Política de utilização de IA no gabinete de contabilidade: modelo
· Atualizado a · Escrito e mantido por Joaquín Trapero, Nonimo
Uma política de utilização de IA num gabinete de contabilidade responde a sete perguntas: que ferramentas se usam e com que conta, o que nunca entra, o que só entra depois de ocultado, quem confirma o resultado, o que fica registado, o que se faz quando alguma coisa sai por engano e quem assina. O modelo está logo abaixo, para copiar, e não lhe pedimos o e-mail para isso.
O que tirar de um documento antes de o colar, campo a campo, ficou no guia sobre dados de clientes no ChatGPT. Este começa onde esse acaba: na regra que obriga o resto do gabinete e que se entrega quando um cliente pergunta como é que o uso de IA está controlado. Serve com ou sem software, incluindo o nosso.
Modelo de política de utilização de IA para o gabinete
Copie o texto, preencha o que está entre parênteses retos e apague o que não se aplica. O modelo não cita artigos, porque é para ser lido por quem trabalha consigo; de onde vem cada cláusula está explicado mais abaixo, e a cláusula 4 e parte da 3 partem do guia sobre dados de clientes no ChatGPT.
Política de utilização de inteligência artificial de [nome do gabinete], versão de [data].
A quem se aplica, e com que ferramentas e contas
-
A quem se aplica. A todas as pessoas que tratam documentos de clientes por conta do gabinete: sócios, colaboradores, estagiários e prestadores externos. Responsável por esta política: [nome], contabilista certificado n.º [número].
-
Ferramentas e contas autorizadas. Só se usam as ferramentas desta lista, e só com a conta do gabinete: [ferramenta, plano e quem tem acesso]. Para trabalho de clientes não se usam contas pessoais, gratuitas ou pagas, nem no computador nem no telemóvel. Uma ferramenta nova entra na lista antes de ser usada.
O que nunca entra, e o que só entra ocultado
-
O que nunca entra. Nem ocultado nem aos bocados: credenciais de acesso de clientes (Portal das Finanças, Segurança Social Direta, banca online), ficheiros SAF-T, baixas médicas, atestados e tudo o que revele saúde, quotas sindicais e o que o contrato com o cliente excluir.
-
O que só entra ocultado. Nomes, NIF, NISS, número do Cartão de Cidadão, número de utente, IBAN, moradas, datas de nascimento, matrículas e números de processo substituem-se por marcadores antes de colar, sempre o mesmo marcador para a mesma pessoa. Se o que sobra ainda deixar perceber de quem se trata, não entra.
-
Para que serve. Para redigir, resumir, rever texto e explicar uma norma. Não serve para decidir um enquadramento fiscal ou contributivo, e nada segue para um cliente sem ser confirmado na fonte: Portal das Finanças, Diário da República, ofício circulado.
Quem confirma, o que se regista e o que se faz se algo sair por engano
-
Quem responde pelo resultado. O que sai da ferramenta é um rascunho. Quem o usa confirma-o, e o contabilista certificado responde por ele como por qualquer outro trabalho do gabinete.
-
O registo. Cada utilização com um documento de cliente fica numa linha: data, código do cliente, ferramenta, finalidade e se levou dados pessoais depois de ocultados. O código do cliente, nunca o nome.
-
Se alguma coisa sair por engano. Não se apaga a conversa antes de a registar, e avisa-se [nome] no próprio dia. [nome] decide, com o registo à frente, se é preciso avisar o cliente ou notificar a CNPD.
Formação, pedidos de clientes, revisão e assinatura
-
Formação. Ninguém usa IA com documentos de clientes sem ter lido esta política e feito [sessão ou formação]. Fica registado quem fez o quê e quando.
-
Quando um cliente pergunta. Entrega-se uma cópia desta política. Se o contrato com o cliente proibir a IA ou exigir autorização prévia, cumpre-se o contrato. Quando o gabinete trata dados pessoais por conta do cliente, como no processamento de salários, esses dados só entram, mesmo ocultados, com autorização prévia e por escrito do cliente.
-
Revisão e assinatura. A política revê-se de seis em seis meses, quando entra ou sai uma ferramenta e quando a Ordem publicar orientações sobre IA. Cada pessoa assina e data uma tomada de conhecimento; quem trabalha sozinho assina-a na mesma.
Política de IA para quem trabalha sozinho ou com dois colaboradores
Das 1.593.415 empresas que o INE contou em Portugal em 2024, 66,0 % são empresas individuais, contando o INE cada unidade legal como uma empresa. É desse tecido que vêm muitos clientes dos gabinetes.
