Produtos
Soluções
Empresa
Empresas
EntrarCrie sua rede
sovereignty · tenancy · data

Soberania do cliente na era da IA

Seus dados continuam seus. Tenancy por rede e suas próprias credenciais em vez de um pool compartilhado — e por que soberania é um recurso, não uma configuração.

A soberania do cliente na era da IA

A maioria das plataformas de IA fala dos seus dados como se fossem uma linha nos termos de serviço delas. Nós os tratamos como a arquitetura. Em 2026, o guia da ByteByteGo sobre multi-tenancy colocou o trade-off de forma direta: um sistema compartilhado é mais barato, mas "assim que muitos clientes dependem do mesmo banco de dados, dos mesmos servidores e dos mesmos jobs em segundo plano, seus destinos ficam vinculados" (ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026). Nós construímos Everythink ao contrário. Soberania é o valor número quatro dos nossos cinco compromissos, e nesta plataforma é uma funcionalidade — não uma configuração que você ativa, não um plano que você compra.

Key Takeaways

  • Tenancy por rede, não um pool compartilhado: cada organização roda com sua própria tenancy isolada e suas próprias credenciais (Everythink, em produção desde 2016).
  • Multi-tenancy com pool compartilhado vincula os destinos dos clientes — um vizinho barulhento ou um deploy ruim pode atingir todo mundo (ByteByteGo, 2026).
  • Ferramentas self-hosted agora são avaliadas em seis dimensões, incluindo isolamento de tenant e recuperação de dados (NocoBase, 2026).
  • Soberania é rotulada com honestidade: Whitelabel Network e campanhas com credenciais próprias são Production ✅; wallet e community credit são Roadmap 🔵.

O que significa soberania do cliente em uma plataforma de IA?

Soberania significa que a plataforma pode provar onde seus dados vivem e quem pode tocá-los, não apenas prometer isso em um documento de política. Em 2026, a avaliação da NocoBase de mais de 20 ferramentas self-hosted para empresas mediu controle em seis dimensões — infraestrutura, controle de acesso, auditoria e conformidade, segurança e recuperação de dados, mantenabilidade e prontidão para IA — e listou "isolamento de tenant" como um requisito de controle de acesso de primeira classe (NocoBase, "20+ Best Self Hosted Tools for Enterprises with Full Data Control", 2026). Isso corresponde a como nós tratamos. Soberania não é uma configuração; é uma propriedade projetada na topologia, nas credenciais e no modelo de visibilidade.

[PERSONAL EXPERIENCE] O motor do Everythink roda em produção desde 2016, e a topologia que construímos então — rede → comunidade → sala, cada nível um polígono real — foi moldada por uma recusa em juntar clientes em um pool. Uma rede é o limite mais externo de uma organização na plataforma. Tudo o que está dentro dela (comunidades, salas, membros, histórico de mensagens) pertence à tenancy dessa rede. Não misturamos os dados de duas redes para treinar um modelo compartilhado, e não roteamos uma requisição de uma rede para as salas de outra.

Esse é o mecanismo por trás da afirmação "seus dados continuam sendo seus". Não é uma cláusula de DPA que esperamos que segure em juízo; é a forma do schema. Quando um comprador pergunta onde estão os dados dele, a resposta é a tenancy da rede dele, não "o cluster, junto com todo mundo".

Como a tenancy por rede difere de um pool compartilhado?

Tenancy por rede dá a cada organização seu próprio espaço isolado, enquanto um pool compartilhado coloca todos os clientes no mesmo banco de dados e os separa com lógica a nível de linha. O guia da ByteByteGo de 2026 é direto sobre o custo de compartilhar: "um cliente rodando um relatório pesado pode deixar o serviço lento para todos ao lado. Um único deploy defeituoso pode impactar todos de uma vez… e o risco mais sério é em torno de vazamentos de dados, onde um cliente vê dados que pertencem a outro" (ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026). Esses não são riscos teóricos — são os modos de falha documentados do pooling.

[UNIQUE INSIGHT] O modelo de pool compartilhado otimiza o custo por cliente do fornecedor, não o isolamento do cliente. A tenancy por rede otimiza ao contrário: o raio de explosão de uma falha é a rede, não a plataforma. Aceitamos o custo operacional dessa fronteira porque é a fronteira que um comprador realmente quer quando pergunta "meus dados estão seguros?".

Concretamente, no Everythink:

  • Cada rede é seu próprio tenant. Uma requisição carrega o contexto de tenant desde a borda; não é algo que a camada de aplicação precise lembrar.
  • Comunidades e salas vivem dentro da rede. Acesso entre redes não é uma funcionalidade ausente, é uma escolha de design.
  • Um job pesado em uma rede não pode travar outra, porque elas não compartilham o mesmo contexto de execução que tenants em pool compartilham.

