Mini-Projecto · Código de conduta e auditoria ética digital
Contexto
A "CircuitoCerto", uma pequena empresa de instalação e assistência de equipamentos eletrónicos e de comunicações, está a crescer e quer, pela primeira vez, formalizar as suas regras internas de ética e proteção de dados. Foste contratado/a, como técnico/a júnior com formação nesta área, para auditar as práticas atuais da empresa e propor um código de conduta que cubra proteção de dados, equidade, responsabilidade social e ambiental, e uso de ferramentas de inteligência artificial (IA) no trabalho diário.
Trabalhas individualmente ou em pequeno grupo, e entregas um dossiê de auditoria e código de conduta, aplicado a um cenário real fornecido pelo formador (ou a um cenário fictício semelhante ao desta ficha).
Requisitos
Funcionais
- Levantamento de pelo menos 5 práticas atuais da empresa relacionadas com dados de clientes, palavras-chave, equipamentos antigos e uso de IA.
- Classificação de cada prática levantada como conforme, de risco ou não conforme, com justificação baseada no RGPD e nos princípios éticos estudados.
- Código de conduta escrito, com secções para: proteção de dados pessoais e sensíveis, palavras-chave e segurança da informação, equidade e não discriminação, responsabilidade social e ambiental, e uso responsável de IA.
- Procedimento de resposta a falhas de segurança, com passos claros e ordenados.
- Checklist de verificação de risco de IA, aplicável antes de a empresa adotar qualquer nova ferramenta automatizada.
Não-funcionais
- Linguagem clara, acessível a colegas sem formação jurídica.
- Documento organizado, com índice e secções bem delimitadas.
- Pelo menos duas referências a regulamentos concretos (RGPD e AI Act).
Fases
Fase 1 · Levantamento de práticas (2h) Recolher, junto do cenário fornecido, pelo menos 5 práticas reais ou plausíveis da empresa relacionadas com dados, segurança e IA.
Fase 2 · Classificação e análise de risco (2h) Classificar cada prática (conforme / de risco / não conforme) e justificar com base no RGPD e nos princípios éticos.
Fase 3 · Redação do código de conduta (3h) Escrever as cinco secções do código de conduta: proteção de dados, palavras-chave e segurança, equidade, responsabilidade social e ambiental, e uso de IA.
Fase 4 · Procedimento de resposta a falhas (2h) Definir os passos concretos que qualquer colaborador deve seguir ao detetar uma falha de segurança ou fuga de dados.
Fase 5 · Checklist de risco de IA (2h) Criar uma checklist prática para avaliar o risco (segundo o AI Act) de qualquer nova ferramenta de IA antes de ser adotada pela empresa.
Fase 6 · Apresentação (1h) Apresentar o dossiê à turma, explicando as práticas mais problemáticas encontradas e as principais recomendações.
Critérios de avaliação
| Critério | Peso |
|---|---|
| Levantamento e classificação das práticas | 20% |
| Código de conduta (completo e bem fundamentado) | 30% |
| Procedimento de resposta a falhas de segurança | 15% |
| Checklist de risco de IA (aplicação correta do AI Act) | 20% |
| Clareza, organização e apresentação | 15% |
Erros comuns
- Escrever um código de conduta genérico, copiado de um modelo, sem ligação às práticas reais levantadas.
- Confundir dado pessoal com dado sensível na classificação de risco.
- Esquecer que uma decisão automatizada tem sempre um responsável humano.
- Tratar a responsabilidade ambiental como um tema à parte, em vez de a integrar no código de conduta.
- Checklist de IA sem qualquer referência concreta ao AI Act e aos seus níveis de risco.
Bónus (opcional)
- Criar um pequeno inquérito de auto-avaliação para os colaboradores testarem os seus próprios hábitos de segurança (palavras-chave, atualizações, phishing).
- Propor um plano de formação interna de meio dia sobre o código de conduta criado.
- Analisar um caso real (notícia sobre uma fuga de dados ou uso indevido de IA) e comparar com as recomendações do dossiê.
Reflexão
No dossiê final, responde: qual foi a prática levantada que consideraste mais grave, e porquê? E de que forma o código de conduta que criaste protege simultaneamente a empresa, os clientes e os próprios colegas?