Descubra tutoriais, melhores práticas e respostas rápidas sobre o Artia!
Configurações
MCP: Usando assistentes de IA com o Artia: boas práticas para proteger seus dados
O Artia pode ser conectado a assistentes de IA como Claude (Anthropic), ChatGPT/Codex (OpenAI) e Cursor para diversos fins. Este guia mostra como usar esse recurso sem expor dados da sua organização.

Neste artigo:

  1. Entenda o modelo: A IA age como você
  2. Conecte-se por clientes oficiais
  3. Configure a privacidade em cada plataforma
  4. Trabalhe na organização certa
  5. Minimize o que entra na conversa
  6. Cuidado ao compartilhar conversas e resultados
  7. Prompt injection: desconfie do conteúdo, não só das pessoas
  8. Operações de maior risco, atenção redobrada
  9. Encerramento e revogação de acesso
  10. Se algo der errado


1. Entenda o modelo: A IA age como você

Toda ação que o assistente executa no Artia roda sob a sua identidade e respeita as suas permissões. Isso tem duas consequências práticas:

  • A IA não dá acesso a nada que você já não pudesse ver. Não existe escalação de privilégio.
  • Em contrapartida, tudo o que você pode ver, a IA pode trazer para a conversa. O risco de vazamento não é a IA "invadir" dados: é você, ou uma instrução maliciosa, fazer dados legítimos saírem do lugar certo.


Regra de ouro

Trate a conversa com a IA como um documento que contém dados do Artia. Tudo o que vale para um relatório exportado, como com quem compartilhar, onde armazenar e quando descartar, vale para o chat.


2. Conecte-se apenas por clientes oficiais

A integração aceita apenas aplicativos homologados. Hoje, são três:

  • Anthropic — Claude
    Disponível em claude.ai, apps desktop e mobile, e Claude Code. A conexão é feita em Conectores ou Integrações nas configurações do Claude.
  • OpenAI — ChatGPT e Codex
    A conexão é feita em Conectores nas configurações do ChatGPT ou do Codex.
  • Anysphere — Cursor
    Editor de código com assistente de IA. A conexão é feita em Servidores MCP nas configurações do Cursor.


Além desses, a equipe responsável pela integração pode homologar clientes adicionais por configuração do servidor. A lista acima é a padrão. Na dúvida sobre um cliente específico da sua empresa, confirme com o suporte do Artia antes de conectar.


Boas práticas ao conectar:

  • Use somente os aplicativos oficiais da Anthropic e da OpenAI, baixados do site oficial ou das lojas de aplicativos. Extensões, wrappers e clientes alternativos não homologados podem interceptar seus dados.
  • A autorização é feita por OAuth: você é redirecionado para a tela de login do próprio Artia e retorna ao assistente ao concluir.
  • Confira a URL na tela de autorização. Ela deve ser o domínio oficial do Artia em HTTPS.
  • Não compartilhe sua conta do Artia nem a do assistente de IA. A trilha de auditoria assume que cada conta corresponde a uma pessoa.


⚠️ Atenção

Nenhum fluxo legítimo pede sua senha do Artia dentro do chat. Se o assistente, ou qualquer página fora do domínio do Artia, solicitar sua senha, recuse imediatamente e reporte ao administrador.


3. Configure a privacidade em cada plataforma

A integração do Artia não envia dados para treinamento de modelos, mas a conversa acontece na plataforma do provedor, e o que entra nela segue as regras do seu plano e das suas configurações lá. Antes de usar com dados reais, ajuste os controles abaixo.


Claude (Anthropic)

  • Treinamento: em Configurações → Privacidade, desative a opção de ajudar a melhorar o Claude ("Help improve Claude") se suas conversas não devem ser usadas no treinamento de modelos. Nos planos pessoais essa escolha é sua; com a opção ativada, as conversas também ficam retidas por mais tempo.
  • Retenção: conversas apagadas saem dos sistemas em prazo curto quando o treinamento está desativado. Apague as conversas sensíveis ao terminar.
  • Memória: se o recurso de memória estiver ativo, o Claude guarda informações entre conversas. Revise e apague entradas que contenham dados da organização, ou desative a memória para trabalho sensível.
  • Planos Team/Enterprise: não usam conversas para treinamento por padrão e dão ao administrador controle sobre conectores e retenção.


