Agentes autônomos com memória e contexto — patente depositada no USPTO

Segurança

Controles para um agente que decide sozinho

Um agente autônomo escolhe o que fazer a cada turno. Isso muda o que precisa ser controlado: não basta proteger o sistema contra quem está de fora, é preciso limitar o que o próprio agente pode alcançar, escrever e enviar. Esta página descreve os controles que existem na plataforma — não selos.

Dúvidas de segurança, acordo de tratamento de dados e cláusulas contratuais: fale com a equipe.

O problema específico

Segurança de chatbot de fluxo não serve para agente autônomo

Num chatbot de árvore de decisão, tudo o que pode acontecer foi desenhado antes: cada caminho, cada mensagem, cada consulta. Revisar o desenho é revisar o comportamento. Um agente autônomo não funciona assim.

O que muda quando o agente decide

  • O comportamento não está num diagrama: ele nasce da combinação de instrução, memória, conhecimento e ferramentas disponíveis naquele turno.
  • A entrada é texto de terceiro — a mensagem do cliente, o conteúdo de uma página lida, a resposta de uma API. Nada disso é confiável por natureza.
  • O agente age: consulta sistema, escreve documento, dispara mensagem, envia e-mail. Erro não fica na tela; sai da empresa.
  • Ele trabalha sem plateia. Um Squad acorda de madrugada, decide e conclui — muitas vezes sem ninguém olhando naquele instante.

O princípio que orienta a plataforma

Não se controla um agente autônomo revisando o que ele pensa. Controla-se o que ele consegue alcançar: quais consultas existem, quais ferramentas foram liberadas, para quem um e-mail pode sair, o que a plataforma se recusa a publicar.

É por isso que os controles abaixo são todos da mesma família: listas fechadas, permissão positiva e recusa explícita — nunca “o agente foi instruído a não fazer”.

Instrução no prompt é orientação. Controle é o que a plataforma se recusa a executar.

Dois modos, dois níveis de confiança

No chat com o gestor, um Squad pode se auto-configurar: aprender uma API, ajustar a própria agenda, mudar o contexto principal. Na execução automática agendada, a entrada deixa de ser um humano autenticado e passa a ser dado de sistema — por isso a auto-configuração fica bloqueada nesse modo. O agente executa; não se reprograma.

Os controles

O que a plataforma limita, confere e recusa

Cada item abaixo é um comportamento da plataforma, não uma recomendação de uso.

Consultas curadas, não SQL livre

O agente não redige consulta ao banco. Ele escolhe entre consultas curadas e parametrizadas, escritas e revisadas por pessoas, e preenche apenas os parâmetros. O conjunto do que pode ser perguntado é finito e conhecido.

Allowlist positiva de ações

Vale a permissão positiva: o agente só faz o que está explicitamente liberado para ele. Ferramenta que não foi habilitada não existe no universo daquele agente — não é bloqueada depois de tentada, simplesmente não está lá.

Subagentes só leem

Quando um Squad abre dezenas de subagentes para analisar caso a caso, eles herdam apenas ferramentas de leitura. Escrever, enviar e-mail ou disparar mensagem não faz parte do que um subagente pode fazer. Quem age é o agente principal.

Destinatários numa lista fechada

E-mail só sai para endereços previamente autorizados pelo gestor. A lista é conferida duas vezes: quando o agente pede o envio e outra vez imediatamente antes de o e-mail partir. Endereço que não está na lista não recebe.

Recusa, não limpeza silenciosa

Documento sem conteúdo, ou com uma conta por fazer dentro do gráfico, é recusado — a plataforma não publica uma versão “arrumada” do que estava errado. É melhor um relatório que não saiu do que um relatório que saiu bonito e falso.

Trava anti-reenvio na ocorrência

A trava é ancorada na ocorrência tratada, não no nome do template. Se aquele cliente já foi avisado sobre aquele caso, a plataforma sabe e não insiste — mesmo que a mensagem seja criada de novo, com outro nome, em outra execução.

