Resposta curta: zero retenção de dados (em inglês, zero data retention ou ZDR) significa que o fornecedor de IA não guarda o seu pedido nem a resposta depois de a entregar. É mais forte do que “não usamos os seus dados para treino”, mas não quer dizer que nada fica: os metadados (quem, quando, quantas palavras) continuam a ser registados, o conteúdo sinalizado como abuso pode continuar a ser guardado (na Anthropic, até 2 anos), e as funcionalidades que precisam de guardar dados (ficheiros carregados, conversas guardadas, processamento em lote) ficam de fora, tal como, em vários fornecedores, a pesquisa na web. Em outubro de 2026, a zero retenção existe sobretudo na API (a ligação que os programadores usam para pôr a IA dentro de outro programa), exige aprovação do fornecedor e não se aplica às aplicações de conversa como o ChatGPT ou o Claude.
Este artigo é informativo e não constitui aconselhamento jurídico. Para decidir o que a sua empresa precisa, fale com o seu advogado ou com o encarregado de proteção de dados, se tiver um.
Seis promessas que parecem iguais e não são
“Os seus dados estão protegidos” pode querer dizer coisas muito diferentes. Antes de pôr dados de clientes num serviço de IA, saiba qual delas está no contrato.
| Promessa | O que quer dizer | O que não quer dizer |
|---|---|---|
| Sem treino | Os seus prompts (as instruções que escreve à IA) e as respostas não servem para treinar modelos | Não diz nada sobre quanto tempo ficam guardados |
| Retenção curta | O fornecedor apaga ao fim de um prazo, por exemplo 30 dias | Durante esse prazo, os dados existem e podem ser lidos em certas condições |
| Zero retenção | O pedido e a resposta não ficam gravados depois de a resposta ser entregue | Não cobre metadados, conteúdo sinalizado nem funcionalidades que guardam estado |
| Registos de monitorização de abusos | Cópia dos pedidos guardada para detetar uso proibido, por vezes vista por pessoas | Não é treino, mas é retenção |
| Residência na UE | Os dados ficam guardados (e por vezes processados) na Europa | Não reduz o tempo de retenção |
| DPA | O contrato de tratamento de dados (Data Processing Agreement) exigido pelo artigo 28.º do RGPD | Não define, por si só, prazos curtos nem zero retenção |
Os planos empresariais dos grandes fornecedores já garantem “sem treino” por defeito, como explicamos em IA e RGPD: o que uma PME pode e não pode fazer. A zero retenção é o degrau seguinte. A residência na UE, tratada em IA com dados na Europa, é independente: pode ter dados processados em Frankfurt e guardados 30 dias, ou processados nos EUA e não guardados.
Porque é que os fornecedores guardam os pedidos?
Há três razões:
- Monitorização de abusos: cópias dos pedidos para detetar uso proibido (fraude, conteúdo ilegal, ataques informáticos). Na API da OpenAI ficam até 30 dias; na API da Anthropic, os pedidos e as respostas são apagados em 30 dias.
- Obrigações legais: uma ordem judicial pode obrigar a conservar dados, com ou sem zero retenção.
- Funcionalidades que precisam de memória: ficheiros para consultar depois, histórico de conversas, pedidos em lote para a noite. Alguém tem de os guardar, por isso ficam sempre fora da zero retenção.
A zero retenção elimina a primeira. As outras duas continuam.
O que oferece cada fornecedor em outubro de 2026
OpenAI (API)
A OpenAI tem dois controlos, ambos sujeitos a aprovação prévia e pedidos à equipa comercial: a monitorização de abusos modificada (Modified Abuse Monitoring) e a zero retenção de dados. Os dois retiram o conteúdo dos registos de monitorização de abusos. A zero retenção faz ainda com que a API nunca guarde as respostas, mesmo que o programa o peça.
O que fica de fora, segundo a página de controlos de dados da OpenAI:
- Funcionalidades com estado, que guardam os dados “até serem apagados”: conversas, assistentes e fios de conversa (threads), bases de pesquisa em documentos (vector stores), ficheiros, lotes, afinação de modelos e avaliações.
- Imagens e ficheiros enviados são analisados à procura de material de abuso sexual de menores; se o classificador detetar algo, a imagem fica retida para revisão manual, mesmo com zero retenção.
- Modelos concretos: com aviso prévio por escrito, a OpenAI pode tornar um modelo inelegível para zero retenção, por exemplo para investigar uso de risco grave.
A residência de dados na Europa da API (eu.api.openai.com) só existe para quem tem estes controlos aprovados, e não cobre os “dados de sistema”: conta, metadados, estatísticas de uso e faturação.
No ChatGPT Business e Enterprise a lógica é outra: o histórico é o próprio produto. O administrador define quanto tempo as conversas ficam guardadas e as apagadas saem dos sistemas em 30 dias, como explicamos no artigo sobre o ChatGPT para empresas.