ChatGPT / Codex (OpenAI)

  • Treinamento: em Settings → Data Controls, desative "Improve the model for everyone". Nos planos pessoais (Free/Plus/Pro) essa opção vem ativada por padrão, então verifique antes do primeiro uso com dados reais.
  • Chat temporário: para tarefas pontuais com dados sensíveis, use o Temporary Chat, a conversa não entra no histórico, não é usada para treinamento e é descartada em prazo curto.
  • Memória: em Settings → Personalization → Memory, o ChatGPT guarda fatos sobre você entre conversas. Revise e apague memórias com dados da organização, ou desative o recurso.
  • Planos Business/Enterprise: não usam dados de clientes para treinamento por padrão e oferecem controles administrativos.


Cursor (Anysphere)

  • Modo de privacidade: ative o Privacy Mode nas configurações do Cursor. Com ele, código e conversas não são armazenados pela Anysphere nem usados para treinamento, e os provedores de modelo operam sem retenção.
  • Atenção ao modelo local: o Cursor é um editor instalado na sua máquina, mas as conversas passam pelos servidores da Anysphere e dos provedores de modelo, é o Privacy Mode que rege o que fica armazenado, não o fato de o app ser local.
  • Planos corporativos: o administrador pode impor o Privacy Mode para toda a equipe, confirme se é o caso da sua empresa.


Em qualquer plataforma

  • Prefira contas corporativas (Team/Enterprise/Business) a contas pessoais para dados da organização: além das garantias contratuais, elas dão ao administrador visibilidade e controle sobre conectores.
  • Não use contas pessoais de IA para dados do Artia se a sua empresa oferece conta corporativa.
  • Lembre que o histórico sincroniza entre dispositivos: uma conversa com dados do Artia aberta no celular pessoal segue as mesmas regras e os mesmos riscos da conta.


💡 Menus mudam

Os caminhos acima refletem as interfaces em agosto de 2026. Os nomes de menu e os padrões de cada plano mudam com frequência, na dúvida, confirme na central de ajuda do fornecedor.


Referências dos provedores


4. Trabalhe na organização certa

Se você participa de mais de uma organização no Artia, confirme sempre em qual organização está antes de começar qualquer tarefa. Você pode perguntar ao assistente "em qual organização estamos?" antes de iniciar, especialmente antes de operações em lote ou que envolvam dados sensíveis.

Dois pontos importantes sobre a seleção de organização:

  • A seleção de organização vale para o seu usuário como um todo, não por conversa. Conversas abertas em paralelo compartilham a mesma seleção. Se você trocar de organização em uma conversa, a outra passa a operar na nova organização automaticamente. Evite trabalhar em duas organizações ao mesmo tempo.
  • A seleção expira por inatividade. Ao retomar uma conversa antiga, confirme a organização novamente antes de pedir qualquer coisa.


⚠️ Atenção

Um relatório gerado na organização errada e colado no lugar errado é um vazamento clássico e totalmente evitável. Confirme sempre a organização ativa antes de começar.


5. Minimize o que entra na conversa

A forma mais eficaz de evitar vazamento é não trazer o dado desnecessário:

  • Peça o recorte, não o dump. "Liste as atividades atrasadas do projeto X" expõe menos que "liste tudo de todos os projetos". Quanto menos dado na conversa, menor a superfície de vazamento.
  • Evite pedir dados sensíveis por natureza (custos por pessoa, custo-hora, dados de clientes, lançamentos financeiros) quando não forem necessários para a tarefa. Se precisar, trate a conversa com o mesmo cuidado de uma planilha financeira.
  • Não cole na conversa credenciais, tokens, dados pessoais de terceiros ou documentos confidenciais que não digam respeito à tarefa.
  • Ao terminar uma tarefa com dados sensíveis, apague a conversa ou use o recurso de conversa temporária do provedor, quando disponível.


6. Cuidado ao compartilhar conversas e resultados

  • Links de conversa compartilhada incluem os dados retornados pelo Artia. Antes de usar "compartilhar conversa" (Claude e ChatGPT têm esse recurso), releia o conteúdo inteiro: um link público de conversa é, na prática, uma página pública com dados da sua organização.
  • O mesmo vale para capturas de tela, colagem em tickets, e-mails, apresentações e canais públicos de chat corporativo.
  • Artefatos gerados pela IA (relatórios, tabelas, resumos) herdam a sensibilidade dos dados de origem. Um "resuminho do projeto" pode conter nomes de clientes e valores.


7. Prompt injection: desconfie do conteúdo, não só das pessoas

Tanto a Anthropic quanto a OpenAI alertam que a principal ameaça a assistentes conectados a ferramentas é a injeção de instruções (prompt injection): um texto malicioso escondido nos dados que a IA lê, por exemplo, na descrição de uma atividade ou num comentário escrito por outra pessoa, tentando fazer o assistente executar ações que você não pediu.


