O que é zero data retention em APIs de IA?
Zero data retention (ZDR, «retenção zero de dados») é um regime contratual em que um fornecedor de IA processa suas requisições de API e não guarda nada depois — nem prompts, nem respostas, nem cópia para monitoramento de abuso. Por padrão a OpenAI mantém registros da API por até 30 dias; o ZDR remove essa cópia para clientes aprovados nos endpoints elegíveis. Trata de armazenamento, não de treinamento — do qual os dados da API já são excluídos.
O que acontece com seus dados por padrão
Quando uma empresa envia um chamado de suporte ou uma cláusula de contrato a um modelo por API, duas perguntas importam: o texto é usado para treinar o modelo, e fica uma cópia? Na OpenAI, a primeira resposta é não, a menos que você opte por isso; dados da API não são usados para treinamento. A segunda resposta é sim: registros de monitoramento de abuso são gerados para o uso da API e mantidos por até 30 dias, então o texto existe do lado do fornecedor por um mês.
Zero data retention muda a segunda resposta. Sob ZDR, o conteúdo de uma requisição fica fora desses registros — é processado e desaparece. É concedido a pedido, após aprovação da OpenAI, sob termos adicionais e só para endpoints específicos: as chamadas comuns de completions e responses, embeddings, transcrição e alguns outros. Em setembro de 2026 a OpenAI o estendeu aos seus modelos mais capazes — a lacuna que empurrava clientes regulados para modelos mais antigos.
O que o ZDR não cobre
Não é criptografia, não é residência de dados e não é parecer jurídico. Recursos com estado guardam estado de qualquer maneira: os endpoints de assistants, threads e conversations mantêm o que você colocou neles até que você apague, com ZDR ou sem, e um recurso que armazena arquivos para pesquisá-los armazena arquivos. Um modelo com ZDR ainda viu os dados enquanto respondia, então a segurança do próprio fornecedor continua importando, e o seu lado do fluxo — seus registros, os registros do seu fornecedor, o CRM onde a resposta cai — não é tocado pela configuração.
Outros fornecedores oferecem opções comparáveis em termos corporativos, com outros nomes e outras exclusões. Os nomes mudam mais rápido do que esta página, então trate toda promessa de «não retemos nada» como uma pergunta a responder pela política vigente e pelo contrato assinado, não pela apresentação de vendas.
Quatro coisas a verificar antes de confiar nisso
Primeira, a elegibilidade: o ZDR não é ligado ao abrir uma conta; confirme por escrito qual organização, qual plano e quais endpoints ele cobre. Segunda, os recursos: liste o que a sua integração de fato chama — um fluxo que usa busca em arquivos ou uma conversa armazenada não está coberto de ponta a ponta mesmo quando as chamadas de chat estão. Terceira, a sua própria retenção: um modelo sem retenção atrás de um aplicativo que grava cada prompt num banco de dados moveu o problema, não o removeu.
Quarta, se você precisava dele. A maioria dos processos que estavam bloqueados — triagem de chamados, resumos de ligações, enriquecimento de CRM — lida com dados de clientes que já estão em três dos seus sistemas. O ZDR permite que a equipe de conformidade diga sim a um quarto sem uma camada de anonimização, o que é uma simplificação real; não substitui um contrato de tratamento de dados nem a minimização que o regulador espera. Onde os dados são sensíveis o bastante, a resposta certa pode continuar sendo anonimizar antes de enviar — e isso é uma decisão de projeto, não uma configuração.
Perguntas relacionadas
- Zero data retention é o mesmo que recusar o treinamento com meus dados?
- Não. Na OpenAI, os dados da API são excluídos do treinamento por padrão; é uma política separada. O ZDR trata de outra coisa: se fica alguma cópia da requisição depois do processamento — o registro de monitoramento de abuso de 30 dias.
- ZDR significa que o fornecedor nunca vê meus dados?
- O modelo processa o texto, então os sistemas do fornecedor o veem enquanto respondem. ZDR significa que nada fica depois. A segurança do processamento em si é outra pergunta, respondida pelas certificações do fornecedor e pelo seu contrato.
- Precisamos de ZDR por causa da LGPD ou do GDPR?
- A lei não o nomeia. Ela pede base legal, contrato de tratamento e minimização de dados; o ZDR ajuda na última e encurta a resposta a «onde estão esses dados agora». Se é exigido para um fluxo específico é pergunta para o seu jurídico, não para uma página de configurações.
- O ZDR vale para o ChatGPT?
- ZDR é um controle da API. Os planos corporativos do ChatGPT têm suas próprias configurações de retenção e controles de administrador, decididos à parte; uma empresa que usa os dois tem duas políticas para ler.
Relacionado
Diagnóstico gratuito
O diagnóstico gratuito mapeia quais dos seus processos tocam dados de clientes e em qual modelo, com quais controles, cada um pode rodar.
Fazer o diagnóstico gratuitoComeça na hora, no navegador.
- Preço
- Grátis
- Duração
- 15 minutos
A lista ordenada de candidatos fica com você de qualquer jeito.