A resposta curta: depende do plano e do que se cola
Usar o ChatGPT no trabalho pode ser aceitável ou arriscado, e a diferença quase nunca está na ferramenta: está no plano contratado, no tipo de dado que se cola nela e em a empresa saber, ou não, que ela está sendo usada. Uma resposta absoluta, em qualquer direção, seria imprecisa.
Por isso este guia não dá veredito. Ele separa o que a OpenAI diz publicamente sobre cada tipo de plano do que é decisão da sua empresa, e mostra onde o risco costuma aparecer de fato: colaboradores usando contas pessoais, sem política e sem inventário.
Uma ressalva de método. Termos de serviço mudam, e o que está abaixo reflete o que as páginas oficiais da OpenAI diziam na data de verificação indicada nas fontes. Antes de decidir qualquer coisa, confira os termos vigentes; a nossa tabela é um mapa, não um contrato.
O que pode dar errado no dia a dia
O caso mais citado é o da Samsung. Em maio de 2023, o TechCrunch noticiou que a empresa restringiu o uso de ferramentas de IA generativa, como o ChatGPT, em dispositivos corporativos, depois que dados internos sensíveis foram enviados à plataforma em abril daquele ano. A restrição alcançou até dispositivos pessoais ligados à rede interna.
O episódio ilustra o padrão típico: ninguém agiu de má-fé. Pessoas com um problema real, como depurar código, usaram a ferramenta mais à mão. O incidente não prova que o ChatGPT é inseguro; prova que, sem regra clara, o dado sai do perímetro pelo caminho mais conveniente.
69%
dos líderes de cibersegurança têm evidência ou suspeitam de que colaboradores usam IA generativa pública no trabalho, segundo o Gartner. A mesma fonte reporta a previsão de que mais de 40% das organizações sofrerão incidentes de Shadow AI até 2030.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
Free, Plus, Business e Enterprise: o que muda
A pergunta que mais pesa é se o conteúdo digitado pode ser usado para treinar modelos. A tabela resume o que as páginas da OpenAI indicam. Ela cobre só o que conseguimos atribuir a essas páginas; retenção detalhada, SSO, controles de administração, DPA e BAA variam por plano e contrato, e você deve confirmá-los diretamente com a OpenAI.
| Tema | ChatGPT Free e Plus (pessoas físicas) | ChatGPT Business, Enterprise e API |
|---|---|---|
| Treinamento com o seu conteúdo | A OpenAI diz que pode usar o conteúdo para melhorar os modelos. | A OpenAI diz que, por padrão, não treina com entradas e saídas. |
| Como mudar | O usuário pode desativar nos controles de dados da conta. | Sem ação necessária pelo padrão informado; compartilhar dados é opt-in. |
| DPA, BAA e retenção configurável | A página empresarial da OpenAI descreve esses compromissos para clientes de negócios, não para o uso individual. | A OpenAI diz oferecer BAA a clientes do ChatGPT para o setor de saúde e da API que atuam em saúde, apoiar a assinatura de um DPA e permitir retenção configurável a organizações qualificadas. |
Fontes desta tabela: página “How your data is used to improve model performance” e a página de privacidade de dados para negócios, ambas da OpenAI (links abaixo, verificadas em 20/09/2026). Se o seu contexto exige BAA, DPA ou residência de dados, não presuma: peça o documento e leia.
Retenção e a ordem judicial de 2025
Em 2025, no processo movido pelo The New York Times, a OpenAI foi submetida a uma ordem judicial de preservação de dados que afetou a retenção de conteúdo de consumidores e da API. A OpenAI publicou uma atualização informando que essa obrigação terminou em 26 de setembro de 2025.
Segundo a mesma atualização, a empresa voltou às práticas normais, em que conversas apagadas e Chats Temporários são removidos dos sistemas em até 30 dias. O NYT ainda mantém uma demanda sobre um conjunto específico de dados de abril a setembro de 2025. O status pode mudar; leia a página da OpenAI antes de citar.
A lição para a empresa não é sobre o processo em si: o que você digita pode ficar armazenado por prazos que você não controla. Trate qualquer conteúdo colado numa conta pessoal como se pudesse ser retido.
O risco real é o uso sem política
O estudo de 2025 da IBM sobre custo de vazamentos mostra como isso aparece depois de um incidente. O ponto não é a marca da ferramenta; é a ausência de governança em torno dela.
63%
das organizações que sofreram um vazamento disseram não ter políticas de governança de IA para gerir a IA ou impedir que colaboradores usassem shadow AI.