A integração do Artia reduz esse risco no que lhe cabe (as respostas das ferramentas carregam só dados, nunca instruções ao assistente), mas o conteúdo criado por usuários dentro do Artia é, por definição, não confiável.


Como se proteger:

  • Desconfie de ações que você não pediu. Se você pediu "resuma as atividades da semana" e o assistente propõe excluir itens, convidar usuários ou enviar dados para outro sistema, negue e investigue. Pode haver uma instrução embutida em algum texto que ele leu.
  • Leia as confirmações antes de aprovar. Operações de escrita e exclusão pedem sua confirmação no aplicativo. Essa confirmação é a única barreira humana. Não aprove no automático, e tenha cuidado redobrado com opções do tipo "sempre permitir" para operações destrutivas ou de permissões de usuários.
  • Prefira instruções específicas e delimitadas ("atualize o status da atividade Revisar contrato para Concluída") a instruções abertas ("dê um jeito no backlog").


⚠️ A combinação perigosa

Dados privados + conteúdo não confiável + canal de saída. Evite habilitar, na mesma conversa, o conector do Artia junto de conectores capazes de enviar informação para fora (e-mail, publicação na web, mensagens externas). Se a tarefa não exige essa combinação, não a crie.


8. Operações de maior risco: atenção redobrada

Peça e aprove com cuidado extra quando a tarefa envolver:

  • Exclusões, especialmente em lote (atividades, pastas, projetos, lançamentos): são destrutivas e podem ser irreversíveis.
  • Convite, suspensão e permissões de usuários mexem em quem acessa o quê. Um convite errado é, em si, um vazamento de acesso.
  • Dados financeiros e de custo por pessoa são os mais sensíveis do sistema.
  • Envio de arquivos: confirme o que está sendo enviado e para qual projeto ou pasta.


Para tarefas em lote, peça primeiro uma prévia ("liste o que você pretende excluir") e só depois autorize a execução.


9. Encerramento e revogação de acesso

  • Revogue a autorização quando não precisar mais, ao trocar de função, sair de um projeto sensível ou parar de usar o assistente. Para revogar o acesso, acesse as configurações do Artia em aplicativos autorizados e/ou remova o conector no Claude ou no ChatGPT.


Pontos importantes sobre a revogação:

  • A revogação tem efeito em até cerca de 1 minuto, que é a janela técnica de validação de credenciais.
  • Para o desligamento de um colaborador, entre em contato com o suporte do Artia pelo e-mail [email protected] para revogar o acesso e suspender o usuário. A suspensão corta o acesso na fonte.
  • Se você suspeita que sua conta do Artia ou do provedor de IA foi comprometida, troque as senhas, revogue as autorizações e avise o suporte do Artia imediatamente.


10. Se algo der errado

Ao suspeitar de vazamento ou de comportamento estranho do assistente:

  1. Pare, não continue a conversa nem aprove novas ações.
  2. Revogue o acesso conforme descrito na seção 9.
  3. Preserve a evidência: não apague a conversa suspeita. Ela mostra o que foi lido e executado.
  4. Avise o administrador da sua organização no Artia e o time de segurança da sua empresa.
  5. Se houver erro técnico, a mensagem exibida inclui um identificador de requisição que o suporte do Artia consegue correlacionar. Informe-o no chamado.


Resumo em 10 linhas

  1. A IA age com as suas permissões, ou seja, a conversa vira um documento com dados do Artia.
  2. Conecte só pelos apps oficiais homologados: Claude (Anthropic), ChatGPT/Codex (OpenAI) e Cursor.
  3. Nunca digite sua senha do Artia no chat. O login legítimo é sempre na tela do Artia.
  4. Ajuste as configurações de privacidade e treinamento no provedor. Prefira conta corporativa.
  5. Confirme a organização ativa antes de operar. Conversas paralelas compartilham a seleção.
  6. Peça o recorte mínimo de dados. Apague conversas sensíveis ao terminar.
  7. Conversa compartilhada é uma página com dados da organização. Releia antes de gerar o link.
  8. Desconfie de ações não pedidas, pode ser prompt injection em algum texto do Artia.
  9. Leia as confirmações de escrita e exclusão. Não use "sempre permitir" para o destrutivo.
  10. Ao sair de função ou projeto, revogue o acesso. Em incidente: pare, revogue, preserve e avise.


Ainda tem dúvidas? Fale com um de nossos consultores pelo chat em artia.com ou pelo e-mail [email protected].

Isso respondeu a sua pergunta?