Pular para o conteúdo
Segurança

IA na empresa sem vazar dado: o que perguntar antes de contratar

Dez perguntas que separam uma plataforma de IA corporativa de um wrapper de API — e como o CollaborAI responde cada uma delas.

Equipe CollaborAI 4 min de leitura
Camadas de segurança de uma plataforma de IA corporativa

A adoção de IA nas empresas quase nunca começa pelo TI. Começa por alguém do comercial que assinou um plano no cartão pessoal e passou a colar proposta de cliente numa ferramenta que ninguém avaliou.

Quando a área de segurança descobre, o dado já circulou. E a resposta reflexa — bloquear tudo — costuma piorar as coisas, porque empurra o uso para o celular pessoal, onde ninguém enxerga.

O caminho que funciona é oferecer uma alternativa que passe no crivo. Abaixo, as dez perguntas que valem fazer a qualquer fornecedor, com a resposta do CollaborAI em cada uma.

1. Onde os dados ficam armazenados?

A pergunta que define as outras nove. Nuvem compartilhada? Qual região? Há opção de infraestrutura dedicada?

No CollaborAI, o plano Enterprise roda em AWS dedicada para o cliente, provisionada como Infrastructure as Code (AWS CDK), com atualizações sem downtime e monitoramento 24/7.

2. Os dados são criptografados em repouso?

Se a resposta for vaga, é sinal ruim. O padrão esperado é AES-256.

AES-256 em repouso, com gerenciamento de chaves via AWS KMS e rotação automática.

3. E em trânsito?

TLS 1.2 ou superior em toda a comunicação.

4. Existe isolamento entre clientes e entre usuários?

Multi-tenant sem isolamento real é o risco silencioso: o dado da sua empresa e o do concorrente na mesma tabela, separados só por um filtro na aplicação.

Row-level security, com isolamento completo por usuário e por organização.

5. Há autenticação multifator e controle de acesso por função?

MFA + RBAC. O MFA é configurado pelo próprio usuário em Perfil > Segurança: escaneia o QR code com um app autenticador, salva os backup codes, e a partir dali gerencia dispositivos confiáveis e revoga sessões quando precisar.

Ative isso no primeiro dia. É a medida de maior retorno por minuto investido em qualquer plataforma.

6. A plataforma resiste a ataque de infraestrutura?

WAF (firewall de aplicação web) e AWS Shield contra DDoS.

7. As credenciais das integrações ficam expostas ao modelo de IA?

Esta pergunta quase ninguém faz, e ela importa muito. Quando você conecta Gmail, Outlook ou uma API própria a um agente, existe um token de acesso em algum lugar.

No CollaborAI, os tokens dos conectores são criptografados e nunca expostos ao modelo de IA. A IA decide que uma ferramenta deve ser usada e com quais parâmetros; quem executa a chamada com a credencial é a plataforma. O mesmo vale para o Bearer token de uma habilidade personalizada: depois de salvo, ele não é reexibido nem para você.

8. Dá para apagar o que a IA aprendeu sobre nós?

A Memória Conversacional guarda o que é relevante das suas conversas para personalizar respostas. Você controla: clicando no avatar e escolhendo Memória, dá para visualizar a lista, fazer busca semântica e apagar itens individualmente — ou limpar tudo de uma vez, o que atende ao direito de eliminação previsto na LGPD.

Vale perguntar isso a qualquer fornecedor. “A IA aprende com o uso” é ótimo até você precisar demonstrar que removeu um dado.

9. O que acontece com os documentos que subimos?

Bases de Conhecimento são documentos seus — contratos, manuais, tabelas — processados, divididos em chunks e indexados vetorialmente para busca. Ficam sob o mesmo isolamento por organização e a mesma criptografia dos demais dados.

Os limites de armazenamento variam por plano: Free tem 50 MB, Pro tem 1 GB, e Enterprise é ilimitado, com arquivos de até 500 MB.

10. Quem responde quando der problema?

Suporte dedicado, integrações customizadas e canal direto fazem parte do Enterprise. Em incidente de segurança, o tempo de resposta importa mais que qualquer certificado na página de vendas.

Três coisas que a plataforma não resolve por você

Ferramenta boa não substitui política. Três decisões continuam sendo da empresa:

Definir o que pode ser colado. Nenhum controle técnico impede alguém de colar um dado sensível em um campo de texto. Isso é política e treinamento — e precisa ser curto o suficiente para ser lido: uma página, com exemplos do que não vai.

Controlar quem entra e quem sai. RBAC só funciona se alguém revisar os acessos. Coloque na rotina de desligamento, junto com e-mail e VPN.

Escolher o modo de acesso dos agentes. Um agente ligado ao WhatsApp nasce no modo Privado, em que só o seu número conversa com ele. Abrir para o modo Restrito, com lista de contatos autorizados, é uma decisão consciente — e deve acontecer só depois de você ler as respostas dele.

O argumento que costuma destravar a conversa

Se você é a pessoa tentando aprovar IA na sua empresa, o enquadramento que funciona não é “vamos usar IA”. É: o uso já está acontecendo, sem controle nenhum, no cartão pessoal e no celular das pessoas.

A escolha real não é entre usar e não usar. É entre uso visível, com criptografia, MFA, isolamento e trilha de acesso — e uso invisível, sem nada disso.


Se você for levar uma única pergunta para a próxima reunião de fornecedor, leve a de número 7. A resposta a ela revela mais sobre a arquitetura de segurança de uma plataforma de IA do que qualquer página de compliance.

#segurança #lgpd #enterprise
Compartilhar

Continue lendo

Tela de login de uma organização com logotipo e nome próprios no lugar da marca CollaborAI
Novidades

A plataforma de IA com a marca da sua empresa

Contas Enterprise trocam logotipo, ícone e nome de exibição do CollaborAI na própria tela de administração — da tela de login à aba do navegador, sem chamado e sem deploy.

5 min de leitura

Pronto para colocar a IA para trabalhar?

Crie seu primeiro agente em minutos — sem programar, sem fidelidade.

Começar agora