Sempre a sua empresa, sempre leitura

Toda consulta que o agente faz aos dados da operação é filtrada pela empresa dele e é somente leitura. Não existe parâmetro de empresa que a conversa possa forjar: o escopo vem do contexto autenticado, não do texto.

Modo simulação e botão de parar

Antes de deixar uma rotina agir sozinha, rode em simulação: o Squad decide e registra o que faria, sem enviar nada. Com a rotina no ar, cada execução tem histórico auditável e um botão para interromper no meio.

O humano assume quando quiser

Atribuir a conversa a um atendente pausa o robô naquele chat automaticamente; encerrar devolve o atendimento ao agente. Não há conversa paralela, e o histórico registra quem falou o quê — pessoa ou agente.

Como esses limites aparecem na tela

A tela de Permissões é onde o gestor decide, item por item, o que aquele Squad pode fazer: o que está desligado não aparece para o agente, a lista de destinatários de e-mail é fechada e o modo simulação deixa a rotina decidir sem enviar nada. O registro da execução guarda o que foi chamado, o que foi recusado e o desfecho declarado por escrito ao final. É esse conjunto que sustenta o argumento de que um agente que decide sozinho continua operando dentro de limites que alguém definiu.

Hal-AI · Permissões e limites do agente Controles
Permissões e limites do agente Transportes Meridiano · Squad Conferência de Rotas — o agente só enxerga o que está ligado aqui.
Consultar dados Ligado — consultas curadas do sistema de rotas O agente escolhe entre consultas prontas e preenche só os parâmetros. Não redige consulta ao banco.
Publicar documento Ligado — relatório em HTML e PDF Documento vazio ou com conta por fazer é recusado pelo servidor, não publicado “arrumado”.
Enviar e-mail Ligado — apenas para a lista fechada A lista é conferida quando o agente pede o envio e outra vez antes de o e-mail partir.
Leque de subagentes Ligado — análise rota a rota, somente leitura Subagentes não escrevem, não enviam e-mail e não disparam mensagem. Quem age é o agente principal.
Escrever no sistema Desligado — nenhuma rota de escrita habilitada Ferramenta desligada não é bloqueada depois de tentada: ela não existe no universo deste Squad.
Disparar WhatsApp Desligado — quem fala com o cliente é o Agente de Canal O Squad pede o atendimento ao agente do canal e aceita “não precisa” como resposta.
Autoconfiguração Desligada em execução automática Só no chat com o gestor o Squad ajusta a própria configuração. Rodando sozinho, não.
Ferramentas liberadas
Destinatários de e-mail Lista fechada, mantida pelo gestor. Endereço fora dela não recebe — nem quando o próprio agente pede.
Modo simulação Ligado Simulação O Squad decide e registra o que faria; nada é enviado. Cada execução mantém histórico e botão para parar no meio.
Em execução Execução #128 · via agenda Rodada 6
06:00:02Contexto carregado — 4 consultas curadas, 3 destinatários 06:00:05api_get_rotas(dia="hoje") 06:00:0914 rotas atrasadas, 5 já reprogramadas pela operação 06:00:14recrutar_subagentes(casos=14) — somente leitura 06:00:31api_post_rota não habilitada — ação descartada 06:00:38Documento publicado — Rotas atrasadas do dia 06:00:44logistica@parceiro.exemplo fora da lista — envio recusado 06:00:513 destinatários autorizados — e-mail retido pela simulação 06:00:57Escrevendo o desfecho da execução
9 aviso(s) preparados · 0 enviados · 2 recusas simulação
Desfecho declarado Execução #128 · 1min52s nada disparado Simulação: 9 avisos preparados, nenhum enviado; 2 ações recusadas por permissão.
Registro auditável das últimas execuções do Squad, com o desfecho declarado e as ações recusadas
#GatilhoDesfecho declaradoRecusasInício
128via agendaSimulação 9 avisos preparados, nada enviado2hoje 06:00
127via botãoAgiu 6 rotas avisadas ao Agente de Canal1ontem 18:00
126via agendaNão agiu nenhuma rota atrasada no período0ontem 06:00
Recusas registradas nas três execuções3

