Antes de compartilhar: a privacidade em IA precisa de mais do que uma promessa

O que incidentes reais, regras de revisão humana e a mais recente controvérsia em pesquisa revelam sobre a necessidade de incorporar privacidade à infraestrutura de IA.

Antes de compartilhar

Introdução: a conversa está se tornando a sua vida

Você abre um assistente de IA para escrever uma resposta difícil. Cola a mensagem, explica a relação e acrescenta alguns detalhes que ainda não compartilhou em nenhum outro lugar. Em outro dia, faz upload de um contrato, discute uma ideia ainda inacabada ou conecta sua caixa de entrada para que o assistente entenda o que precisa da sua atenção.

Nenhuma dessas ações parece uma publicação. Você está pedindo ajuda.

Ainda assim, essas informações podem passar por infraestrutura, sistemas de armazenamento, processos de revisão e obrigações legais que permanecem em grande parte invisíveis na janela da conversa. Um assistente pode parecer pessoal muito antes de a forma como lida com seus dados corresponder a essa expectativa.

Minha posição é simples: a privacidade em IA não deve depender apenas do que uma empresa promete fazer depois de receber suas informações. Ela também deve depender do que seus sistemas impedem que chegue ao modelo em primeiro lugar. Políticas importam. Elas precisam de proteções técnicas por trás.

Preparei este artigo com apoio da equipe da Dvina. Ele examina incidentes documentados e práticas atuais no ChatGPT, Claude, Cursor, Perplexity, Manus, Muse da Meta e Dvina. O objetivo é explicar por que a privacidade precisa se tornar uma prioridade central de engenharia à medida que a IA se torna mais presente em nossas vidas — e como a Dvina está abordando essa responsabilidade.

O que os incidentes nos mostram

A preocupação não é hipotética. Mas diferentes tipos de evidência revelam problemas diferentes. Uma exposição de dados confirmada, uma revisão humana autorizada e uma alegação de uso indevido em pesquisa não devem ser apresentados como se fossem o mesmo evento.

A exposição de 2023 no ChatGPT: uma falha no próprio sistema.

Em 20 de março de 2023, um bug de software permitiu que alguns usuários do ChatGPT vissem títulos do histórico de conversas de outro usuário ativo. A OpenAI afirmou que a primeira mensagem de uma conversa recém-criada também poderia ter ficado visível em determinadas circunstâncias. Sua investigação identificou possível exposição de informações relacionadas a pagamento de 1,2% dos assinantes Plus ativos durante um período específico de nove horas. Números completos de cartão não foram expostos. A OpenAI corrigiu o bug e notificou os usuários afetados. 1

A lição não é que a mesma vulnerabilidade continue aberta. É que um compromisso com a privacidade, por si só, não pode impedir que um sistema devolva informações à pessoa errada. Isolamento, verificações de acesso e a quantidade de informações identificáveis disponíveis para exposição são fatores que importam.

O litígio do The New York Times: a exclusão encontrou uma obrigação legal.

Em 2025, a OpenAI enfrentou uma ordem judicial que exigia a preservação de dados que, de outra forma, teriam sido excluídos. Sua atualização de outubro informou que a ampla obrigação de preservar indefinidamente novos dados havia terminado em 26 de setembro de 2025, enquanto um conjunto histórico limitado permanecia sob retenção legal. A exigência original de preservação excluía certos produtos e acordos de retenção zero de dados. 2

Um desdobramento posterior deve ser lido separadamente: em dezembro de 2025, a Reuters informou que um juiz exigiu que a OpenAI produzisse 20 milhões de registros de chat anonimizados no caso de direitos autorais, rejeitando suas objeções e se apoiando na desidentificação e em salvaguardas de proteção. Tratava-se de uma ordem de produção de provas, não da publicação dos chats privados de todo mundo na internet. 3

Em conjunto, esses eventos mostram por que uma configuração de exclusão não resolve todas as questões sobre informações retidas. Uma vez que uma cópia existe, obrigações fora do controle do usuário podem afetar o que acontece com ela. Reduzir a retenção desnecessária muda essa exposição antes mesmo de uma disputa começar.

Revisão humana: o acesso pode ser permitido sem que haja violação.

