Introdução: a conversa está a tornar-se a sua vida
Abre um assistente de IA para redigir uma resposta difícil. Cola a mensagem, explica a relação e acrescenta alguns detalhes que ainda não partilhou noutro lugar. Noutro dia, carrega um contrato, discute uma ideia ainda por concluir ou liga a sua caixa de entrada para que o assistente perceba o que precisa da sua atenção.
Nenhuma destas ações parece uma publicação. Está a pedir ajuda.
No entanto, a informação pode passar por infraestrutura, sistemas de armazenamento, processos de revisão e obrigações legais que são em grande parte invisíveis na janela da conversa. Um assistente pode parecer pessoal muito antes de a forma como trata os seus dados corresponder a essa expectativa.
A minha posição é simples: a privacidade na IA não deve depender apenas do que uma empresa promete fazer depois de receber a sua informação. Deve também depender do que os seus sistemas impedem que chegue ao modelo em primeiro lugar. As políticas são importantes. Precisam de proteções técnicas por trás.
Preparei este artigo com o apoio da equipa da Dvina. Examina incidentes documentados e práticas atuais no ChatGPT, Claude, Cursor, Perplexity, Manus, Muse da Meta e Dvina. O objetivo é explicar porque a privacidade tem de se tornar uma prioridade central de engenharia à medida que a IA se envolve mais nas nossas vidas — e como a Dvina está a abordar essa responsabilidade.
O que os incidentes nos dizem
A preocupação não é hipotética. Mas diferentes tipos de prova revelam problemas diferentes. Uma exposição de dados confirmada, uma revisão humana autorizada e uma alegação de uso indevido em investigação não devem ser apresentados como se fossem o mesmo acontecimento.
A exposição do ChatGPT em 2023: uma falha no próprio sistema.
Em 20 de março de 2023, um erro de software permitiu que alguns utilizadores do ChatGPT vissem títulos do histórico de conversas de outro utilizador ativo. A OpenAI afirmou que a primeira mensagem de uma conversa recém-criada também poderia ter ficado visível em determinadas circunstâncias. A sua investigação identificou uma possível exposição de informação relacionada com pagamentos de 1.2% dos subscritores Plus ativos durante um determinado período de nove horas. Os números completos dos cartões não foram expostos. A OpenAI corrigiu o erro e notificou os utilizadores afetados. 1
A lição não é que a mesma vulnerabilidade continue em aberto. É que um compromisso de privacidade não pode, por si só, impedir que um sistema devolva informação à pessoa errada. O isolamento, as verificações de acesso e a quantidade de informação identificável disponível para exposição são fatores importantes.
O litígio do The New York Times: a eliminação encontrou uma obrigação legal.
Em 2025, a OpenAI enfrentou uma ordem judicial que exigia a preservação de dados que, de outro modo, teriam sido eliminados. A atualização de outubro indicava que a obrigação ampla de preservar indefinidamente novos dados tinha terminado em 26 de setembro de 2025, enquanto um conjunto histórico limitado permanecia sujeito a retenção legal. O requisito original de preservação excluía certos produtos e acordos de retenção zero de dados. 2
Um desenvolvimento posterior deve ser lido separadamente: em dezembro de 2025, a Reuters noticiou que um juiz exigiu que a OpenAI apresentasse 20 milhões de registos de conversas anonimizados no processo de direitos de autor, rejeitando as suas objeções e baseando-se na desidentificação e em salvaguardas de proteção. Tratou-se de uma ordem de produção de prova, não da publicação na internet das conversas privadas de toda a gente. 3
Em conjunto, estes acontecimentos mostram por que razão uma definição de eliminação não resolve todas as questões sobre a informação retida. Quando já existe uma cópia, obrigações fora do controlo do utilizador podem afetar o que lhe acontece. Reduzir a retenção desnecessária altera essa exposição antes de um litígio começar.
Revisão humana: o acesso pode ser permitido sem que exista uma violação.
A documentação para consumidores da OpenAI permite explicitamente acesso limitado por pessoal autorizado e prestadores de serviços para finalidades especificadas, incluindo investigações de segurança, apoio, questões legais e melhoria elegível do modelo. As orientações para consumidores da Anthropic permitem que funcionários designados revejam conversas para aplicação das políticas de utilização, com acesso separado associado a feedback dado com consentimento. 4, 8
Estes são canais de acesso documentados, não rumores. Não demonstram que os funcionários leem todas as conversas. Demonstram, sim, que uma interface de chat com aparência privada não é necessariamente uma barreira técnica contra o acesso por parte do fornecedor.
