FAQ

Perguntas Frequentes

Perguntas sobre a integração do Servidor MCP, deteção de PII, preços e segurança. Para o FAQ completo com mais de 37 perguntas, visite anonym.legal/faq.

Escolher o Seu Produto
Ambos os produtos assentam no mesmo motor de deteção baseado em Microsoft Presidio, com certificação ISO 27001:2022 e servidores alemães (Hetzner). As principais diferenças:

anonym.legal — focado em programadores. 7 ferramentas MCP, 267+ tipos de entidades, 48 idiomas, grupos de entidades, 6 operadores. Ideal para programadores individuais, legal tech e equipas que constroem pipelines de IA com dados de texto. MCP: transporte HTTP em https://anonym.legal/mcp (sem instalação necessária).

cloak.business — plataforma completa. 10 ferramentas MCP, 320+ tipos de entidades, mais de 70 países, OCR de imagens em 38 idiomas, processamento em lote (1–100 textos por chamada), além de uma extensão para Chrome para ferramentas de IA baseadas no browser. Ideal para empresas, equipas que lidam com documentos visuais e organizações que necessitam de proteção de PII ao nível do browser. NPM: cloak-business-mcp-server.

Ambos oferecem um plano gratuito a €0 para poder testar antes de escolher.
Sim — o cloak.business é o produto com capacidades de imagem. Disponibiliza duas ferramentas MCP dedicadas: cloak_analyze_image (OCR + deteção de PII em 38 idiomas) e cloak_redact_image (redação visual que desenha caixas pretas sobre as regiões de PII detetadas na imagem). Isto torna o cloak.business a escolha ideal para fluxos de trabalho com documentos digitalizados, fotografias, capturas de ecrã ou qualquer dado visual. O anonym.legal trata apenas texto.
Para pipelines de documentos de elevado volume, o cloak.business é a melhor opção. A sua cloak_batch_analyze ferramenta processa 1–100 textos numa única chamada de API, reduzindo drasticamente a latência e a sobrecarga de chamadas de API em fluxos de trabalho em massa. Também suporta mais tipos de entidades (320+ vs 267+) e cobre mais países (70+ vs 48 idiomas). Se estiver a processar apenas conteúdo de texto em volume moderado, a API de 7 ferramentas do anonym.legal é mais simples de integrar. Ambos começam gratuitamente — atualize apenas quando precisar de limites mais elevados.
Integração do Servidor MCP
O Servidor MCP (Model Context Protocol) do anonym.legal integra-se diretamente com ferramentas de codificação de IA como o Claude e o Cursor, intercetando o texto antes de este chegar ao fornecedor de IA e detetando automaticamente chaves de API, credenciais de bases de dados, variáveis de ambiente e padrões de código proprietário. O Servidor MCP funciona como uma camada intermédia — os programadores usam as suas ferramentas de IA normalmente enquanto o PII e os segredos são removidos em tempo real.
O Servidor MCP interceta o texto do contrato antes de este chegar ao Claude, detetando e substituindo automaticamente nomes de clientes, moradas, termos financeiros e identificadores específicos do caso por tokens anonimizados. Os advogados trabalham com a IA normalmente — a anonimização é transparente e a funcionalidade de encriptação reversível (nos planos pagos) permite restaurar os nomes originais na resposta da IA. Isto satisfaz os requisitos de sigilo profissional advogado-cliente, permitindo simultaneamente o trabalho jurídico assistido por IA.
Em vez de proibir totalmente as ferramentas de IA (o que fomenta o uso de shadow IT), o Servidor MCP (tanto do anonym.legal como do cloak.business) e a extensão para Chrome do cloak.business fornecem controlos técnicos que removem o PII e os dados proprietários antes de chegarem aos fornecedores de IA. Os funcionários usam o ChatGPT, o Claude e outras ferramentas normalmente, enquanto os dados sensíveis são interceptados e anonimizados automaticamente. Esta abordagem permite ganhos de produtividade com IA, satisfazendo simultaneamente os requisitos de segurança empresarial.
O Servidor MCP do anonym.legal integra-se como uma camada intermédia entre o seu ambiente de programação e o fornecedor de IA, detetando automaticamente chaves de API, strings de ligação, tokens JWT, credenciais AWS e outros segredos antes de serem transmitidos. O servidor funciona localmente e processa a interceção em tempo real sem abrandar o seu fluxo de trabalho de desenvolvimento.
Não existe nenhum pacote npm para instalar. O Servidor MCP do anonym.legal utiliza apenas transporte HTTP — não é necessário Node.js nem npm. Adicione-o ao seu claude_desktop_config.json ou às definições MCP do Cursor com o endpoint https://anonym.legal/mcp e um cabeçalho Authorization: Bearer YOUR_API_KEY, utilizando a sua chave de API do anonym.legal (plano Pro ou Business).