Anthropic (Claude)
Na API do Claude, a zero retenção pede-se à equipa comercial e é ativada organização a organização. Com ela, a Anthropic não guarda os pedidos nem as respostas depois de a API responder. O que fica de fora, segundo a documentação oficial:
- Os planos Claude Team e Enterprise na aplicação (web, computador, telemóvel): a retenção segue a política do administrador e as conversas apagadas saem dos sistemas em 30 dias. Só o Claude Code no Enterprise tem uma oferta própria de zero retenção.
- Funcionalidades com estado: ficheiros carregados pela API de ficheiros (até serem apagados), lotes (29 dias), execução de código (até 30 dias), ligações a ferramentas externas por MCP e agentes geridos pela Anthropic.
- Certos modelos: os modelos que a Anthropic classifica como “Covered Models” (em outubro de 2026, o Claude Fable 5 e o Claude Mythos 5, incluindo as versões 5.1) exigem 30 dias de retenção e não funcionam com zero retenção sem autorização expressa.
- Conteúdo sinalizado: mesmo com zero retenção, se os sistemas automáticos de segurança sinalizarem um pedido, a Anthropic pode guardá-lo até 2 anos.
A favor: a pesquisa na web e a ferramenta de memória do lado do cliente estão abrangidas.
Microsoft (Azure OpenAI e Foundry)
Na Microsoft Foundry (onde estão os modelos da OpenAI vendidos pela Microsoft, antes conhecidos como Azure OpenAI), os prompts e as respostas não são usados para treinar modelos e não são partilhados com a OpenAI.
Quando os classificadores detetam conteúdo nocivo ou um padrão suspeito, os pedidos podem ser revistos por meios automáticos e, se necessário, por funcionários da Microsoft (no Espaço Económico Europeu, para recursos aí instalados).
É possível pedir a monitorização de abusos modificada, que desliga o armazenamento e a revisão humana. Mas só está disponível para clientes e parceiros acompanhados por uma equipa de conta da Microsoft ou num programa elegível, através de um formulário. Depois de aprovado, o recurso mostra no portal do Azure o atributo “ContentLogging” com o valor “false”. A revisão automática continua no momento do pedido, e as funções com estado (ficheiros, lotes, conversas guardadas) guardam dados no recurso da sua empresa, apagáveis por si.
Google (Vertex AI)
A Vertex AI (que a Google passou a chamar Gemini Enterprise Agent Platform) tem uma página sobre como chegar à zero retenção. Os dados não servem para treino sem autorização, mas há quatro pontos a tratar:
- Registo de prompts para abusos: guardado até 90 dias, na região do projeto. Quem tem um contrato principal com a Google Cloud está isento por defeito; os restantes podem pedir uma exceção num formulário.
- Cache em memória: por defeito, os modelos Gemini guardam em memória (não em disco) dados dos pedidos durante 24 horas, isolados por projeto. A Google diz que isto não viola a zero retenção, mas pode ser desligado por projeto.
- Pesquisa no Google para fundamentar respostas: guarda registos das consultas durante 3 dias, sem forma de desligar. Com o Google Maps, 30 dias.
- API de interações: guarda as conversas por defeito; para zero retenção, o programa tem de pedir explicitamente que não guarde.
OpenRouter
A OpenRouter dá acesso, por uma só ligação, a centenas de modelos de vários fornecedores. Por defeito, não guarda os prompts nem as respostas, só metadados (volume de texto, tempo de resposta).
O mais útil é a definição de privacidade que só deixa os pedidos seguir para fornecedores com política de zero retenção. Pode ligá-la para toda a conta, por grupo de modelos ou pedido a pedido. Dois limites, segundo a documentação: a OpenRouter considera que a cache em memória não é retenção, e a regra não se aplica a extras como a pesquisa na web, que podem ser operados por terceiros com regras próprias.
O que fica mesmo com zero retenção
- Metadados: conta, utilizador, hora, modelo, quantidade de texto, faturação.
- Conteúdo sinalizado como abuso ou abrangido por uma ordem legal.
- Ficheiros, conversas guardadas, memória do lado do fornecedor, lotes, agentes e outras funções que precisam de guardar estado.
- Pesquisa na web e ligações a outras aplicações, que muitas vezes passam por terceiros (na Anthropic, a pesquisa na web está abrangida).
- Tudo o que fica do seu lado: o histórico de execuções da automação, caixas de correio, pastas partilhadas. Muitas vezes é aqui que os dados ficam mais tempo.
Zero retenção de dados e RGPD
A zero retenção é uma medida técnica e contratual que ajuda a cumprir dois princípios do RGPD: a minimização e a limitação da conservação (artigo 5.º) e a segurança do tratamento (artigo 32.º). Não substitui nada do que já explicámos em IA e RGPD:
- Continua a precisar de base legal para o tratamento e de informar as pessoas.