A documentação atual da Anthropic acrescenta um exemplo importante do lado empresarial. Os seus Covered Models designados exigem retenção durante 30 dias em certas implementações que anteriormente usavam retenção zero de dados, com revisão humana controlada e exceções. A regra tem limites de modelo, plataforma e elegibilidade; não é uma alteração generalizada a todos os produtos Claude. Os planos para consumidores são descritos como não afetados, porque essas superfícies já retêm entradas e saídas. 9
A monitorização de segurança tem uma finalidade legítima. O desafio de engenharia é cumprir essa finalidade minimizando, ao mesmo tempo, a informação sensível disponível para os sistemas de monitorização e para os revisores. Uma justificação de segurança não faz desaparecer a questão da privacidade.
A controvérsia matemática: uma alegação por resolver, um problema real de confiança
A controvérsia de setembro de 2026 em torno do anúncio da OpenAI sobre Navier–Stokes levantou uma preocupação diferente: o que acontece quando o assistente que ajuda em investigação privada pertence a uma empresa que conduz investigação própria?
O litígio dizia respeito a trabalho matemático inédito e à atribuição de crédito. As notícias descreveram os matemáticos Tristan Buckmaster e Levent Alpöge a usar ferramentas de IA no seu trabalho, e Buckmaster a questionar se o seu material privado teria contribuído para o resultado da OpenAI. 10
A OpenAI contesta essa versão. A sua resposta publicada afirma que nem os seus investigadores nem os seus agentes viram o trabalho da dupla antes da publicação. Numa atualização datada de 10 de setembro, afirmou ainda que uma investigação tinha excluído qualquer influência dos prompts de Codex de Buckmaster durante os dois meses anteriores, incluindo através de treino. Essa declaração, limitada no tempo, é mais específica do que a versão anterior em algumas notícias. 11
Os relatos públicos continuam a ser contestados. As fontes aqui analisadas não estabelecem de forma independente que a OpenAI tenha usado essas conversas privadas para produzir o seu resultado.
Ainda assim, o litígio expõe uma questão que merece uma resposta clara: quando as pessoas levam trabalho inacabado para a IA, o que protege o valor informacional desse trabalho? Retirar o nome de um autor de uma demonstração não elimina a demonstração. Desidentificar uma estratégia comercial não transforma essa estratégia em propriedade pública.
É por isso que uma privacidade forte precisa de proteções tanto para a identidade como para o conteúdo. Os utilizadores devem poder compreender se o seu material pode entrar em fluxos de trabalho de treino, investigação, avaliação ou revisão — e que controlos técnicos fazem cumprir esses limites.
Quatro perguntas que nunca devem ser reduzidas a uma só
Grande parte da confusão vem de tratar “privado” como uma propriedade única. Na prática, quatro perguntas separadas determinam o que acontece a uma conversa.
Treino: O conteúdo pode ajudar a desenvolver ou melhorar um modelo? Uma exclusão voluntária altera uma utilização permitida da informação. Não altera necessariamente se a informação foi transmitida ou armazenada.
Acesso: Que sistemas e pessoas a podem inspecionar? A encriptação durante a transmissão e o armazenamento é importante, mas não impede automaticamente que um serviço autorizado desencripte o conteúdo para processamento ou revisão.
Retenção: O que permanece, onde e durante quanto tempo? Remover uma conversa da interface, eliminar registos de produção, fazer expirar cópias de segurança e excluir dados de treino futuro são operações diferentes.
Ações: O que pode um assistente ligado a contas ler, alterar ou enviar? Quando consegue operar através das suas contas, a privacidade também passa a depender das permissões e dos controlos sobre os dados enviados para fora.
Uma comparação útil de privacidade mantém essas questões separadas. Uma subscrição paga, um interruptor de treino ou uma etiqueta de tarefa privada não conseguem responder às quatro por si só.