Os próprios gabinetes são pequenos, e é por isso que um modelo cheio de comités e de «governação» não serve aqui. Na atividade que o INE designa por «contabilidade e auditoria; consultoria fiscal» havia, em 2022, 23.143 empresas e 55.641 pessoas ao serviço: cerca de 2,4 pessoas por empresa. O cálculo é nosso, com números do INE, e a subclasse junta a contabilidade à auditoria e à consultoria fiscal.
Para quem trabalha sozinho, a política não obriga ninguém além de si, e serve para duas coisas. Decidir num dia calmo as contas que usa e o que nunca entra, em vez de o decidir às sete da tarde com um prazo a fechar. E ter uma página datada para entregar quando um cliente pergunta.
Nesse caso, o modelo encolhe sem desaparecer: a cláusula 1 fica consigo, a 8 também, e a assinatura da 11 é a sua. As cláusulas 2, 3, 4 e 7 ficam iguais: as três primeiras decidem o que sai do seu computador, e a 7 regista-o.
Com dois ou três colaboradores, a mesma página passa a obrigar os outros
Aqui, o Código Deontológico já o faz responder pelos atos dos colaboradores, como o guia sobre dados de clientes no ChatGPT explica, e o artigo 6.º acrescenta o dever de «planear e supervisionar a execução de qualquer serviço por que sejam responsáveis».
Uma regra escrita é a forma mais barata de supervisionar sem estar a olhar por cima do ombro de ninguém. Quando o gabinete crescer ao ponto de precisar de prova mês a mês, e não só de uma página assinada, é disso que trata a página para organizações, com a extensão, o painel e o relatório mensal.
A Ordem anunciou um manual, e a regra do gabinete não pode esperar por ele
A formação que a Ordem já dá em IA, o aviso da bastonária sobre o sigilo e o manual de procedimentos que a Ordem disse estar a desenvolver, a 27 de outubro de 2025, estão descritos no guia sobre dados de clientes no ChatGPT. O que interessa aqui é em que ponto está esse manual.
A 15 de setembro de 2026 não o encontrámos publicado no sítio da Ordem. Percorremos a lista de notícias desde outubro, o plano de atividades para 2026 e o relatório de 2025, com duas reservas: o que se distribui na área reservada aos membros não se vê de fora, e é no 8.º Congresso, de 22 a 24 de setembro, que deverão ser apresentados os projetos de IA da Ordem.
O que existe, entretanto, são documentos de outros. Depois do primeiro guia rápido da EFAA, que o guia sobre dados de clientes no ChatGPT já conta, a federação europeia de que a Ordem é membro publicou mais dois, divulgados em julho e em dezembro de 2025 e também em inglês. E o plano de atividades para 2026 prevê, na página 36, sessões de formação em ética e deontologia na IA que o Plano de Formação publicado em novembro de 2025 não inclui.
O que a Ordem divulgou de mais parecido com uma regra de gabinete não fala de IA
É a lista de verificação de cibersegurança da EFAA, que a Ordem traduziu e publicou a 28 de julho de 2026 para gabinetes e sociedades de contabilidade, e a expressão «inteligência artificial» não aparece nela. Fora da Ordem, a Sage publicou em dezembro de 2025 cinco rubricas do que deve ter uma política básica, sem texto de cláusula nem normas portuguesas.
Nada disto é uma falha de ninguém. Um manual da profissão diz o que a profissão deve acautelar; a regra do gabinete diz com que conta a Joana abre o ChatGPT à terça de manhã, e essa só a pode escrever quem responde por ela. Se o manual sair, a cláusula 11 manda rever o modelo à luz dele, e esta página será revista também.
O que o RGPD e a lei portuguesa já pedem, sem lhe chamarem política de IA
Nenhuma norma portuguesa manda ter uma «política de utilização de IA» com esse nome. Várias pedem, cada uma à sua maneira, o que o modelo contém, e é por isso que aguenta quando alguém pergunta de onde saiu cada cláusula.
| norma | o que diz | onde entra no modelo |
|---|---|---|
| Código Deontológico, artigo 10.º, n.º 1 | sigilo, «devendo adotar as medidas adequadas para a sua salvaguarda» | cláusulas 2, 3 e 4 |
| Código Deontológico, artigo 6.º, alínea b) | planear e supervisionar os serviços por que responde | cláusulas 6 e 7 |
| RGPD, artigo 32.º, n.º 4 | quem age sob a sua autoridade só trata dados mediante instruções do responsável pelo tratamento, salvo exigência legal | a política inteira |
| RGPD, artigo 24.º, n.º 2 | como responsável pelo tratamento, políticas adequadas de proteção de dados, caso sejam proporcionadas | a política inteira |
| RGPD, artigo 28.º, n.º 3, alínea b) | como subcontratante, garantir que quem trata os dados assumiu um compromisso de confidencialidade ou tem esse dever por lei | cláusula 11 |
| Regulamento da IA, artigo 4.º | medidas para promover a literacia em IA de quem a usa em seu nome, sem nível mínimo | cláusula 9 |
| Código do Trabalho, artigos 97.º e 128.º | o empregador fixa os termos do trabalho, dentro dos limites do contrato e das normas que o regem; o trabalhador cumpre as instruções sobre a execução ou a disciplina do trabalho que não contrariem os seus direitos ou garantias | a política inteira, como instrução do empregador |
Num gabinete com colaboradores, a norma que chega mais perto é o artigo 32.º, n.º 4, do RGPD: o responsável e o subcontratante tomam medidas para assegurar que quem age sob a sua autoridade e tem acesso a dados pessoais «só procede ao seu tratamento mediante instruções do responsável pelo tratamento», salvo se a lei exigir outra coisa.