Uma solução prática de DLP para GenAI combina proteção ao nível do browser (extensão para Chrome do cloak.business para ChatGPT, Gemini, DeepSeek, Perplexity) com integração em ferramentas de programação (Servidor MCP — anonym.legal ou cloak.business — para Claude, Cursor) e proteção ao nível dos documentos (Office Add-in para Word, disponível em ambos os produtos). Ambos os produtos partilham infraestrutura alojada na UE (Alemanha), detetando 267–320+ tipos de entidades em mais de 48 idiomas antes de os dados chegarem a qualquer fornecedor de IA.
O Servidor MCP (anonym.legal ou cloak.business) funciona como uma camada intermédia local que inteceta os pedidos das ferramentas de IA, remove o PII e os segredos, e encaminha apenas conteúdo higienizado para os fornecedores de IA. Toda a deteção de PII utiliza APIs alojadas na UE (Alemanha, Hetzner) — nenhum dado sensível é enviado a fornecedores de IA terceiros. Para ferramentas de IA baseadas no browser, a extensão para Chrome do cloak.business fornece o mesmo nível de proteção sem exigir que os programadores alterem o seu fluxo de trabalho.
Este tipo de incidente requer três camadas de prevenção: interceção ao nível do browser (extensão para Chrome), integração em ferramentas de IA (Servidor MCP) e controlos ao nível da rede. A extensão para Chrome do cloak.business deteta PII no conteúdo da área de transferência antes de este chegar aos chatbots de IA, enquanto o Servidor MCP (anonym.legal ou cloak.business) fornece a mesma proteção para ferramentas de IA de programação. Todos os produtos detetam nomes, números de segurança social, moradas e outro PII em tempo real antes do envio.
Operadores MCP & Utilização Avançada
Os operadores controlam a forma como cada tipo de entidade é anonimizado. Existem 6: replace substitui por um rótulo personalizado como [CLIENT]; redact remove o valor por completo; hash (SHA-256 ou SHA-512) produz uma impressão digital determinística e irreversível, útil para deduplicação; encrypt (AES-256) encripta o valor com uma chave fornecida por si — reversível apenas por quem possui a chave; mask oculta um número configurável de carateres a partir do início ou do fim; keep deixa a entidade inalterada. Configura-se por tipo de entidade numa única anonymize_text chamada — por exemplo, hash PERSON, encrypt IBAN, mask CREDIT_CARD, redact US_SSN.
Quando chama anonymize_text com mode: "tokenize" (a predefinição), o servidor devolve um session_id. Os tokens no texto podem depois ser restaurados através de detokenize_text utilizando esse session_id. Existem dois níveis de persistência: session (predefinição) mantém os tokens durante 24 horas — adequado para sessões de IA de conversa única. persistent mantém os tokens durante 30 dias — adequado para fluxos de trabalho de longa duração, revisões jurídicas ou registos que abrangem múltiplas sessões. Pode listar todas as sessões ativas com list_sessions e eliminar qualquer uma com delete_session para conformidade com o direito ao apagamento do GDPR.
Sim — utilize o ad_hoc_recognizers parâmetro em ambos analyze_text e anonymize_text. Cada reconhecedor especifica um entity_type nome (por exemplo, "EMPLOYEE_ID"), um ou mais patterns (regex + pontuação de confiança opcional), opcional context de palavras que aumentam a confiança da deteção, e opcional languages de âmbito para limitar o alcance. Até 10 reconhecedores personalizados por pedido. Isto cobre identificadores internos, códigos de projeto, formatos proprietários e quaisquer dados específicos do domínio utilizados pela sua organização que não constem na biblioteca padrão de 267+ entidades.
O modo E2E (e2e_mode: true em anonymize_text) transfere o mapeamento de tokens para o lado do cliente. Em vez de o servidor armazenar qual o token que corresponde a qual valor original, o servidor devolve as posições de cada entidade no texto original, e o seu cliente constrói o mapeamento localmente. O servidor apenas vê o texto anonimizado — nunca os valores de PII nem o mapeamento. Utilize o modo E2E quando: opera num ambiente de confiança zero em que nem mesmo os servidores do anonym.legal devem guardar mapeamentos; precisa de encriptar o mapeamento com a sua própria chave; ou está a construir um sistema autónomo em que o servidor é apenas um motor de deteção.
