Seu agente de IA sabe coisas demais sobre seus clientes
Um agente conectado ao CRM pode receber mais dados pessoais do que a tarefa exige. A proteção começa antes do modelo: defina o contexto mínimo, reduza cópias e limite permissões; essas medidas reduzem a exposição, mas não substituem as proteções aplicáveis ao dado original.

Por Reynier RiveroEngenheiro de software
Imagine uma conversa no atendimento. O cliente só precisava saber se o boleto estava pago, mas o agente recebeu o nome completo, CPF, telefone, endereço, histórico de atendimento, últimas compras, anotações do comercial no CRM e os eventos recentes daquele cliente dentro do sistema.
O agente respondeu corretamente em poucos segundos. Todo mundo ficou feliz. É um cenário hipotético e composto, não um incidente real nem um caso de cliente específico. E é aí que está o problema: não na resposta, mas em tudo que o agente precisou enxergar para produzi-la.
Funcionou perfeitamente
Quando uma empresa começa a construir um agente de IA, dar contexto é uma tentação bastante compreensível: a suposição é que mais contexto pode melhorar a resposta. Mas conectar o CRM, o ERP, o WhatsApp, o e-mail e uma API interna também pode expor a biografia financeira do cliente.
Em algum momento, aquele chatbot simpático que respondia dúvidas ganhou olhos, memória e mãos. Agora ele não apenas conversa: vê dados e pode fazer coisas com eles.
É aqui que uma ponte entre segurança e arquitetura ajuda. O OWASP Top 10 para aplicações com LLM, edição 2025, publicado em 12 de março de 2025, separa riscos que podem aparecer nesse desenho: LLM01:2025 Prompt Injection, LLM02:2025 Sensitive Information Disclosure e LLM06:2025 Excessive Agency — dar ao sistema mais funções, permissões ou autonomia do que ele precisa. O framework não é uma lei nem um selo de conformidade, mas ajuda a formular a pergunta técnica: quem vê o quê, por qual ferramenta e com quanta autonomia?
Um chatbot pode falar besteira. Um agente conectado ao seu negócio pode falar besteira com acesso ao CRM. É uma diferença importante, e é a mesma diferença que separa um agente de verdade de um chatbot com nome bonito.
No Brasil, a fronteira tem nome
No Brasil, essa fronteira também pode ser avaliada à luz do princípio da necessidade. A Lei nº 13.709, de 14 de agosto de 2018, conhecida como LGPD, estabelece no art. 6º, III, que o tratamento deve se limitar ao mínimo necessário para a realização de suas finalidades, com dados pertinentes, proporcionais e não excessivos.
Para quem constrói um agente, isso vira uma decisão de arquitetura antes de ser uma decisão de prompt. Se o agente precisa confirmar um pagamento, por que recebe o endereço? Se precisa reagendar uma consulta, por que recebe todo o histórico? Se precisa responder sobre uma entrega, por que consegue consultar todos os clientes da empresa?
Talvez não precise. Às vezes só demos acesso porque era mais fácil.
O perigo nem sempre está no banco de dados
Imagine que sua aplicação faça tudo "certo": banco criptografado, autenticação, RLS, permissões e backup. Perfeito. Ainda assim, o agente pode pegar os dados do cliente e enviar tudo para o modelo, salvar a conversa inteira na ferramenta de observabilidade, criar embeddings, registrar o prompt para debugging, manter memória da conversa e entregar uma cópia a uma integração externa para executar outra ação.
O CPF que estava protegido no banco agora pode aparecer em vários lugares diferentes. Parabéns: você criou um pequeno programa de intercâmbio para dados pessoais.
Por isso, tratar dado pessoal em sistemas de IA não pode significar apenas: “Nosso banco usa criptografia.” A pergunta precisa acontecer antes do modelo:
Esse dado realmente precisa chegar até a IA?
Quando não precisa, pode ser removido ou mascarado; se o fluxo ainda precisa de uma referência, pode ser substituído por um token. A OWASP recomenda a tokenização e a redaction como técnicas de pré-processamento para sanitizar informações sensíveis. Um CPF pode virar CUSTOMER_8472 no contexto enviado ao modelo; uma camada controlada da aplicação mantém a correspondência, o agente resolve o problema com o identificador e o modelo não precisa saber o número real.
O fato de um dado não chegar ao modelo não cria uma cópia adicional, mas reduzir cópias não elimina a proteção necessária para o original, que continua no banco de origem e em qualquer outro sistema onde for armazenado. A LGPD exige medidas de segurança desde a concepção do produto ou serviço; veja o art. 46, caput e § 2º.
O agente mais seguro não é o que recebeu o melhor prompt
É o que recebeu menos poder do que poderia receber.
Comece por mapear quais dados cada tarefa realmente exige e envie ao modelo apenas o mínimo necessário. Para informações sensíveis, remova, mascare ou tokenize antes do envio, e mantenha a correspondência fora do contexto. Limite cada ferramenta às operações necessárias, isole os tenants e exija aprovação humana para ações de maior impacto. Trate a exposição de informação sensível como um risco a ser testado e monitorado, com logs sanitizados e políticas de retenção. Revise também a autonomia excessiva das ferramentas e teste prompt injection antes de colocar o agente em produção.
Nenhuma dessas coisas deixa o agente mais impressionante durante uma demo. Mas demos duram pouco, e sistemas ficam anos em produção. Vale o mesmo raciocínio quando você decide se conectar à Evolution API ou à Cloud API oficial: a escolha parece de infraestrutura, mas também é uma decisão sobre a fronteira dos dados.
Talvez a pergunta esteja errada
Muita empresa começa perguntando: “O que podemos conectar à IA?” CRM? Pode. ERP? Pode. WhatsApp? Pode. E-mail? Também.
Cada informação adicional pode ampliar o contexto, mas também pode aumentar a superfície de risco.“O que a IA realmente precisa enxergar para fazer este trabalho?” Cada informação adicional melhora um pouco o contexto e aumenta a superfície de risco.
Quando se trata de dados de pessoas reais, “vamos organizar isso depois” é uma decisão de arquitetura. Só que com um nome mais simpático.
Então vale um teste simples:
Você sabe exatamente quais dados pessoais o seu agente consegue acessar hoje?
E consegue dizer por que ele precisa de cada um deles? Se a resposta ficou difícil, talvez o próximo passo não seja adicionar mais uma integração. Talvez seja desenhar a fronteira entre a IA e os seus dados.
Na Prontavel é aí que gostamos de começar: construir agentes, automações e integrações em que privacidade e segurança fazem parte da arquitetura, e não da lista de coisas para resolver depois que o produto já está em produção.
Este conteúdo é informativo e não constitui aconselhamento jurídico. A aplicação da LGPD depende do contexto e da finalidade do tratamento; procure orientação jurídica adequada para avaliar o seu caso.
Calcule você mesmo a faixa
Isto estima quanto custaria construir e manter o seu projeto. Cinco perguntas, e cada uma mostra o que soma. É a mesma planilha que usamos no Discovery, então dá para conferir a conta em vez de confiar num número.
O serviço de que fala este artigo: Agentes de IA e chatbots que conhecem o seu negócio