Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 3 · Introdução à Inteligência Artificial

Uso Responsável da Inteligência Artificial

Progresso neste dispositivo0/4

Protecção de dados e privacidade

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração prevista: 120 minutos, em sessão presencial.

Todos os casos, nomes, instituições e números usados nesta lição são fictícios e servem apenas de exercício.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Actividade prática: 60 minutos.
  • Partilha e síntese: 15 minutos.

Como trabalhamos na sala: recomenda-se um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio da actividade, de modo que ambas façam. Na partilha apresentam apenas dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.

Objectivos da lição

  • Decidir, para cada campo de um formulário fictício, se deve ser mantido, minimizado, agregado ou removido, justificando cada decisão pela finalidade declarada.
  • Escrever, para os campos mantidos, a finalidade, quem tem acesso, o prazo de retenção e o destino no fim do prazo.
  • Explicar a diferença entre pseudonimização e anonimização e dar um exemplo concreto de reidentificação a partir de dados pseudonimizados.
  • Desenhar o fluxo de dados do formulário fictício, indicando onde os dados entram, por onde passam, onde ficam guardados e quem os vê fora do serviço.
  • Identificar, no caso fictício, três riscos de privacidade concretos e propor para cada um uma medida verificável.

Explicação

Esta lição ensina boas práticas de tratamento de dados pessoais: recolher pouco, saber para que serve cada campo, saber quem vê, fixar prazos e conhecer o caminho que os dados percorrem. São práticas úteis em qualquer enquadramento e é por elas que trabalhamos hoje. Não se citam aqui diplomas nacionais nem se decide na sala o que é ou não legal: a validação jurídica pede-se à área jurídica da instituição, sempre em concreto — sobre este formulário, este prazo, esta partilha — e na data em que se decide.

Comecemos pelo princípio mais poderoso e mais barato: a minimização. Só se recolhe o que é preciso para a finalidade declarada. Parece óbvio e é sistematicamente violado, porque os formulários crescem por acumulação — alguém achou útil um campo, ninguém o retirou, e dez anos depois o serviço recolhe estado civil para emitir uma certidão de banca. Cada campo a mais é trabalho a mais para quem preenche, risco a mais para quem é titular dos dados e responsabilidade a mais para o serviço. A pergunta de controlo é sempre a mesma: se este campo ficar em branco, que decisão deixa de ser possível? Se a resposta for «nenhuma», o campo sai.

Há três alternativas intermédias entre manter e remover. Minimizar é reduzir o detalhe: em vez da data de nascimento completa, o ano; em vez da morada exacta, o bairro; em vez do rendimento em meticais, um escalão. Agregar é deixar de guardar linha a linha e passar a guardar contagens: em vez da lista de quem reclamou, o número de reclamações por mês e por sector. Separar é guardar em sítios diferentes o que só junto identifica a pessoa. Estas três decisões resolvem a maior parte dos casos sem prejudicar o serviço, porque a maioria dos usos internos é estatística e não precisa de saber de quem se trata.

Quatro perguntas acompanham cada campo que se decide manter. Para que serve, em concreto — e «para análise futura» não é finalidade, é adiar a decisão. Quem tem acesso, por nome de função e não por «o serviço». Durante quanto tempo se guarda, com um prazo escrito. E o que acontece no fim: apaga-se, ou fica só a versão agregada? Um serviço que não sabe responder a estas quatro perguntas não controla os dados que tem, mesmo que os tenha em pastas bem arrumadas. Uma precisão importante sobre o prazo: o que o grupo escreve nesta aula é uma proposta de trabalho, não uma decisão. Documentos de um serviço público estão sujeitos a obrigações de arquivo e a outras obrigações legais, e nada se elimina — em papel ou em ficheiro — sem confirmar previamente essas obrigações com quem responde pelo arquivo e com a área jurídica da instituição.

Agora a distinção que mais confusão causa. Pseudonimizar é substituir o identificador directo por um código, guardando em separado a tabela que liga o código à pessoa. Os dados continuam a ser dados pessoais: com a tabela, volta-se à pessoa em segundos. Anonimizar é tornar a reidentificação razoavelmente impossível, mesmo com esforço e mesmo cruzando com outras fontes — o que normalmente obriga a perder detalhe, agregando ou suprimindo. Chamar «anonimizado» a um ficheiro apenas pseudonimizado é o erro mais comum e o mais consequente, porque leva a partilhar com terceiros um ficheiro que ainda identifica pessoas.

A reidentificação nem precisa da tabela de códigos. Basta a combinação de campos. Numa localidade pequena, «mulher, 34 anos, bairro X, banca de peixe, reclamação sobre o fiscal Y em Março» identifica uma pessoa para quem trabalha ali, mesmo sem nome. É o que se chama quase-identificador: campos que, isolados, não identificam ninguém e, juntos, identificam uma pessoa só. Por isso a decisão sobre um campo nunca se toma olhando para esse campo sozinho; toma-se olhando para o conjunto e perguntando quantas pessoas, naquele universo, partilham aquela combinação.

