Checklist confidencialidade
Para que um LLM local permaneça confidencial, verifique cinco pontos: as funções de nuvem da ferramenta, a telemetria das bibliotecas, o tráfego real de rede, a origem dos modelos e das extensões e as pastas sincronizadas ou incluídas em backups. O teste decisivo se resume a uma ação: desconectar a internet e repetir uma sessão normal. Se tudo funcionar, toda a cadeia é local; caso contrário, há uma chamada a identificar.
Um LLM local é confidencial por concepção, mas apenas se nada ao redor do modelo se comunicar com o exterior: opção de nuvem, ping de biblioteca, plugin, pasta sincronizada. Esses vazamentos raramente são intencionais e quase sempre são invisíveis. Esta checklist fornece critérios verificáveis, comandos e configurações com indicação de data para verificar sua instalação em quinze minutos.
#O que 'local' garante e o que não garante
Para verificar se um LLM local mantém a confidencialidade, é necessário verificar cinco pontos: a ferramenta que você usa, sua telemetria e suas chamadas para serviços remotos, o tráfego real da máquina, a origem dos modelos e extensões e, por fim, as pastas onde suas conversas ficam armazenadas. Um modelo executado em sua máquina não envia nada por si só: os vazamentos vêm quase sempre do que o cerca, como uma opção de nuvem ativada, um ping de biblioteca, um plugin ou uma sincronização. O método mais confiável continua sendo o teste de rede: desconectar a internet, repetir uma sessão normal e observar o que ainda tenta sair. O restante desta página detalha cada verificação, com as variáveis de ambiente, os comandos e as configurações a verificar.
#Qual nível de controle de acordo com seus dados
Implantar uma IA local no trabalho: RGPD, AI Act, arquitetura multiusuário, custos, nota para a diretoria.
- Espaço online vitalício
- PDF + arquivos
- Atualizações vitalícias
Nem todo mundo precisa do mesmo nível de rigor. Para uso pessoal sem dados sensíveis, os primeiros pontos bastam; um dossiê de cliente ou um prontuário médico exige isolamento completo, e um segredo industrial ou um contexto sujeito a um NDA exige comprovar o que sai. A tabela a seguir relaciona o nível de exigência aos controles a marcar.
| Tipo de dados | Controles mínimos | A adicionar se for possível realizar uma auditoria |
|---|---|---|
| Uso pessoal comum (ideias, redação, código pessoal) | Ferramenta verificada, funções de nuvem desativadas, telemetria desligada | Testar uma vez no modo avião |
| Dados de clientes, RH, saúde, jurídico | Tudo o que foi dito anteriormente, mais firewall de aplicação, pastas excluídas da sincronização, disco criptografado | Log do firewall conservado, lista de extensões autorizadas |
| Segredo industrial, código sob NDA, dados regulamentados | Tudo o que foi dito acima, mais uma máquina isolada da rede para inferência | Isolamento completo de rede (air-gap), modelos importados de um computador separado, revisão das extensões |
As duas últimas linhas estão detalhadas nos guias sobre isolamento de uma máquina de inferência e criptografia do disco.
#1. Verificar a própria ferramenta
Cada aplicação de inferência tem sua própria política. O que segue reúne o que os fornecedores indicam em sua documentação ou política de privacidade, consultadas em 30 de setembro de 2026; uma atualização pode alterar essas configurações, por isso verifique novamente após cada atualização para uma nova versão principal.
