Olá a todos!
Prefácio do costume, e hoje com duas camadas. A primeira já a conhecem: corro modelos locais, tenho um preconceito assumido a favor do on-premise e escrevo sobre isso aqui há c’anos, por isso descontem o entusiasmo com que pego em histórias destas. A segunda é mais importante: este não é um post a defender a pessoa envolvida. Escrever que se vai abrir fogo sobre uma esquadra não é um desabafo inocente, e se eu fosse o revisor do outro lado provavelmente também tinha carregado no botão. O caso interessa-me por outra razão: pelo mecanismo que expõe, e pelo que esse mecanismo significa para toda a gente que nunca vai ameaçar ninguém.
O que aconteceu, em poucas linhas
A 26 de setembro, Carli Michelle Heller, residente em Bonita Springs, na Florida, escreveu numa conversa com o Claude, o assistente da Anthropic, que ia fazer um tiroteio no gabinete do xerife do condado de Lee. No dia seguinte, segundo o auto de detenção citado pela WINK News, voltou ao assunto para dizer que tinha arranjado uma arma nova.
Os sistemas de segurança da Anthropic, que monitorizam frases-chave e conteúdo potencialmente ameaçador, sinalizaram as mensagens. Dada a gravidade, o caso subiu para uma equipa de revisão humana, que o considerou uma ameaça credível e informou as autoridades. Os agentes identificaram-na, foram a casa dela e detiveram-na sem incidentes. Está acusada ao abrigo de uma lei da Florida que faz de uma ameaça escrita de violência um crime grave, e tem audiência marcada para novembro.
O pormenor que pôs a história a circular: quando foi ouvida, Heller disse que usa a IA como um “diário”.
O xerife Carmine Marceno aproveitou para deixar um aviso a quem usa estas ferramentas: em chats e pesquisas de IA, nunca se é verdadeiramente anónimo.
A Anthropic, para que conste, não fez nada às escondidas. A política de utilização publicada diz que há deteção e monitorização para fazer cumprir as regras, e a política sobre pedidos governamentais diz que a informação do utilizador pode ser divulgada às autoridades em emergências que envolvam perigo de morte ou ferimentos graves. Está escrito. Só que quase ninguém lê.
Um diário em papel não tem leitores. Um chatbot publico tem.
Vamos à palavra que interessa: diário.
Um diário em papel é o sistema mais privado que a humanidade inventou. Escreves, fechas, metes na gaveta. Ninguém lê em tempo real, ninguém classifica o conteúdo, ninguém decide se aquela frase escrita às duas da manhã, depois de um dia horrível, é um desabafo ou um plano. Se um dia alguém o ler, é porque entrou em tua casa, e isso já pressupõe um mandado.
Uma conversa com um LLM público tem a ergonomia de um diário e a arquitetura de um serviço web. Escreves para uma caixa que te responde com paciência, que não te interrompe, que está lá às duas da manhã. Uma professora de IA ouvida pela WINK disse precisamente isto: as pessoas recorrem à máquina porque sentem que a máquina não as julga. E é verdade, a máquina não julga. Mas por trás dela há um pipeline: logs, classificadores, filas de revisão, pessoas com acesso, políticas de retenção, e uma equipa jurídica que responde a pedidos de tribunais.
Isto não é uma acusação à Anthropic, à OpenAI ou a quem quer que seja. É a descrição de como qualquer serviço deste género tem de funcionar. Um fornecedor que serve um modelo a centenas de milhões de pessoas sem monitorização de abuso seria irresponsável, e eu seria o primeiro a escrever sobre isso. O ponto é outro: o produto é desenhado para parecer uma conversa a dois. Nunca foi.
A pressão só empurra num sentido
Agora a parte que me parece mais importante, e que quase não aparece nas notícias sobre este caso.
Há duas semanas, a província da Colúmbia Britânica processou a OpenAI e o Sam Altman num tribunal federal em São Francisco. Em fevereiro, uma jovem de dezoito anos matou nove pessoas em Tumbler Ridge, a maioria crianças. Segundo a ação, a equipa de segurança da OpenAI tinha sinalizado as conversas dela sobre violência armada em junho de 2025, e a polícia nunca foi avisada porque as conversas não atingiam o limiar interno de comunicação às autoridades. A província alega ainda que houve revisores a recomendar o contacto com a RCMP e que a recomendação foi rejeitada. A conta foi desativada, ela abriu outra e continuou. Em junho, a própria Florida já tinha processado a OpenAI por causa do tiroteio na Florida State University em 2025.