O artigo 32.º, n.º 4, fala de instruções, e não diz que sejam escritas
Basta que as haja, mas o artigo 5.º, n.º 2, pede que o responsável possa demonstrar o cumprimento. Uma instrução dada de passagem numa reunião não se demonstra; uma página datada e assinada, sim.
Quando o gabinete é subcontratante, a assinatura serve de compromisso de confidencialidade
Quando processa salários por conta de um cliente, o gabinete trata dados em nome dele. A Lei n.º 58/2019 admite-o no artigo 28.º, n.º 2, para fins de gestão das relações laborais, ao abrigo de um contrato de prestação de serviços e com «iguais garantias de sigilo», como o guia sobre dados de clientes no ChatGPT explica.
Nesse papel, o artigo 28.º, n.º 3, alínea b), do RGPD manda que o contrato preveja que as pessoas autorizadas a tratar os dados «assumiram um compromisso de confidencialidade ou estão sujeitas a adequadas obrigações legais de confidencialidade». O Código Deontológico já estende o sigilo aos colaboradores, o que pode bastar; a assinatura da cláusula 11 junta-lhe um compromisso escrito, que é mais fácil de mostrar.
Política assinada ou regulamento interno: que forma dar à regra
Num gabinete com trabalhadores, a política é uma instrução do empregador. O artigo 97.º do Código do Trabalho dá-lhe o poder de «estabelecer os termos em que o trabalho deve ser prestado», dentro dos limites do contrato e das normas que o regem, e o artigo 128.º, n.º 1, alínea e), manda o trabalhador cumprir as ordens e instruções sobre a execução ou a disciplina do trabalho que não contrariem os seus direitos ou garantias.
O artigo 22.º, n.º 2, admite ainda que o empregador estabeleça «regras de utilização dos meios de comunicação na empresa», dando o correio eletrónico como exemplo. Que isso abranja as ferramentas de IA é leitura nossa e não letra da lei, porque o artigo não as nomeia; mas é a mesma base em que assenta qualquer regra sobre o correio do gabinete.
Na maior parte dos gabinetes de duas a seis pessoas, a forma mais simples é a política assinada, comunicada a cada pessoa e guardada com data. Quem trabalha sozinho assina uma declaração para si. Há uma forma mais pesada, o regulamento interno, que se segue. A cláusula no contrato com o cliente, que está mais abaixo, não substitui nenhuma das duas: remete para a política.
Se optar pelo regulamento interno do artigo 99.º
Saiba, antes de mais, que é facultativo: o empregador «pode» elaborá-lo, e um instrumento de regulamentação coletiva de trabalho negocial pode torná-lo obrigatório sobre certas matérias. Antes de o aprovar, ouve-se a comissão de trabalhadores ou, na sua falta, as comissões intersindicais, as comissões sindicais ou os delegados sindicais.
O regulamento só produz efeitos depois de publicitado o conteúdo, designadamente afixando-o na sede e nos locais de trabalho, de modo que todos o possam conhecer a todo o tempo. A falta de audição ou de publicitação é contraordenação grave. O envio à inspeção do trabalho, que a redação de 2009 exigia, foi retirado pela Lei n.º 23/2012.
Num gabinete de três pessoas sem comissão de trabalhadores nem delegado sindical, o artigo não diz a quem se ouve, e não vamos preencher esse silêncio por si: é pergunta para um advogado laboralista antes de escolher esta forma.
A assinatura prova que a regra foi comunicada, e não é consentimento
Com a assinatura da cláusula 11, a pessoa compromete-se também a cumprir a regra. Não vale como consentimento para tratamento nenhum, e a política não deve assentar nele. Basta uma folha como esta, uma por pessoa.
TOMADA DE CONHECIMENTO
Li a política de utilização de IA de
[nome do gabinete], versão de [data],
e comprometo-me a cumpri-la e a guardar
confidencialidade sobre o que tratar.