| Ferramenta | O que está indicado | O que verificar no seu ambiente |
|---|---|---|
| Ollama | A FAQ especifica que prompts e dados não são vistos quando o modelo está rodando localmente; o serviço escuta em 127.0.0.1, porta 11434 | Que você não está usando nenhum modelo na nuvem nem a pesquisa na web |
| LM Studio | A política de privacidade indica que mensagens, históricos e documentos não saem da sua máquina quando você usa modelos locais; apenas a busca ou o download de modelos e a verificação de atualizações entram em contato com o fornecedor do software | As funções de nuvem pagas (modelos hospedados, pesquisa na web) permanecem desativadas |
| Jan | Funcionamento anunciado 100 % offline, dados armazenados localmente; as APIs remotas (OpenAI, Groq) enviam seus dados para os servidores dos provedores | Que nenhuma chave de API remota esteja configurada |
| GPT4All | Uma configuração Datalake, de ativação voluntária, permite compartilhar interações com a comunidade; ela está desativada por padrão | Que o Datalake esteja de fato em Off |
| Open WebUI | O repositório fornece variáveis para desativar os analytics e a telemetria das bibliotecas (ver seção seguinte) | Nenhuma chave de provedor remoto configurada como alternativa em caso de falha |
Duas correções sobre ideias amplamente difundidas. Primeiro, a menção "telemetria opt-in", frequentemente associada ao LM Studio, está desatualizada: sua política atual informa que o aplicativo não inclui telemetria. Segundo, dizer que o Ollama não tem "nenhuma função remota" é incorreto desde a chegada dos modelos na nuvem e da pesquisa na web. Essas funções são opcionais, mas estão presentes.
#Ollama : desativar as funções de nuvem
Se Ollama for seu motor, desative explicitamente os recursos que podem enviar dados para fora. A FAQ indica que, ao desativar a nuvem, você perde a possibilidade de usar os modelos na nuvem e a pesquisa na web do Ollama. É exatamente o efeito desejado para uma estação de trabalho que lida com informações confidenciais.
No macOS, ao usar o aplicativo, as variáveis são definidas com launchctl setenv antes de reiniciar o aplicativo, conforme descrito na FAQ; a alternativa é adicionar a chave disable_ollama_cloud com valor true no arquivo ~/.ollama/server.json. Após o reinício, os logs exibem « Ollama cloud disabled: true », o que fornece uma prova simples para guardar.
#2. Telemetria e coleta de dados analíticos pelas bibliotecas
A ferramenta pode respeitar sua privacidade, enquanto as bibliotecas que ela incorpora enviam dados. No ecossistema Python do Hugging Face, a documentação indica que alguns dados são coletados por padrão para monitorar o uso e priorizar funcionalidades, com a implementação central em huggingface_hub. Uma única variável desativa toda essa coleta.
A variável HF_HUB_DISABLE_IMPLICIT_TOKEN, frequentemente citada junto com as anteriores, não é uma variável de telemetria: ela impede o envio automático do seu token do Hugging Face em requisições que não precisam dele, o que limita o que você expõe quando está conectado. Ela é útil, mas por outro motivo, e a documentação alerta que pode ter efeitos colaterais (modelos privados deixam de aparecer em certas listas).
Este último ajuste é o mais poderoso para uma estação de trabalho sensível: transforma um vazamento silencioso em um erro visível. Se um script falhar informando a ausência de cache, é porque estava tentando se conectar ao Hub, o que você queria saber. A variável antiga TRANSFORMERS_OFFLINE foi usada por muito tempo para o mesmo propósito, mas HF_HUB_OFFLINE é a que a documentação atual do Transformers destaca.
#Open WebUI e suas dependências
O Open WebUI inclui componentes de terceiros, entre eles uma base vetorial e um módulo de estatísticas de instalação. Seu arquivo de exemplo de configuração reúne três linhas em uma seção « DO NOT TRACK » que desativam esses envios. Essas linhas são passadas como variáveis de ambiente, no arquivo de configuração ou no comando docker run.
Verifique também se você não adicionou ali uma chave de provedor remoto: recorrer a um serviço hospedado como alternativa quando o modelo local está indisponível envia silenciosamente seus prompts para fora. O guia Open WebUI com Ollama mostra onde essas conexões são configuradas.
#3. Monitoramento de rede: ver o que realmente sai
As declarações dos fornecedores de software podem ser lidas; o tráfego pode ser medido. Um firewall de aplicativos lista cada programa que tenta estabelecer uma conexão de saída e permite que você decida caso a caso, revelando em poucos dias o que nenhuma documentação diz.
- Little Snitch (macOS)
- Firewall por aplicação: você vê quem chama qual domínio e decide para cada caso.
- GlassWire (Windows)
- Histórico visual do tráfego por processo, com alertas para novas conexões
- OpenSnitch (Linux)
- Firewall interativo de aplicativos para GNU/Linux, inspirado no Little Snitch, de código aberto (licença GPL-3.0).