O que você está vendo

Na coluna da esquerda, o Squad Conferência de Rotas com o placar das permissões: quatro ligadas, três desligadas. No centro, cada permissão é uma chave com a sua consequência escrita ao lado — consultar dados, publicar documento, enviar e-mail e o leque de subagentes ligados; escrever no sistema, disparar WhatsApp e autoconfiguração desligados —, seguida das ferramentas liberadas, onde api_post_rota e api_del_pedido aparecem apagadas, e da lista fechada de destinatários, com o endereço do parceiro marcado como fora da lista. Embaixo, a faixa da execução #128 mostra a rodada em curso, as duas recusas registradas na hora em que aconteceram e o desfecho declarado que fecha a tabela das últimas execuções.

A vantagem

Mudar o alcance do agente vira trabalho de chave nesta tela, e não de reescrever instrução e torcer: a tentativa de escrever na rota entra no registro como ação descartada, e o e-mail para fora da lista é recusado sem depender de alguém ter lembrado de proibir aquele endereço. Com o modo simulação ligado, a rotina roda alguns ciclos decidindo sem enviar nada, e a equipe lê o que teria sido feito antes de a primeira mensagem sair. E quando a área de segurança pergunta o que o agente fez às seis da manhã, a resposta é a linha da tabela — não uma reconstituição de log.

Só na Hal-AI

Repare na permissão de disparar WhatsApp desligada: ela não deixa um buraco na operação. O Squad manda uma ordem em linguagem natural ao Agente de Canal, que é quem fala com o cliente, e recebe a resposta de volta — inclusive um “não precisa, esse cliente já confirmou ontem”, que o Squad acata e registra. Uma automação de fluxo despacha e esquece, porque não tem com quem conversar; aqui um agente aciona o outro, aceita a recusa dele e ainda escreve o desfecho da execução — como na linha 126, em que verificar e concluir que não havia o que fazer conta como execução cumprida.

Na API pública

Chave com escopo por recurso

Cada chave carrega os escopos do que pode ler e do que pode acionar. A empresa da chave é sempre a da chave — não existe parâmetro de empresa que a requisição possa informar.

Idempotência nos envios

Envios aceitam chave de idempotência: repetir a chamada por falha de rede não gera uma segunda mensagem para o cliente.

Limite de uso por chave

Há limite de requisições por chave e as telas de chaves e documentação ficam restritas ao administrador da empresa dentro do console. Ver integrações e API.

Canal oficial

WhatsApp pela API Cloud Oficial da Meta

A Hal-AI é Meta Business Partner e opera sobre a API Cloud Oficial do WhatsApp Business. A diferença em relação a automação não oficial não é estética: é a que separa um canal com regras conhecidas de um canal que pode desaparecer com o seu histórico dentro. Meta Business Partner

Automação não oficial

  • Número sujeito a bloqueio sem aviso e sem recurso
  • Sessão presa a um aparelho ou a uma leitura de QR code
  • Sem qualidade de número, sem métrica oficial da Meta
  • Fora dos termos de uso — o risco é do dono do número
  • Sem template aprovado: comunicação fora da janela fica no improviso

Meta Cloud API na Hal-AI

  • Número oficial, ativado pelo fluxo de autorização da própria Meta
  • Sem aparelho no meio: o canal vive na infraestrutura da plataforma
  • Qualidade e saúde do número visíveis, com reação automática à Meta
  • Dentro dos termos de uso do WhatsApp Business
  • Templates oficiais criados, submetidos e acompanhados na própria tela

A proteção do número é ativa

Enquanto as campanhas disparam, o guardião vigia a saúde do número e age por severidade: qualidade em vermelho ou código fatal da Meta congela o número e pausa as campanhas dele; sinal de limite de spam reduz o ritmo de envio; destinatário que devolve erro individual vai para a geladeira e para de receber. A tela mostra quantos contatos estão bloqueados e quantos saem da geladeira em breve.

