Quem guarda o quê? A custódia virou a primeira pergunta na arquitetura de IA enterprise
Um mês de anúncios aponta para o mesmo lado: agentes criam novas cópias de dados sensíveis em sessões, snapshots, traces e índices. Por que um mapa de custódia deve vir antes da revisão de segurança.
Ouça este artigo · 6 min
Narração completa do artigo, gerada por IA.

No primeiro ano de IA generativa nas empresas, a pergunta de abertura era “qual modelo?”. No segundo, virou “qual plataforma?”. Olhando para tudo o que analisamos no último mês, outra pergunta passou a vir primeiro em quase todo anúncio relevante: quem guarda o quê?
Esta é a nossa leitura de por que isso aconteceu, e do que os times de IA nas empresas deveriam fazer a respeito.
O padrão por trás de um mês de anúncios
Lidos lado a lado, os anúncios que analisamos em setembro e no começo de outubro descrevem a mesma mudança por ângulos diferentes:
- A IBM liberou a sua plataforma de desenvolvimento agêntico on-premises e em redes isoladas, para que o agente e os modelos fiquem dentro da fronteira do cliente. Tratamos disso na nossa análise do IBM Bob auto-hospedado.
- O mesmo modelo Claude chega agora por caminhos em que a inferência roda no fornecedor do modelo ou no provedor de nuvem do cliente, e algumas ferramentas, como as conexões MCP, ficam fora da retenção zero de dados. Veja o nosso artigo sobre os caminhos do Claude.
- O Enterprise Frontier Safeguards, da Anthropic, divide o monitoramento de segurança: o fornecedor detecta o mau uso, o cliente guarda os dados, as chaves e a revisão. Chamamos isso de divisão de custódia.
- O Agent Substrate, do Google, guarda agentes ociosos como snapshots da sua memória e dos seus arquivos, como descrevemos na nossa análise sobre frotas de agentes.
- A observabilidade de agentes da Snowflake armazena prompts, respostas, documentos recuperados e chamadas de ferramentas como traces, o que, como defendemos no nosso artigo sobre observabilidade, transforma a telemetria em dado sensível.
Nenhum desses anúncios é, no fundo, sobre qualidade de modelo. Todos são sobre onde ficam os dados e o controle, e quem os opera.
Por que a custódia passou para a frente
O motivo é estrutural. Um assistente que responde a uma pergunta cria poucos dados novos. Um agente que planeja, busca documentos, chama ferramentas, pausa e retoma cria novas cópias de informação sensível em lugares que antes não existiam: armazenamento de sessões, snapshots de memória, índices vetoriais, bases de traces, caches, trocas com ferramentas. A maioria dos inventários de dados das empresas não lista nenhum deles.
Os times de segurança e de privacidade já perceberam. Em ambientes regulados, as primeiras perguntas de uma revisão de IA raramente são sobre o modelo. São sobre para onde vão os dados, quem pode lê-los depois e por quanto tempo ficam guardados.
- Inferência
- Prompts e respostas
- Estado do agente: sessões, snapshots
- Índice de busca e embeddings
- Traces e avaliações
- Chamadas a ferramentas externas
Novos repositórios de dados que a maioria dos inventários ainda não lista
O mapa de custódia: uma disciplina simples
A nossa recomendação é incluir um mapa de custódia no desenho de todo sistema de IA, antes da revisão de segurança, e não como reação a ela. Para cada um dos seis pontos acima, responda a cinco perguntas:
- Onde fica? Qual serviço, qual conta, qual região.
- Quem opera? O fornecedor do modelo, o provedor de nuvem, um fornecedor SaaS ou o seu próprio time.
- Quem pode ler? Incluindo suporte, administradores e outros agentes.
- Por quanto tempo fica guardado? E como é apagado.
- Sob qual jurisdição? O que importa assim que há dados pessoais ou regulados envolvidos.
Três princípios tornam o mapa útil:
Dado derivado continua sendo dado. Embeddings, traces e snapshots são derivados de documentos, conversas e registros. Trate-os com a classificação da origem, e não como subprodutos técnicos.
Escolha a topologia por classe de dado, não por fornecedor. A mesma empresa pode rodar um assistente interno por um caminho SaaS e um agente de sinistros inteiramente dentro da sua própria nuvem. O mapa de custódia é o que justifica a diferença.
Custódia inclui evidência. Logs de auditoria, aprovações e resultados de avaliação são registros que alguém vai pedir depois. Decida onde eles ficam com o mesmo cuidado dado aos próprios dados.
O que isso significa no Brasil
Para as empresas brasileiras, o mapa de custódia conversa diretamente com obrigações que já existem:
- LGPD. Cada ponto do mapa que guarda dados pessoais é tratamento de dados, com finalidade, prazo de retenção e, se estiver fora do país, transferência internacional, que a ANPD regulamentou na Resolução CD/ANPD nº 19/2024. Traces e snapshots costumam ficar de fora do registro das operações de tratamento justamente porque ninguém os enxerga como bases de dados.
- Setor financeiro. Instituições autorizadas pelo Banco Central já avaliam onde os dados ficam ao contratar serviços de nuvem (Resolução CMN nº 4.893/2021). Agentes de IA acrescentam mais fornecedores e mais lugares a essa avaliação, e não uma pergunta nova.
- Ciências da vida. A indústria farmacêutica já trabalha com princípios de integridade de dados como o ALCOA+, que exigem registros atribuíveis, originais e preservados. Se um agente participa de um processo regulado, os traces e as aprovações dele podem passar a fazer parte desse registro.
O que esperamos daqui para a frente
A nossa expectativa, e é uma opinião e não um fato: no próximo ano, os compradores enterprise vão pedir um mapa de custódia aos fornecedores de IA do mesmo jeito que hoje pedem relatórios de segurança, e os fornecedores vão começar a publicá-los. Os anúncios do último mês já parecem rascunhos disso.
Os times que montarem o mapa agora vão passar mais rápido por compras e pela revisão de segurança, e vão ter mais facilidade para escolher entre opções SaaS, em nuvem e auto-hospedadas, que não param de se multiplicar. Os demais controles estão no nosso guia do stack de 2026.