Nome: Inês Barroca
Data: 15/09/2026
Assinatura:
A CNPD lembra, na Deliberação/2019/494, a leitura do Grupo de Trabalho do Artigo 29.º e do Comité Europeu de Proteção de Dados: por regra, o consentimento dos trabalhadores não tem relevância jurídica, e estes «só podem dar o seu consentimento livremente em circunstâncias excecionais». O guia sobre dados de clientes no ChatGPT explica o que essa deliberação desaplicou da lei portuguesa, e porquê.
E uma regra de utilização não autoriza ninguém a ler o histórico de ninguém. Se um dia instalar uma ferramenta que conte utilizações por equipamento, a página de segurança explica porque é que isso se vê com quem o assessora antes de implementar, e não depois.
Literacia em IA: o artigo 4.º do Regulamento e o registo que pode manter
Desde 2 de fevereiro de 2025, o artigo 4.º do Regulamento (UE) 2024/1689 obriga quem utiliza sistemas de IA sob a sua própria autoridade a tomar medidas de literacia em IA para o seu pessoal. O Regulamento chama-lhe «responsável pela implantação» e só exclui o uso numa atividade pessoal de caráter não profissional, pelo que um gabinete que usa IA com trabalho de clientes cabe, em princípio, na definição.
Em julho de 2026 a redação mudou. A proposta da Comissão de novembro de 2025 queria tirar a obrigação aos prestadores e responsáveis pela implantação e entregar a tarefa à Comissão e aos Estados-Membros. O texto aprovado, o Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026, não o fez: manteve a obrigação de tomar medidas e trocou garantir, «na medida do possível», «um nível suficiente» de literacia por «promover» a literacia.
Quem leu que o pacote Omnibus acabou com a literacia leu a proposta, e não a lei. A própria Comissão escreve, nas perguntas e respostas sobre literacia atualizadas a 27 de julho de 2026, que ela continua a ser uma obrigação de prestadores e responsáveis pela implantação, sem nível específico imposto.
Nas mesmas perguntas e respostas, a Comissão diz que não é preciso certificado e que as organizações podem manter um registo interno das formações. Não é vinculativo, mas é a leitura da Comissão, e cabe numa folha de cálculo. O que o Regulamento exige para além da literacia chega em datas diferentes, e o calendário e os papéis que o acompanham põem cada obrigação no seu lugar.
O artigo 99.º do Regulamento não fixa coima para o artigo 4.º
Em vez de a fixar, o artigo 99.º remete para o regime de sanções de cada país da União. Em Portugal, a 15 de setembro de 2026, não encontrámos esse regime publicado, e a lista de autoridades de fiscalização do mercado que a Comissão publica ainda dá como pendente a designação da ANACOM. Não há, portanto, valor de coima a citar.
A formação da Ordem ganha uma segunda utilidade
Essa utilidade está no registo interno das formações. As sessões de IA do Plano de Formação 2026, já descritas no guia sobre dados de clientes no ChatGPT, são sessões não presenciais e somam 96 horas, e a formação não presencial da Ordem é gratuita desde 1 de janeiro de 2023.
Para o contabilista certificado, uma sessão de IA do plano conta, a um crédito por hora, para o mínimo de 30 créditos anuais de formação contínua, e deixa logo escrita a linha da cláusula 9. Para os colaboradores que não são membros da Ordem, uma hora a ler e a discutir a política, com data, fica registada da mesma maneira.
REGISTO DE UTILIZAÇÃO DE IA
15/09/2026 · C-0142 · ChatGPT Business
resumo de um ofício · sem dados pessoais
16/09/2026 · C-0087 · Copilot Chat
rascunho de carta · nomes ocultados
FORMAÇÃO EM IA
03/03/2026 · Duarte Vilarinho · OCC, 4 h
Chat GPT para contabilistas
15/09/2026 · Inês Barroca · 1 h interna
leitura e assinatura da política
Este registo não é o registo de atividades de tratamento do artigo 30.º do RGPD, e não o substitui. É mais simples: diz o que entrou, para quê e quem estava formado, e é o que tem na mão se um dia precisar de explicar um incidente.
