← Claxion SuiteNúcleo · sempre inclusoDisponível
ClaxionGuard
Núcleo de governança da Claxion Suite

Seus dados sensíveis nunca chegam ao modelo de IA.

O Guard roda ao lado de cada chamada de IA da empresa: sanitiza dado pessoal em tempo real, controla quem usa o quê, dá a cada real gasto um centro de custo e gera uma trilha de auditoria que ninguém consegue editar. Sempre incluso no Workspace — não é opcional, porque não existe Workspace sem ele.

Claxion Guard · Security Pipelineinput
Pedido

Revisa a cláusula de multa deste contrato do cliente João Pereira da Silva, CPF 123.456.789-09, da Metalúrgica Vale Ltda (CNPJ 12.345.678/0001-95), pagamento por PIX na chave joao.silva@email.com. Está de acordo com o nosso padrão?

Nada aconteceu ainda. É o que hoje vai direto para o ChatGPT.
Exemplo ilustrativo · dados fictícios
  • Elimina o Shadow AI
  • Sete camadas de segurança
  • LGPD: DSAR, DPIA, Legal Hold, Access Reviews
  • Assinatura única de IA para toda a empresa
O problema que ninguém quer falar

O que sai da sua empresa hoje — e ninguém vê

Isso tem nome: Shadow AI. É o uso de IA fora de qualquer controle da empresa — e ele já está acontecendo, hoje, na sua operação.

01
Dado pessoal na conta pessoal

Funcionários colam CPF, CNPJ, contrato, planilha de preço e extrato no ChatGPT — em conta própria, com histórico guardado num serviço que a empresa não controla e não consegue apagar.

02
Assinaturas espalhadas no cartão

Cada área paga a sua ferramenta de IA. Ninguém consolida, ninguém sabe o custo total e TI não aprovou nenhuma delas.

03
O DPO sem resposta

Quando um cliente, um auditor ou a ANPD pergunta 'que dado pessoal saiu, para onde e por quê?', não há registro. Não dá para responder — nem para provar que nada saiu.

A LGPD não pergunta se a empresa tinha uma política. Pergunta o que saiu, para onde, com que base legal — e exige resposta ao titular em prazo. Sem registro, a empresa não tem como responder, e responde de qualquer forma: quem responde é o controlador, não o funcionário que colou o dado.

Acabe com o Shadow AI

Todo o tráfego de IA passa por um único gateway. Nada sai sem ser visto.

O Guard funciona como um proxy inteligente: cada chamada a qualquer modelo — OpenAI, Anthropic, modelos locais — atravessa um gateway compatível com a API da OpenAI. As ferramentas que a equipe já usa continuam funcionando; o que muda é que agora existe visibilidade sobre quem usa IA, para quê e com quais dados.

Quem usa
  • Financeiro
  • Comercial
  • Jurídico
  • RH
  • Agentes da Suite
Chave por usuário. Área e centro de custo em cada chamada.
ClaxionGuardgateway
POST /v1/chat/completions · compatível com OpenAI
POST /v1/messages · protocolo Anthropic nativo
  1. 1Autenticação por chave
  2. 2Orçamento pré-checado
  3. 3Política por modelo
  4. 4PII detectada e tokenizada
  5. 5Roteamento em cascata
  6. 6Trilha assinada
Provedores
  • OpenAI
  • Anthropic
  • Gemini
  • Modelos locais (Ollama)
Recebem só tokens pseudônimos. O que não pode sair fica no modelo local.
Gateway compatível com OpenAI

POST /v1/chat/completions com roteamento inteligente. Qualquer cliente que fala com a OpenAI fala com o Guard sem mudar código.

Protocolo Anthropic nativo

POST /v1/messages sem perda de funcionalidade.

Chave por usuário e organização

Cada pessoa tem a sua chave. Cada chamada tem dono, área e centro de custo.

Rate limiting progressivo

Bloqueio gradual por IP e por chave (Rack::Attack + Redis). Um script descontrolado não vira uma fatura.

Política por modelo

Bloqueie um modelo para uma área e libere só para outra. A política é da empresa, não do fornecedor.

Roteamento em cascata

Ordem de prioridade definida pela empresa, inclusive modelos abertos rodando localmente via Ollama — para o que não pode sair.

Resultado: zero uso não autorizado. Cada pessoa, cada chamada, cada token — rastreado e governado.

Governança de dados e PII

Detecção em múltiplas camadas, antes de qualquer dado chegar a um provedor.

