1. Conduit
  2. Casos de uso
  3. IA privada

Privacidade por arquitetura

Um assistente de IA privado que não envia dados para fora

Para trabalho que não pode ir para uma conta de chat na nuvem — arquivos de cliente, prontuários de paciente, material de origem, dados financeiros ainda não divulgados, ou qualquer coisa sob NDA. O Conduit mantém as conversas em um banco de dados local, não guarda nenhuma conta sua, e não roda telemetria em segundo plano. Não é uma certificação de compliance; é um app feito para que haja menos coisa a certificar, para começo de conversa.

  • Sem conta nem servidor do Conduit
  • Sem telemetria em segundo plano, sem analytics no app
  • Roda totalmente offline com um modelo local
O limite de confiança do Conduit A interface React envia requisições tipadas através de um limite de confiança para o core Rust, que guarda o chaveiro, o banco de dados e o cliente HTTP, e é o único componente que fala com a API do provedor. Interface React · sem segredos LIMITE DE CONFIANÇA IPC tipado Core em Rust chaveiro SQLite HTTP client MCP runtime Seu provedor
A interface pode solicitar uma completion. Ela não pode ler uma chave, abrir um socket nem tocar no banco de dados — tudo isso fica em um processo core separado, e você pode verificar isso no código-fonte.

O problema

"Não colocamos material de cliente no ChatGPT" é uma política em muitos escritórios, e é uma política razoável — uma conta de chat hospedada é servidor de outra pessoa, janela de retenção de outra pessoa, e letras miúdas de outra pessoa sobre dados de treinamento. A solução de sempre é simplesmente não usar IA para esse trabalho, o que significa que quem tem os arquivos mais sensíveis recebe a menor ajuda de tudo isso.

O que torna isso privado

Afirmações precisas, não um selo de privacidade

Cada linha abaixo é uma escolha de design específica e verificável — não uma promessa sobre intenções.

A interface nunca guarda uma chave

Credenciais, o cliente de rede e o banco de dados vivem todos em um core Rust separado. A tela em que você digita pode pedir uma completion e nada mais — ela não tem como ler uma chave nem abrir uma conexão, e isso é imposto pela forma como o app é construído, não uma configuração que você poderia desligar.

Nada sai a menos que um recurso precise

Conversas, documentos e artefatos ficam em um banco SQLite local e em um blob store. Não existe conta do Conduit nem servidor do Conduit para nada disso sincronizar — e nenhuma telemetria ou analytics em segundo plano rodando dentro do app.

Um interruptor de verdade para trabalho air-gapped

O modo somente local recusa provedores na nuvem e desliga a busca na web, a indexação de documentos na nuvem e o acesso à rede das páginas em um único toggle. Combine com um modelo local no Ollama ou LM Studio e desligue a verificação de atualizações, e o Conduit não faz nenhuma requisição à internet — ele roda com o cabo de rede desconectado.

Como funciona

Configure para trabalho confidencial em três passos

Nada disso precisa de um arquivo de configuração ou uma linha de comando.

  1. Ative o modo somente local

    Ele já vem ativado em uma instalação nova; escolher um provedor na nuvem durante a configuração é o que o desativa. Ligue-o de novo em Settings → Privacy & data: os provedores na nuvem passam a ser recusados, e a busca na web, a indexação na nuvem e o acesso à rede das páginas se desligam.

  2. Aponte para um modelo local

    Instale Ollama ou LM Studio, escolha um modelo, e adicione-o no Conduit sem chave e sem fatura. Se ainda precisar de um modelo de fronteira para algumas tarefas, adicione essa chave depois e desative o modo somente local quando trocar para ele — enquanto ele estiver ativado, qualquer provedor na nuvem é recusado.

  3. Mantenha a verificação de atualizações manual

    Ela já é manual por padrão. Deixe a política de atualização em manual e nada é contatado a menos que você clique em Verificar agora — o último requisito para uma máquina sem nenhuma rota até a internet.

Cada fluxo, não uma promessa vaga

O que sai da sua máquina, e para onde

Esta é a versão curta de cinco dos fluxos que o app pode fazer. A página de privacidade tem a tabela completa, incluindo MCP e diagnósticos.

FluxoVai paraPadrão
Mensagens de chat e anexos O provedor que você escolheu para aquele chat Precisa de um provedor — fica na sua máquina com Ollama ou LM Studio
Embedding de documentos OpenAI, Gemini ou OpenRouter — o Ollama fica no dispositivo Inativo até você montar uma coleção; pergunta por provedor, força o Ollama no modo somente local
Consulta de busca na web A busca própria da Anthropic/OpenAI/Gemini/OpenRouter, ou Exa (o padrão), Tavily, Brave, seu SearXNG ou DuckDuckGo Desligada por padrão; desabilitada por completo no modo somente local
Verificação de atualização O host do manifesto de atualização, depois um asset de release do GitHub Manual — nada é contatado até você clicar em Verificar agora
Exportação de diagnósticos Lugar nenhum — escrito em um arquivo local, com o caminho da home redigido Só quando você pede um

O que quer que você envie a um provedor na nuvem é coberto pela própria política dele — o Conduit não está na troca, mas isso também significa que ele não pode te proteger dela. Este site, não o app, usa o Google Analytics; veja a página de privacidade para essa distinção.