As contas: a cláusula que mais decide
A cláusula 2 é a que mais mexe na posição jurídica do gabinete, e escreve-se sem gastar nada. As diferenças de treino e de adenda entre os planos do ChatGPT estão no guia sobre dados de clientes no ChatGPT. Aqui interessa pôr o ChatGPT Business ao lado das contas profissionais da Microsoft e da Google, que o gabinete talvez já tenha com o Microsoft 365 ou o Google Workspace. Cada linha segue as páginas oficiais da respetiva casa.
| conta | treino com o conteúdo | o que fica de fora |
|---|---|---|
| ChatGPT Business | não, por predefinição; a adenda de tratamento pede-se à OpenAI | a residência na região escolhida só cobre o armazenamento, deixa uma cópia temporária nos Estados Unidos e ainda não chega a todos os clientes |
| Copilot Chat com conta profissional Microsoft Entra | os pedidos e as respostas não servem para formar modelos de base | as pesquisas na Web enviadas ao Bing ficam fora da adenda de proteção de dados |
| Gemini com conta Google Workspace | não é revisto por humanos nem usado para treinar fora do seu domínio sem autorização | a região dos dados em repouso só se fixa em algumas edições |
Com o Copilot há uma armadilha de nomes. A Microsoft passou a chamar Microsoft Copilot Chat ao que era o Microsoft 365 Copilot Chat, e o nome Microsoft Copilot aparece numa página para o produto pago das organizações e noutra para o de uso pessoal. O que decide é a conta: a proteção de dados empresariais aplica-se a quem entra com uma conta Microsoft Entra.
As pesquisas na Web do Copilot ficam fora da adenda
E há uma exceção que interessa a quem trata dados de clientes. Nas pesquisas que o Copilot gera e envia ao Bing, a Microsoft é responsável independente pelo tratamento, e elas saem sem identificadores de utilizador e de inquilino, mas saem. O administrador pode desligá-las na política «Permitir pesquisa na Web no Copilot».
No Gemini com conta pessoal, a Google escreve que um subconjunto das conversas é analisado por revisores humanos. É a mesma aplicação com outra conta, e é por isso que a cláusula 2 fala de contas e não de marcas. Quem faz estes ajustes é quem lhe gere o Microsoft 365 ou o Workspace.
Quando o cliente pergunta, ou proíbe
Mais cedo ou mais tarde, um cliente com departamento jurídico pergunta como é que o gabinete controla o uso de IA. A cláusula 10 manda entregar a política, e é por isso que ela está escrita em português corrente e não em linguagem de contrato. Se esse controlo passar pelo Google Workspace, convém saber o que muda: na conta de trabalho a resposta é outra.
A pergunta pode vir com uma proibição, e vale. Quando trata dados como subcontratante do cliente, o gabinete não contrata outro subcontratante sem autorização prévia e por escrito do cliente, específica ou geral, pelo artigo 28.º, n.º 2, do RGPD. Uma conta de ChatGPT Business com adenda de tratamento é isso mesmo: a OpenAI a tratar dados por conta do gabinete. Com a Microsoft a fronteira é outra, porque as pesquisas na Web saem da adenda.
A cláusula para o contrato de prestação de serviços
Por isso vale a pena pôr a IA no contrato de prestação de serviços em vez de esperar pela pergunta. Uma cláusula como esta, adaptada por quem o assessora, resolve de uma vez a pergunta e a autorização. Se quem contrata é uma câmara municipal, a exigência não vem de uma cláusula mas do contrato público, e o que uma autarquia pede a um fornecedor é mais detalhado.
O CLIENTE autoriza o GABINETE a utilizar as
ferramentas de inteligência artificial
identificadas na política de utilização de IA
do GABINETE, na versão em vigor, só com contas
profissionais com adenda de tratamento de
dados e sem introduzir dados pessoais que não
tenham sido previamente ocultados.
O GABINETE informa o CLIENTE de qualquer
ferramenta que pretenda acrescentar ou
substituir, e o CLIENTE pode opor-se antes de
a alteração produzir efeitos.
A segunda frase vem do mesmo artigo 28.º, n.º 2: com autorização geral, o subcontratante informa o responsável das alterações pretendidas e dá-lhe a oportunidade de se opor. Se o serviço incluir o processamento de salários, é também aí que se remete para a política como garantia de sigilo, e o guia sobre dados de clientes no ChatGPT mostra porque é que o papel de cada um muda quem notifica um incidente.
Como pôr a política de pé numa tarde
Num gabinete de duas a seis pessoas, esta ordem funciona. A reunião do quarto passo é mais curta se a equipa já tiver lido os três minutos antes de colar, que respondem às dúvidas das cláusulas 3 e 4.
- Pergunte a cada pessoa que ferramentas de IA usa e com que conta, no computador e no telemóvel. Não peça o histórico: a pergunta chega.
- Escolha as contas da cláusula 2 e feche o que não quer, como a pesquisa na Web do Copilot, se não a usa.
- Preencha o modelo com os nomes, a lista de ferramentas e a data, e apague o que não se aplica.
- Leia-o com a equipa numa reunião curta, com as dúvidas respondidas ali, e recolha a tomada de conhecimento assinada de cada pessoa.
- Abra o registo: uma folha de cálculo com as colunas da cláusula 7 e um separador para a formação.
