ANÁLISE INDEPENDENTE DE PRIVACIDADE E SEGURANÇA
Resposta curta: o DeepSeek pode ser usado com cautela em tarefas de baixo risco e sem informações sensíveis, mas não deve ser tratado como um ambiente automaticamente confidencial ou como fonte infalível. O nível de risco depende de onde você usa o modelo: chat ou aplicativo oficial, integração de terceiros via API ou implantação local.
Escopo desta análise: este artigo é informativo. Ele não substitui aconselhamento jurídico, auditoria de segurança, avaliação de impacto ou análise contratual. O DeepSeek Português é um site independente e não representa a DeepSeek.
Última verificação: 19 de julho de 2026.
Veredito por forma de acesso
| Forma de acesso | Quem controla a interface | Principal cuidado | Uso prudente |
|---|---|---|---|
| Chat ou aplicativo oficial | DeepSeek | A política oficial informa coleta de conteúdo e processamento de dados pessoais na China | Perguntas gerais sem dados pessoais, sigilosos ou críticos |
| Assistente do DeepSeek Português | Operador deste site, com geração pela Open Platform | A mensagem é transmitida à API; a política de consumo não define retenção, treinamento ou país para esta integração downstream | Conteúdo não sensível, após ler a política deste site |
| Aplicativo próprio via API | A empresa ou desenvolvedor do aplicativo | Contrato, logs, cache, usuários, fornecedores, base legal e chave de API | Uso governado, com dados minimizados e controles técnicos |
| Pesos em infraestrutura local | Administrador da infraestrutura | Runtime, telemetria, plugins, logs, acessos e rede | Ambiente isolado, auditado e operado por equipe competente |
O erro mais comum é ler uma declaração sobre o chat oficial e aplicá-la a qualquer sistema que use um modelo DeepSeek. A política oficial separa expressamente os serviços de consumo dos sistemas downstream criados por desenvolvedores. Por isso, a primeira pergunta de uma análise de segurança deve ser: qual produto e qual operador recebem os dados?
Privacidade no site e no aplicativo oficiais
Quando uma pessoa usa diretamente um aplicativo, site ou software oficial que vincula a Política de Privacidade da DeepSeek, esse documento informa que a empresa pode coletar:
- dados de conta, como e-mail, telefone e nome de usuário, quando fornecidos;
- prompts, textos, voz, arquivos, fotos, feedback, histórico e respostas;
- endereço IP, identificadores de dispositivo, logs e dados de uso;
- informações recebidas de login ou serviços de terceiros, conforme o recurso usado.
A mesma política declara que, para fornecer os serviços oficiais abrangidos por ela, a DeepSeek coleta, processa e armazena dados pessoais na República Popular da China. Também descreve finalidades, direitos e controles disponíveis no serviço oficial. Essas informações são relevantes para quem usa diretamente o chat ou o aplicativo da DeepSeek.
Limite importante: a política afirma que não cobre o tratamento de dados de usuários finais em sistemas ou aplicativos downstream desenvolvidos com os serviços da Open Platform. Portanto, a declaração sobre armazenamento na China e o controle “Improve the model for everyone” da conta de consumo não devem ser apresentados como se automaticamente regulassem qualquer chatbot de terceiros.
O que acontece no assistente deste site?
O assistente incorporado à página inicial é operado pelo DeepSeek Português. Quando você envia uma mensagem, a interface a encaminha pelo servidor do site à DeepSeek Open Platform para que o modelo produza uma resposta. Ele não é o chat oficial, não usa sua conta pessoal da DeepSeek e não acessa o histórico do aplicativo oficial.
Há duas informações públicas que podem ser afirmadas com segurança sobre a camada da API:
- Os Termos da Open Platform explicam que o modelo processa o input do usuário final para produzir o output e atribuem ao operador downstream responsabilidade por seu aplicativo e pelos avisos de privacidade.
- A documentação do cache de contexto informa que o cache em disco é ativado por padrão, funciona em melhor esforço e normalmente é removido depois de algumas horas ou dias.
Essas fontes públicas, sozinhas, não estabelecem para este aplicativo o país exato de armazenamento, todos os prazos de retenção, eventual uso de inputs para treinamento ou a aplicação do opt-out oferecido em uma conta oficial de consumo. Esses pontos precisam corresponder ao contrato, às configurações da conta do operador e à operação técnica real. A Política de Privacidade do DeepSeek Português é o documento aplicável ao tratamento sob responsabilidade deste site.
Regra prática: use o assistente apenas com conteúdo que você aceitaria transmitir a um provedor externo para processamento. Não envie senhas, chaves, documentos confidenciais, dados de saúde, dados bancários, informações de crianças ou segredos comerciais.
Principais riscos além da privacidade
1. Exposição de informações confidenciais
Um prompt pode conter CPF, contrato, prontuário, base de clientes, credencial ou código proprietário sem que a pessoa perceba a sensibilidade do conteúdo. Mesmo quando o sistema não precisa desses dados para responder, eles podem seguir para logs, proxies, monitoramento ou provedores do fluxo. A medida mais eficaz é não coletar nem transmitir o que não é necessário.
