditores, autoridades e outras partes interessadas. Versões de rascunho não devem ser representadas como política aprovada.