- Marque duas datas, a da formação da cláusula 9 e a da revisão, daqui a seis meses.
- Guarde a versão assinada e a anterior, com as datas. É o que mostra ao cliente e o que prova o que estava em vigor em cada dia.
O que não vale a pena é esperar pelo modelo perfeito. Uma política com a data de hoje e duas cláusulas por afinar protege mais do que a versão impecável que fica numa pasta.
Os erros que deitam uma política de IA abaixo
Na pesquisa que fizemos em português, a maior parte das políticas de IA que aparecem são brasileiras, e copiar uma é só o primeiro dos erros que, por critério nosso, deitam uma política abaixo.
| erro | porque falha | o que pôr no lugar |
|---|---|---|
| Copiar um modelo brasileiro | cita a lei e a autoridade de proteção de dados do Brasil e a sua lei laboral | RGPD, CNPD, Código do Trabalho e Código Deontológico |
| Proibir tudo | tende a empurrar o uso para contas pessoais, fora de qualquer regra | contas autorizadas e uma lista curta do que nunca entra |
| Chamar «anonimização» à ocultação | se quem ocultou pode reverter, não é anonimização: para esse gabinete, os dados continuam a ser pessoais | «ocultar» e «substituir por marcadores», como no guia sobre dados de clientes no ChatGPT |
| Tratar a assinatura como consentimento | o consentimento do trabalhador só é livre em circunstâncias excecionais, na leitura europeia que a CNPD subscreve | assinatura como compromisso e prova de comunicação |
| Invocar o artigo 106.º, n.º 3, alínea s), do Código do Trabalho | é sobre a IA que afeta decisões sobre o trabalhador ou controla a sua atividade, e não sobre a que ele usa para redigir | a política, que é outra coisa |
| Não pôr data nem revisão | ninguém sabe que versão estava em vigor no dia do incidente | versão datada e revisão de seis em seis meses |
O erro brasileiro é o mais fácil de cometer, porque é o que mais aparece. Um modelo que manda o
colaborador acessar o sistema com o seu usuário não está só mal escrito para cá: remete para uma
lei e para uma autoridade que não se aplicam a um gabinete português.
A linha do artigo 106.º está lá porque a confusão é tentadora. Desde a Lei n.º 13/2023, o empregador tem de informar sobre os parâmetros, os critérios, as regras e as instruções em que se baseiam os algoritmos e sistemas de IA que afetam decisões sobre o acesso e a manutenção do emprego e as condições de trabalho, incluindo o controlo da atividade profissional. Não é sobre o ChatGPT que o trabalhador abre para redigir uma carta.
O que uma ferramenta muda nesta política, e o que não muda
Uma ferramenta que oculta antes de enviar ajuda a cumprir a cláusula 4 sem depender de fazer tudo à mão. Não escreve a cláusula 2, não decide a 3 e não assina a 11, e por isso o gabinete não precisa de comprar nada para ter esta política.
Dizemos o que temos, com as mesmas regras. As aplicações do Nonimo para Mac e para Windows ocultam quando a pessoa as chama, com um atalho, e o motor corre no próprio computador; descarregam-se na página inicial. A extensão instalada por política oculta sem ser chamada e pode bloquear, se o gabinete assim o definir.
Na página para organizações há uma frase que parece contradizer este artigo, e convém enfrentá-la. Diz que um relatório mensal é «uma resposta melhor do que um PDF com uma política interna». Para uma organização com painel, é; mas para um gabinete de três pessoas a resposta que chega é a política assinada.
O que esta página não resolve
Não o põe em conformidade. Nenhum modelo o faz: a base legal de cada tratamento, o registo de atividades quando se aplica, o contrato com o cliente e a decisão de notificar continuam a ser seus. Não substitui o advogado laboralista, se escolher o regulamento interno, e não decide se em cada tratamento o gabinete é responsável ou subcontratante.
E vai envelhecer. A Ordem pode apresentar novidades de IA no congresso de 22 a 24 de setembro, a designação da ANACOM ainda não é formal e há uma alteração ao RGPD acordada mas por aprovar. Esta página diz a data em que foi verificada e, quando uma destas coisas mudar, muda com ela, como a cláusula 11 manda fazer ao modelo. O mesmo vale para os guias sobre IA e dados de clientes.
Fontes
Cada fonte vai com o dado concreto que sustenta. Todas as ligações foram abertas a 15 de setembro de 2026.
