Engenharia de privacidade e governança de IA

Privacidade e governança de IA implementadas nos sistemas, não só nas políticas.

Consultoria técnica para empresas de tecnologia, fintechs e health techs que precisam transformar LGPD e governança de IA em controles que funcionam no código, nos dados e nos produtos.

Onde a conformidade costuma parar no papel

  • Exclusão feita à mão

    Pedidos de exclusão executados manualmente, sem garantia de que o dado saiu de backups, logs e fornecedores.

  • Retenção que ninguém sabe dizer

    Prazos de retenção indefinidos ou que não são aplicados automaticamente nos sistemas.

  • Inventário sempre desatualizado

    Mapeamento de dados mantido em planilha, meses atrás do que os sistemas realmente fazem.

  • LLMs em produção sem teste

    Chatbots com IA abertos a clientes, lançados sem testes de vazamento de dados pessoais, acesso indevido ou prompt injection.

Comece pelo diagnóstico

Um diagnóstico de maturidade em engenharia de privacidade e governança de IA. Entrevistas com as equipes, análise dos sistemas e um retrato objetivo de onde a empresa está e do que fazer primeiro.

Duração
2–3 semanas
Entrega
Relatório de uma página
Próximo passo
Roadmap de 90 dias

8 dimensões avaliadas

  1. Inventário e mapeamento de dados
  2. Privacy by Design no ciclo de desenvolvimento
  3. Direitos dos titulares, exclusão e retenção
  4. Compartilhamento de dados e fornecedores
  5. Governança de IA
  6. Guardrails e avaliações de LLMs
  7. Incidentes
  8. Operação do programa e métricas

Serviços

Projetos com escopo fechado, conduzidos do diagnóstico à implementação.

  • Diagnóstico de maturidade

    Entrevistas, relatório de uma página e roadmap de 90 dias.

    Duração estimada: 2–3 semanas

  • Mapeamento e classificação de dados pessoais

    Inventário construído a partir dos sistemas, taxonomia de classificação e ROPA atualizado (LGPD, art. 37).

    Duração estimada: 4–8 semanas

  • Avaliação de privacidade de fornecedores

    Níveis de risco, questionário, cláusulas de operador (LGPD, art. 39) e primeiras avaliações.

    Duração estimada: 3–6 semanas

  • Privacy by Design no ciclo de produto

    Processo de revisão integrado ao desenvolvimento, critérios de risco e triagem assistida por IA.

    Duração estimada: 4–8 semanas

  • Engenharia de direitos dos titulares e exclusão

    Tabela de retenção, desenho técnico de atendimento a titulares e exclusão entre sistemas, com implantação assistida.

    Duração estimada: 6–10 semanas

  • Programa de governança de IA

    Inventário de IA, classificação de risco, políticas e fluxo de aprovação (NIST AI RMF, ISO/IEC 42001 e EU AI Act quando aplicável).

    Duração estimada: 4–8 semanas

  • Guardrails e avaliações de LLMs

    Mapa de riscos, testes adversariais (vazamento, acesso indevido, prompt injection, respostas tóxicas), guardrails e golden set.

    Duração estimada: 3–6 semanas

  • Treinamento em privacidade e IA responsável

    Workshop de um dia ou trilha de quatro semanas para engenharia e produto.

    Duração estimada: 1 dia a 4 semanas

Valores sob consulta, de acordo com o escopo.

Para quem

Empresas de tecnologia, fintechs e health techs que tratam dados pessoais em escala.

  • DPOs e encarregados

    Que precisam de evidência técnica de que exclusão, retenção e inventário funcionam de verdade.

  • CISOs e heads de segurança

    Que querem controles de privacidade e de IA integrados à segurança, e não um programa paralelo.

  • Heads de produto e engenharia

    Que estão lançando funcionalidades com IA e precisam de guardrails testados antes do cliente.

Sobre

Sou Fred Gomes. Formado em Direito, trabalho com direito digital desde 2011 e com privacidade e proteção de dados desde 2018.

De 2024 a 2026 fui Privacy Engineer no time de EngSec da Uber, aplicando Privacy by Design em produtos e serviços e construindo automações internas com LLMs.

O Privacy Seed junta as duas pontas: leitura jurídica precisa de LGPD, GDPR e EU AI Act, e a capacidade de implementar controles em sistemas reais. Cada projeto é conduzido por mim, do diagnóstico à entrega.

O que não fazemos

Para deixar claro onde o Privacy Seed entrega valor:

  • Atuar como encarregado (DPO as a Service).
  • Pareceres jurídicos e contencioso.
  • Implantação ou configuração de plataformas SaaS de privacidade.
  • Conformidade só no papel: políticas e avisos sem implementação.
  • Alocação de horas sem escopo definido.

Vamos conversar

Agende uma conversa de 30 minutos ou envie uma mensagem. Respondo em até dois dias úteis.

Enviar mensagem

Usamos estes dados apenas para responder ao seu contato. Aviso de privacidade