CPF, CNPJ, chave PIX, chave de NF-e, e-mail, telefone e nome de pessoa são detectados e substituídos em tempo real — com ou sem reconhecimento de entidades. O modelo trabalha sobre pseudônimos; o nome real só volta a ser nome dentro da empresa.

Detecção
  • NER em português

    spaCy com o modelo pt_core_news_lg: detecção contextual de entidades — pessoa, organização, local.

  • Regex pt-BR

    CPF, CNPJ, PIX, chave de NF-e, e-mail e telefone no formato brasileiro, com validação de dígito onde existe.

  • Heurísticas

    Nomes por Title-Case e padrões recorrentes que o NER pode deixar passar.

  • Dicionário da organização

    Termos sensíveis específicos do seu negócio — código de produto, nome de projeto, cliente estratégico — cadastrados pela própria empresa.

  • Cache volátil com TTL

    Tokens de PII vivem numa janela de 7 dias, com normalização de ida e volta.

Mascaramento
  • Tokenização completa

    O dado real é substituído por um token pseudônimo. O provedor recebe [CPF_1], não o CPF.

  • Mascaramento parcial

    Preserva os últimos quatro dígitos para conferência manual quando o processo exige.

  • Estratégia por categoria

    Cada organização escolhe a estratégia por tipo de PII: CPF tokenizado, telefone parcial, nome completo.

  • Security Pipeline

    mask → pseudonymize → execute → unmask, com detecção de alucinação de token e até 3 tentativas.

  • Egress DLP

    Escaneia artefatos gerados — relatórios, exports, board packs — antes de qualquer entrega externa.

Security Pipeline
maskpseudonymizeexecuteunmaskdetecção de alucinação de token · até 3 tentativas
Segurança de dados em sete camadas

Defesa em profundidade real. Não uma promessa.

A arquitetura não depende de uma única barreira. São sete camadas independentes — cada uma capaz de conter uma violação por si só. Se uma falhar, a próxima segura.

Camada 3 de 7Entrada

Detecção de PII

Reconhecimento de entidades em português, expressões regulares para CPF, CNPJ, PIX, NF-e, e-mail e telefone, heurísticas de nome e o dicionário de termos sensíveis da própria organização.

Some a isso a trilha de auditoria imutável e a detecção de incidentes — e a pergunta do DPO passa a ter resposta com evidência.

Trilha de auditoria imutável

Cada registro assinado pelo anterior. Alterar um quebra todos os seguintes.

A trilha usa uma cadeia de hashes SHA-256: cada entrada carrega o hash da anterior. UPDATE e DELETE são bloqueados na tabela de logs, o registro de prompts é encriptado, e qualquer tentativa de edição é matematicamente detectável.

bloco 1
prompt · financeiro
prev 0x0000
hash 0x3f9a
bloco 2
mask · 2 CPF, 1 CNPJ
prev 0x3f9a
hash 0x8c1e
bloco 3
approve · owner
prev 0x8c1e
hash 0xb47d
bloco 4
egress · relatório
prev 0xb47d
hash 0x21e6

Cada bloco guarda o hash SHA-256 do anterior. Alterar o bloco 2 invalida os hashes de 3 e 4 — a adulteração é detectável por qualquer auditor, sem confiar na Claxion.

Hash-chain SHA-256

Cada evento assina o anterior. Integridade verificável por quem auditar, sem confiar na Claxion.

UPDATE e DELETE bloqueados

A tabela de logs só aceita inserção. Nem administrador edita o passado.

PromptAuditLog encriptado

O que foi perguntado e respondido fica registrado — encriptado, com acesso por papel.

SecurityIncident com detectores

Mais de dez tipos: anomalia de uso, violação de acesso, rate limit, prompt injection, egress DLP, orçamento excedido.

Custo com dono

Cada real gasto em IA tem departamento, centro de custo e orçamento.

A hierarquia é simples: Organização → Departamento → Centro de custo → Usuário. Cada nível pode ter orçamento mensal, preço por mil tokens, alertas e bloqueio automático no limite. Sem surpresa no fim do mês.

Hierarquia de custo
Organizaçãoorçamento · alertas · auto-block
Departamentoorçamento · alertas · auto-block
Centro de custoorçamento · alertas · auto-block
Usuárioorçamento · alertas · auto-block
Departamento · Comercial · orçamento mensal
exemplo ilustrativo
  • 50%Aviso
  • 80%Alerta ao DPO e ao gestor
  • 100%Bloqueio automático + incidente registrado
Aos 80%, o DPO e o gestor recebem o alerta. Aos 100%, a chamada é bloqueada antes de sair e um SecurityIncident do tipo budget_exceeded é registrado.
Pré-checagem em tempo real

Antes de cada chamada, o orçamento é verificado. Se estourou, a chamada não sai — e um SecurityIncident é registrado.