Quando o Claude ou outra IA devolve uma resposta que contém tokens como <PERSON_1> ou <EMAIL_1>, esses tokens podem ser restaurados chamando anonym_legal_detokenize_text com o texto e o session_id da anonimização original. No Claude Desktop (modo stdio), pode instruir o Claude a chamar detokenize_text automaticamente como parte do seu fluxo de resposta. O Servidor MCP não inteceta as respostas da IA automaticamente — a chamada de destokenização é explícita. Este design dá-lhe controlo total sobre quando e se pretende restaurar os valores.
Os grupos de entidades são coleções predefinidas de tipos de entidades relacionados. Em vez de listar individualmente mais de 20 identificadores alemães, indica entity_groups: ["DACH"] e todos os identificadores DE/AT/CH/LI são incluídos automaticamente. Os grupos incluem: UNIVERSAL (PII comum), FINANCIAL (bancário), HEALTHCARE (médico), CORPORATE (identificadores empresariais), NORTH_AMERICA, DACH, UK_IRELAND, FRANCE, LATIN_AMERICA, NORDIC, ITALY, LUSOPHONE, NETHERLANDS, POLAND, ASIA_PACIFIC, OCEANIA, EASTERN_EUROPE, CENTRAL_EUROPE, BALKANS, BALTIC, SOUTHERN_EUROPE, MIDDLE_EAST, VEHICLE, INSURANCE, LEGAL, EDUCATION. Pode combinar grupos — por exemplo, ["UNIVERSAL", "FINANCIAL", "DACH"] — e adicionar entidades individuais adicionalmente.
Deteção de Entidades & Idiomas
O anonym.legal deteta 267+ tipos de entidades PII em 48 idiomas. Isto inclui dados pessoais (nomes, e-mails, números de telefone), dados financeiros (cartões de crédito, IBANs), documentos de identificação governamentais (número de segurança social, passaporte, carta de condução), identificadores técnicos (endereços IP, chaves de API), dados de saúde e identificadores específicos de cada país, como o CPF brasileiro, o PAN e o Aadhaar indianos, o Steuer-ID alemão, o NIR francês, os personnummer nórdicos, entre muitos outros.
Não — os 267+ tipos de entidades do anonym.legal incluem o CPF brasileiro, o PAN e o Aadhaar indianos, todos os formatos de IBAN da UE e dezenas de outros identificadores específicos de cada país, com validação de checksum incorporada. O conhecimento sobre os formatos de cada país e a respetiva lógica de validação são mantidos pela equipa do anonym.legal, pelo que organizações com operações globais obtêm uma cobertura abrangente a partir de uma única ferramenta, sem necessidade de desenvolver expressões regulares personalizadas.
O Presidio na sua versão base, com cerca de 55 tipos de entidades predefinidos, tende a sobre-identificar em contextos técnicos por não dispor de filtragem sensível ao contexto. O anonym.legal estende o Presidio com 267+ tipos de entidades e uma abordagem híbrida de deteção em três níveis — regex para padrões estruturados, NLP para entidades semânticas e validação cruzada entre os níveis — que reduz drasticamente os falsos positivos em ficheiros de log, código e documentos técnicos, mantendo uma elevada taxa de deteção de PII real.
A maioria das ferramentas de deteção de PII está centrada na língua inglesa — o Steuer-ID alemão (11 dígitos com checksum), o NIR francês (15 dígitos) ou o PESEL polaco têm formatos únicos que os padrões de regex genéricos não conseguem captar. O anonym.legal utiliza uma pilha de deteção em três níveis: modelos nativos spaCy para 25 idiomas europeus com elevados recursos, Stanza para mais 7 idiomas, e transformadores multilingues XLM-RoBERTa para 16 idiomas com menos recursos. Com 267+ tipos de entidades, incluindo identificadores DACH, nórdicos e da Europa de Leste, a deteção em conformidade com o GDPR funciona em todos os Estados-Membros da UE.
Preços & Planos
O anonym.legal oferece quatro planos: Free (200 tokens/mês, €0), Basic (1.000 tokens/ciclo, €3), Pro (4.000 tokens/ciclo, €15), Business (10.000 tokens/ciclo, €29). O Servidor MCP está disponível em todos os planos. O custo em tokens varia consoante a operação: anonymize_text custa 3–20+ tokens, analyze_text custa 2–10+ tokens. A maioria dos programadores individuais mantém-se no plano Basic, por €3/mês.
Os tokens são consumidos por operação de API. analyze_text custa 2–10+ tokens (dependendo do comprimento do texto e do número de entidades), anonymize_text custa 3–20+ tokens, detokenize_text custa 1–5+ tokens. As operações de gestão (get_balance, estimate_cost, list_sessions, delete_session) são gratuitas. Um token corresponde aproximadamente a 4 carateres de texto analisado.
Sim — o Servidor MCP está disponível nos planos Pro e Business. O plano Pro (€15/mês, 4.000 tokens/ciclo) cobre a maioria dos fluxos de trabalho de programadores individuais. O plano Business (€29/mês, 10.000 tokens/ciclo) é ideal para equipas.
Vibe Coding & Shadow AI