- ufw ou iptables
- Bloqueiam por padrão e permitem apenas o necessário; o guia sobre air-gap detalha o procedimento.
#Listar as conexões e as portas em escuta
Dois comandos distintos respondem a duas perguntas. O primeiro mostra em qual endereço o serviço aceita conexões; o segundo, as conexões abertas para o exterior.
Interprete o resultado assim: um serviço escutando em 127.0.0.1:11434 é o comportamento padrão, documentado pela FAQ do Ollama, e só é acessível a partir da própria máquina. Um serviço escutando em * ou 0.0.0.0 significa que ele é acessível a partir da rede local, o que acontece quando a variável OLLAMA_HOST foi modificada. Isso não é um vazamento para a Internet, mas é uma exposição que precisa ser tratada: veja o guia sobre como proteger um servidor Ollama. O ponto frequentemente confundido: 0.0.0.0 não significa “apenas localhost”.
Uma linha ESTABLISHED para um endereço público durante uma inferência é um sinal a investigar. Observe que o download de um modelo gera conexões legítimas; é a inferência, depois que o modelo já está disponível, que deve permanecer silenciosa. As atualizações do aplicativo também podem se conectar à empresa responsável por ele, como o LM Studio reconhece em sua política: decida se você as aceita.
#4. Modelos: de onde vêm e o que contêm
O primeiro download de um modelo exige conexão: é normal, e o que passa então é o modelo, não seus dados. Após o arquivo estar instalado, um modelo é um conjunto de pesos: ele próprio não abre conexão. O ponto de atenção está no formato e no que o executa.
- Formato dos pesos
- Os formatos GGUF e safetensors contêm apenas tensores. O formato pickle, usado por padrão para os pesos do PyTorch, é diferente: a documentação da Hugging Face alerta que carregar um arquivo pickle pode executar código arbitrário.
- Origem
- Prefira os repositórios dos desenvolvedores (Mistral AI, Meta, Qwen, Google) ou as bibliotecas de uma ferramenta que verifica seus modelos. Um repositório anônimo no formato pickle deve ser evitado.
- O que executa
- O risco vem da aplicação e de suas ferramentas: se o modelo pode acionar uma pesquisa na web, um servidor MCP ou um script, são essas ferramentas que acessam a rede, não os pesos.
#5. Extensões, plugins e ferramentas conectadas
É aí que se esconde a maioria dos vazamentos reais. Uma extensão de editor de código, um plugin de anotações, uma ferramenta declarada no Open WebUI ou um servidor MCP é executado com suas permissões e pode fazer chamadas a qualquer domínio. Quando um plugin promete « IA local », essa promessa é de responsabilidade apenas de seu autor.
- Ler antes de ativar
- Procure no código as chamadas de rede (requisições HTTP, bibliotecas de rastreamento) e o endpoint realmente configurado: muitas vezes, basta alterar uma linha para apontar para o Ollama em vez de um serviço hospedado.
- Preferir o código aberto
- Um código que você pode ler é verificável; um assistente com backend proprietário não é.
- Limitar as permissões
- Uma ferramenta que não precisa ler todo o disco não deve ter acesso a ele; dê a ela uma pasta de trabalho dedicada.
- Observar com o firewall
- Após a instalação, deixe o firewall por aplicativo aprender os domínios acessados pela extensão durante uma semana.
#6. Armazenamento, backups e sincronização
Seus diálogos e seus documentos indexados são arquivos. Seu destino depende do local onde a aplicação os armazena e do que monitora esse diretório: sincronização em nuvem, backup online, indexador de pesquisa.
- Onde estão os modelos Ollama
- De acordo com a FAQ: ~/.ollama/models no macOS, /usr/share/ollama/.ollama/models no Linux, C:\Users\%username%\.ollama\models no Windows. O local de armazenamento pode ser alterado com OLLAMA_MODELS. São arquivos de vários gigabytes: excluí-los da sincronização também economiza largura de banda.
- Onde estão as conversas
- No diretório de dados da interface que você está usando (LM Studio, Jan, GPT4All, Open WebUI), não no de Ollama. Localize esse diretório nas configurações da aplicação, depois verifique se nenhum serviço da nuvem o monitora.