É por isso que chamamos soberania de funcionalidade. O isolamento é construído, não prometido — e segundo nosso Theorem 3 ("uma propriedade é garantida exatamente quando seu mecanismo está implementado e sendo medido"), uma capacidade ganha a palavra "Production" só quando o mecanismo por trás dela está tanto construído quanto ativamente medido. ✅

Como enviar campanhas com suas próprias credenciais protege você?

Campanhas no Everythink são enviadas pelas suas próprias credenciais de email, SMS e push — não por uma conta de pool compartilhado que a plataforma controla. A revisão da NocoBase de 2026 sobre plataformas de agentes de IA open-source avalia self-hosting em "controle total dos dados" e observa que credenciais, logs de auditoria e permissões a nível de campo são o que separa uma ferramenta que você possui de uma que possui você (NocoBase, "8 Open-Source AI Agent Platforms for Building Internal Tools", 2026). A mesma lógica se aplica à mensageria de saída: se a conta do provedor da plataforma envia suas campanhas, a plataforma é custodiante da sua lista de contatos e da sua reputação de remetente.

Quando você traz suas próprias credenciais:

  • Problemas de entregabilidade são diagnosticáveis nos logs do seu próprio provedor, não por um ticket de suporte para nós.
  • Sua reputação de remetente pertence ao seu domínio, não a um pool compartilhado que um mau ator em outra rede pode envenenar.
  • Sua lista de assinantes nunca precisa ser exportada para um terceiro para ser alcançada — ela fica na tenancy da sua rede e é enviada pelo seu provedor.

Essa é uma decisão de soberania, e no Everythink é Production ✅. O módulo Campaigns, ao lado de Social e do Whitelabel Network, é entregue hoje com o modelo de credenciais próprias. Não estamos descrevendo um item de roadmap; o mecanismo está construído e em uso.

Há um trade-off, e nós o declaramos com honestidade: trazer suas próprias credenciais significa que você provisiona e paga pelas suas próprias contas de provedor. Não fingimos que isso seja grátis. É o custo de manter o canal de saída como seu.

Visibilidade pública ou privada é uma decisão que a plataforma deveria impor?

Não — e o framework da NocoBase de 2026 trata "isolamento de tenant" como um requisito de controle de acesso precisamente porque visibilidade é uma política que o operador deveria definir, não o fornecedor (NocoBase, "20+ Best Self Hosted Tools for Enterprises with Full Data Control", 2026). Nossa página de quem-somos declara isso como política escrita: "Sua rede, sua marca, seus dados. Visibilidade pública ou privada por sala, decidida por você." Uma sala é uma área funcional dentro de uma comunidade — a página de eventos de uma filial, o razão interno de uma cooperativa, o balcão de atendimento ao cidadão de um município. Algumas salas são feitas para serem páginas públicas na internet aberta; outras para uma associação fechada. A plataforma não decide qual é qual.

Isso importa porque visibilidade é onde a soberania deixa de ser abstrata. Uma plataforma que por padrão torna toda sala pública tomou uma decisão sobre seus dados em seu nome. Uma plataforma que por padrão torna toda sala privada tomou a decisão oposta. Nós não padronizamos nenhuma — o operador da rede define visibilidade por sala, e a topologia a cumpre.

[ORIGINAL DATA] Através dos três níveis de topologia da plataforma, a visibilidade é uma propriedade por sala, não por rede. Isso significa que uma única rede pode rodar uma comunidade voltada ao público (os eventos abertos de uma câmara de comércio) e uma comunidade privada (as aprovações internas do seu conselho) sob a mesma marca e a mesma identidade, sem uma segunda instalação. Configuração, não código, alterna uma sala de privada para pública.

A tag de honestidade aqui é Production ✅ para o mecanismo de visibilidade em si. Os módulos que se apoiam sobre as salas carregam seus próprios estados, e não vamos conflitá-los: Matchmaking ⚠️ Partial, Marketplace ⚠️ Partial, Calendar ⚠️ Partial. Cada um é útil hoje e não está pronto, e os rotulamos assim para que um comprador não infira um conjunto finalizado a partir de uma capacidade Production.

Qual é o custo da soberania — isolamento significa carga de manutenção?

Isolamento tem um custo, mas configuração sobre código é o que impede que isso vire uma carga de manutenção. O guia da ByteByteGo de 2026 observa que a alternativa ao compartilhamento — "uma cópia dedicada por cliente" — é "fácil de raciocinar, mas o custo de manter centenas de cópias separadas cresce a cada novo cliente" (ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026). Isso é verdade quando cada cópia é um deploy separado. Não é verdade quando cada tenant é um contexto isolado dentro de uma plataforma configurada.