2. Respostas incorretas e referências inventadas
Modelos generativos podem criar fatos, decisões judiciais, links, bibliotecas ou números que parecem plausíveis. Uma resposta fluente não comprova precisão. Verifique fontes primárias, execute cálculos separadamente e exija revisão humana antes de qualquer decisão de alto impacto.
3. Código inseguro e vazamento de credenciais
Código gerado pode conter SQL injection, autorização incompleta, dependências vulneráveis ou segredos hardcoded. Nunca coloque uma API key em JavaScript executado no navegador. Os Termos da Open Platform determinam que a chave seja protegida e não exposta em código cliente. Use servidor, secret manager, limites, rotação e monitoramento de consumo.
4. Prompt injection e conteúdo não confiável
Se uma aplicação lê páginas, e-mails ou documentos, o conteúdo pode incluir instruções maliciosas para o modelo. Nunca permita que texto não confiável conceda permissões, execute ferramentas, faça pagamentos ou acesse dados sem validação independente. Restrinja ferramentas por allowlist e valide argumentos no servidor.
5. Disponibilidade, limites e mudanças de modelo
APIs podem apresentar 429, 500, 503, latência elevada ou mudanças de modelo. Sistemas críticos precisam de fila, timeout, retries limitados, idempotência, monitoramento e plano de degradação. Consulte a página oficial de status em incidentes.
6. Dependência de políticas e fornecedores
A segurança de uma aplicação via API não depende somente do modelo. Hospedagem, CDN, analytics, banco de dados, observabilidade e atendimento também podem processar informações. O inventário deve cobrir o fluxo completo, não apenas o endpoint de IA.
DeepSeek e LGPD no Brasil
Não existe uma resposta universal para “o DeepSeek está em conformidade com a LGPD?”. A conformidade é analisada no contexto do tratamento: quem decide as finalidades, quais dados são usados, qual base legal se aplica, que fornecedores participam, onde ocorrem transferências, por quanto tempo os dados permanecem e como o titular exerce seus direitos.
Em uma aplicação downstream, os Termos da Open Platform atribuem ao desenvolvedor ou operador responsabilidade pelo sistema oferecido ao usuário final. Para uma empresa brasileira, a avaliação normalmente precisa documentar:
- finalidade específica e necessidade do uso de IA;
- categorias de dados e proibição de conteúdo desnecessário ou sensível;
- papéis de controlador, operador e suboperadores;
- base legal, transparência e canal para direitos dos titulares;
- retenção, exclusão, logs e backups;
- transferências internacionais e mecanismo aplicável;
- segurança, resposta a incidentes e controles de acesso;
- revisão humana e contestação de decisões relevantes.
A Autoridade Nacional de Proteção de Dados mantém orientação sobre transferência internacional de dados. O fato de um fornecedor operar fora do Brasil não prova, isoladamente, ilegalidade; exige identificar o fluxo real e o mecanismo aplicável. Da mesma forma, não se deve afirmar uma transferência específica do assistente deste site sem documentação contratual e técnica que a sustente.
Checklist para empresas
- Defina o caso de uso. Não aprove “uso geral de IA” sem finalidade e proprietário.
- Classifique os dados. Bloqueie segredos, credenciais, dados sensíveis e informações de clientes que não sejam indispensáveis.
- Escolha a superfície. Chat de consumo, API corporativa e modelo local têm fluxos e controles diferentes.
- Revise os documentos aplicáveis. Avalie contrato, termos da Open Platform, DPA disponível, configurações e fornecedores auxiliares.
- Teste com dados sintéticos. Meça precisão, segurança, latência e custo antes de usar dados reais.
- Controle acesso e logs. Use autenticação, menor privilégio, segregação por usuário, retenção definida e auditoria.
- Mantenha revisão humana. Não automatize decisões relevantes apenas com a saída do modelo.
- Crie um procedimento de incidente. Defina como revogar chaves, interromper chamadas, preservar evidências e comunicar responsáveis.
Setores regulados, órgãos públicos e usos envolvendo saúde, finanças, emprego, educação ou crianças exigem avaliação proporcional ao impacto e às normas específicas. Uma ferramenta ser tecnicamente acessível não significa que esteja aprovada para qualquer dado ou finalidade.
Checklist para desenvolvedores
- Mantenha a chave da API exclusivamente no servidor ou em secret manager.
- Não registre prompts e respostas completos por padrão; aplique redaction e retenção curta quando logs forem necessários.
- Use identificador de usuário estável e não identificável quando o endpoint suportar isolamento; não aceite o ID bruto enviado pelo navegador como identidade confiável.
- Defina limites de tamanho, frequência, concorrência e orçamento.
- Valide JSON, tool calls e permissões no servidor; nunca execute argumentos do modelo sem checagem.