- Sincronização
- Muitos softwares armazenam seus dados na pasta Documents, que o iCloud, o OneDrive ou o Dropbox replicam automaticamente. Uma conversa confidencial armazenada ali passa a ter uma cópia em um servidor de terceiros.
- Backups
- Um backup fora do local ou em um disco externo não criptografado copia o histórico. Criptografe o destino ou exclua a pasta.
- Disco
- Um disco não criptografado torna todas as conversas legíveis em caso de roubo: FileVault, BitLocker ou LUKS, com uma frase-senha forte.
#Auditoria em 15 minutos: o procedimento
Este procedimento executa os controles na ordem em que revelam mais com menos esforço. Mantenha uma captura ou uma linha de log por etapa: serve de prova diante de um cliente.
- 01Listar a cadeiaListe cada programa que tem acesso aos seus prompts: mecanismo (Ollama, LM Studio), interface (Open WebUI, Jan), extensões do editor, scripts Python. O que não está listado não é controlado.
- 02Desativar funções remotasDesative os modelos de nuvem e a pesquisa web (OLLAMA_NO_CLOUD=1), remova as chaves de API remotas e verifique se Datalake está em Off no GPT4All.
- 03Definir as variáveisColoque HF_HUB_DISABLE_TELEMETRY=1, DO_NOT_TRACK=1 e, depois que os modelos estiverem no cache, HF_HUB_OFFLINE=1 no perfil do shell; adicione as três linhas que desativam a coleta de dados analíticos ao Open WebUI.
- 04Verificar a redeInstale um firewall de aplicação, inicie uma sessão normal de dez minutos e depois revise os domínios acessados. Execute também os dois comandos lsof.
- 05Mover as pastasMova as conversas e os modelos para fora das pastas sincronizadas, criptografe o disco e o destino dos backups.
- 06Repetir a sessão em modo aviãoDesconecte a conexão e repita a mesma sessão. Tudo o que falhar indica um vazamento ou uma função de nuvem a ser removida; corrija e repita até que o teste passe.
#Checklist resumida
- ☐ Funções de nuvem desativadas
- OLLAMA_NO_CLOUD=1, nenhum modelo hospedado, nenhuma chave de API remota, Datalake em Off.
- ☐ Telemetria desativada
- HF_HUB_DISABLE_TELEMETRY=1 e DO_NOT_TRACK=1; três variáveis para desativar a coleta de dados analíticos no Open WebUI.
- ☐ Firewall de aplicativo ativo
- Little Snitch, GlassWire, OpenSnitch ou ufw com regra rigorosa, log revisado.
- ☐ Escuta verificada
- 127.0.0.1 para o Ollama, salvo se a exposição for intencional e estiver protegida.
- ☐ Modelos off-line
- Após o download, HF_HUB_OFFLINE=1; pesos em GGUF ou safetensors, sem pickle desconhecido.
- ☐ Extensões revisadas
- Código lido, endpoints verificados, permissões limitadas.
- ☐ Pastas excluídas da sincronização
- Conversas e modelos excluídos de iCloud, OneDrive, Dropbox e backups não criptografados.
- ☐ Disco criptografado
- FileVault, BitLocker ou LUKS.
- ☐ Teste em modo avião bem-sucedido
- Uma sessão completa sem internet.
#Perguntas frequentes sobre a privacidade de um LLM local
Um LLM local envia meus dados para a empresa responsável por ele?+
Como verificar se o Ollama não se conecta a nada?+
Como desativar a telemetria do Hugging Face?+
É necessário um firewall adicional se a ferramenta diz que não envia nada?+
As minhas conversas estão sincronizadas com o iCloud ou o Dropbox?+
O modo avião é suficiente para comprovar que meu setup é local?+
- Fonte: FAQ do Ollama (confidencialidade, nuvem, exposição à rede)
- Fonte: variáveis de ambiente do huggingface_hub
- Fonte: política de privacidade de LM Studio
- Fonte: arquivo .env.example de Open WebUI
- Fonte: Hugging Face, análise de arquivos pickle
Um comentário, um erro ou uma observação? Avise-nos; isso ajuda a melhorar o guia para todos.