- Ordem dos Contabilistas Certificados, «Proteger o sigilo no universo da inteligência artificial», 27 de outubro de 2025: o manual de procedimentos que a Ordem estava a «desenvolver» para «tentar acautelar» as preocupações com responsabilidade, ética e sigilo. OCC
- Ordem dos Contabilistas Certificados, «A confiança não se automatiza», 10 de abril de 2026: os projetos de IA da Ordem que «deverão ser apresentados» no 8.º Congresso. OCC
- Ordem dos Contabilistas Certificados, 8.º Congresso dos Contabilistas Certificados, 22 a 24 de setembro de 2026. OCC
- Ordem dos Contabilistas Certificados, Plano de Atividades e Orçamento 2026, aprovado pela Assembleia Representativa a 12 de dezembro de 2025, segundo a notícia da Ordem: as sessões de formação em ética e deontologia na inteligência artificial previstas na página 36, e a gratuitidade da formação não presencial desde 1 de janeiro de 2023, na página 49. OCC, PDF
- Ordem dos Contabilistas Certificados, Relatório e Contas 2025, aprovado a 6 de março de 2026: percorrido, com o plano de atividades e a lista de notícias, à procura do manual. OCC, PDF
- Ordem dos Contabilistas Certificados, Plano de Formação 2026, de novembro de 2025: as sessões da área de inteligência artificial, que somam 96 horas na coluna de horas do plano. OCC, PDF
- Ordem dos Contabilistas Certificados, guias da EFAA sobre IA, divulgados a 16 de maio, 17 de julho e 26 de dezembro de 2025. maio, julho, dezembro
- Ordem dos Contabilistas Certificados, Lista de Verificação de Cibersegurança para gabinetes e sociedades de contabilidade, 28 de julho de 2026: a tradução da lista da EFAA, sem referências a inteligência artificial. OCC
- Estatuto da Ordem dos Contabilistas Certificados e Código Deontológico, edição de 2024. Do Código Deontológico: o artigo 3.º, n.º 1, alínea f), o artigo 5.º, o artigo 6.º, alínea b), e o artigo 10.º, n.º 1. OCC, PDF
- Regulamento n.º 352/2024, Regulamento de Formação Profissional Contínua da Ordem, Diário da República, 2.ª série, de 28 de março de 2024: os 30 créditos anuais, no artigo 5.º, n.º 2, e um crédito por hora na formação promovida pela Ordem, nos artigos 6.º, alínea a), e 7.º, alínea a). Diário da República
- Sage Portugal, «Inteligência artificial na contabilidade», 15 de dezembro de 2025: a secção «O que deve incluir uma política básica de utilização da IA», com cinco rubricas. Sage
- INE, Empresas em Portugal 2024, 11 de dezembro de 2025: as 1.593.415 empresas e os 66,0 % de empresas individuais, com a nota de que cada unidade legal corresponde a uma empresa. INE, PDF
- INE, indicadores 0008466 e 0008467, subclasse 69200 da CAE Rev. 3: as 23.143 empresas e as 55.641 pessoas ao serviço em 2022. A média por empresa é cálculo nosso. empresas, pessoas ao serviço
- Lei n.º 58/2019, de 8 de agosto: o artigo 28.º, n.º 2, sobre o tratamento feito por subcontratante ou contabilista certificado em nome do empregador. Diário da República
- CNPD, Deliberação/2019/494, de 3 de setembro de 2019: o consentimento dos trabalhadores, que só é livre em circunstâncias excecionais. CNPD
- Código do Trabalho, na versão consolidada publicada pela Autoridade para as Condições do Trabalho: os artigos 2.º, n.º 2, 22.º, n.º 2, 97.º, 99.º, 106.º, n.º 3, alínea s), e 128.º, n.º 1, alínea e). ACT, PDF
- Lei n.º 23/2012, de 25 de junho: a nova redação do artigo 99.º, n.º 3, sem o envio do regulamento interno à inspeção do trabalho. Diário da República
- Lei n.º 13/2023, de 3 de abril: o dever de informar sobre algoritmos e sistemas de inteligência artificial, no artigo 106.º, n.º 3, alínea s), do Código do Trabalho. Diário da República
- Regulamento (UE) 2016/679 (RGPD): os artigos 5.º, n.º 2, 24.º, n.º 2, 28.º, n.os 2 e 3, alínea b), 30.º e 32.º, n.º 4. EUR-Lex
- Regulamento (UE) 2024/1689 (Regulamento da IA): os artigos 3.º, ponto 4), 4.º, 99.º e 113.º. EUR-Lex
- Regulamento (UE) 2026/1744, de 8 de julho de 2026, publicado a 24 de julho e em vigor a 27 de julho: a nova redação do artigo 4.º do Regulamento da IA. EUR-Lex
- Comissão Europeia, COM(2025) 836, de 19 de novembro de 2025: a proposta que entregava a promoção da literacia à Comissão e aos Estados-Membros. EUR-Lex
- Comissão Europeia, perguntas e respostas sobre literacia em IA, atualizadas a 27 de julho de 2026: a obrigação que se mantém, a dispensa de certificado e o registo interno. Comissão Europeia
- Comissão Europeia, lista das autoridades de fiscalização do mercado do Regulamento da IA, atualizada a 7 de setembro de 2026: a designação portuguesa ainda pendente. Comissão Europeia
- Parlamento Europeu, procedimento 2025/0130(COD): o acordo provisório sobre o pacote Omnibus IV, que altera o artigo 30.º do RGPD, ainda à espera da votação em plenário. Observatório Legislativo
- OpenAI. O treino por predefinição nos produtos para empresas, em Como os seus dados são usados; a adenda de tratamento para Business, Enterprise e API, em Enterprise privacy at OpenAI; e a residência dos dados do Business, só de armazenamento e com cópia temporária nos Estados Unidos, em Onde é armazenado o seu conteúdo do ChatGPT Business. ⚠️ Estas páginas devolvem 403 a um pedido automático e foram lidas num navegador.