- Implemente proteção contra prompt injection e separação entre dados de clientes.
- Informe ao usuário quem opera a aplicação, quais provedores recebem dados e como exercer direitos.
- Registre versão do modelo, configuração e data de testes para investigar regressões.
Para começar pela integração técnica, use o guia da DeepSeek API, os códigos de erro e o tutorial para construir um aplicativo com DeepSeek.
Rodar um modelo localmente é mais seguro?
Uma implantação local pode reduzir o envio de prompts a um serviço hospedado e dar mais controle sobre rede, logs e retenção. Isso não cria segurança automaticamente. Runtime, telemetria, extensões, pacotes, usuários do servidor, backups e ferramentas de observabilidade ainda podem expor conteúdo.
Também é preciso diferenciar “local” de “terceiro que hospeda pesos abertos”. Se o modelo roda em uma nuvem externa, a política e os logs desse provedor continuam relevantes. Verifique a licença do artefato exato, fixe versões confiáveis e não execute código remoto sem revisão.
Como usar DeepSeek com menos risco
- Use dados fictícios ou anonimizados sempre que possível.
- Remova nomes, documentos, e-mails, telefones e identificadores desnecessários.
- Não envie credenciais, chaves, tokens ou dados bancários.
- Não cole contratos, prontuários, código proprietário ou bases de clientes sem aprovação.
- Confirme fatos, fontes, cálculos e código antes de utilizar a resposta.
- Baixe aplicativos somente pelos canais oficiais e confira permissões.
- Leia a política correspondente à superfície que você realmente usa.
- Em ambiente profissional, use apenas ferramentas aprovadas e documentadas.
Direitos, exclusão e contato
Se a solicitação envolve uma conta, histórico ou dado enviado diretamente ao chat ou aplicativo oficial, use os controles e canais indicados pela DeepSeek em sua política e nos produtos oficiais. O DeepSeek Português não consegue acessar ou apagar uma conta mantida pela empresa.
Se a solicitação envolve este site ou o assistente incorporado, use o canal indicado na Política de Privacidade do DeepSeek Português. Identifique a superfície usada e não envie novamente o conteúdo sensível ao relatar o problema.
Perguntas frequentes
O DeepSeek é seguro para uso pessoal?
Para perguntas gerais sem dados pessoais ou confidenciais, pode ser usado com cautela. Revise as respostas e não envie informações que você não aceitaria transmitir ao operador e aos fornecedores do serviço escolhido.
O DeepSeek armazena dados na China?
A política dos serviços oficiais abrangidos por ela declara processamento e armazenamento de dados pessoais na China. Essa afirmação vale para o uso direto desses serviços. Ela não comprova, sozinha, o local de armazenamento de um aplicativo downstream via API, incluindo o assistente deste site.
O opt-out da minha conta DeepSeek vale para este site?
Não se deve presumir que sim. O assistente do DeepSeek Português não usa sua conta ou histórico oficial. Controles da conta de consumo só podem ser apresentados como aplicáveis a uma integração via API quando houver confirmação técnica e contratual.
Posso enviar documentos ao DeepSeek?
Evite documentos reais com dados pessoais, financeiros, jurídicos, médicos ou corporativos. Quando a tarefa puder ser feita com uma amostra, remova identificadores e use conteúdo sintético. Confirme a política da superfície usada antes do upload.
O DeepSeek é seguro para empresas?
Pode atender a casos de uso empresariais, mas somente com escolha adequada da superfície, revisão contratual, minimização de dados, controles de acesso, testes, monitoramento e governança. Um chat de consumo não deve ser liberado para informações internas apenas porque é fácil de acessar.
É seguro usar DeepSeek para programar?
Use exemplos genéricos e não envie repositórios privados, segredos, tokens ou credenciais sem autorização. Revise código gerado, dependências, licenças, autenticação, autorização e tratamento de erros antes de executar ou publicar.
Conclusão
O DeepSeek não deve ser classificado de forma absoluta como “seguro” ou “perigoso”. Para uso pessoal de baixo risco, a precaução principal é não compartilhar dados sensíveis e verificar as respostas. Para empresas e desenvolvedores, a segurança depende da arquitetura, do contrato, dos dados, dos logs, dos controles e da supervisão humana.
A conclusão mais importante é separar os produtos: a política de consumo descreve o site e o aplicativo oficiais da DeepSeek; ela exclui aplicativos downstream. No assistente deste site, há transmissão à Open Platform e cache de contexto em disco documentado, mas não se deve inferir país, retenção adicional, treinamento ou opt-out sem evidência específica da integração.
Fontes primárias
- Política de Privacidade da DeepSeek
- Termos de Serviço da DeepSeek Open Platform
- Termos de Uso da DeepSeek
- Documentação do cache de contexto em disco
- Limites de concorrência da API
- ANPD: transferência internacional de dados
Fontes conferidas em 19 de julho de 2026. Políticas, termos e configurações podem mudar; consulte a versão vinculada ao serviço que você usa.