Como funciona a proteção do número nas campanhas

Origem do conhecimento

O agente sabe o que a sua empresa entregou a ele

Não há base de terceiros por baixo. O que o agente conhece sobre a sua operação vem de duas origens, ambas escolhidas por você.

  • Conteúdo que você sobe para o Cofre de Conhecimento: PDF, texto ou imagem, e blocos escritos direto na tela
  • APIs que você autoriza como ferramentas: ERP, prontuário, sistema de pedidos, servidores MCP — com o endpoint e as credenciais cadastrados por você

A conversa de uma operação não vira material de outra. Cada agente enxerga o conhecimento e os dados da empresa a que pertence — inclusive quando um agente é compartilhado com outra empresa da plataforma, o que só acontece mediante aceite explícito.

Sobre a tecnologia por trás da memória, veja a plataforma e a patente. Sobre o Cofre de Conhecimento e as ferramentas, veja agentes de canal.

Equipe de operação reunida diante de telas, acompanhando o atendimento em andamento.
Quem decide o que o agente pode alcançar é a equipe da empresa contratante.
LGPD

Quem é controlador e quem é operador

A empresa contratante é a controladora dos dados pessoais tratados na sua operação: é ela que decide as finalidades e os meios do tratamento. A Hal-AI atua como operadora, tratando os dados conforme a instrução da contratante e o que estiver no contrato.

Divisão de papéis entre a empresa contratante e a Hal-AI no tratamento de dados pessoais
Decisão Empresa contratante (controladora) Hal-AI (operadora)
Finalidade do tratamento Define para que os dados são usados na operação Trata conforme a instrução recebida
Base legal do tratamento Escolhe e responde por ela Não define base legal em nome do cliente
O que o agente pode alcançar Cadastra as APIs, sobe o conhecimento, libera as ferramentas Fornece os controles que limitam esse alcance
Direitos do titular É o canal de relacionamento com o titular Apoia o atendimento do pedido pelo canal de contato
Prazo de retenção Define o prazo aplicável ao seu negócio Aplica o prazo definido em contrato
Subcontratações e anexos Aprova o que consta do contrato Opera dentro do que foi contratado

Pedidos de titular

Solicitações de acesso, correção ou eliminação chegam pelo canal de contato da empresa contratante e são tratadas segundo o que o contrato estabelece. Falar com a equipe.

Retenção

Conversas, transcrições de ligação e documentos publicados ficam na conta da empresa contratante. O prazo de guarda é o definido em contrato — não há prazo padrão anunciado nesta página.

Monitoramento do operador humano

A auditoria da operação usa telemetria de trabalho — presença, foco, pausas, cards recebidos. A captura nunca grava coordenadas de mouse, só sinalizações e contadores, e o aviso de monitoramento ao operador é configurável pela empresa.

Cláusulas específicas, acordo de tratamento de dados e anexos técnicos são tratados no contrato, caso a caso. Esta página descreve controles do produto e não substitui o instrumento contratual.

Limites declarados

O que a Hal-AI não faz

Vale a pena dizer também pelo negativo.

Não vendemos dado

Os dados da sua operação não são comercializados, cedidos nem oferecidos a terceiros. Eles existem na plataforma para que a sua empresa opere.

Não usamos a conversa de uma operação para atender outra

O histórico, a memória e o conhecimento de uma empresa não abastecem o agente de outra empresa da plataforma.