- O fornecedor continua a ser seu subcontratante, com DPA assinado.
- Se o processamento acontece fora do Espaço Económico Europeu, é uma transferência e precisa de uma garantia do capítulo V, mesmo que nada fique guardado. Para isso, veja IA com dados na Europa.
- Dados de saúde são uma categoria especial (artigo 9.º) e pedem cuidados reforçados, com ou sem zero retenção.
O que pôr no DPA e perguntar ao fornecedor
Envie estas perguntas por email e guarde as respostas junto do contrato:
- Por quanto tempo guardam os prompts e as respostas por defeito? E os registos de monitorização de abusos?
- A zero retenção existe para o plano que vamos usar? Como se pede e quem aprova?
- Que funcionalidades e modelos ficam de fora? Há uma lista atualizada?
- Que metadados ficam guardados, durante quanto tempo e onde?
- Em que casos o conteúdo pode ser guardado ou visto por pessoas, mesmo com zero retenção?
- Como confirmamos que está ativa (definição na consola, documento, captura de ecrã)?
- Se a zero retenção for retirada a um modelo, como e com que antecedência somos avisados?
No DPA ou numa adenda, peça que fiquem escritos: o prazo de retenção (ou a zero retenção, com as exceções), o compromisso de não treinar, onde são processados e guardados os dados, a lista de subcontratantes e o aviso prévio em caso de alteração. Uma promessa que só está na documentação pode mudar sem a sua assinatura.
Quando é que uma PME precisa de zero retenção?
Para a maioria das PME que usam o ChatGPT, o Copilot, o Gemini ou o Claude no dia a dia, a resposta honesta é: não precisa, e na maior parte dos casos nem a consegue nas aplicações de conversa. Chega um plano empresarial sem treino, com DPA, retenção do histórico definida pelo administrador e uma política interna clara.
A zero retenção faz sentido quando a empresa monta automações ou aplicações próprias, pela API, com dados que não deviam ficar em lado nenhum:
- Saúde: clínicas e consultórios que resumem relatórios ou transcrevem consultas (veja IA na saúde e os artigos do setor da saúde).
- Jurídico: escritórios que analisam contratos, processos ou dados de clientes protegidos por sigilo profissional.
- Recursos humanos: avaliações, baixas médicas, processos disciplinares (veja IA nos recursos humanos de uma PME).
- Clientes que o exigem em contrato, como seguradoras, bancos ou entidades públicas.
Exemplo: uma clínica de 8 pessoas com uma automação que resume relatórios de análises antes da consulta beneficia de zero retenção, por exemplo com a OpenRouter e a definição de zero retenção ligada. Um escritório de contabilidade que usa o Copilot para redigir emails a clientes não precisa.
Uma alternativa que funciona sempre: anonimizar antes de enviar. Se a automação troca nomes, NIF e moradas por códigos antes de chamar a IA, o problema da retenção fica muito menor.
Erros comuns
- Pedir zero retenção e depois usar ficheiros, lotes ou memória do fornecedor. Nestes casos, os dados ficam guardados na mesma. O processamento em lote é mais barato, mas guarda os pedidos durante dias.
- Esquecer os registos do seu lado. A automação que guarda cada pedido no histórico desfaz o benefício.
- Assumir que a definição está ativa. Peça prova escrita ou uma captura de ecrã da consola.
O que fazer esta semana
- Faça a lista das automações e integrações que enviam dados de pessoas para uma API de IA (30 minutos com quem as montou).
- Para cada uma, anote o fornecedor, o plano, o prazo de retenção atual e se usa ficheiros, lotes ou pesquisa na web.
- Se alguma trata dados de saúde, jurídicos ou de pessoal, envie as sete perguntas ao fornecedor e decida entre pedir zero retenção, mudar de via ou anonimizar.
Para ver que regras de IA se aplicam ao seu caso, responda às perguntas de que regras de IA se aplicam à sua empresa.
Informação verificada a 1 de outubro de 2026, nas páginas oficiais listadas abaixo. Os fornecedores mudam estas regras com frequência: confirme sempre no contrato.
Fontes
- OpenAI: controlos de dados na plataforma (API)
- Anthropic: API e retenção de dados
- Anthropic: a que produtos se aplica o acordo de zero retenção
- Anthropic: por quanto tempo guardam os dados da organização
- Microsoft: dados, privacidade e segurança dos modelos na Foundry
- Microsoft: monitorização de abusos na Foundry
- Microsoft: acesso limitado e pedido de monitorização modificada
- Google Cloud: zero retenção de dados na Vertex AI
- Google Cloud: monitorização de abusos
- OpenRouter: zero retenção de dados
- OpenRouter: que dados recolhe
- Regulamento (UE) 2016/679 (RGPD), EUR-Lex
Escrevemos para quem gere empresas em Portugal. Cada preço tem fonte e data; quando algo muda, atualizamos o artigo.