A documentação para consumidores da OpenAI permite explicitamente acesso limitado por pessoal autorizado e prestadores de serviço para finalidades especificadas, incluindo investigações de segurança, suporte, questões legais e melhoria de modelo elegível. As orientações para consumidores da Anthropic permitem que funcionários designados revisem conversas para aplicação da política de uso, com acesso separado associado a feedback fornecido com consentimento. 4, 8

Esses são caminhos de acesso documentados, não rumores. Eles não estabelecem que funcionários leem toda conversa. Estabelecem, sim, que uma interface de chat com aparência privada não é necessariamente uma barreira técnica contra o acesso pelo provedor.

A documentação atual da Anthropic acrescenta um exemplo importante do lado empresarial. Seus Covered Models designados exigem retenção de 30 dias em certas implantações que antes usavam retenção zero de dados, com revisão humana controlada e exceções. A regra tem limites de modelo, plataforma e elegibilidade; não é uma mudança geral para todo produto Claude. Os planos para consumidores são descritos como não afetados porque essas superfícies já retêm entradas e saídas. 9

O monitoramento de segurança tem uma finalidade legítima. O desafio de engenharia é atender a essa finalidade minimizando, ao mesmo tempo, as informações sensíveis disponíveis para sistemas de monitoramento e revisores. Uma justificativa de segurança não faz a questão da privacidade desaparecer.

A controvérsia matemática: uma alegação não resolvida, um problema real de confiança

A controvérsia de setembro de 2026 em torno do anúncio da OpenAI sobre Navier–Stokes levantou uma preocupação diferente: o que acontece quando o assistente que ajuda em pesquisa privada pertence a uma empresa que conduz pesquisa própria?

A disputa dizia respeito a trabalho matemático inédito e atribuição de crédito. As reportagens descreveram os matemáticos Tristan Buckmaster e Levent Alpöge usando ferramentas de IA em seu trabalho, e Buckmaster questionando se seu material privado havia contribuído para o resultado da OpenAI. 10

A OpenAI contesta essa versão. Sua resposta publicada afirma que nem seus pesquisadores nem seus agentes viram o trabalho da dupla antes da publicação. Em uma atualização datada de 10 de setembro, afirmou ainda que uma investigação havia excluído qualquer influência dos prompts de Codex de Buckmaster durante os dois meses anteriores, inclusive por meio de treinamento. Essa declaração delimitada no tempo é mais específica do que o relato anterior em algumas reportagens. 11

Os relatos públicos seguem em disputa. As fontes analisadas aqui não estabelecem de forma independente que a OpenAI tenha usado essas conversas privadas para produzir seu resultado.

Ainda assim, a disputa expõe uma pergunta que vale a pena responder com clareza: quando as pessoas levam trabalho inacabado para a IA, o que protege o valor informacional desse trabalho? Remover o nome de um autor de uma prova não remove a prova. Desidentificar uma estratégia comercial não transforma a estratégia em propriedade pública.

É por isso que uma privacidade forte precisa de proteções tanto para a identidade quanto para o conteúdo. Os usuários devem poder entender se seu material pode entrar em fluxos de treinamento, pesquisa, avaliação ou revisão — e quais controles técnicos impõem esses limites.

Quatro perguntas que nunca deveriam ser reduzidas a uma só

Grande parte da confusão vem de tratar “privado” como uma propriedade única. Na prática, quatro perguntas separadas determinam o que acontece com uma conversa.

Treinamento: O conteúdo pode ajudar a desenvolver ou melhorar um modelo? Um opt-out altera um uso permitido da informação. Não altera necessariamente se a informação foi transmitida ou armazenada.

Acesso: Quais sistemas e pessoas podem inspecioná-lo? A criptografia durante a transmissão e o armazenamento é importante, mas não impede automaticamente que um serviço autorizado descriptografe o conteúdo para processamento ou revisão.

Retenção: O que permanece, onde e por quanto tempo? Remover um chat da interface, excluir registros de produção, expirar backups e excluir dados de treinamentos futuros são operações diferentes.

Ações: o que um assistente conectado pode ler, alterar ou enviar? Quando ele passa a operar por meio das suas contas, a privacidade também depende das permissões e dos controles sobre os dados enviados para fora.

Uma comparação útil de privacidade mantém essas perguntas separadas. Uma assinatura paga, um botão para desativar treinamento ou um rótulo de tarefa privada não conseguem responder, sozinhos, às quatro.

Como os serviços se comparam

A tabela abaixo se concentra no uso individual, salvo quando um escopo diferente for indicado. Ela resume a documentação analisada, não os resultados de uma auditoria de segurança independente.