Como os serviços se comparam
A tabela abaixo centra-se na utilização individual, salvo indicação de um âmbito diferente. Resume a documentação analisada, não os resultados de uma auditoria de segurança independente.
| Serviço | Posição sobre treino | O limite separado que é preciso compreender |
|---|---|---|
| ChatGPT | O conteúdo individual pode ser usado para melhoria; os controlos excluem novas conversas e tarefas do Codex. O Temporary Chat está excluído. 4, 5 | O acesso autorizado e a retenção continuam a ser questões separadas. O Codex também tem uma definição de treino distinta para o ambiente completo. |
| Claude | A melhoria do modelo para consumidores depende da escolha do utilizador; o feedback e as utilizações relacionadas com segurança têm regras próprias. O Incognito está excluído da melhoria geral. 6 | As exceções de revisão e retenção continuam a aplicar-se. Certos Covered Models comerciais têm requisitos adicionais de retenção. 7–9 |
| Cursor | O Privacy Mode exclui os dados do cliente do treino do Cursor e descreve acordos de não retenção por parte dos fornecedores, sujeitos às exceções indicadas. 12 | Os pedidos continuam a passar pelo backend do Cursor. As investigações de abuso, a cache e os avisos específicos de cada modelo são relevantes. |
| Perplexity | A recolha para treino de IA de consumo está ativada por defeito, incluindo no Pro e no Max; os utilizadores podem optar por sair com efeitos futuros. 13 | Optar por sair não impede o tratamento para operações do serviço ou cumprimento legal. Os termos Enterprise são diferentes. |
| Manus | A documentação da equipa indica uma opção de exclusão do treino; esta análise não conseguiu verificar a regra definitiva de treino para o plano individual. 15 | O facto de as tarefas individuais serem privadas por defeito descreve a visibilidade de partilha, não uma restrição completa ao uso pelo fornecedor. 14 |
| Meta’s Muse | A documentação de lançamento descreve, por defeito, treino com base em dados de interação saneados, com opção de exclusão. 16 | Sanear antes do treino não é o mesmo que mascarar antes da inferência. As restrições do operador no lançamento diferem da Confidential VM planeada. |
| Dvina | Conversas, ficheiros, prompts e dados do espaço de trabalho não são usados para treinar modelos de IA. 17, 18 | O mascaramento automático atua num limite anterior: os identificadores pessoais detetados são substituídos antes do processamento pelo modelo. |
Os detalhes abaixo explicam onde estas distinções se tornam importantes no uso quotidiano.
ChatGPT e Claude: a ação que toma altera a regra.
A OpenAI permite aos utilizadores desativar o treino sem eliminar o histórico normal de conversas. O Temporary Chat altera ainda mais a forma como uma conversa é tratada, mas a sua documentação continua a permitir revisão por abuso e descreve um período de eliminação de 30 dias. Os utilizadores do Codex também devem distinguir a definição de conteúdo aplicável a toda a conta da sua definição separada para o ambiente completo. 4, 5
No caso do Claude, o feedback merece atenção especial. A Anthropic afirma que um polegar para cima, um polegar para baixo ou um relatório de erro pode implicar o armazenamento da conversa associada durante até cinco anos e a sua utilização para fins que incluem o treino do modelo. Ativar a melhoria geral do modelo também permite que material elegível e desidentificado permaneça nos pipelines de treino durante até cinco anos. Estas não são as mesmas regras que se aplicam à eliminação normal de conversas. 6, 7
Assim, uma pessoa pode tomar várias decisões de privacidade dentro de um único produto sem se aperceber de que são decisões distintas. O design do produto deve tornar essas diferenças claras no momento de utilização.
Cursor e Perplexity: uma etiqueta de produto não é um limite de tratamento.
O Privacy Mode do Cursor impõe restrições significativas ao treino e à retenção por parte dos fornecedores. Não torna o editor exclusivamente local: o Cursor afirma que os pedidos continuam a passar pelo seu backend, mesmo com uma chave de API fornecida pelo utilizador. A sua documentação também descreve cache temporária de ficheiros encriptados e exceções associadas a investigações de abuso ou a modelos designados. 12
A Perplexity ilustra uma distinção diferente. As contas Free, Pro e Max enquadram-se nos controlos de treino para consumidores, com a recolha ativada por defeito. A opção de exclusão publicada aplica-se aos dados recolhidos posteriormente, não à remoção retroativa de dados de treino anteriores. Comprar uma subscrição pessoal não a transforma numa conta Enterprise. 13
Em ambos os casos, a questão relevante é o que o modo e a conta selecionados alteram — não o que o nome do produto parece sugerir.