O modelo do Everythink é o segundo. A plataforma é uma codebase; cada rede é uma tenancy, não um fork. Ativar um módulo em uma sala é uma configuração, não uma sprint. O operador da rede muda a forma do seu mundo sem a gente lançar um release, e sem ele escrever código. É assim que mantemos o modelo por rede acessível: o isolamento está na camada de dados e credenciais, não na camada de deploy.

É também por isso que nosso roadmap é publicado, não escondido. Federation entre redes 🔵, o token wallet por rede 🔵 e o community credit 🔵 estão datados em 2026 e rotulados como Roadmap — pre-revenue, não implementado e sujeito aos frameworks financeiros e de valores aplicáveis (p. ex., a análise Howey) antes que qualquer coisa seja lançada. Não os apresentaremos como Production. Soberania sobre a camada econômica da rede é uma promessa que ainda não conquistamos o direito de reivindicar, então não a reivindicamos.

Como rotulamos o resto da pilha de soberania com honestidade?

O mesmo sistema de honestidade que marca a camada de rede como Production marca todo o resto. Theorem 3, da nossa série acadêmica de 21 papers, diz que uma propriedade é garantida exatamente quando seu mecanismo está implementado e sendo medido. Aplicamos isso a toda afirmação neste site, incluindo as deste post.

Capacidade Estado O que isso significa
Motor conversacional HAI ✅ Production Em produção desde 2016; responde com contexto de sala hoje
Whitelabel Network (web + iOS + Android) ✅ Production Uma marca, uma identidade, seu app sob seu nome
Social + Campaigns (credenciais próprias) ✅ Production Módulos combináveis, suas próprias contas de provedor
Matchmaking / Marketplace / Calendar ⚠️ Partial Úteis hoje, não finalizados — rotulados em conformidade
Federation entre redes 🔵 Roadmap Projetado, não construído; 2026
Wallet, token por rede, Community Credit 🔵 Roadmap Pre-revenue, não implementado; sujeito à revisão Howey

Nunca elevamos um item Partial ou Roadmap a Production para parecer finalizado. Se um comprador pergunta se o wallet existe hoje, a resposta é não. Soberania inclui o direito de que lhe digam a verdade sobre o que está construído.

Perguntas frequentes

Qual é a diferença entre tenancy por rede e pool compartilhado?

Tenancy por rede dá a cada organização seu próprio contexto de tenant isolado; um pool compartilhado coloca todos os clientes no mesmo banco de dados e os separa com lógica a nível de linha. O guia da ByteByteGo de 2026 lista os modos de falha do modelo em pool: vizinhos barulhentos, raio de explosão compartilhado e vazamentos de dados entre tenants. Escolhemos tenancy por rede para que o raio de explosão de uma falha seja a rede, não a plataforma.

Eu envio campanhas pela conta de provedor do Everythink ou pela minha?

Pela sua. Campaigns é Production ✅ com o modelo de credenciais próprias: você provisiona e paga pelas suas contas de provedor de email, SMS e push, e a plataforma envia por elas. Sua reputação de remetente e sua lista de assinantes ficam suas. Não fazemos pool da mensageria de saída entre redes.

Uma única rede pode ter salas públicas e privadas?

Sim. Visibilidade é uma propriedade por sala, não por rede, e é Production ✅. Uma rede pode rodar uma comunidade voltada ao público (eventos abertos) e uma comunidade privada (aprovações internas) sob a mesma marca e identidade, sem uma segunda instalação. O operador define visibilidade por sala — a plataforma não impõe um padrão.

O wallet ou o community credit estão disponíveis hoje?

Não. O token wallet por rede e o community credit são Roadmap 🔵 — pre-revenue, não implementados, datados em 2026 e sujeitos aos frameworks financeiros e de valores aplicáveis (p. ex., a análise Howey) antes que qualquer coisa seja lançada. Não os apresentaremos como Production, e nada dessa camada está ativo hoje.

Como vocês provam soberania em vez de apenas afirmá-la?

Segundo nosso Theorem 3, uma propriedade é garantida exatamente quando seu mecanismo está implementado e sendo medido. O mecanismo da soberania é tenancy por rede, campanhas com credenciais próprias e visibilidade por sala — cada um construído e em produção. O isolamento vive no schema e na topologia, não em um documento de política.


Se você vai construir um mundo, construa sobre uma plataforma que diga onde seus dados vivem e o que está finalizado. Crie sua rede — ou agende uma demo e nos peça para apontar o mecanismo por trás de cada afirmação nesta página.

Sources

Construa seu mundo sobre um motor que prova o que afirma.

Crie sua própria rede no motor que está em produção desde 2016 — ou fale com a equipe por trás dos 21 artigos.