Todos Fundamentos Nichos Cases Decisão
FundamentosOperação

Segurança de dados num agente de IA: o que perguntar antes de contratar

A pergunta que quase ninguém faz na contratação: o que exatamente sai da minha empresa e vai para onde?

Por Marcelo, Engenheiro de Software e FundadorPublicado em 8 min de leitura
Em resumo
  • Saiba o que sai: nem tudo precisa ir para o modelo; dado sensível pode ser mascarado antes.
  • Credencial de integração deve ter permissão mínima e ser revogável sem derrubar o resto.
  • Retenção definida é segurança: guardar tudo para sempre aumenta o dano de um incidente.
  • Exija resposta a incidente por contrato — quem avisa, em quanto tempo, o que faz.

Contratar um agente de IA significa dar a um sistema externo acesso às suas conversas e, muitas vezes, aos seus sistemas. Essa parte quase nunca entra na conversa comercial — e é a que gera consequência.

1. O que sai da sua empresa

Mapeie o caminho do dado:

  • O que o cliente escreve vai para onde?
  • O conteúdo é enviado ao provedor do modelo? Qual?
  • Onde a conversa fica armazenada?
  • Há transferência internacional de dados?

Nem tudo precisa trafegar. Dado sensível — documento, cartão, informação de saúde — pode ser mascarado antes do envio, substituído por marcadores. O agente entende o contexto sem a informação bruta sair.

2. Uso para treinamento

Se o conteúdo das suas conversas é usado para treinar modelo, isso precisa estar no contrato — não na resposta verbal do vendedor.Exigência mínima de contratação

Pergunte e exija por escrito: uso para treino, prazo de retenção no provedor, e se existe opção de desativar.

3. Quem acessa

  • Login individual para cada atendente — não senha compartilhada.
  • Perfis de permissão: quem vê conversa financeira, quem vê dado de saúde.
  • Registro de acesso: quem abriu qual conversa e quando.
  • Remoção imediata de acesso quando alguém sai da empresa.

Esse último item é o mais esquecido — e o mais comum em incidentes reais.

4. Credenciais de integração

Quando o agente consulta seu ERP, ele usa alguma credencial. Exija:

  • Credencial dedicada à integração, nunca de usuário administrador.
  • Permissão mínima — só leitura, quando escrita não for necessária; só os módulos usados.
  • Registro de acessos da integração.
  • Revogação isolada, sem derrubar outros sistemas.

O funcionamento das integrações está em API, webhook e integração.

5. Retenção

Guardar tudo indefinidamente não é segurança — é aumentar o dano potencial de um incidente.

Defina prazos por tipo:

  • Conversa comum.
  • Documentos anexados (foto de RG, receita, comprovante).
  • Dados sensíveis.
  • Registros que precisam ser mantidos por obrigação legal.

6. Direitos do titular

Precisa existir um caminho operacional para:

  • Informar quais dados a empresa tem sobre a pessoa.
  • Corrigir dado incorreto.
  • Excluir quando aplicável.
  • Registrar e respeitar pedido de não contato.

Isso é obrigação sua, independentemente de o sistema ser de terceiro. Panorama em IA e LGPD no atendimento.

7. Incidente

Coloque no contrato:

  • Prazo de notificação ao contratante.
  • Canal e responsável.
  • O que o fornecedor faz e o que cabe a você.
  • Registro do que aconteceu.

Descobrir um incidente por terceiro é o pior cenário — e o prazo legal de comunicação começa quando você fica sabendo.

8. Portabilidade

Segurança inclui não ficar preso. Exija direito de exportar conversas, base de conhecimento e configuração em formato utilizável, a qualquer momento — não só no encerramento.

O tema aparece também em time próprio ou terceirizado.

Quer esse checklist aplicado ao seu caso?

A Fluxo Inteligente entrega o mapa de dados do projeto antes da implantação, com retenção e permissões definidas.

Perguntas frequentes

Meus dados são usados para treinar o modelo?
Depende do provedor e do plano contratado. Vale exigir isso por escrito: se o conteúdo das conversas é usado para treinamento, por quanto tempo é retido pelo provedor de modelo e se há opção de desativar. Muitos planos empresariais não usam dado de cliente para treino — mas isso precisa estar no contrato, não na conversa comercial.
Tudo que o cliente escreve precisa ir para o modelo?
Não. Dá para mascarar dado sensível antes do envio — documento, cartão, dado de saúde — substituindo por marcadores. O agente continua entendendo o contexto sem que a informação bruta trafegue. Em setores regulados, isso costuma ser exigência, não escolha.
Que cuidados as integrações exigem?
Credencial dedicada para a integração, nunca a de um usuário administrador; permissão mínima, só o que o agente precisa consultar; registro de acessos; e possibilidade de revogar sem derrubar outros sistemas. Integração com acesso total ao ERP é risco desproporcional ao ganho.
Por quanto tempo devo guardar as conversas?
Pelo tempo necessário à finalidade e ao cumprimento de obrigação legal — não 'para sempre'. Retenção indefinida aumenta o dano potencial de um incidente sem trazer benefício. Defina prazos por tipo de conteúdo: conversa comum, documento anexado, dado sensível.
O que exigir sobre incidentes?
Prazo de notificação, canal de comunicação, o que o fornecedor faz e o que cabe a você. A LGPD exige comunicação à autoridade e aos titulares em casos relevantes — e o prazo começa a correr quando você fica sabendo. Descobrir por terceiro é o pior cenário possível.

Quer um agente de IA atendendo no seu WhatsApp?

Conte o seu cenário e a gente mostra, com número, o que dá pra automatizar no seu atendimento.

Falar no WhatsApp: (19) 99615-5951

Marcelo

Engenheiro de Software e Fundador

Fundador da Fluxo Inteligente. Constrói agentes de IA, integrações de WhatsApp Business API e automações em Python para empresas que querem atender e vender sem depender de equipe disponível. Escreve aqui sobre o que funciona na prática — com números de projetos reais.

Leia também