Limites

O que faz, e o que não faz

O que faz

  • Guarda conversas, anexos e artefatos em um banco SQLite local e em um blob store — sem conta do Conduit, sem servidor do Conduit.
  • Mantém as chaves de API totalmente fora da camada de interface; as chaves ficam no seu chaveiro do sistema, lidas somente pelo core Rust.
  • Não roda telemetria em segundo plano nem analytics dentro do app.
  • Verifica atualizações manualmente por padrão, e checa a assinatura de qualquer payload antes de aplicá-lo.
  • Recusa provedores na nuvem, e desliga a busca na web, a indexação de documentos na nuvem e o acesso à rede das páginas, com um único toggle de modo somente local.
  • Não faz nenhuma requisição à internet quando você está em um modelo local com a verificação de atualizações desligada — genuinamente utilizável air-gapped.
  • Oferece criptografia opcional AES-256-GCM em repouso, com a chave encapsulada pelo seu chaveiro do sistema.
  • Exporta diagnósticos só quando você pede — para um arquivo local, redigido, depois de uma confirmação explícita.

O que não faz

  • Não é certificado em HIPAA, GDPR ou SOC 2, e não torna a sua organização compliant sozinho.
  • Não criptografa em repouso a menos que você ative — vem desligado por padrão, e mesmo ligado, não cobre o texto das mensagens, o log de eventos, os resumos de compactação nem o índice de busca.
  • Não controla o que um provedor na nuvem faz com o que você envia a ele — isso é a política dele, não uma configuração do Conduit.
  • Não mantém os documentos totalmente locais a menos que você escolha o Ollama para embedding — as outras três opções enviam o texto completo para montar o índice.
  • Não mantém uma consulta de busca na web privada do backend de busca para o qual ela é enviada.
  • Não sincroniza nada entre dispositivos — não existe conta para sincronizar através dela.
  • Ainda não distribui instaladores assinados — espere um aviso do SmartScreen ou do Gatekeeper, estágio de release candidate.

Perguntas sobre o assistente de IA privado

O Conduit é um assistente de IA privado?

Ele é local primeiro e arquiteturalmente privado, não certificado em privacidade. As conversas ficam em um banco SQLite local na sua máquina, não existe conta nem servidor do Conduit, e a camada de interface nunca guarda uma chave de API — um core Rust separado guarda. Não existe telemetria em segundo plano nem analytics no app. Mas o que quer que você envie a um provedor de modelo na nuvem é coberto pela própria política daquele provedor, não pela do Conduit; o Conduit não está no meio dessa troca, mas também não é um substituto para ela.

O Conduit consegue rodar totalmente offline, air-gapped?

Sim. Escolha um modelo local no Ollama ou LM Studio, ative o modo somente local, e deixe a verificação de atualizações no manual, que é o padrão. O modo somente local recusa provedores na nuvem de cara — nem um escolhido por engano consegue responder — e desliga a busca na web, a indexação de documentos na nuvem e o acesso à rede das páginas. Com os três ajustados assim, o Conduit não faz nenhuma requisição à internet.

O Conduit tem telemetria ou envia dados de uso para algum lugar?

Não. Não existe telemetria em segundo plano nem analytics rodando dentro do app, e nenhum relatório de uso para nós ou para qualquer outra pessoa. A verificação de atualizações é manual por padrão — nada é contatado até você clicar em Verificar agora — e qualquer payload de atualização é verificado por assinatura antes de ser aplicado. A página de privacidade lista todo fluxo de rede que o app pode fazer e o padrão dele.

Os dados são criptografados em repouso?

Opcionalmente, e vem desligado por padrão. Ativar em Settings aplica AES-256-GCM com a chave encapsulada pelo seu chaveiro do sistema operacional, e cobre blobs de anexos e artefatos, trechos de documentos, memória salva, prompts salvos, instruções personalizadas e resultados de ferramentas. Ainda não cobre o texto das mensagens, o log de eventos, os resumos de compactação nem o índice de busca — com a configuração desligada, tudo isso é SQLite puro em disco, como qualquer banco de dados local.

Posso usar para trabalho regulado por HIPAA ou GDPR?

O Conduit não é certificado em HIPAA, GDPR ou SOC 2, e nenhuma página de marketing de fornecedor de software consegue te tornar compliant sozinha — isso é um programa que a sua organização executa, não uma caixinha para marcar em um app. O que o Conduit pode dizer com honestidade é que foi feito para manter dados fora de servidores de terceiros por padrão — sem conta do Conduit, armazenamento local, e um modelo local para quando nada precisar sair da máquina. Se isso é suficiente para as suas obrigações é uma pergunta para quem cuida de compliance onde você trabalha.

E os meus documentos — eles também ficam privados?

Só se você escolher um modelo de embedding local. Adicionar um arquivo a uma coleção de documentos é totalmente no dispositivo com o Ollama; com OpenAI, Gemini ou OpenRouter, o texto completo do documento é enviado a esse provedor uma vez, para montar o índice, depois que você concorda provedor por provedor. O modo somente local força o Ollama e recusa as opções na nuvem. Como funciona conversar com documentos cobre o resto.

Experimente na sua própria máquina

Gratuito e código aberto. Sem conta, sem telemetria, e um interruptor que deixa tudo totalmente offline.

Um release candidate: os instaladores ainda não são assinados pelo sistema operacional, então espere um aviso do SmartScreen ou do Gatekeeper na primeira execução.