Quando uma administradora avalia uma plataforma compartilhada, a pergunta que ela faz é se os dados ficam isolados. A resposta é sempre sim. A pergunta útil é outra: em que camada esse isolamento é aplicado?
Existem três respostas possíveis, elas produzem a mesma demonstração e falham de maneiras completamente diferentes.
As três camadas, e por que a diferença importa
Isolamento na interface. A tela só mostra o que pertence ao inquilino do usuário logado. É o mais frágil: qualquer chamada feita fora da tela, por integração, exportação ou erro de rota, ignora a proteção.
Isolamento na aplicação. Cada consulta recebe um filtro por inquilino. Melhor, e depende de disciplina absoluta: basta uma consulta escrita sem o filtro, num relatório novo, para abrir uma brecha. O tipo de erro que passa em revisão de código porque parece inofensivo.
Isolamento na camada de dados. O próprio banco impede o acesso, com política de segurança em linha, e a consulta sem contexto de inquilino não retorna nada — nem em relatório novo, nem em integração, nem em rotina de manutenção. É a única que protege contra o erro humano previsível.
| Camada | Protege contra | Falha quando |
|---|---|---|
| Interface | Usuário navegando | Existe qualquer caminho fora da tela |
| Aplicação | Consulta escrita corretamente | Alguém esquece o filtro uma vez |
| Dados | Erro de aplicação e de integração | Credencial administrativa é usada sem contexto |
Pergunte especificamente o que acontece quando um desenvolvedor do fornecedor consulta a base para investigar um chamado. Se a resposta for uma credencial que enxerga tudo, o isolamento por inquilino não cobre o cenário mais provável de exposição.
Controlador, operador e a cadeia que precisa estar escrita
Na relação com uma plataforma de administração de fundos, a administradora ou a gestora é controladora dos dados pessoais dos cotistas, e o fornecedor de software é operador. Provedores usados pelo fornecedor são suboperadores.
Isso define quem responde perante o titular e perante a ANPD, e define também o que precisa estar em contrato: finalidade restrita à prestação do serviço, vedação de uso para outros fins, lista de suboperadores com comunicação de mudanças, prazo e evidência de eliminação ao término. O ponto específico de modelos de linguagem está em Zero Data Retention, LGPD e sigilo.
Sigilo é uma exigência a mais
Dado de cotista de fundo não é só dado pessoal. Posição, movimentação e composição da carteira de um investidor estão sob dever de sigilo do prestador, e esse dever não some quando o cotista é pessoa jurídica.
Na prática, isso eleva o padrão em dois pontos. O primeiro é o acesso interno do próprio cliente: nem todo usuário da administradora deve ver todos os fundos, porque a segregação existe também dentro de casa, entre equipes que atendem clientes concorrentes. O segundo é o registro: além de impedir, é preciso demonstrar que impediu, o que significa log de acesso e de recusa.
Acesso negado por padrão
O princípio que resolve a maior parte dos incidentes é chato e velho: nada é visível até que uma permissão explícita torne visível.
Sistemas construídos ao contrário — tudo visível, exceções bloqueadas — falham na criação de qualquer coisa nova. Fundo novo, relatório novo, integração nova nascem abertos e alguém precisa lembrar de fechar. Ninguém lembra sempre.
Com negação por padrão, o erro tem a direção segura: alguém não consegue ver o que deveria, reclama, e a permissão é concedida com registro. Fricção no lugar certo.
O que perguntar ao fornecedor
Cinco perguntas, todas com resposta objetiva.
Em que camada o isolamento é aplicado, e como isso é testado. Como funciona o acesso de suporte técnico e o que fica registrado. Onde os dados são processados e armazenados. Qual o modelo de permissão dentro do meu próprio inquilino, por fundo e por classe. E como é a saída: exportação completa, em que formato e prazo.
Essas cinco entram bem na lista maior de como avaliar um fornecedor de IA para fundos. Sobre o que o investidor final enxerga, com a mesma lógica de permissão, vale portal do cotista com IA.
O texto da LGPD está no portal do Planalto. Este texto não substitui assessoria jurídica.
Na Arkar, o isolamento é aplicado na camada de dados, o acesso é negado por padrão e a permissão é verificada por fundo e por classe em cada consulta, com registro das recusas. As certificações SOC 2 e ISO 27001 estão em obtenção. A página de segurança é pública, e uma demonstração pode ser feita junto com o seu time de segurança.