Falta o fluxo. Os dados raramente ficam onde entram: passam por um formulário em papel, por uma folha de cálculo no computador do balcão, por uma cópia enviada por correio electrónico para a província, por uma pasta partilhada e, às vezes, por uma ferramenta externa. Cada passagem é um ponto de risco e cada cópia é uma cópia que alguém tem de saber apagar. Desenhar o fluxo numa folha, com setas, é o exercício mais simples e mais revelador desta lição: é quase certo que apareça pelo menos uma cópia que ninguém tinha em mente. E, a propósito de ferramentas de inteligência artificial: escrever dados pessoais numa ferramenta externa é uma passagem do fluxo como outra qualquer, que exige autorização expressa da instituição e saber onde os dados ficam. Neste curso, nunca se faz.

Caso fictício — o formulário de reclamação do balcão de Muanzo

A Direcção Distrital Fictícia de Muanzo usa, desde há anos, um formulário de reclamação com dezasseis campos. Tudo o que se segue é inventado para esta aula.

A finalidade declarada do formulário é uma só, e está escrita no topo: «registar a reclamação, responder ao reclamante e melhorar o atendimento». Mais nada. Não há finalidade estatística declarada, não há finalidade de fiscalização e não há finalidade de estudo.

O formulário em papel é preenchido no balcão. Uma técnica copia tudo para uma folha de cálculo no computador do atendimento. Uma vez por mês envia essa folha, completa, por correio electrónico, para a direcção provincial, que pediu «os dados das reclamações». Os papéis ficam num armário sem chave, junto à fotocopiadora, e nunca foram destruídos. Ninguém sabe dizer durante quanto tempo se guardam.

Há duas semanas, uma reclamante perguntou ao balcão porque é que tinha de indicar o estado civil para se queixar de um horário. Ninguém soube responder. É uma boa pergunta, e é por aí que vamos começar.

Ficha de trabalho — os dezasseis campos do formulário fictício

Formulário inteiramente inventado para esta aula. As duas colunas da direita ficam em branco: o grupo escreve a decisão — manter, minimizar, agregar ou remover — e a justificação, sempre por referência à finalidade declarada.

N.ºCampoExemplo de valorDecisãoJustificação pela finalidade
1Nome completoJoana Fictícia Cumbe
2Número de documento de identificação000000000A
3Data de nascimento completa14/03/1991
4SexoFeminino
5Estado civilCasada
6Número de filhos3
7Morada exactaBairro Fictício 3, casa 214, Muanzo
8Telefone de contacto8X XXX XXXX
9Correio electróniconão indicado
10ProfissãoComerciante
11Rendimento mensal declarado9 500 MT
12Assunto da reclamaçãoHorário de atendimento
13Descrição da reclamaçãoTexto livre escrito pela pessoa
14Data e hora do atendimento reclamado18/09, 12h30
15Nome do funcionário que atendeuIndicado pela reclamante
16Fotocópia do documento de identificação anexadaSim

Anexo A — quatro perguntas obrigatórias por campo mantido, e a confirmação antes de eliminar

Grelha de trabalho. Preenche-se apenas para os campos que o grupo decidir manter.

Finalidade: que decisão concreta do serviço deixa de ser possível se este campo ficar em branco?

Acesso: que funções, nomeadas, precisam de ver este campo? Quem não precisa não deve conseguir ver.

Retenção: durante quanto tempo se propõe guardar, contado a partir de que momento? O prazo escrito nesta ficha é uma proposta de trabalho.

Destino no fim do prazo: propõe-se eliminar em papel e em ficheiro, ou conservar apenas uma versão agregada sem identificação?

Confirmação antes de eliminar: que obrigações de arquivo e que outras obrigações legais se aplicam a estes documentos, e quem as confirma — responsável pelo arquivo e área jurídica da instituição — antes de qualquer eliminação?

Anexo B — extracto fictício de ficheiro «anonimizado»

Extracto inventado para esta aula. Foi entregue a um estagiário como sendo «um ficheiro anonimizado». Serve para o exercício de reidentificação.

R-0041 | mulher | 34 anos | Bairro Fictício 3 | comerciante de peixe | reclamação sobre fiscalização de banca | 12 de Março

R-0042 | homem | 51 anos | Bairro Fictício 1 | motorista | reclamação sobre horário | 12 de Março

R-0043 | mulher | 29 anos | Bairro Fictício 3 | comerciante de peixe | reclamação sobre horário | 14 de Março

R-0044 | homem | 63 anos | Bairro Fictício 7 | reformado | reclamação sobre informação prestada | 15 de Março

R-0045 | mulher | 34 anos | Bairro Fictício 3 | comerciante de peixe | reclamação sobre fiscalização de banca | 20 de Março

Anexo C — o fluxo actual, tal como foi descrito no serviço

Descrição fictícia do circuito actual. É este o fluxo que o grupo vai desenhar e criticar.