Rastreamento granular

Tokens de entrada, tokens de saída e custo em dólar por requisição, consolidados por dia, área, modelo e pessoa.

Economia no atacado

A Claxion compra tokens em volume e repassa a economia. A equipe usa a mesma IA; a empresa paga menos. A comparação com o preço de varejo é transparente, com captura diária de preços de referência.

Markup configurável

Para grupos e escritórios que repassam custo: markup por organização, departamento ou centro de custo, com excedente permitido ou bloqueado.

Compliance operacionalizado

Não basta detectar. É preciso responder no prazo — e provar.

Quatro workflows formais, prontos para LGPD, ISO 27001 e SOC 2, com o DPO Console consolidando inventário, incidentes, retenção, direitos do titular, custo e conformidade num só lugar.

DSAR
Direitos do titular · LGPD art. 18
  • Acesso, portabilidade, correção, exclusão e restrição
  • SLA de 15 dias com aviso aos 5 e escalação automática quando atrasa
  • Verificação de identidade por documento e 2FA, com expiração
  • Coleta em todos os sistemas conectados — ERP, CRM, armazenamento em nuvem
  • Acompanhamento público por token: o titular vê o status
  • Exclusão real, executada em cada integração
Access Reviews
Recertificação de acesso
  • Campanhas trimestrais, semestrais ou anuais
  • Uma tarefa por usuário × organização × papel
  • Acesso não revisado expira sozinho — com incidente registrado
  • Lembretes e escalação ao DPO
Legal Hold
Retenção em litígio
  • Congela retenção e expurgo enquanto durar o litígio
  • Escopo preciso: quais ativos de dados estão congelados
  • Trilha de quem congelou, quando e por quê
  • Revisão automática de holds antigos
DPIA
Avaliação de impacto · RIPD
  • Template de avaliação para novo tratamento de dados
  • Cadeia de aprovação: responsável → DPO → administrador
  • Sugerida automaticamente quando um conector novo é ligado
  • Relatório RIPD/ANPD com hash-chain de integridade
Classificação 0–3

Público, interno, confidencial, restrito — em sete domínios de dado.

Catálogo e linhagem

Inventário completo de ativos com glossário, e grafo de onde cada dado veio e para onde foi.

Rótulos e marca d'água

Labels, badges e watermarks nos artefatos classificados.

DPO Console

Inventário, incidentes, retenção, direitos, custo, governança e conformidade numa visão só.

Para quem

Três mesas. A mesma resposta.

O CISO quer saber o que entra e sai. O DPO quer responder no prazo com evidência. O CFO quer saber quanto custa e quem gastou. É o mesmo registro.

Para o CISO
  • Zero Shadow AI: um gateway, todo o tráfego
  • Rate limiting e política por modelo
  • Anomalia, prompt injection e violação de acesso detectados
  • Trilha imutável
Para o DPO
  • DSAR com SLA de 15 dias
  • Access Reviews, Legal Hold, DPIA
  • Relatório RIPD/ANPD com hash-chain
  • DPO Console com visão 360
Para o CFO
  • Custo por departamento, centro de custo e pessoa
  • Orçamento com bloqueio automático
  • Economia de tokens no atacado
  • Uma fatura, não dez assinaturas
Deploy como a empresa exigir

SaaS, on-premise, híbrido ou perímetro fechado.

A política de dados da empresa decide onde o Guard roda — inclusive fora de qualquer nuvem.

SaaS

Operado pela Claxion, com isolamento por organização no banco e realm próprio de autenticação.

On-premise

Imagem única em Docker, deploy containerizado sem indisponibilidade. Roda na infraestrutura da empresa.

Híbrido

Gateway e cofre de PII dentro da empresa; modelos onde a política permitir.

Perimeter

100% local, sem tráfego externo, com verificação automatizada. Para o que não pode sair de jeito nenhum.

  • ·CI/CD com lint, build, testes e scan de segurança
  • ·Aplicativo móvel (iOS e Android) para acesso em campo
  • ·Desktop com o mesmo ecossistema de plugins
  • ·pt-BR, inglês e espanhol — o modelo responde no idioma da pergunta

A pergunta do DPO já tem resposta?

Se hoje não há como listar que dado pessoal saiu para qual provedor de IA, o risco já existe. Uma conversa de 30 minutos para mapear o uso atual e desenhar a entrada do Guard. Sem custo.