Vibe coding é a prática de construir aplicações descrevendo intenções em linguagem natural a agentes de IA como o Cursor, o Claude ou o Windsurf. O risco para o GDPR: os programadores incluem regularmente dados reais de clientes — nomes, e-mails, registos de contas, chaves de API — como contexto nestes prompts. Esses dados são depois transmitidos aos servidores de fornecedores externos de modelos de IA. Nos termos do Art. 5.º(1)(c) do GDPR, os dados pessoais devem ser limitados ao estritamente necessário. Enviar registos de produção completos como contexto de IA não cumpre este requisito.

O servidor MCP do anonymize.dev inteceta cada prompt antes de este sair da sua máquina, substituindo o PII por tokens reversíveis. A IA recebe apenas tokens — nunca dados reais.

Shadow AI refere-se à utilização de ferramentas de IA não aprovadas por parte dos funcionários — normalmente através de contas pessoais — fora da governação de TI. 88% das organizações utilizam IA em pelo menos uma função de negócio, mas quase metade desses utilizadores recorre a contas pessoais de IA que operam fora de qualquer contrato de processamento de dados. Isto cria responsabilidade ao abrigo do GDPR: não existe um contrato de processamento de dados (DPA) em vigor, nem forma de auditar que dados foram enviados.

Quando as organizações disponibilizam acesso a IA aprovado e seguro em termos de privacidade, a utilização de ferramentas não autorizadas diminui 89%. O anonymize.dev garante que até as ferramentas aprovadas tratam o PII corretamente ao nível do protocolo.

O servidor MCP funciona ao nível do protocolo — inteceta os prompts de IA antes de estes chegarem a qualquer modelo de IA, independentemente de o programador estar a usar o Claude Desktop, o Cursor, o VS Code ou outra ferramenta compatível com MCP. Isto significa que a proteção de PII é aplicada de forma consistente em todas as ferramentas de IA aprovadas, sem exigir que os programadores se lembrem de higienizar manualmente os seus prompts.

Para equipas, a implementação do servidor MCP como uma configuração padronizada reduz o incentivo à utilização de contas pessoais de IA: a privacidade é gerida automaticamente, permitindo que os programadores trabalhem com contexto real sem risco.

EU AI Act & Conformidade

Sim. Os requisitos do EU AI Act para sistemas de IA de risco elevado tornam-se aplicáveis a 2 de agosto de 2026. Principais obrigações relevantes para o desenvolvimento assistido por IA:

  • Art. 10.º — Governação de dados: Os dados de treino e de entrada devem ser relevantes, representativos e tão isentos de erros quanto possível. A camada de minimização de dados do Anonymize.dev garante que os modelos de IA recebem apenas o que é necessário.
  • Art. 13.º — Transparência: Os sistemas de IA de risco elevado devem registar as entradas e saídas. Os registos de sessão do anonymize.dev fornecem uma trilha de auditoria do que foi anonimizado, para que tipos de entidades e quando.

