O compromisso impossível · Ficha de decisão 03

Como responder a «Nenhum tratamento por IA externa»

Situação ilustrativa · Não é um caso de cliente
A pergunta do comprador

Garantem que nenhuma informação do cliente é tratada por sistemas de IA externos?

«Não utilizada para treino» não significa «não tratada externamente». Comece por definir externo e informação do cliente, e rastreie todos os percursos ativos. Se um percurso externo relevante estiver por esclarecer, não dê uma garantia geral de ausência de tratamento externo.

Uma resposta a adaptar

Para [serviço, implementação, funcionalidades e âmbito contratual], [declaração verificada sobre a existência ou ausência de tratamento de informação do cliente por um serviço de IA externo]. Nesta resposta, externo significa [limite acordado: fora do dispositivo, do ambiente do cliente, da nossa organização ou do fornecedor de alojamento identificado], e informação do cliente inclui [categorias de dados acordadas]. Para cada percurso de tratamento por IA permitido, [referência do inventário aprovado] identifica o operador, a finalidade, as categorias de dados, o local de tratamento, a conservação e as condições aplicáveis à utilização para treino. [Funcionalidade] encontra-se [estado ativo/inativo verificado e mecanismo que o assegura], sujeito a [condições documentadas]. Esta declaração não abrange [exclusões explícitas]. Não podemos prestar uma garantia mais ampla enquanto [percurso ou definição por esclarecer] não for verificado e aprovado por [responsável]. Agradecemos que confirmem, através de [canal de esclarecimentos autorizado], se este âmbito responde ao requisito [ID].

Substitua todos os campos entre parênteses retos por factos verificados. Retire frases opcionais que não consiga comprovar. Não apresente esta formulação sem a adaptar.

Verificação do limite dos dados em cinco percursos

Crie uma linha breve de comprovativos para cada percurso: operador, dados, finalidade, local, conservação e aprovação. Uma linha em falta é uma questão por resolver — não uma prova de ausência de tratamento.

Inferência
Identifique o ponto de acesso efetivo e o operador de cada funcionalidade de IA ativa. Distinga um modelo alojado pelo cliente de um modelo operado remotamente, mesmo quando ambos usam os mesmos parâmetros do modelo.
Recuperação e preparação
Verifique extração de documentos, pesquisa, representações vetoriais e passagens obtidas das fontes. O facto de um ficheiro permanecer no seu armazenamento original não demonstra que o conteúdo recuperado permanece dentro do mesmo limite.
Segurança e observabilidade
Reveja moderação de conteúdos, deteção de abusos, rastos de pedidos e reporte de erros. Verifique a configuração aprovada e as condições aplicáveis; não deduza ausência de conservação a partir de uma inferência sem estado.
Percursos opcionais e de recurso
Verifique conectores, opções de ativação, comutação regional em caso de falha e fornecedores secundários. Uma funcionalidade desativada por defeito não basta se outra função pode ativar um percurso não aprovado sem os controlos declarados.
Processos humanos e de suporte
Determine se o suporte ou os colaboradores podem copiar conteúdos do cliente para ferramentas externas e quais as restrições efetivas. Distinga política documentada, aplicação técnica das restrições e comprovativos do funcionamento.

As condições que sustentam a resposta

Distinga tratamento, treino, armazenamento e acesso humano. Delimite a resposta pelo percurso real dos dados, não pelo nome do modelo ou por uma frase tranquilizadora.

  • Esclareça «externo» antes de escolher Sim ou Não

    O comprador pode referir-se ao que ocorre fora da sua rede, fora do fornecedor, fora de um fornecedor de alojamento aprovado ou fora de uma jurisdição. Estes limites não são intercambiáveis. Defina o âmbito e o sentido da pergunta: Não a «enviam dados?» é diferente de Não a «garantem que não enviam?». Peça esclarecimentos se o campo de resposta exigido esconder essa diferença.

  • Separe quatro perguntas que o discurso comercial mistura

    Determine se a informação é tratada, conservada, utilizada para treino e acessível a pessoas. Uma política que exclui o treino do modelo responde apenas a uma dessas perguntas. A encriptação, as redes privadas e a marca do modelo também não estabelecem quem opera o serviço de inferência nem onde os dados são tratados.

