Seu agente de IA agora tem permissões. Quem controla?
Quando um agente de IA acessa e-mail, CRM, documentos, pagamentos ou outros sistemas, ele deixa de ser apenas uma interface de respostas. A arquitetura precisa aplicar finalidade, necessidade, permissões mínimas, aprovação humana, isolamento de dados e uma trilha de auditoria que prove o que aconteceu.

Por Reynier RiveroEngenheiro de software
O agente precisava ler uma mensagem de cliente.
Alguém autorizou o acesso ao e-mail, ao CRM, aos documentos e ao sistema financeiro “para evitar bloqueios”.
Esta é uma cena composta, não o relato de um incidente específico.
O detalhe importante é que “evitar bloqueios” costuma significar “dar ao agente mais poder do que o processo precisa”.
A diferença entre responder e agir
Em 8 de setembro de 2026, uma reportagem baseada em informações revisadas pela Reuters descreveu problemas de confiabilidade e segurança encontrados por funcionários da Meta em testes internos. O relato não é uma medição de todos os agentes nem prova que o produto sempre falhe. Ele mostra, porém, que o tipo de risco muda quando a IA tem acesso a dados e capacidade de executar ações.
Uma resposta errada gera retrabalho.
Uma ação errada pode alterar cadastro, enviar informação, cancelar pedido ou liberar dinheiro.
A LGPD como teste de arquitetura
Na prática, use esses princípios como perguntas de projeto, não como um selo automático: qual é a finalidade? Quais dados são necessários? Quem aprova ações? Como registrar e revogar acessos? A resposta depende do tratamento e do contexto da organização.
A ANPD recomenda elaborar o RIPD quando a operação puder gerar alto risco à proteção de dados, às liberdades civis e aos direitos fundamentais do titular e recomenda fazê-lo antes de iniciar o tratamento, para avaliar riscos, salvaguardas e medidas de mitigação. Essa orientação serve como referência de revisão técnica; não é uma conclusão jurídica sobre o agente específico.
Cinco controles para o agente em produção
Permissão mínima
consultar_pedido não deve incluir cancelar_pedido. Ler um e-mail não significa poder responder externamente. Consultar um pagamento não significa liberá-lo.
Aprovação humana
Defina os passos que precisam de uma pessoa: reembolso, alteração contratual, envio de dados sensíveis, compra ou comunicação externa. A aprovação deve mostrar a ação exata e o contexto mínimo necessário.
Isolamento por tenant
Se a plataforma atende várias empresas, lojas ou clientes, o contexto deve ser separado na busca e na autorização. Um filtro no final do prompt não substitui isolamento na base de dados.
Segredos fora do modelo
Credenciais ficam em um vault e são usadas por ferramentas com escopo limitado. O agente solicita; a camada de autorização decide.
Auditoria útil
Registre a versão do fluxo, a ferramenta, parâmetros sanitizados, aprovação, retorno do sistema e estado final. Logs não devem virar uma nova cópia de CPF, telefone e conversas completas.
O agente pode ser autônomo sem ser ilimitado.
A próxima conversa técnica
Antes de adicionar outra integração, você consegue listar, tecnicamente, o que o agente pode ler, escrever, apagar, comprar e enviar para fora da empresa — e como revogar cada permissão?
Esse mapa pode virar um agente de IA com ferramentas controladas, uma camada de automação e integrações ou software sob medida para o fluxo sensível.
Para um assunto relacionado, mas diferente, veja a comparação entre Evolution API e WhatsApp Cloud API. Depois, responda a uma pergunta técnica:
Quais permissões seu agente consegue exercer hoje sem aprovação humana? Se essa resposta não estiver clara, a Prontavel pode ajudar a transformar a dúvida em uma decisão de arquitetura.
O serviço de que fala este artigo: Agentes de IA e chatbots que conhecem o seu negócio