Service Posição sobre treinamento O limite separado que é preciso entender
ChatGPT O conteúdo individual pode ser usado para aprimoramento; os controles excluem novas conversas e tarefas do Codex. O Temporary Chat é excluído. 4, 5 O acesso autorizado e a retenção continuam sendo questões separadas. O Codex também tem uma configuração distinta de treinamento para ambiente completo.
Claude O aprimoramento do modelo para consumidores depende da escolha do usuário; feedback e usos relacionados à segurança seguem regras separadas. O Incognito é excluído do aprimoramento geral. 6 Exceções de revisão e retenção ainda se aplicam. Certos Covered Models comerciais têm requisitos adicionais de retenção. 79
Cursor O Privacy Mode exclui dados do cliente do treinamento do Cursor e descreve acordos de não retenção com provedores, sujeitos às exceções declaradas. 12 As solicitações ainda passam pelo backend do Cursor. Investigações de abuso, cache e avisos específicos de modelo importam.
Perplexity A coleta para treinamento de IA no consumidor vem ativada por padrão, inclusive no Pro e no Max; os usuários podem optar por sair dali em diante. 13 Optar por sair não interrompe o processamento para operações do serviço nem para conformidade legal. Os termos Enterprise são diferentes.
Manus A documentação do Team lista uma opção de exclusão de treinamento; esta análise não conseguiu verificar a regra definitiva de treinamento para o plano individual. 15 O fato de tarefas individuais serem privadas por padrão descreve a visibilidade de compartilhamento, não uma restrição completa ao uso pelo provedor. 14
Meta’s Muse A documentação de lançamento descreve treinamento com dados de interação higienizados por padrão, com opção de exclusão. 16 Higienizar antes do treinamento não é o mesmo que mascarar antes da inferência. As restrições ao operador no lançamento diferem da Confidential VM planejada.
Dvina Conversas, arquivos, prompts e dados do workspace não são usados para treinar modelos de IA. 17, 18 O mascaramento automático atua em um limite anterior: identificadores pessoais detectados são substituídos antes do processamento pelo modelo.

Os detalhes abaixo explicam onde essas distinções passam a importar no uso cotidiano.

ChatGPT e Claude: a ação que você realiza muda a regra.

A OpenAI permite que os usuários desativem o treinamento sem remover o histórico normal de chat. O Temporary Chat altera ainda mais a forma como uma conversa é tratada, mas sua documentação ainda permite revisão por abuso e descreve um período de exclusão de 30 dias. Usuários do Codex também devem distinguir a configuração de conteúdo válida para toda a conta da sua configuração separada para ambiente completo. 4, 5

No Claude, o feedback merece atenção especial. A Anthropic afirma que um joinha, um não gostei ou um relatório de bug pode envolver o armazenamento da conversa relacionada por até cinco anos e seu uso para finalidades que incluem treinamento de modelo. Ativar o aprimoramento geral do modelo também permite que material elegível e desidentificado permaneça em pipelines de treinamento por até cinco anos. Essas não são as mesmas regras da exclusão comum de chats. 6, 7

Assim, uma pessoa pode tomar várias decisões de privacidade dentro de um único produto sem perceber que são decisões separadas. O design do produto deveria deixar essas diferenças claras no ponto de uso.

Cursor e Perplexity: um rótulo de produto não é um limite de processamento.

O Privacy Mode do Cursor impõe restrições significativas ao treinamento e à retenção por provedores. Ele não transforma o editor em algo apenas local: o Cursor afirma que as solicitações ainda trafegam pelo seu backend, mesmo com uma chave de API fornecida pelo usuário. Sua documentação também descreve cache temporário de arquivos criptografados e exceções associadas a investigações de abuso ou a modelos designados. 12

O Perplexity ilustra uma distinção diferente. Suas contas Free, Pro e Max se enquadram nos controles de treinamento para consumidores, com a coleta ativada por padrão. A opção publicada de exclusão se aplica aos dados coletados posteriormente, não à remoção retroativa de dados de treinamento anteriores. Comprar uma assinatura pessoal não a transforma em uma conta Enterprise. 13

Nos dois casos, a pergunta relevante é o que o modo e a conta selecionados mudam — não o que o nome do produto parece sugerir.

Manus e Muse: workspaces privados ainda precisam de limites explícitos.