Ponham isto ao lado do caso de Bonita Springs e olhem para os incentivos.
Uma empresa que não reporta e acerta não ganha nada. Uma empresa que não reporta e erra perde um processo multimilionário, aparece em todos os jornais e o CEO tem de pedir desculpa em público (o Altman pediu, em abril). Uma empresa que reporta e erra manda a polícia bater à porta de alguém que estava só a desabafar. Quem é que processa a empresa por isso? Quase ninguém. E quem processa não vai ter grande simpatia de um júri.
Com esta matriz de custos, qualquer gestor de risco racional baixa o limiar. Não é maldade, é aritmética. E é por isso que digo, sem dramatismo nenhum, que o “foi só um pensamento” vai valer cada vez menos. O classificador não distingue a raiva de quem nunca faria nada da raiva de quem está a planear. O revisor humano, com poucos minutos por caso e um processo da Colúmbia Britânica na cabeça, também não. Na dúvida, reporta-se.
Atenção, não acho que o caso da Florida tenha sido um falso positivo. Uma ameaça a uma esquadra seguida de “arranjei uma arma nova” é exatamente o tipo de coisa que quero que alguém leve a sério. Mas convém perceber que a fronteira não é fixa, e que quem a está a mover são advogados e seguradoras. Não és tu.
A violência é o caso extremo. O resto do pipeline é sempre o mesmo.
Alguém vai dizer: “Eu não ameaço ninguém, isto não é comigo.” Deixem-me traduzir.
O mecanismo que levou a mensagem de Heller até um revisor é, na sua estrutura, o mesmo que guarda tudo o resto: a ansiedade, o diagnóstico que ainda não contaste à família, a dúvida sobre se a relação vale a pena, a pergunta sobre o efeito daquela medicação, o que pensas do teu chefe. Muda apenas o gatilho que faz alguém olhar.
E há outros gatilhos além da segurança.
O primeiro é judicial. Em julho de 2025, o próprio Sam Altman admitiu num podcast que as conversas com o ChatGPT não têm o sigilo que existe com um médico, um advogado ou um terapeuta, e que a empresa pode ser obrigada a entregá-las num processo. Achou isso muito mal resolvido, e tem razão. Escrevi aqui há umas semanas sobre a ordem de preservação no processo do New York Times: conversas apagadas incluídas, conversas temporárias incluídas, 20 milhões de conversas a caminho dos queixosos. Pensem num divórcio, numa disputa de custódia, num processo laboral em que o vosso estado mental seja relevante. Aquilo que contaram à máquina às duas da manhã pode ser prova.
O segundo é humano e rotineiro. No mês passado soube-se que os contratados que fazem revisão para o editor de imagem do Copilot da Microsoft veem os prompts, as fotografias carregadas e as edições geradas, incluindo material sexual ou perturbador. Não estão lá para denunciar nada, só para avaliar se a resposta ficou boa. Mas veem.
O terceiro é a saúde, e aqui a coisa fica séria. Em julho a OpenAI abriu o Health a todos os adultos nos EUA, para ligar registos médicos e dados do Apple Health ao ChatGPT. A empresa promete encriptação adicional e exclusão do treino, e não tenho razões para duvidar. Mas uma advogada do EPIC lembrou o óbvio: no momento em que o registo sai do prestador de saúde para uma app de consumo, deixa de estar protegido pela HIPAA e passa a depender dos termos de serviço, que a empresa pode alterar quando quiser. O lançamento deixou a Europa de fora, mas o princípio aplica-se a toda a gente que cola análises clínicas numa conversa qualquer, coisa que muitos de vocês já fizeram. Os dados de saúde são categoria especial no artigo 9.º do RGPD por uma razão. Colá-los numa caixa de texto não lhes tira essa natureza. Tira-te a ti o controlo sobre eles.
“Mas eu estou na Europa”
Estás, e isso conta. O RGPD dá-te direitos que um utilizador na Florida não tem. Mas lembrem-se do post sobre o Digital Omnibus: as promessas legais estão a ser reescritas enquanto falamos, e a tua conversa corre em servidores de uma empresa americana sujeita a tribunais americanos. Um pedido de emergência, um mandado, uma ordem de preservação num processo em que não és parte: nada disto passa pela CNPD antes de acontecer.
E há uma assimetria que me incomoda desde sempre. Tu não sabes quando foste lido. A Heller soube porque a polícia lhe bateu à porta. Quem é revisto e não é reportado nunca fica a saber que um desconhecido leu aquela conversa.