1. Formulário em papel, preenchido no balcão pela pessoa reclamante, com fotocópia do documento de identificação agrafada.

2. Cópia manual dos dezasseis campos para uma folha de cálculo guardada no computador do atendimento, sem palavra-passe própria.

3. Envio mensal da folha completa, por correio electrónico, para a direcção provincial.

4. Cópia dessa folha guardada também numa pasta partilhada da direcção, acessível a todas as repartições.

5. Papéis arquivados num armário sem chave, junto à fotocopiadora, sem prazo de eliminação.

6. Ocasionalmente, um técnico copia excertos de reclamações para uma mensagem de correio electrónico pessoal, para «tratar em casa».

Actividade prática

Trabalho em grupos de três, apenas com papel; não é necessário computador nesta lição, com 60 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.

Parte A. Percorram os dezasseis campos da tabela e escrevam, para cada um, a decisão — manter, minimizar, agregar ou remover — e a justificação por referência à finalidade declarada. A pergunta de controlo é: se este campo ficar em branco, que decisão do serviço deixa de ser possível?

Parte B. Para cada campo que decidiram manter, preencham o anexo A: finalidade, acesso por função nomeada, prazo de retenção proposto, destino no fim do prazo e a confirmação de obrigações de arquivo e legais que teria de ser obtida antes de eliminar seja o que for.

Parte C. Leiam o anexo B. Identifiquem que linhas podem corresponder à mesma pessoa e expliquem com que combinação de campos chegaram lá. Escrevam depois, em duas frases, porque é que este ficheiro não está anonimizado.

Parte D. Desenhem numa folha o fluxo do anexo C, com setas e caixas, marcando com um círculo cada ponto em que existe uma cópia dos dados. Contem as cópias.

Parte E. Escolham três riscos concretos do fluxo desenhado e proponham, para cada um, uma medida verificável — isto é, uma medida que outra pessoa possa confirmar que foi cumprida, com um prazo e um responsável por função.

Produto esperado: Uma ficha por grupo com: a tabela dos dezasseis campos decidida e justificada; a grelha das quatro perguntas para os campos mantidos; a resposta de reidentificação da parte C; o desenho do fluxo com as cópias marcadas e contadas; e os três riscos com as medidas verificáveis.

Como o produto é apreciado

  • Pelo menos os campos 5, 6 e 11 — estado civil, número de filhos e rendimento — são removidos, com justificação de que nenhuma decisão do serviço depende deles face à finalidade declarada.
  • Os campos 3, 4 e 7 — data de nascimento, sexo e morada — não são conservados tal como estão. Aceitam-se duas soluções, desde que justificadas pela finalidade declarada: remover o campo, se nenhuma decisão do serviço depender dele, ou minimizá-lo, por exemplo escalão etário em vez da data completa e bairro em vez da morada exacta. Minimizar não obriga a conservar: um grupo que remova idade, sexo e bairro por serem dispensáveis para tratar a reclamação faz uma escolha correcta, e a morada só se justifica se a resposta tiver mesmo de ser enviada por via postal.
  • O campo 16, a fotocópia do documento de identificação, é removido ou substituído por conferência presencial sem guardar cópia; guardar a fotocópia não é necessário para responder a uma reclamação.
  • Os campos 12, 13 e 14 são mantidos, porque sem assunto, descrição e momento não é possível tratar a reclamação.
  • As quatro perguntas respondidas com acesso indicado por função e prazo de retenção expresso em tempo, não em «o necessário»; e o prazo apresentado como proposta, com a confirmação de obrigações de arquivo e legais indicada antes de qualquer eliminação.
  • Na parte C, as linhas R-0041 e R-0045 são apontadas como podendo corresponder à mesma pessoa, pela combinação de sexo, idade, bairro, ocupação e assunto — sem afirmar que é a mesma pessoa, porque a combinação não o comprova: podem ser duas pessoas com as mesmas características. O que fica demonstrado é o risco de reidentificação, e fica escrito que o código R-00xx é pseudonimização e que a anonimização não está demonstrada.
  • O fluxo desenhado mostra pelo menos cinco cópias: papel, folha de cálculo local, correio electrónico para a província, pasta partilhada e mensagem para correio pessoal.
  • As três medidas são verificáveis, com responsável por função e prazo, e não formulações genéricas como «ter mais cuidado».

