A Política de Zero Dados em toda a matriz de inteligência.

Cada operação na matriz de inteligência é executada sob uma Política de Zero Dados. Além do não treinamento com dados de clientes, uma implantação em tenant mantém cada informação que o sistema processa dentro da sua própria conta. Os dados residem na sua infraestrutura. O parceiro LLM e o parceiro de voz os descartam após a chamada. Nessa configuração, não há cópia do lado da Nexa.

A política é construída de acordo com os requisitos de controle por trás das estruturas que os clientes perguntam, como HIPAA, SOC 2, Loi 25 Quebec e GDPR. Como a plataforma é executada dentro da sua própria infraestrutura auditada, esses controles se aplicam ao substrato que você já certifica. Esta página cobre o que a política significa por camada, o que cada parceiro vê e o que é retido.

[ 01 ]  ·  NAMED: A CAMADA LLM

Anthropic. Sem treinamento. Sem retenção no Enterprise.

Cada plano é executado sob o contrato de não treinamento da Anthropic. O conteúdo do cliente não entra nos dados de treinamento dos modelos da Anthropic. O contrato é assinado antes de qualquer fluxo de dados. A restrição vive em documento assinado em vez de em uma caixa de seleção de configurações.

Os planos Enterprise também executam a Política de Zero Retenção da Anthropic. O conteúdo do cliente enviado ao modelo não persiste na Anthropic além da requisição. O modelo vê o prompt, retorna a resposta e a requisição e resposta não são retidas na infraestrutura da Anthropic.

O que a Anthropic vê em cada chamada: o prompt de sistema renderizado (um template bloqueado por versão de pipeline) e os chunks de transcrição que o nó de enriquecimento foi solicitado a processar. Esses chunks já passaram pelo proxy controlado pelo cliente que remove entidades em lista de bloqueio dentro do tenant, de modo que o modelo trabalha sobre a transcrição limpa em vez da original. A Anthropic não vê a gravação bruta nem a transcrição anterior à remoção.

[ 02 ]  ·  NAMED: A CAMADA DE VOZ

ElevenLabs. Sem treinamento. Sem retenção. Todos os planos.

A voz é executada sob o acordo de não retenção da ElevenLabs em todos os planos e todos os níveis. Sob o Modo de Zero Retenção, o áudio original do respondente não persiste na ElevenLabs após a chamada: o provedor exclui a sua cópia, e uma leitura posterior não retorna nada. Nenhum treinamento é realizado com conteúdo de voz de clientes.

O que a ElevenLabs vê em cada chamada: o fluxo de áudio do respondente durante a entrevista ao vivo e a transcrição limpa durante a passagem que regera um registro de áudio anonimizado. Se uma gravação é mantida do lado do cliente é algo definido por implantação. Para um cliente cuja política proíbe voz retida, o áudio é configurado para nunca chegar ao armazenamento, de modo que nenhuma impressão de voz do respondente existe após a chamada.

Duas chamadas de fronteira. Ambas sem retenção. Apenas seu tenant retém.

[ 03 ]  ·  NAMED: O DATA LAKE

No seu tenant. Somente de acréscimo. Criptografado em repouso.

O data lake contém as transcrições limpas e os registros de áudio regerados. Ele reside em armazenamento de objetos na sua conta: R2 no Cloudflare, S3 na AWS, MinIO local e Azure por meio de um endpoint compatível com S3. A criptografia em repouso usa o AES-256 padrão do provedor de plataforma. Em uma implantação em tenant, não há cópia em nenhum ambiente controlado pela Nexa.

O data lake é somente de acréscimo. A plataforma não exclui entradas passadas. Quando um respondente revoga o consentimento, a plataforma escreve um tombamento que bloqueia o acesso downstream a essa conversa; consulte Soberania do Respondente para os mecanismos de propagação. A captura de consentimento e o fluxo de revogação são integrados à própria integração de entrevista do cliente, configurados conforme os seus requisitos.

[ 04 ]  ·  NAMED: O ARMAZENAMENTO DE FATOS

No seu tenant. Ancorado por proveniência. Auditável.

O armazenamento de fatos enriquecidos contém a inteligência tipada extraída do corpus: pontos de dor, scores de oportunidade, dimensões de percepção de marca, menções de concorrentes, lacunas de treinamento. Cada linha aponta de volta para o chunk de transcrição fonte por meio do identificador de chunk. O armazenamento reside na sua conta, no Postgres ou no banco de dados nativo de nuvem equivalente.

O armazenamento de fatos é o artefato que a plataforma produz. Ele é seu. Operamos sobre ele sob contrato; não exportamos linhas dele; não executamos treinamento sobre ele; não agregamos entre clientes.

[ 05 ]  ·  NAMED: ESTRUTURAS DE CONFORMIDADE

HIPAA, SOC 2, Loi 25 Quebec, GDPR.

O mesmo design de minimização de dados funciona em configurações de nível HIPAA sem trabalho de conformidade personalizado na camada de captura. Para implantações HIPAA, a fronteira operacional é o Business Associate Agreement; a arquitetura não é alterada.

Para SOC 2 Tipo II, a trilha de auditoria somente de acréscimo, a disciplina de segredos e a lista de verificação fail-closed fornecem as evidências que os auditores procuram. As ações dos operadores são registradas na sua conta, onde sua equipe de segurança controla o acesso.

Para implantações sob Loi 25 Quebec, o armazenamento e o processamento podem ser implantados em regiões canadenses do fornecedor de nuvem escolhido. O fluxo de consentimento no início da entrevista, o mecanismo de tombamento na revogação e o registro de transparência voltado ao respondente são configurados por implantação para cobrir as obrigações substantivas.

Para implantações GDPR, o armazenamento e o processamento podem ser implantados em regiões da UE. O caminho de acesso do titular dos dados usa a cadeia de proveniência por identificador de chunk para localizar cada fato derivado de uma conversa específica, e agrupa por respondente quando o cliente fornece uma chave de junção pseudonimizada. O direito ao apagamento usa o mesmo mecanismo de tombamento que trata da revogação de consentimento.

[ 06 ]  ·  NAMED: A FRONTEIRA OPERACIONAL

O que mantemos. O que não mantemos.

O que mantemos: telemetria operacional sobre a própria plataforma. Métricas de saúde dos workers, profundidades de filas, taxas de erro e valores de custo agregados. Nada disso contém conteúdo do cliente; descreve o comportamento da plataforma, com base no qual ajustamos os parâmetros de implantação.

O que não mantemos: transcrições de clientes, áudio de respondentes, linhas de fatos, consultas de painel, calibrações de metodologia aplicadas ao seu corpus. Tudo isso reside na sua conta. Acessamos esses dados sob contrato para operar a plataforma. Não os exportamos.

Um DPA, uma lista de subprocessadores vigente e um questionário de segurança estão disponíveis via .