Combinado com o Art. 25.º do GDPR (privacidade desde a conceção), o anonymize.dev automatiza o princípio da minimização de dados ao nível do protocolo.

O Art. 25.º do GDPR exige que a minimização de dados e a proteção da privacidade sejam incorporadas nos sistemas desde a conceção — e não acrescentadas posteriormente. O anonymize.dev implementa isto ao nível do protocolo MCP: o PII é removido antes de o processamento de IA começar, garantindo que o sistema de IA nunca processa mais dados pessoais do que o necessário para a tarefa. Isto é automático — não é necessária qualquer ação por parte do programador em cada pedido.

Os servidores na UE (Hetzner, Alemanha), a certificação ISO 27001:2022 e o modo de sessão Zero-Knowledge (em que o servidor nunca armazena o mapeamento token-valor em texto simples) fornecem as medidas técnicas e organizacionais exigidas pelo Art. 32.º.

Sim. Os registos de sessão documentam: que tipos de entidades foram detetados, que operadores foram aplicados (hash/encrypt/mask/redact/replace), o ID da sessão e a data/hora. Estes registos podem ser exportados para demonstrar que a minimização de dados foi aplicada antes do processamento de IA. A ferramenta delete_session assegura a conformidade com o Art. 17.º do GDPR (direito ao apagamento) — eliminando permanentemente todos os mapeamentos de tokens a pedido.

Nota: o anonymize.dev cobre a camada do fluxo de trabalho de IA. Uma auditoria de GDPR completa abrange todo o seu património de processamento de dados — as políticas organizacionais, os DPAs e as DPIAs continuam a ser da sua responsabilidade.

IA Agêntica & Segurança MCP

IA agêntica refere-se a sistemas de IA que planeiam e executam autonomamente tarefas de vários passos — navegar em páginas web, consultar bases de dados, chamar APIs, escrever e executar código — frequentemente com supervisão humana mínima em cada passo. O risco de privacidade é agravado em comparação com uma única interação de chat: o agente pode acumular grandes volumes de dados pessoais ao longo de muitas chamadas a ferramentas, sendo muitas vezes impraticável a supervisão humana de cada ação individual.

O ICO do Reino Unido publicou, em janeiro de 2026, orientações específicas sobre as obrigações de proteção de dados relativas à IA agêntica. O anonymize.dev mitiga este risco garantindo que cada prompt e janela de contexto que entra no modelo de IA do agente contém apenas tokens, e não PII real — independentemente do número de chamadas a ferramentas que o agente realize.

Quando adiciona servidores MCP de terceiros ao Claude ou ao Cursor (para acesso a bases de dados, operações de ficheiros, pesquisa na web), as proteções de privacidade da Anthropic ou do Cursor aplicam-se ao modelo de IA — não aos servidores MCP que adiciona. A IA pode instruir esses servidores a processar quaisquer dados no contexto da conversa atual, incluindo PII.

O anonymize.dev fecha esta lacuna intercetando cada prompt ao nível do protocolo MCP antes de o modelo de IA — e, portanto, antes de qualquer outro servidor MCP — o ver. Os outros servidores MCP recebem sempre apenas dados tokenizados.

Um ataque Toxic Agent Flow ocorre quando conteúdo malicioso numa fonte externa (uma issue do GitHub, uma página web, um documento lido pelo agente) contém instruções ocultas que sequestram o agente de IA e o levam a exfiltrar dados através das ferramentas MCP ligadas. Um exemplo documentado: atacantes utilizaram issues do GitHub para levar o servidor MCP do GitHub a divulgar o conteúdo de repositórios privados.

O anonymize.dev limita o raio de impacto deste ataque: uma vez que o PII real já foi substituído por tokens antes de o contexto do agente ser construído, quaisquer dados exfiltrados através de um ataque Toxic Agent Flow contêm apenas tokens — e não registos reais de clientes, chaves de API ou outros valores sensíveis.

Procura mais perguntas frequentes? A biblioteca completa de FAQ abrange autenticação Zero-Knowledge, conformidade com o GDPR, Servidor MCP, Office Add-in, e muito mais.

Ver Biblioteca Completa de FAQ →

Pronto para proteger os seus fluxos de trabalho de IA?

Comece a utilizar o Servidor MCP em menos de um minuto. Plano gratuito — sem necessidade de cartão de crédito.