Síntese em leitura fácil

  • Só se pede o que é preciso para o que está escrito como finalidade.
  • Se um campo ficar em branco e nada mudar na decisão, esse campo não deve ser pedido.
  • Entre guardar tudo e não guardar nada há três caminhos: reduzir o detalhe, guardar só contagens, e separar os dados.
  • Para cada campo guardado: para que serve, quem vê, quanto tempo fica, e o que acontece no fim.
  • Trocar o nome por um código é pseudonimizar. Os dados continuam a ser da pessoa.
  • Anonimizar é perder detalhe suficiente para já não se chegar à pessoa.
  • Campos que sozinhos não dizem nada podem, juntos, apontar para uma pessoa só.
  • Duas linhas iguais podem ser da mesma pessoa. Não prova que são. Prova que há risco.
  • Se um campo não é preciso, pode ser removido. Reduzir o detalhe não é obrigação de guardar.
  • Cada cópia dos dados é um risco. Desenhe o caminho dos dados e conte as cópias.
  • Não se escrevem dados de pessoas em ferramentas externas sem autorização da instituição.
  • O prazo que escrevemos na aula é uma proposta. Antes de apagar, confirme as regras de arquivo e a área jurídica.
  • Sobre o que a lei exige, quem responde é a área jurídica da instituição.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. A direcção provincial pede «os dados das reclamações» para fazer estatística. Que ficheiro envia, e porquê?
  2. Um colega diz: «tirei os nomes, agora o ficheiro está anonimizado e pode ser partilhado». Concorda? Use o anexo B na resposta.

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. A direcção provincial pede «os dados das reclamações» para fazer estatística. Que ficheiro envia, e porquê?

Resposta: Envio um ficheiro agregado: número de reclamações por mês, por assunto e por sector, sem nome, sem documento, sem morada e sem descrição em texto livre. Para fazer estatística não é preciso saber quem reclamou. Se a província precisar mesmo de dados por pessoa, tem de dizer para que decisão concreta, e essa passagem tem de ser autorizada e registada.

Comentário: Enviar a folha completa porque «foi o que pediram» é a origem mais frequente de partilhas excessivas. A pergunta correcta não é o que pedem, é para que serve.

Pergunta 2. Um colega diz: «tirei os nomes, agora o ficheiro está anonimizado e pode ser partilhado». Concorda? Use o anexo B na resposta.

Resposta: Não concordo. Tirar o nome e pôr um código é pseudonimização: existe ainda ligação à pessoa, e mesmo sem essa ligação a combinação de campos chega. No anexo B, as linhas R-0041 e R-0045 apresentam a mesma combinação — mulher, 34 anos, Bairro Fictício 3, comerciante de peixe, reclamação sobre fiscalização. Podem corresponder à mesma pessoa, mas o ficheiro não o comprova: podem ser duas pessoas com as mesmas características. O que fica provado é o risco de reidentificação, porque numa localidade pequena aquela combinação aponta para muito poucas pessoas, talvez uma só, para quem lá trabalha. Ou seja: a anonimização não está demonstrada, e por isso não se partilha. Para partilhar seria preciso agregar ou suprimir detalhe.

Comentário: A palavra «anonimizado» é usada com demasiada leveza. O teste prático é perguntar quantas pessoas, naquele universo, partilham aquela combinação de campos. Se a resposta for uma, não está anonimizado.

Referências consultadas

  • OECD AI Principles — definição de sistema de inteligência artificial — https://oecd.ai/en/ai-principles (consultado em 21 de Setembro de 2026).
  • NIST AI Risk Management Framework — quadro voluntário de gestão de risco — https://www.nist.gov/itl/ai-risk-management-framework (consultado em 21 de Setembro de 2026).
  • UNESCO — Recommendation on the Ethics of Artificial Intelligence — https://www.unesco.org/en/artificial-intelligence/recommendation-ethics (consultado em 22 de Setembro de 2026).
    Síntese da equipa: A UNESCO publica uma Recomendação sobre a Ética da Inteligência Artificial, adoptada pelos Estados membros. Uma recomendação deste tipo é um instrumento normativo de referência: exprime compromissos assumidos entre Estados e orienta políticas públicas, mas não é, por si, lei nacional em país nenhum. Só passa a obrigar na medida em que cada país a transponha para o seu direito. O texto organiza-se em valores e princípios — respeito pelos direitos humanos e pela dignidade, proporcionalidade e não causar dano, equidade e não discriminação, transparência e explicabilidade, responsabilidade e prestação de contas, supervisão humana, sustentabilidade ambiental, privacidade e protecção de dados — e acrescenta áreas de acção prática, como avaliação de impacto ético, governação, política de dados, educação, género, cultura e ambiente. Para um serviço público moçambicano interessa sobretudo como lista de verificação: antes de adoptar um sistema, perguntar quem pode ser prejudicado, que dados são usados, quem responde pela decisão e como é que a pessoa afectada reclama.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Casos de uso no serviço público