  • Inclua a utilização normal e os percursos de exceção

    Rastreie instruções enviadas ao modelo, passagens recuperadas, anexos, representações vetoriais, resultados e registos. Reveja assistentes opcionais, integrações, percursos de recurso, investigações de suporte e ferramentas dos colaboradores que tratam conteúdos de clientes. Limite a resposta ao que o contrato efetivamente pergunta; não transforme um percurso de produto verificado numa alegação sem suporte sobre toda a empresa.

Os comprovativos a reunir

  • Fluxo de dados específico da implementação

    Obtenha o diagrama revisto e o inventário de pontos de acesso para o ambiente proposto. Junte comprovativos do estado das funcionalidades, permissões de conectores e configuração dos percursos de recurso. Registe a versão e a data para que uma alteração posterior da implementação não herde silenciosamente a resposta.

  • Condições aplicáveis dos fornecedores e subcontratantes

    Relacione o fornecedor, serviço, funcionalidade e tipo de implementação com as condições atuais, a informação sobre subcontratantes ulteriores e os acordos contratuais. A documentação Microsoft Foundry, por exemplo, distingue inferência, armazenamento e localização do tratamento dependente da implementação; não é uma promessa sobre todas as funcionalidades Azure nem sobre qualquer implementação REQVERA.

  • Verificação e aprovação com responsabilidade definida

    Peça ao responsável de segurança uma verificação autorizada da configuração ou do percurso de rede, quando adequado. Os registos, isoladamente, não são uma prova universal de ausência. Os responsáveis de privacidade e jurídico confirmam se o percurso documentado cumpre a restrição e as exigências de divulgação deste comprador.

A decisão a aprovar

Responsáveis pela aprovação
A segurança ou a arquitetura responde pelos factos do fluxo de dados. A privacidade e o jurídico aprovam o âmbito e as divulgações exigidas; o responsável pela proposta garante que o questionário e a resposta contratual dizem o mesmo.
Prosseguir
Dê uma garantia delimitada apenas quando todos os percursos abrangidos estiverem verificados, as respetivas condições continuarem válidas na configuração proposta e o comprador aceitar o limite definido.
Não prosseguir
Não declare ausência de tratamento externo por o treino estar desativado ou por o modelo ser descrito como privado. Se o tratamento externo contrariar uma condição obrigatória, registe a lacuna; um parágrafo bem redigido sobre privacidade não a resolve.
Solicitar uma decisão
Esclareça se a restrição diz respeito a inferência, treino do modelo, armazenamento, acesso de suporte, subcontratantes ulteriores ou local de tratamento. Resolva os percursos desconhecidos antes de assinar; não substitua a intenção do comprador por uma suposição.

Preservar a decisão nos ficheiros a apresentar

Mantenha a versão aprovada do fluxo de dados, as condições das funcionalidades e as exceções divulgadas ligadas à resposta final. Reveja as respostas afetadas depois de alterações de conector, fornecedor ou implementação. O papel de controlo final de REQVERA não estabelece, por si só, a arquitetura nem certifica uma garantia de ausência de tratamento externo.

Ver o percurso real de controlo final

Âmbito e fontes de referência

Formulação ilustrativa de um questionário, não um incidente de cliente. Prática geral de resposta de fornecedores, não uma determinação da licitude do tratamento. Os exemplos de fornecedores aplicam-se apenas ao serviço e à configuração documentados; deles não se deduz qualquer capacidade de tratamento de dados de REQVERA.

  • Microsoft: Data, privacy and security for Foundry Models sold by Azure

    Documentação primária específica do serviço que separa inferência, treino, armazenamento com estado, monitorização de abusos e localização do tratamento dependente da implementação. Volte a verificar as condições e a configuração aplicáveis antes de reutilizar.

  • Microsoft: Abuse monitoring

    Documentação primária que demonstra que a alteração da monitorização de abusos exige elegibilidade e aprovação. Um pedido de exceção não prova que a exceção se aplica.