> ## Documentation Index
> Fetch the complete documentation index at: https://strattumai.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# AI & Data Use

> Como dados e modelos de IA operam na plataforma Strattum. Commits públicos sobre treino, retenção e controle.

A Strattum é uma **plataforma de IA**. Isso torna a postura sobre dados e modelos especialmente crítica. Esta página explicita os compromissos que fazemos publicamente — e os controles que você tem.

***

## Os cinco compromissos

<CardGroup cols={1}>
  <Card title="1. Nunca treinamos modelos globais com dados de clientes" icon="ban" color="#059669">
    Os dados que você coloca na Strattum **não** alimentam modelos de base, fine-tuning global, ou qualquer funcionalidade compartilhada entre clientes. Cada workspace é isolado por design. Dados de um cliente não influenciam outputs para outro cliente.
  </Card>

  <Card title="2. LLMs são chamadas via API sem retenção nem treino" icon="shield-halved" color="#059669">
    Quando a plataforma invoca um LLM externo (OpenAI, Anthropic, Google), fazemos via APIs com contratos explícitos de **zero data retention** e **no training on inputs**. Dados não permanecem nos provedores após a chamada.
  </Card>

  <Card title="3. BYOK — Traga suas chaves de LLM" icon="key" color="#059669">
    Cliente enterprise pode fornecer suas próprias chaves de API de provedor de LLM. Billing e accountability ficam no cliente. Strattum nunca vê os prompts enviados nem os outputs recebidos nesse modelo.
  </Card>

  <Card title="4. BYO-Region — Controle geográfico" icon="globe" color="#059669">
    Dados processados exclusivamente em `sa-east-1` por padrão para clientes brasileiros. Cliente enterprise pode exigir restrição contratual — honramos.
  </Card>

  <Card title="5. Audit log completo" icon="scroll" color="#059669">
    Todo acesso a dados do cliente — humano ou via modelo — fica em audit log acessível ao cliente. Inclui prompt, contexto recuperado, modelo utilizado e output.
  </Card>
</CardGroup>

***

## Como funciona a plataforma com dados

### Memory (Knowledge Graph)

**O que é:** grafo de entidades (pessoas, empresas, oportunidades) construído a partir dos dados do cliente.

**Dados trafegados:**

* Entidades e atributos extraídos das fontes do cliente
* Relacionamentos inferidos
* Histórico de eventos (quando suportado)

**Dados não armazenados:**

* Conteúdo bruto que não tem relevância para a entidade (descartamos após extração)
* Metadados sensíveis não referenciados por ontologia do cliente

**Retenção:** durante o contrato + 30 dias grace period. Expurgo programático via API.

### Knowledge (Retrieval Augmented Generation)

**O que é:** base de conhecimento corporativo do cliente, indexada para busca semântica.

**Dados trafegados:**

* Documentos, chunks, embeddings vetoriais
* Metadados (autor, data, origem, ACL)

**Dados não armazenados:**

* Documentos fora do escopo autorizado pelo cliente
* Queries sensíveis (logadas apenas para auditoria, não para treino)

### Skills & Agents

**O que é:** automações e agentes que executam tarefas usando contexto do Memory/Knowledge.

**Compromisso:** cada skill declara o que lê e o que escreve — visível ao admin do cliente. Execuções logadas.

***

## Provedores de LLM

Quando a plataforma invoca um LLM externo, fazemos via API. A lista abaixo mostra os provedores homologados, sua postura sobre dados e certificações:

| Provedor         | Modelo                                    |        Zero retention        | No training on inputs | Jurisdição            | Certificações      |
| ---------------- | ----------------------------------------- | :--------------------------: | :-------------------: | --------------------- | ------------------ |
| **Anthropic**    | Claude (Opus, Sonnet, Haiku)              |       ✓ (via API + DPA)      |           ✓           | US                    | SOC 2, GDPR, HIPAA |
| **OpenAI**       | GPT-4, GPT-4o                             | ✓ (via API + enterprise DPA) |           ✓           | US                    | SOC 2, GDPR        |
| **Google**       | Gemini                                    |    ✓ (via Vertex AI + DPA)   |           ✓           | US / Global           | SOC 2, ISO 27001   |
| **Cliente BYOK** | Qualquer provedor homologado pelo cliente |     definido pelo cliente    | definido pelo cliente | definido pelo cliente | —                  |

Cliente pode restringir quais provedores podem ser usados via configuração do workspace.

***

## Telemetria do produto

A Strattum coleta **telemetria de uso** do produto para melhorar UX e operar a plataforma:

**O que coletamos:**

* Eventos de interação (páginas visitadas, features usadas)
* Performance (latência, erros)
* Identificador de workspace (não o conteúdo)

**O que NÃO coletamos:**

* Conteúdo de prompts ou outputs
* Dados de negócio do cliente
* PII do cliente em logs operacionais

**Opt-out:** cliente enterprise pode solicitar opt-out completo da telemetria não essencial via DPA.

***

## Deploy BYOC (Bring Your Own Cloud)

Para clientes com requisito máximo de soberania, oferecemos **deploy na própria cloud do cliente** (AWS, GCP ou Azure):

<CardGroup cols={2}>
  <Card title="Dados nunca saem" icon="lock">
    Toda a plataforma roda na conta cloud do cliente. Nenhum dado trafega para infraestrutura da Strattum.
  </Card>

  <Card title="Controle total" icon="user-gear">
    Cliente detém as chaves KMS, controla IAM, monitora logs.
  </Card>

  <Card title="Atualizações via imagem" icon="download">
    Strattum publica novas versões como imagens de container assinadas. Cliente decide quando atualizar.
  </Card>

  <Card title="Suporte remoto com consentimento" icon="handshake">
    Qualquer acesso da Strattum ao ambiente BYOC requer janela de acesso temporária com consentimento explícito.
  </Card>
</CardGroup>

***

## Decisões automatizadas

A Strattum **não** toma decisões automatizadas sobre titulares que afetem significativamente seus direitos (art. 20 LGPD). O produto é uma infraestrutura — decisões de negócio são tomadas por pessoas e sistemas do cliente.

Quando o cliente usa a plataforma para construir decisões automatizadas, a responsabilidade sob LGPD art. 20 é do cliente (Controlador). Disponibilizamos audit logs para apoiar revisão humana.

***

## Perguntas frequentes

**A Strattum vê meus dados?**
Apenas o mínimo necessário para operar — monitoramento, suporte a pedido, investigação de incidente. Todo acesso fica em audit log acessível.

**A Strattum vende dados?**
Não. Nunca. Essa é uma linha que não cruzamos — commit reforçado em contrato.

**A Strattum usa dados de cliente para melhorar o produto?**
Usamos **telemetria anônima agregada** (latência, uso de feature). Nunca conteúdo.

**Posso auditar o uso?**
Sim. Audit log acessível ao admin do workspace. Relatórios exportáveis.

**Minhas equipes podem usar LLMs externos diretamente, sem a Strattum?**
Sim. Nosso papel é oferecer a camada de contexto com controle — não bloquear outros usos.

***

## Contato

* **Técnico / DPA:** [compliance@strattum.ai](mailto:compliance@strattum.ai)
* **Privacidade:** [dpo@strattum.ai](mailto:dpo@strattum.ai)
* **Segurança:** [security@strattum.ai](mailto:security@strattum.ai)