USD 670.000
é o que um alto nível de shadow AI acrescentou ao custo médio de um vazamento, no mesmo estudo.
O Perfil de IA Generativa do NIST (NIST AI 600-1) trata essa classe de risco, incluindo o vazamento de dados, como algo a ser gerido por processo, não por proibição genérica. Em termos práticos: regra escrita, inventário do que está em uso e responsável por cada decisão.
Cinco passos para usar com critério
Esta é a nossa leitura de um caminho razoável, não texto de nenhuma norma. A ordem importa: sem saber o que está em uso, qualquer política nasce desatualizada.
- 1. Descobrir o uso real. Veja quais ferramentas de IA aparecem na empresa, inclusive contas pessoais. Comece pelo guia sobre Shadow AI.
- 2. Classificar os dados. Defina por escrito o que nunca pode ser colado numa ferramenta externa: código, dados de clientes, contratos, dados de saúde.
- 3. Escolher o plano com contrato. Se o ChatGPT for permitido, prefira um plano corporativo e leia o DPA antes de liberar o uso.
- 4. Publicar a política. Torne a regra assinável e simples. Veja o modelo de política de uso de IA.
- 5. Acompanhar e revisar. O uso muda toda semana; revise a lista de ferramentas permitidas e o que foi detectado.
Para consultar a ficha da ferramenta no nosso catálogo público, veja ChatGPT no catálogo de ferramentas de IA, e navegue pelo catálogo completo.
A Tangerin AI detecta, a partir de metadados, quais ferramentas de IA estão em uso e acompanha o avanço da governança contra frameworks como o NIST AI RMF. Ela não lê o conteúdo das conversas e não certifica ninguém. Você pode começar com um teste gratuito ou fazer o diagnóstico gratuito.
Perguntas frequentes
O ChatGPT usa o que eu escrevo para treinar os modelos?
Depende do plano. Segundo a OpenAI, nos serviços para pessoas físicas, como o ChatGPT gratuito e o Plus, o conteúdo pode ser usado para melhorar os modelos, e o usuário pode desativar isso nos controles de dados. Para ChatGPT Business, Enterprise e API, a OpenAI diz que, por padrão, não treina com as suas entradas e saídas. Confira os termos vigentes.
Posso colar código-fonte ou dados de clientes no ChatGPT?
Só se a sua política de uso de IA e o contrato do plano contratado permitirem. Em 2023 a Samsung restringiu o uso de IA generativa depois que funcionários enviaram código-fonte ao ChatGPT, segundo o TechCrunch. A regra prática é definir por escrito quais categorias de dado nunca saem da empresa.
Conta pessoal no trabalho é um problema?
É o cenário que mais preocupa a governança: a empresa não tem contrato, não vê o uso e não controla a retenção. O Gartner relata que 69% dos líderes de cibersegurança têm evidência ou suspeitam de uso de IA generativa pública no trabalho. O caminho é oferecer uma alternativa aprovada e registrar o uso.
O ChatGPT Enterprise resolve o risco?
Reduz parte dele, porque o contrato e os controles de administração mudam. Mas não elimina o risco humano: alguém ainda pode usar uma conta pessoal ao lado da corporativa. Um plano pago protege o que passa por ele, não o que fica fora dele.
O que a Tangerin AI faz em relação ao ChatGPT?
Ela detecta, a partir de metadados, quais ferramentas de IA (incluindo o ChatGPT) aparecem em uso na empresa, e acompanha o avanço da governança contra frameworks como o NIST AI RMF. Não lê o conteúdo das conversas e não certifica ninguém.
Fontes
- OpenAI — How your data is used to improve model performance (2026). https://help.openai.com/en/articles/5722486-how-your-data-is-used-to-improve-model-performance
- OpenAI — Business data privacy, security, and compliance (2026). https://openai.com/business-data/
- OpenAI — How we're responding to The New York Times' data demands in order to protect user privacy (2025). https://openai.com/index/response-to-nyt-data-demands/
- TechCrunch — Samsung bans use of generative AI tools like ChatGPT after April internal data leak (2023). https://techcrunch.com/2023/05/02/samsung-bans-use-of-generative-ai-tools-like-chatgpt-after-april-internal-data-leak
- IBM Security — Cost of a Data Breach Report 2025 (2025). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). via Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- NIST — NIST AI 600-1 — AI RMF: Generative Artificial Intelligence Profile (2024). https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence