Dados regulamentados e sensíveis, como informações pessoais ou de pagamento, representam 56% das violações de políticas de dados relacionadas à inteligência artificial no setor de varejo, segundo nova pesquisa do Netskope Threat Labs. O código-fonte responde por outros 20% das violações, enquanto senhas e chaves de API correspondem a 16%.
Esse cenário acompanha a rápida integração da IA às operações do varejo. A proporção de funcionários que utilizam ativamente aplicações de IA aumentou de 39% para 65% no último ano, enquanto 97% já usam ferramentas com funcionalidades inteligentes e 90% interagem com sistemas que utilizam dados de clientes para treinar modelos.
Para lidar com essa expansão, as empresas tentam trazer mais volume para o controle corporativo, com a adoção gerenciada subindo de 40% para 73%. O uso estritamente pessoal caiu em relação aos 70% anteriores, mas segue relevante em 44%, enquanto a proporção de usuários que alternam entre contas pessoais e corporativas subiu de 11% para 18%.
A complexidade técnica também cresce com a expansão de agentes de IA conectados a servidores MCP remotos, que viram sua atividade saltar cerca de 300% a 400%. Essas conexões permitem que sistemas interajam com ferramentas externas e fontes de dados, exigindo que os varejistas saibam exatamente quais aplicações operam e a quais informações elas têm acesso.
“Os varejistas estão avançando além da simples experimentação com IA e começando a incorporá-la às operações diárias, às experiências dos clientes e aos fluxos de trabalho dos negócios”, destaca Gianpietro Cutolo, pesquisador de ameaças em nuvem da Netskope. O especialista aponta que o grande desafio atual não é decidir pelo uso da tecnologia, mas garantir velocidade sem perder o controle de dados sensíveis.
No mesmo sentido, Claudio Bannwart, country manager da Netskope no Brasil, reforça que a IA está altamente presente no atendimento e nos processos internos. Para o executivo, o foco das companhias é manter a visibilidade sobre quais informações esses sistemas acessam, como utilizam esses dados e para quem entregam suas respostas.
O levantamento traz ainda outros achados cruciais para o setor. Cerca de 85% das violações de IA ocorrem em upstream, com dados enviados às ferramentas, ante 9,5% em downstream e 2,5% em filtragem de conteúdo. Além disso, iscas maliciosas com temática de IA subiram 400% entre dezembro de 2025 e março de 2026, enquanto links maliciosos em aplicações inteligentes registraram taxas variando de 40 a mais de 160 cliques para cada 100 mil usuários por semana.
Entre as plataformas mais restritas ou utilizadas, a Particular Audience lidera como a aplicação de IA bloqueada com mais frequência, presente em 46% das empresas, seguida por ZeroGPT (37%), Landbot e DeepSeek (ambas com 34%). No ecossistema de uso corporativo, o Claude da Anthropic está presente em 96% das varejistas avaliadas, à frente do ChatGPT (84%) e do Claude Code (83%).