O Manus afirma que tarefas individuais são privadas, a menos que sejam compartilhadas. Sua documentação do Team também explica que proprietários podem acessar o conteúdo de sessões da equipe. Essas são regras úteis de visibilidade, mas não estabelecem a política de treinamento para o plano individual. A página completa de privacidade do Manus não pôde ser recuperada para esta análise, então essa questão permanece não verificada, em vez de ser preenchida com base em outro plano. 14, 15

A documentação de lançamento do Muse é incomumente explícita sobre a diferença entre restrições operacionais e prevenção técnica. A Meta afirma que a Secure VM do lançamento limita o acesso da equipe por meio de políticas, mas não impede o acesso quando ele é necessário para operar, dar suporte ou proteger o serviço. Uma Confidential VM destinada a impedir criptograficamente o acesso por operadores foi descrita como futura e em testes limitados. Uma proteção planejada não deve ser contabilizada como se já estivesse disponível para todos. 16

O Muse também mantém credenciais reais de conectores longe do seu agente principal e coloca as aprovações de ações sob uma autoridade de permissão separada. Isso ilustra um princípio valioso: um agente não deve receber um segredo ou uma permissão apenas porque isso pode ser conveniente. 16

Leve a proteção para o ponto anterior à exposição

Uma exclusão de treinamento regula um uso dos dados. O mascaramento altera os dados disponíveis para processamento. A retenção restrita reduz as cópias que permanecem. Os controles de permissão limitam o que um agente pode fazer. Essas proteções são complementares, e a etapa em que cada uma atua importa.

Considere um pedido ilustrativo: escrever um follow-up para um cliente em um determinado endereço de e-mail. O modelo pode precisar do objetivo, do tom e dos compromissos relevantes. Talvez não precise do nome verdadeiro nem do endereço do cliente para redigir a mensagem. Substituir esses identificadores detectados por placeholders antes da inferência reduz o que o modelo recebe, preservando ao mesmo tempo a estrutura útil da tarefa.

Isso é diferente de enviar o texto original e prometer remover os identificadores antes de algum uso posterior.

O mesmo princípio vai além dos identificadores pessoais. Pesquisas confidenciais exigem controles sobre o próprio conteúdo da pesquisa; contas conectadas exigem permissões estritamente delimitadas; registros retidos exigem prazos definidos e restrições de acesso aplicáveis. O mascaramento de identidade é um componente desse desenho, não um substituto para proteger a substância de uma invenção ou documento.

Há trabalhos relevantes em toda a indústria. A OpenAI lançou um Privacy Filter executável localmente em abril de 2026, e a documentação do Muse, da Meta, descreve isolamento técnico e um design mais robusto de computação confidencial em desenvolvimento. Esses esforços reforçam o argumento de incorporar privacidade ao sistema por meio de engenharia. Um lançamento de ferramenta ou roadmap, no entanto, não é por si só evidência de que toda conversa de consumidor já receba a proteção correspondente. 16, 19

O padrão deve ser a proteção que uma pessoa recebe no produto que está usando hoje.

Dvina: tornar a privacidade parte da interação normal

A abordagem da Dvina traz essa proteção antecipada para a experiência com o assistente. Seu design documentado detecta informações pessoais sensíveis localmente à medida que as pessoas digitam ou fazem upload de conteúdo, criptografa os dados pessoais detectados e substitui essas informações por placeholders antes do processamento pelo modelo. O modelo trabalha com esses placeholders, e não com os identificadores originais detectados. 17, 18

A diferença é prática. O usuário não deveria precisar interromper cada tarefa para remover manualmente nomes e dados de contato, nem depender apenas de uma promessa sobre o que acontecerá depois que o modelo os receber. A proteção deve acompanhar a interação.

A Dvina também exclui conversas, arquivos, prompts e dados de workspace dos usuários do treinamento do modelo. A combinação importa: um compromisso de não treinar restringe a reutilização, enquanto a proteção no pré-processamento limita, desde o início, as informações pessoais expostas ao modelo. 17, 18

Outras camadas dão suporte a essa abordagem. A Dvina descreve armazenamento criptografado de conversas, separação entre mensagens armazenadas e a identidade do usuário, e dados hospedados na UE com proteções em nível de GDPR. Cada uma trata de uma parte diferente do processo de tratamento, em vez de pedir que uma única preferência de treinamento suporte todo o peso. 17, 18

A distinção técnica é precisa: identificadores pessoais detectados são substituídos na entrada do modelo, enquanto a tarefa ao redor permanece disponível para processamento. A privacidade passa a fazer parte do fluxo de dados, em vez de ser apenas uma preferência que os usuários precisam se lembrar de gerenciar.