Não disparamos em massa fora das regras da Meta

Campanha por WhatsApp roda no canal oficial, com template aprovado e dentro das regras da Meta. Quando a Meta sinaliza problema, a plataforma reduz o ritmo ou congela o número — inclusive contra a vontade da campanha.

Não nos passamos por humano quando perguntado

O agente tem nome e personalidade, mas perguntado diretamente se é uma pessoa, responde que é um agente de inteligência artificial. E o atendimento humano está a um clique do supervisor.

Do seu lado

Boas práticas de quem contrata

Metade do controle é configuração. Estas são as decisões que ficam com a sua equipe.

1

Libere só a ferramenta necessária

Um agente que não precisa disparar template não deve ter essa ferramenta ligada. Comece pelo mínimo e amplie quando a operação pedir.

2

Cadastre a API do seu sistema com o menor privilégio

A credencial que você cadastra como ferramenta define o alcance real do agente no seu ERP. Prefira usuário de leitura e endpoints específicos.

3

Revise a lista de destinatários

A lista fechada de e-mails é o que impede um relatório de chegar à pessoa errada. Trate-a como cadastro crítico e revise quando alguém muda de função.

4

Rode em simulação antes de soltar a rotina

Deixe o Squad decidir sem enviar durante alguns ciclos e leia o que ele teria feito. É mais barato corrigir instrução do que corrigir mensagem enviada.

5

Suba ao Cofre só o que pode ser dito

O conteúdo indexado é o que o agente vai usar para responder. Documento interno que não deve ser revelado ao cliente não pertence ao Cofre daquele agente.

6

Controle quem administra

Chaves de API, canais e configuração de agente ficam com o administrador da empresa. Mantenha esse grupo pequeno e revise os acessos com a mesma frequência dos demais sistemas.

Dúvidas frequentes

Perguntas que chegam da área de segurança

O agente executa SQL livre no banco de dados?

Não. O agente escolhe entre consultas curadas e parametrizadas, escritas e revisadas por pessoas, e preenche apenas os parâmetros. Toda leitura é filtrada pela empresa dele e é somente leitura.

Como vocês evitam que um agente autônomo envie um documento para a pessoa errada?

O envio de e-mail só aceita endereços de uma lista fechada, cadastrada antes pelo gestor. A lista é conferida duas vezes: quando o agente pede o envio e imediatamente antes de o e-mail sair. Endereço fora da lista não é enviado.

Vocês têm certificação de segurança para apresentar?

Esta página descreve controles, não selos. Documentação de segurança, questionário de fornecedor e cláusulas contratuais são tratados diretamente com a equipe, dentro do processo comercial. Fale com um especialista e diga o que a sua área de segurança precisa avaliar.

Na LGPD, a Hal-AI é controladora ou operadora?

A empresa contratante é a controladora: define finalidades e meios. A Hal-AI atua como operadora, tratando os dados conforme a instrução da contratante e o contrato, inclusive quanto ao prazo de retenção.

O agente pode se passar por uma pessoa?

Não. Perguntado diretamente se é humano, o agente responde que é um agente de inteligência artificial. E, a qualquer momento, um atendente assume a conversa — o robô é pausado naquele chat automaticamente.

É possível interromper uma rotina automática no meio?

Sim. Cada execução de Squad tem histórico auditável e um botão para parar. Antes disso, o modo simulação permite que a rotina decida e registre o que faria sem enviar nada. Ver como funcionam os Squads.

Quem consegue ver as conversas dentro da nossa conta?

O acesso é da sua empresa e segue os perfis do console: administrador, supervisor com escopo por fila e operador. Chaves de API e documentação técnica ficam restritas ao administrador. Ver perfis e auditoria da operação.

Sua área de segurança tem perguntas. Traga todas.

Questionário de fornecedor, acordo de tratamento de dados, cláusulas de retenção e desenho dos controles para a sua operação: falamos disso no processo comercial, com quem entende do assunto dos dois lados.