- Microsoft Learn. A proteção de dados empresariais e os modelos de base, em Proteção de dados empresariais no Microsoft Copilot; a pesquisa na Web e a política que a desliga, em Dados, privacidade e segurança para pesquisa na Web; e a conta pessoal, em Perguntas frequentes sobre o Microsoft Copilot Chat.
- Google. O Gemini no Google Workspace, em IA segura e preparada para empresas; a revisão humana na conta pessoal, na página de privacidade das aplicações do Gemini; e as regiões de dados por edição, na comparação das edições.
Perguntas frequentes
O que deve ter uma política de utilização de IA num gabinete de contabilidade?
Que ferramentas se usam e com que conta, o que nunca entra, o que só entra depois de ocultado, quem confirma o resultado, o que fica registado, o que se faz quando algo sai por engano, a formação, a revisão e a assinatura de cada pessoa.
É obrigatório ter uma política de IA escrita?
Nenhuma norma portuguesa a exige com esse nome. O artigo 32.º, n.º 4, do RGPD manda que quem trabalha sob a autoridade do gabinete só trate dados mediante instruções do responsável pelo tratamento, salvo exigência legal, e o artigo 4.º do Regulamento da IA pede medidas para promover a literacia.
O gabinete tem de fazer um regulamento interno sobre IA?
Em regra, não: o artigo 99.º do Código do Trabalho diz que o empregador pode elaborá-lo, e um instrumento de regulamentação coletiva de trabalho negocial pode exigi-lo nalgumas matérias. Ouve a comissão de trabalhadores ou, na falta desta, as estruturas sindicais, e o regulamento só produz efeitos depois de publicitado.
A assinatura do colaborador na política vale como consentimento?
Não deve ser usada assim. A CNPD subscreve a leitura europeia de que os trabalhadores só consentem livremente em circunstâncias excecionais. A assinatura prova que a regra foi comunicada e que a pessoa se comprometeu a cumpri-la e a guardar confidencialidade.
O pacote Omnibus acabou com a obrigação de literacia em IA?
Não. A proposta de novembro de 2025 queria tirá-la aos prestadores e aos responsáveis pela implantação, mas o Regulamento (UE) 2026/1744, em vigor desde 27 de julho de 2026, manteve-a: medidas para promover a literacia, sem nível mínimo exigido.
Quem trabalha sozinho precisa de uma política de IA?
Nenhuma norma a exige, com esse nome, a quem trabalha sozinho. Serve na mesma para fixar por escrito as contas que usa e o que nunca entra, e para ter uma página datada para entregar quando um cliente pergunta como controla o uso de IA.
A Ordem dos Contabilistas Certificados já publicou orientações sobre IA?
A 27 de outubro de 2025 anunciou que estava a desenvolver um manual de procedimentos sobre responsabilidade, ética e sigilo. Até 15 de setembro de 2026 não o encontrámos na parte pública do seu sítio; divulgou, isso sim, guias da EFAA sobre IA, em inglês.
Que contas de IA pode um gabinete autorizar?
Contas profissionais cujas condições excluam, por regra, o treino com o conteúdo, como o ChatGPT Business ou o Copilot Chat com conta Microsoft Entra, ou, salvo autorização, o limitem ao domínio da organização, como o Gemini com Google Workspace. As contas pessoais ficam de fora.
O cliente pode proibir o gabinete de usar IA com os seus dados?
Pode. Se o gabinete trata dados como subcontratante do cliente, o artigo 28.º, n.º 2, do RGPD exige autorização prévia e por escrito do cliente para recorrer a outro subcontratante. Por isso a política manda cumprir o contrato e, nesse papel, só deixa entrar esses dados com essa autorização.