Um cliente perguntou recentemente à Altcom se ter uma IA conectada ao SharePoint ou ao Google Drive do escritório traz risco de vazamento entre empresas, por exemplo, se um documento contábil com a remuneração de um diretor pudesse aparecer, por engano, na conversa de outro cliente. É uma dúvida que qualquer escritório contábil deveria ter antes de ligar Copilot, ChatGPT, Claude ou Gemini aos documentos de clientes, e a resposta não é tão intuitiva quanto parece.
A resposta curta é não. Mas “confia em mim” não é uma resposta profissional para quem lida com sigilo fiscal todos os dias. Por isso, vale entender por que isso não acontece, e o que muda entre as principais IAs que hoje se conectam a SharePoint e Google Drive/Workspace. Já cobrimos separadamente os problemas mais comuns de sincronização do SharePoint e quando usar OneDrive ou SharePoint no escritório contábil.
Por que uma IA conectada ao SharePoint não “lembra” o documento de um cliente na conversa de outro
O receio é sempre uma variação do mesmo cenário: um documento contábil sensível é analisado pela IA, e semanas depois alguém de outra empresa faz uma pergunta parecida e recebe, por engano, aquela informação. Isso não acontece, e não é por sorte, são cinco barreiras técnicas independentes entre si, o que significa que mesmo se uma falhasse, as outras ainda impediriam o vazamento:
- Conversas isoladas. Cada conversa é um ambiente próprio. Não existe uma “memória geral” que cruze o que uma empresa perguntou com o que outra empresa está perguntando agora.
- Sem treinamento com os dados corporativos. Nos planos empresariais de Copilot, ChatGPT, Claude e Gemini, os documentos enviados não são usados para treinar o modelo por padrão. Ou seja, o conteúdo de um PDF contábil não vira conhecimento geral da IA.
- Isolamento técnico do conector. O acesso a SharePoint e Google Drive é autenticado e segregado por organização via OAuth (Microsoft Entra ou Google Identity), como descreve o guia de segurança do conector Microsoft 365 da Anthropic. É uma separação criptográfica entre contas, cofres diferentes, chaves diferentes.
- Sem cópia nem cache do arquivo. A IA lê o documento no momento da consulta, para responder àquela pergunta específica. Ela não guarda uma cópia paralela em algum banco de dados compartilhado entre clientes.
- As permissões do próprio SharePoint ou Drive são respeitadas. A IA só enxerga o que o usuário que perguntou já tinha permissão de acessar. Ela não contorna nem amplia os controles de acesso configurados pela empresa.
Na prática, a IA funciona como um profissional que lê um documento só durante a reunião em que foi chamado, não leva cópia pra casa e não comenta o conteúdo em outra reunião com outro cliente. O acesso sempre depende das permissões que a própria empresa já configurou.
Comparando as IAs conectadas ao SharePoint e ao Google Drive mais usadas por escritórios contábeis
A maioria dos escritórios contábeis brasileiros roda em Microsoft 365, o que torna o SharePoint o ponto de conexão mais comum, inclusive para quem já usa Copilot no fechamento mensal. Mas o Google Workspace também aparece, principalmente em escritórios menores ou mais recentes. Veja como as quatro IAs corporativas mais usadas hoje lidam com isso:
| IA | Conecta a | Treina com seus dados? | Certificações relevantes |
|---|---|---|---|
| Microsoft Copilot | SharePoint, OneDrive, Teams, Loop | Não, por padrão | ISO 27001, GDPR, HIPAA, ISO 42001 |
| ChatGPT Enterprise | SharePoint, OneDrive e Google Drive (via connectors) | Não, por padrão | SOC 2 |
| Claude (Anthropic) | SharePoint/Microsoft 365 e Google Workspace (Drive, Docs, Sheets) | Não, por padrão nos planos Team/Enterprise | SOC 2 Tipo II, ISO 27001, conformidade com GDPR |
| Gemini | Google Drive, Docs, Sites | Não, por padrão nos planos Workspace | ISO 27001, conformidade com GDPR |
Repare no padrão: nenhuma das quatro treina o modelo com o conteúdo dos seus documentos por padrão nos planos corporativos, e todas dependem das permissões que você já configurou na plataforma de armazenamento. O centro de segurança e privacidade de IA do Google Workspace descreve o mesmo princípio para quem usa Gemini. A diferença entre elas está mais na experiência de uso e no ecossistema que você já usa do que em risco de vazamento entre empresas.
A pergunta certa não é se a IA vaza dado. É se a sua permissão está certa.
Aqui está o ponto que a maioria dos escritórios contábeis erra: eles avaliam a segurança da IA, mas não avaliam a própria estrutura de permissões do SharePoint ou do Google Drive que ela vai herdar. Ter uma IA conectada ao SharePoint não cria um risco novo se um estagiário tem acesso a uma pasta que deveria ser só do sócio. Ela só torna mais rápido de descobrir que esse problema já existia.
Por isso, a auditoria de acesso deveria vir antes da conexão da IA, não depois. Conectar uma IA a uma estrutura de permissões bagunçada não cria um risco novo, mas expõe um risco antigo de um jeito muito mais fácil de acionar: basta alguém perguntar.
Checklist antes de conectar qualquer IA aos documentos do escritório
- Audite as permissões primeiro. Revise quem tem acesso a quê no SharePoint ou Google Drive antes de ligar qualquer conector de IA, a IA herda exatamente essa estrutura.
- Use contas nominais. Uma conta por colaborador, nunca usuários genéricos ou compartilhados, para que o rastro de acesso fique claro.
- Formalize as garantias contratuais. Se o escritório lida com informação sensível de muitos clientes, vale negociar um Acordo de Processamento de Dados (DPA) ou retenção zero de dados com o fornecedor da IA, o mesmo cuidado que já vale hoje para qualquer ferramenta de prevenção de vazamento de dados (DLP) no escritório.
- Treine a equipe. Defina, por escrito, o que pode e o que não pode ser anexado a uma IA, alinhado à política de sigilo do escritório.
- Revise periodicamente. Permissão de acesso muda com o tempo, colaborador sai, cliente muda de sócio responsável. Uma auditoria pontual não substitui uma revisão recorrente.
Perguntas frequentes
A IA pode responder perguntas sobre um documento que ela nunca recebeu diretamente?
Não. Ela só acessa o que está dentro da conversa atual ou o que o usuário autenticado tem permissão de ver através do conector de SharePoint ou Google Drive. Fora dessas duas fontes, não existe caminho técnico para a informação chegar até ela.
Se um funcionário sair do escritório, a IA continua com acesso aos documentos que ele via?
Não, desde que a conta dele seja desativada na plataforma de origem (SharePoint ou Google Workspace). Como a IA sempre herda a permissão do usuário autenticado, desativar a conta corta o acesso da IA junto, mais um motivo para manter contas nominais e não compartilhadas.
Vale a pena negociar retenção zero de dados com o fornecedor de IA?
Para escritórios que lidam com grande volume de informação sensível de terceiros, sim. É uma camada contratual adicional sobre a proteção técnica que já existe por padrão, e costuma ser um diferencial em auditorias de compliance com clientes maiores.
A conclusão prática é que a arquitetura de isolamento entre empresas já é robusta nas quatro principais IAs corporativas do mercado. Ter uma IA conectada ao SharePoint ou ao Google Drive não decide sozinho se o seu escritório está seguro. Quem decide é a governança de acesso por trás dela: permissões, contas nominais, revisão periódica. Se você quer uma auditoria de permissões antes de conectar qualquer IA aos seus documentos, a Altcom pode ajudar a mapear isso com segurança.