Manus e Muse: espaços de trabalho privados continuam a precisar de limites explícitos.
A Manus afirma que as tarefas individuais são privadas, salvo partilha. A sua documentação Team também explica que os proprietários podem aceder ao conteúdo das sessões da equipa. Estas são regras úteis de visibilidade, mas não estabelecem a política de treino individual. Não foi possível obter a página completa de privacidade da Manus para esta análise, pelo que essa questão permanece por verificar, em vez de ser preenchida com base noutro plano. 14, 15
A documentação de lançamento do Muse é invulgarmente explícita quanto à diferença entre restrições operacionais e prevenção técnica. A Meta afirma que a Secure VM no lançamento limita o acesso do pessoal através de políticas, mas não impede o acesso quando este é necessário para operar, apoiar ou proteger o serviço. Uma Confidential VM destinada a impedir criptograficamente o acesso por operadores foi descrita como futura e em testes limitados. Uma proteção planeada não deve ser contabilizada como já estando disponível para todos. 16
O Muse também mantém as credenciais reais dos conectores afastadas do seu agente principal e coloca as aprovações de ações sob uma autoridade de permissões separada. Isto ilustra um princípio valioso: um agente não deve receber um segredo ou uma permissão apenas porque isso pode ser conveniente. 16
Leve a proteção para o ponto anterior à exposição
Uma exclusão de treino regula uma utilização dos dados. O mascaramento altera os dados disponíveis para tratamento. A retenção restrita reduz as cópias que permanecem. Os controlos de permissões limitam o que um agente pode fazer. Estas proteções são complementares, e a fase em que cada uma atua é importante.
Considere um pedido ilustrativo: escrever uma mensagem de seguimento para um cliente para um determinado endereço de email. O modelo pode precisar do objetivo, do tom e dos compromissos relevantes. Pode não precisar do nome verdadeiro nem do endereço do cliente para redigir a mensagem. Substituir esses identificadores detetados por marcadores antes da inferência reduz o que o modelo recebe, preservando ao mesmo tempo a estrutura útil da tarefa.
Isto é diferente de enviar o texto original e prometer remover os identificadores antes de alguma utilização posterior.
O mesmo princípio vai além dos identificadores pessoais. A investigação confidencial exige controlos sobre o próprio conteúdo da investigação; as contas ligadas exigem permissões estritamente delimitadas; os registos retidos exigem períodos de conservação definidos e restrições de acesso executáveis. A ocultação da identidade é um componente desse desenho, não um substituto para proteger a substância de uma invenção ou de um documento.
Há trabalho relevante em toda a indústria. A OpenAI lançou um Privacy Filter executável localmente em abril de 2026, e a documentação do Muse da Meta descreve isolamento técnico e um desenho mais robusto de confidential computing em desenvolvimento. Estes esforços reforçam o argumento a favor de incorporar a privacidade no sistema. No entanto, o lançamento de uma ferramenta ou um roadmap não constitui, por si só, prova de que todas as conversas de consumidores já recebem a proteção correspondente. 16, 19
O padrão deve ser a proteção que uma pessoa recebe no produto que está a usar hoje.
Dvina: tornar a privacidade parte da interação normal
A abordagem da Dvina traz esta proteção mais precoce para a experiência do assistente. O seu desenho documentado deteta informação pessoal sensível localmente à medida que as pessoas escrevem ou carregam conteúdo, cifra os dados pessoais detetados e substitui-os por marcadores antes do processamento pelo modelo. O modelo trabalha com esses marcadores em vez dos identificadores originais detetados. 17, 18
A diferença é prática. Um utilizador não deveria ter de interromper todas as tarefas para remover manualmente nomes e contactos, nem depender apenas de uma promessa sobre o que acontecerá depois de o modelo os receber. A proteção deve acompanhar a interação.
