← Todos os insights

Nota de campoRecorte: Brasil4 min de leitura

Quem guarda o quê? A custódia virou a primeira pergunta na arquitetura de IA enterprise

Um mês de anúncios aponta para o mesmo lado: agentes criam novas cópias de dados sensíveis em sessões, snapshots, traces e índices. Por que um mapa de custódia deve vir antes da revisão de segurança.

Ouça este artigo · 6 min

Narração completa do artigo, gerada por IA.

Chaves antigas de ferro penduradas em uma parede escura, em duotone La Madre, ao lado das palavras Quem guarda o quê
Foto: Markus Spiske (rawpixel, CC0)

No primeiro ano de IA generativa nas empresas, a pergunta de abertura era “qual modelo?”. No segundo, virou “qual plataforma?”. Olhando para tudo o que analisamos no último mês, outra pergunta passou a vir primeiro em quase todo anúncio relevante: quem guarda o quê?

Esta é a nossa leitura de por que isso aconteceu, e do que os times de IA nas empresas deveriam fazer a respeito.

O padrão por trás de um mês de anúncios

Lidos lado a lado, os anúncios que analisamos em setembro e no começo de outubro descrevem a mesma mudança por ângulos diferentes:

  • A IBM liberou a sua plataforma de desenvolvimento agêntico on-premises e em redes isoladas, para que o agente e os modelos fiquem dentro da fronteira do cliente. Tratamos disso na nossa análise do IBM Bob auto-hospedado.
  • O mesmo modelo Claude chega agora por caminhos em que a inferência roda no fornecedor do modelo ou no provedor de nuvem do cliente, e algumas ferramentas, como as conexões MCP, ficam fora da retenção zero de dados. Veja o nosso artigo sobre os caminhos do Claude.
  • O Enterprise Frontier Safeguards, da Anthropic, divide o monitoramento de segurança: o fornecedor detecta o mau uso, o cliente guarda os dados, as chaves e a revisão. Chamamos isso de divisão de custódia.
  • O Agent Substrate, do Google, guarda agentes ociosos como snapshots da sua memória e dos seus arquivos, como descrevemos na nossa análise sobre frotas de agentes.
  • A observabilidade de agentes da Snowflake armazena prompts, respostas, documentos recuperados e chamadas de ferramentas como traces, o que, como defendemos no nosso artigo sobre observabilidade, transforma a telemetria em dado sensível.

Nenhum desses anúncios é, no fundo, sobre qualidade de modelo. Todos são sobre onde ficam os dados e o controle, e quem os opera.

Por que a custódia passou para a frente

O motivo é estrutural. Um assistente que responde a uma pergunta cria poucos dados novos. Um agente que planeja, busca documentos, chama ferramentas, pausa e retoma cria novas cópias de informação sensível em lugares que antes não existiam: armazenamento de sessões, snapshots de memória, índices vetoriais, bases de traces, caches, trocas com ferramentas. A maioria dos inventários de dados das empresas não lista nenhum deles.

Os times de segurança e de privacidade já perceberam. Em ambientes regulados, as primeiras perguntas de uma revisão de IA raramente são sobre o modelo. São sobre para onde vão os dados, quem pode lê-los depois e por quanto tempo ficam guardados.

Seis pontos de custódia em um agente de IA01Inferência02Prompts erespostas03Estado doagente:sessões,snapshots04Índice debusca eembeddings05Traces eavaliações06Chamadas aferramentasexternasNovos repositórios de dados que a maioria dos inventários ainda não lista
  1. Inferência
  2. Prompts e respostas
  3. Estado do agente: sessões, snapshots
  4. Índice de busca e embeddings
  5. Traces e avaliações
  6. Chamadas a ferramentas externas

Novos repositórios de dados que a maioria dos inventários ainda não lista

Cada ponto pede as mesmas cinco respostas: onde fica, quem opera, quem pode ler, por quanto tempo e sob qual jurisdição.

O mapa de custódia: uma disciplina simples

A nossa recomendação é incluir um mapa de custódia no desenho de todo sistema de IA, antes da revisão de segurança, e não como reação a ela. Para cada um dos seis pontos acima, responda a cinco perguntas:

  1. Onde fica? Qual serviço, qual conta, qual região.
  2. Quem opera? O fornecedor do modelo, o provedor de nuvem, um fornecedor SaaS ou o seu próprio time.
  3. Quem pode ler? Incluindo suporte, administradores e outros agentes.
  4. Por quanto tempo fica guardado? E como é apagado.
  5. Sob qual jurisdição? O que importa assim que há dados pessoais ou regulados envolvidos.

Três princípios tornam o mapa útil:

Dado derivado continua sendo dado. Embeddings, traces e snapshots são derivados de documentos, conversas e registros. Trate-os com a classificação da origem, e não como subprodutos técnicos.

Escolha a topologia por classe de dado, não por fornecedor. A mesma empresa pode rodar um assistente interno por um caminho SaaS e um agente de sinistros inteiramente dentro da sua própria nuvem. O mapa de custódia é o que justifica a diferença.

Custódia inclui evidência. Logs de auditoria, aprovações e resultados de avaliação são registros que alguém vai pedir depois. Decida onde eles ficam com o mesmo cuidado dado aos próprios dados.

O que isso significa no Brasil

Para as empresas brasileiras, o mapa de custódia conversa diretamente com obrigações que já existem:

  • LGPD. Cada ponto do mapa que guarda dados pessoais é tratamento de dados, com finalidade, prazo de retenção e, se estiver fora do país, transferência internacional, que a ANPD regulamentou na Resolução CD/ANPD nº 19/2024. Traces e snapshots costumam ficar de fora do registro das operações de tratamento justamente porque ninguém os enxerga como bases de dados.
  • Setor financeiro. Instituições autorizadas pelo Banco Central já avaliam onde os dados ficam ao contratar serviços de nuvem (Resolução CMN nº 4.893/2021). Agentes de IA acrescentam mais fornecedores e mais lugares a essa avaliação, e não uma pergunta nova.
  • Ciências da vida. A indústria farmacêutica já trabalha com princípios de integridade de dados como o ALCOA+, que exigem registros atribuíveis, originais e preservados. Se um agente participa de um processo regulado, os traces e as aprovações dele podem passar a fazer parte desse registro.

O que esperamos daqui para a frente

A nossa expectativa, e é uma opinião e não um fato: no próximo ano, os compradores enterprise vão pedir um mapa de custódia aos fornecedores de IA do mesmo jeito que hoje pedem relatórios de segurança, e os fornecedores vão começar a publicá-los. Os anúncios do último mês já parecem rascunhos disso.

Os times que montarem o mapa agora vão passar mais rápido por compras e pela revisão de segurança, e vão ter mais facilidade para escolher entre opções SaaS, em nuvem e auto-hospedadas, que não param de se multiplicar. Os demais controles estão no nosso guia do stack de 2026.

Tem um caso de uso de IA parado entre o protótipo e a produção?

Conte o que você quer colocar no ar. Respondemos com próximos passos honestos.

Converse sobre um caso de uso