O que fazer, sem paranoia
Não vou dizer para deixarem de usar LLMs públicos. Eu uso-os para muita coisa e são ferramentas excelentes. Vou dizer o que digo sempre: classifiquem antes de escrever.
Há uma regra que dou à família e que funciona: não escrevas numa caixa de texto de um serviço público nada que não estivesses disposto a ouvir lido em voz alta por um desconhecido. Não porque vá acontecer. Porque pode acontecer, e não és tu quem decide quando.
Na prática, isto parte-se em três.
O que pode ir para fora sem problema: código que não é segredo, texto que vai ser publicado, traduções, brainstorming genérico, perguntas sobre como o mundo funciona.
O que só vai para fora sem identificação: perguntas de saúde em abstrato, sem nome, sem análises com o cabeçalho do laboratório, sem data de nascimento. Perguntar pelos efeitos secundários comuns de um medicamento é muito diferente de colar a tua receita.
E o que nunca sai de casa: o diário. Os pensamentos às duas da manhã. A saúde mental. Os relatórios médicos com o teu nome. Os conflitos familiares com nomes reais. Tudo aquilo que, lido fora de contexto por alguém que não te conhece, pode ser mal interpretado.
Já agora, o modo temporário não resolve isto. Conversas temporárias continuam a ser guardadas durante algum tempo para efeitos de segurança, e o processo do New York Times mostrou que “temporário” é uma promessa que um juiz pode suspender.
Para a última categoria, a resposta técnica existe e é barata em 2026. Um modelo de pesos abertos a correr localmente com Ollama ou llama.cpp, um Open WebUI por cima para ter a mesma experiência de conversa, e, para quem quiser ser rigoroso, o egress desse ambiente fechado. Um portátil decente com 32 GB de RAM já corre modelos perfeitamente capazes de ouvir um desabafo e responder com algum juízo. Não vão resolver Navier-Stokes. Para te ouvir às duas da manhã chegam e sobram. E têm uma propriedade que nenhum fornecedor te pode vender: não há fila de revisão, não há classificador de abuso, não há equipa jurídica a receber mandados. Há o teu disco, e o que lá está é tão privado como a gaveta do diário.
Uma nota honesta, porque senão não seria eu. Isto não te protege de ti próprio. Se escreveres uma ameaça num ficheiro local e o disco for apreendido, o ficheiro está lá. A privacidade local não é imunidade. É voltar a ter a proteção que um caderno sempre teve: ninguém o lê sem um mandado. E se alguém está mesmo em sofrimento, o melhor destino para essas palavras não é modelo nenhum, local ou remoto. É uma pessoa: um amigo, um médico, ou a linha SNS 24 (808 24 24 24), que tem aconselhamento psicológico.
O que isto me relembrou
A frase que me fica deste caso não é a ameaça. É a explicação: uso a IA como um diário.
Ela não é a única. Milhões de pessoas fazem o mesmo, todos os dias, com coisas muito menos graves e muito mais íntimas. Fazem-no porque o produto foi desenhado para isso: tom caloroso, memória das conversas anteriores, disponibilidade total. E fazem-no sem perceber que “foi só um pensamento” é uma categoria que existe na tua cabeça e no teu caderno. No momento em que o escreves na caixa de texto de outra pessoa, passa a ser um registo. Com data, com conta associada, com um classificador a olhar para ele e, em certas condições, com um humano a decidir o que significa.
O meu conselho para esta semana é pequeno e concreto, como costuma ser. Abram o histórico do assistente que usam e leiam as conversas mais pessoais como se fossem de outra pessoa. As que vos deixarem desconfortáveis, apaguem, sabendo que apagar não é o mesmo que nunca ter escrito. E a partir de hoje, o que é diário vai para o diário.
Fiquem bem, guardem os pensamentos na gaveta, e lembrem-se que a máquina não julga, mas há sempre alguém que pode ler.
Abraço Nuno
Fontes e leitura adicional: o caso de Bonita Springs está na TechSpot e, com mais pormenor sobre o auto de detenção e as declarações do xerife, na WINK News via SWFL.io; o processo da Colúmbia Britânica contra a OpenAI está resumido também na TechSpot; as declarações de Sam Altman sobre a ausência de sigilo legal estão no TechCrunch; o lançamento do Health no ChatGPT está no anúncio da OpenAI e a questão da HIPAA na Paubox.