A Dvina também exclui conversas, ficheiros, prompts e dados do espaço de trabalho dos utilizadores do treino do modelo. A combinação importa: um compromisso de não treino restringe a reutilização, enquanto a proteção por pré-processamento limita, desde logo, a informação pessoal exposta ao modelo. 17, 18
Outras camadas apoiam essa abordagem. A Dvina descreve armazenamento cifrado de conversas, separação entre mensagens armazenadas e a identidade do utilizador, e dados alojados na UE com proteções ao nível do RGPD. Cada uma aborda uma parte diferente do processo de tratamento, em vez de pedir a uma única preferência de treino que suporte todo o peso. 17, 18
A distinção técnica é precisa: os identificadores pessoais detetados são substituídos na entrada do modelo, enquanto a tarefa envolvente continua disponível para processamento. A privacidade passa a fazer parte do fluxo de dados, em vez de ser apenas uma preferência que os utilizadores têm de se lembrar de gerir.
Para mim, esta é a direção mais útil para a IA: permitir que as pessoas levem contexto significativo para o seu trabalho, concebendo ao mesmo tempo o sistema para revelar menos da sua identidade do que a tarefa exige.
Conclusão: a privacidade determinará até que ponto as pessoas deixarão a IA entrar nas suas vidas
Os assistentes de IA tornam-se mais úteis à medida que compreendem melhor as nossas circunstâncias. Isso cria a responsabilidade de proteger a informação por detrás dessa compreensão. Pedir às pessoas maior acesso oferecendo apenas mais uma página de definições não é uma resposta suficiente.
As provas apontam para vários riscos distintos. O software pode expor dados entre contas. As conversas armazenadas podem ficar sujeitas a exigências legais. A revisão autorizada pode existir sem que haja uma violação de segurança. Litígios sobre investigação privada podem minar a confiança, mesmo quando a alegação não foi estabelecida de forma independente.
Esses riscos exigem trabalho de engenharia, não apenas melhor redação. Deteção de dados sensíveis, proteção por pré-processamento, separação da identidade, retenção limitada e permissões executáveis devem receber atenção continuada enquanto capacidades fundamentais de segurança da IA. A utilidade de um assistente e a proteção do seu utilizador têm de avançar em conjunto.
Com a Dvina, estamos a ajudar a liderar essa mudança ao tornar a proteção antes do processamento pelo modelo parte da base do produto. A ambição não é pedir mais confiança através de afirmações mais fortes. É reduzir quanto dessa confiança tem de assentar apenas numa promessa.
As pessoas devem poder procurar ajuda, desenvolver uma ideia e partilhar o contexto necessário para avançar sem tratar cada conversa como uma potencial entrega da sua privacidade. Construir essa confiança é uma das tarefas mais importantes que a IA tem pela frente.
Fontes e âmbito
Fontes analisadas em 22 September 2026. Este artigo baseia-se em documentação de fornecedores e em reportagem atribuída; não é uma auditoria de segurança independente. Os planos individuais constituem o principal âmbito de comparação. As exceções comerciais, de API e específicas de modelos são identificadas separadamente. A secção de matemática distingue as preocupações reportadas da resposta atualizada da OpenAI; nenhuma das duas é apresentada como conclusão independente. A regra de treino do plano individual da Manus continua por verificar porque não foi possível obter a totalidade da sua política de privacidade.
- OpenAI: divulgação do incidente do ChatGPT de março de 2023
- OpenAI: a ordem de preservação de 2025 e a atualização de outubro
- Reuters: ordem de dezembro de 2025 relativa a 20 milhões de registos anonimizados
- OpenAI: treino de consumidores, acesso autorizado e eliminação
- OpenAI: controlos do ChatGPT, Codex e Temporary Chat
- Anthropic: treino de consumidores, feedback e Incognito
- Anthropic: retenção e eliminação de dados de consumidores
- Anthropic: restrições de acesso por funcionários e exceções
- Anthropic: requisitos de retenção dos Covered Models e âmbito de implementação
- Andrew Cullen / The Conversation, republicado pela Singularity Hub: a controvérsia matemática
- OpenAI: anúncio sobre Navier–Stokes e atualização de resposta de 10 de setembro
- Cursor: modos de utilização de dados, processamento no backend e exceções
- Perplexity: recolha de dados de consumidores e distinções do Enterprise
- Manus: visibilidade de tarefas individuais e de Team
- Manus: funcionalidades dos planos, incluindo exclusão do treino no Team
- Meta: arquitetura de lançamento do Muse, práticas de treino e planos para Confidential VM
- Dvina: política de privacidade
- Dvina: conceção de privacidade e proteções de pré-processamento
- OpenAI: lançamento do Privacy Filter e utilizações previstas
