A IA usa os seus dados. Você decide quais, quem e como.
Governança e privacidade para o uso corporativo de LLMs: quem pode usar, com quais dados, para qual modelo — decidido por regra, aplicado no gateway antes de qualquer dado sair, registrado para auditoria.
| prompt do usuário | o cliente 529.982.247-25 pediu reembolso |
| anonimizar | o cliente [CPF] pediu reembolso — o dado deixa de existir no fluxo |
| mascarar | o cliente ***.***.***-25 pediu reembolso — formato preservado para conferência |
| pseudonimizar | o cliente [CPF_b2d7f04f2f30183e] pediu reembolso — e a resposta volta reidentificada para o app |
| bloquear | ✕ requisição negada — conteúdo sensível não sai da empresa |
Uma decisão antes de cada requisição
Os aplicativos falam com os modelos através do gateway Hecate. Antes de encaminhar, o Hecate consulta o Apotropaia, que resolve a política para aquele app, aquele usuário e aquele conteúdo — e devolve a lista de ações. O gateway aplica tudo antes de o dado sair.
Infraestruturas separadas, painéis interligados. A decisão de cada requisição fica registrada.
O que a plataforma faz
Regras por app, grupo e usuário
Grupos em dois níveis e regras com escopo combinável. A regra mais específica vence — o grupo Vendas pode estar bloqueado e o José, de Vendas, liberado.
user > subgrupo > grupo > app > globalDetectores de dados configuráveis
CPF, CNPJ, e-mail, telefone, CEP e cartão vêm prontos, com validação de dígitos. E a empresa cadastra os seus: regex, checksum, sensibilidade.
ex.: IMEI numa telco — 15 dígitos + Luhn, sensívelTratamento de dados pessoais
Anonimizar, mascarar ou pseudonimizar o prompt em voo. Na pseudonimização, o valor real fica num cofre cifrado e a resposta volta reidentificada — o provedor de IA nunca vê o dado.
Classificação e bloqueio por sensibilidade
Cada requisição é classificada (baixa / PII / sensível) e a regra pode barrar a partir de um nível — "conteúdo sensível não sai", por app ou por pessoa.
Anexos inspecionados
Texto, CSV, Word e Excel anexados são tratados como o prompt. O que não dá para inspecionar — zip opaco, imagem, URL externa — é recusado com o motivo.
Destino soberano
A regra pode forçar o modelo de destino — inclusive só quando há arquivo: pediu um modelo público com anexo, vai para a IA soberana. Se ela estiver fora do ar, a requisição é negada, nunca desviada.
kimi2.6 + anexo → soberanoS1Streaming protegido
Respostas em tempo real também podem ser bloqueadas, mascaradas ou reidentificadas em voo — e quem não precisa não paga nada: desligado, o repasse é puro.
Quotas, alertas e auditoria
Limite diário de uso por escopo, alerta via webhook em bloqueios e conteúdo sensível, log de todas as decisões com export CSV e trilha de quem mudou cada regra.
O que cada regra decide
Toda regra tem um escopo (app, grupo, usuário — ou qualquer combinação) e opina campo a campo. O que ela não define, herda da regra menos específica. Tudo pelo painel, sem deploy.
| Política | Opções | O que controla |
|---|---|---|
| Acesso | permitir · bloquear | Quem pode usar IA por este caminho |
| Envio de arquivos | permitir · impedir | Anexos liberados ou vetados para o escopo |
| Análise de prompt / retorno | ligada · desligada | Se o conteúdo é inspecionado e classificado |
| Tratamento do prompt | anonimizar · mascarar · pseudonimizar | O que acontece com dados pessoais antes de sair |
| Tratamento do retorno | mascarar · anonimizar | O que o modelo devolve também pode ser tratado |
| Proteção em streaming | off · bloquear · mascarar · reidentificar | Mesmas garantias para respostas em tempo real |
| Bloqueio por sensibilidade | baixa · PII · sensível | Nível de conteúdo que barra a requisição |
| Destino forçado | modelo (geral ou só com anexo) | Reencaminhamento para a IA soberana |
| Modo auditoria | ligado · desligado | A regra registra o que teria feito, sem aplicar |
| Vigência | de · até | Acesso temporário que expira sozinho |
Quatro cenários reais
Nenhum IMEI sai da empresa
A equipe cadastra o detector imei (15 dígitos, checksum Luhn, sensível) e uma regra
"bloquear a partir de sensível" para todos os apps. Um prompt ou planilha com IMEI é barrado antes
de chegar a qualquer modelo — e a tentativa fica registrada, com alerta no canal de segurança.
Vendas usa IA sem expor clientes
O grupo Comercial tem pseudonimização ligada: CPFs e telefones viram códigos antes de sair, o modelo responde sobre os códigos e o app recebe a resposta já reidentificada. O time trabalha normalmente; o provedor de IA nunca viu um dado real.
Testar a política antes de aplicar
Antes de endurecer uma regra, ela roda em modo auditoria: nada é bloqueado, mas cada decisão registra o que a regra teria feito. Uma semana de log depois, a equipe aplica com números na mão — sem quebrar ninguém por tentativa e erro.
Consultoria com acesso que expira
O grupo da consultoria externa recebe uma regra com vigência até o fim do contrato, quota diária de uso e destino travado na IA soberana. Quando o prazo vence, o acesso morre sozinho — sem depender de alguém lembrar de revogar.
O que nunca acontece
Administração sem código
Cadastros, regras e monitoramento num painel único — com simulador para responder "o que acontece se o José mandar isso?" antes de acontecer, e uma bancada para testar anonimização, máscara e pseudonimização com texto ou arquivo real.