Para mim, essa é a direção mais útil para a IA: permitir que as pessoas levem contexto significativo para o seu trabalho, ao mesmo tempo em que se projeta o sistema para revelar menos de sua identidade do que a tarefa exige.

Conclusão: a privacidade determinará até onde as pessoas deixarão a IA entrar em suas vidas

Assistentes de IA se tornam mais úteis à medida que entendem mais das nossas circunstâncias. Isso cria a responsabilidade de proteger as informações por trás desse entendimento. Pedir às pessoas mais acesso oferecendo apenas mais uma página de configurações não é uma resposta suficiente.

As evidências apontam para vários riscos distintos. O software pode expor dados entre contas. Conversas armazenadas podem se tornar objeto de exigências legais. Revisão autorizada pode existir sem que haja uma violação de segurança. Disputas sobre pesquisa privada podem minar a confiança mesmo quando a alegação não foi estabelecida de forma independente.

Esses riscos exigem trabalho de engenharia, não apenas uma redação melhor. Detecção de dados sensíveis, proteção no pré-processamento, separação de identidade, retenção limitada e permissões aplicáveis devem receber atenção contínua como capacidades fundamentais de segurança em IA. A utilidade de um assistente e a proteção de seu usuário precisam avançar juntas.

Com a Dvina, estamos ajudando a liderar essa mudança ao tornar a proteção antes do processamento pelo modelo parte da base do produto. A ambição não é pedir mais confiança por meio de afirmações mais fortes. É reduzir o quanto essa confiança precisa se apoiar apenas em uma promessa.

As pessoas devem poder buscar ajuda, desenvolver uma ideia e compartilhar o contexto necessário para seguir em frente sem tratar cada conversa como uma potencial entrega de sua privacidade. Construir essa confiança é uma das tarefas mais importantes que a IA tem pela frente.

Fontes e escopo

Fontes revisadas em 22 September 2026. Este artigo se baseia em documentação de fornecedores e em reportagens atribuídas; não se trata de uma auditoria de segurança independente. Planos individuais são o principal escopo de comparação. Exceções comerciais, de API e específicas de modelo são identificadas separadamente. A seção de matemática distingue preocupações relatadas da resposta atualizada da OpenAI; nenhuma das duas é apresentada como conclusão independente. A regra de treinamento do plano individual da Manus permanece não verificada porque sua política de privacidade completa não pôde ser recuperada.

  1. OpenAI: divulgação do incidente do ChatGPT de março de 2023
  2. OpenAI: a ordem de preservação de 2025 e a atualização de outubro
  3. Reuters: ordem de dezembro de 2025 referente a 20 milhões de logs anonimizados
  4. OpenAI: treinamento de consumidores, acesso autorizado e exclusão
  5. OpenAI: controles do ChatGPT, Codex e Temporary Chat
  6. Anthropic: treinamento de consumidores, feedback e Incognito
  7. Anthropic: retenção e exclusão de dados de consumidores
  8. Anthropic: restrições de acesso por funcionários e exceções
  9. Anthropic: requisitos de retenção para Covered Models e escopo de implantação
  10. Andrew Cullen / The Conversation, republicado pelo Singularity Hub: a controvérsia matemática
  11. OpenAI: anúncio sobre Navier–Stokes e atualização de resposta de 10 de setembro
  12. Cursor: modos de uso de dados, processamento em backend e exceções
  13. Perplexity: coleta de dados de consumidores e distinções do Enterprise
  14. Manus: visibilidade de tarefas individuais e de Team
  15. Manus: recursos dos planos, incluindo opt-out de treinamento para Team
  16. Meta: arquitetura de lançamento do Muse, práticas de treinamento e planos de Confidential VM
  17. Dvina: política de privacidade
  18. Dvina: design de privacidade e proteções de pré-processamento
  19. OpenAI: lançamento do Privacy Filter e usos pretendidos

A privacidade deve estar na base

Conheça a abordagem da Dvina para proteger informações pessoais antes do processamento pelo modelo.

Explore mais

Coletamos apenas os dados analíticos essenciais para manter nossos serviços funcionando sem interrupções.