Roda apotropaica — símbolo do Apotropaia
Apotropaiacom o gateway Hecate

A IA usa os seus dados. Você decide quais, quem e como.

Governança e privacidade para o uso corporativo de LLMs: quem pode usar, com quais dados, para qual modelo — decidido por regra, aplicado no gateway antes de qualquer dado sair, registrado para auditoria.

O mesmo prompt, sob quatro políticas diferentes
prompt do usuário o cliente 529.982.247-25 pediu reembolso
anonimizar o cliente [CPF] pediu reembolso — o dado deixa de existir no fluxo
mascarar o cliente ***.***.***-25 pediu reembolso — formato preservado para conferência
pseudonimizar o cliente [CPF_b2d7f04f2f30183e] pediu reembolso — e a resposta volta reidentificada para o app
bloquear ✕ requisição negada — conteúdo sensível não sai da empresa
Como funciona

Uma decisão antes de cada requisição

Os aplicativos falam com os modelos através do gateway Hecate. Antes de encaminhar, o Hecate consulta o Apotropaia, que resolve a política para aquele app, aquele usuário e aquele conteúdo — e devolve a lista de ações. O gateway aplica tudo antes de o dado sair.

Aplicativoenvia o prompt com a identidade do usuário (SSO Azure)
Hecategateway: autentica o app, roteia modelos, aplica as ações
Modelo de IAOpenAI, OpenRouter ou a IA soberana da empresa
Apotropaiaresolve as regras, classifica o conteúdo, trata dados pessoais, registra a decisão

Infraestruturas separadas, painéis interligados. A decisão de cada requisição fica registrada.

Funcionalidades

O que a plataforma faz

Regras por app, grupo e usuário

Grupos em dois níveis e regras com escopo combinável. A regra mais específica vence — o grupo Vendas pode estar bloqueado e o José, de Vendas, liberado.

user > subgrupo > grupo > app > global

Detectores de dados configuráveis

CPF, CNPJ, e-mail, telefone, CEP e cartão vêm prontos, com validação de dígitos. E a empresa cadastra os seus: regex, checksum, sensibilidade.

ex.: IMEI numa telco — 15 dígitos + Luhn, sensível

Tratamento de dados pessoais

Anonimizar, mascarar ou pseudonimizar o prompt em voo. Na pseudonimização, o valor real fica num cofre cifrado e a resposta volta reidentificada — o provedor de IA nunca vê o dado.

Classificação e bloqueio por sensibilidade

Cada requisição é classificada (baixa / PII / sensível) e a regra pode barrar a partir de um nível — "conteúdo sensível não sai", por app ou por pessoa.

Anexos inspecionados

Texto, CSV, Word e Excel anexados são tratados como o prompt. O que não dá para inspecionar — zip opaco, imagem, URL externa — é recusado com o motivo.

Destino soberano

A regra pode forçar o modelo de destino — inclusive só quando há arquivo: pediu um modelo público com anexo, vai para a IA soberana. Se ela estiver fora do ar, a requisição é negada, nunca desviada.

kimi2.6 + anexo → soberanoS1

Streaming protegido

Respostas em tempo real também podem ser bloqueadas, mascaradas ou reidentificadas em voo — e quem não precisa não paga nada: desligado, o repasse é puro.

Quotas, alertas e auditoria

Limite diário de uso por escopo, alerta via webhook em bloqueios e conteúdo sensível, log de todas as decisões com export CSV e trilha de quem mudou cada regra.

Configuração

O que cada regra decide

Toda regra tem um escopo (app, grupo, usuário — ou qualquer combinação) e opina campo a campo. O que ela não define, herda da regra menos específica. Tudo pelo painel, sem deploy.

PolíticaOpçõesO que controla
Acessopermitir · bloquearQuem pode usar IA por este caminho
Envio de arquivospermitir · impedirAnexos liberados ou vetados para o escopo
Análise de prompt / retornoligada · desligadaSe o conteúdo é inspecionado e classificado
Tratamento do promptanonimizar · mascarar · pseudonimizarO que acontece com dados pessoais antes de sair
Tratamento do retornomascarar · anonimizarO que o modelo devolve também pode ser tratado
Proteção em streamingoff · bloquear · mascarar · reidentificarMesmas garantias para respostas em tempo real
Bloqueio por sensibilidadebaixa · PII · sensívelNível de conteúdo que barra a requisição
Destino forçadomodelo (geral ou só com anexo)Reencaminhamento para a IA soberana
Modo auditorialigado · desligadoA regra registra o que teria feito, sem aplicar
Vigênciade · atéAcesso temporário que expira sozinho
Na prática

Quatro cenários reais

Telecom · dado sigiloso do negócio

Nenhum IMEI sai da empresa

A equipe cadastra o detector imei (15 dígitos, checksum Luhn, sensível) e uma regra "bloquear a partir de sensível" para todos os apps. Um prompt ou planilha com IMEI é barrado antes de chegar a qualquer modelo — e a tentativa fica registrada, com alerta no canal de segurança.

Comercial · produtividade com proteção

Vendas usa IA sem expor clientes

O grupo Comercial tem pseudonimização ligada: CPFs e telefones viram códigos antes de sair, o modelo responde sobre os códigos e o app recebe a resposta já reidentificada. O time trabalha normalmente; o provedor de IA nunca viu um dado real.

Segurança · mudança sem susto

Testar a política antes de aplicar

Antes de endurecer uma regra, ela roda em modo auditoria: nada é bloqueado, mas cada decisão registra o que a regra teria feito. Uma semana de log depois, a equipe aplica com números na mão — sem quebrar ninguém por tentativa e erro.

Jurídico · terceiros com prazo

Consultoria com acesso que expira

O grupo da consultoria externa recebe uma regra com vigência até o fim do contrato, quota diária de uso e destino travado na IA soberana. Quando o prazo vence, o acesso morre sozinho — sem depender de alguém lembrar de revogar.

Postura de segurança

O que nunca acontece

Dado cru não fica retidoO gateway arquiva e audita a versão tratada. Na pseudonimização, só o cofre cifrado — AES-256, chave fora do banco — sabe reverter.
Falha não vira vazamentoSe o tratamento é exigido pela regra e o serviço falha, a requisição é negada. Privacidade não degrada silenciosamente.
Desvio de rota não existeDestino soberano fora do ar = requisição negada. Nunca cai para o modelo público que a regra proibiu.
Tudo deixa rastroCada decisão vira uma linha de auditoria: quem, o quê, qual regra, qual sensibilidade. Mudanças no painel também são registradas.
Painel de controle

Administração sem código

Cadastros, regras e monitoramento num painel único — com simulador para responder "o que acontece se o José mandar isso?" antes de acontecer, e uma bancada para testar anonimização, máscara e pseudonimização com texto ou arquivo real.

DashboardGruposUsuários + import CSVApps RegrasQuotasDetectoresTratamento Decisões + exportAuditoriaSimulador