Pular para o conteúdo principal
Nesta página

Payments Intelligence e Agentic Optimization dependem de dados e conexões autorizadas pelo comerciante. Antes da ativação em produção, documente quais dados a DEUNA pode acessar, o que cada usuário e agente pode fazer, por quanto tempo os dados são retidos e quais ações exigem autoridade humana.

Estabelecer o limite de dados#

PerguntaDecisão necessária
Quais dados entram no Athia?Aprovar cada processador, adquirente, armazém, arquivo, API, pedido, liquidação, disputa e fonte de sistema interno.
Quais campos são necessários?Mapear apenas os campos necessários para os casos de uso aprovados e aplicar as classificações no Dicionário de dados Athia.
Quem pode acessar o resultado?Atribuir papéis por comerciante, ambiente, espaço de trabalho, fonte de dados e autoridade de ação.
O que pode deixar a plataforma?Definir destinos de exportação, relatório, alerta, API e fluxo de trabalho antes de habilitá-los.
Por quanto tempo os dados são retidos?Registrar a política contratual de retenção e exclusão para entradas brutas, registros normalizados, saídas, rastros e eventos de auditoria.
Onde os dados são processados?Confirmar a região de processamento contratada, mecanismo de transferência e subprocessores relevantes.

Não envie um PAN completo, CVV, segredo de autenticação ou credencial do provedor por meio de um relatório, prompt, campo de texto livre ou entrada de fluxo de trabalho. Siga a classe de dados de nível de campo e use um identificador pseudônimo estável quando a análise não exigir a identidade direta.

Separar credenciais de conexão do contexto do agente#

As conexões devem manter os segredos dentro do limite de credenciais da plataforma. Agentes e prompts devem receber apenas os resultados e campos normalizados aprovados, nunca a chave API, senha, chave privada ou credencial de transferência de arquivo.

Quando uma fonte suporta escopos, conceda o conjunto mínimo que ainda fornece o caso de uso aprovado. Uma conexão de leitura não concede permissão para executar um pagamento, alterar o roteamento, submeter uma disputa ou modificar uma conta de provedor.

Definir termos de uso do modelo explicitamente#

Não se pode inferir o direito de treinamento de modelos a partir do acesso ao produto. O contrato aplicável deve especificar se os dados do comerciante podem ser usados para ajuste específico da conta, avaliação, inteligência agregada ou qualquer outra melhoria de modelo. A documentação pública não expande esses direitos contratuais.

No mínimo, registre:

  • o modelo ou classe de modelo utilizada para cada funcionalidade;
  • se os dados de entrada ou saída do comerciante são mantidos por um provedor de modelo;
  • se os dados contribuem para melhorias compartilhadas ou específicas da conta;
  • a avaliação e aprovação necessárias antes que uma versão de modelo receba tráfego de produção;
  • o processo de reversão e incidente quando a qualidade ou a segurança caem abaixo dos limites acordados.

Defina cada ação#

Diagrama de fluxo
Read onlyApproval requiredBounded execution1Authorized data2Answer or decision3Permitted authority4Insight5Human review6Approved tool action7Trace and audit
ResultadoRevisão ou pendente

Um agente não deve obter uma funcionalidade apenas porque a conexão subjacente a executa. Defina independentemente as ferramentas, ambientes, provedores, mercados, métodos, valores, volumes de tráfego, tempos de espera e limites de aprovação permitidos.

Mantenha evidências e responsabilidade#

Mantenha evidências suficientes para responder a:

  • quais dados e versão foram usados para responder ou tomar uma decisão;
  • qual agente, fluxo de trabalho, modelo, política e versão de ferramenta foram executados;
  • se um humano aprovou, rejeitou ou modificou a ação proposta;
  • qual solicitação atingiu um sistema externo e qual esse sistema confirmou;
  • qual resultado foi medido e se isso acionou uma reversão ou escalada.

Uso Registros de Atividade para alterações administrativas suportadas e os fluxos de trabalho e rastros de modelo Athia descritos em Fluxos de trabalho ativos e Modelo de treinamento e teste.

Evidências de segurança e privacidade#

O escopo de certificação, os controles de segurança, os termos de privacidade e os materiais de garantia atuais são mantidos através do Site de Confiança. Confirme a residência de dados, retenção, exclusão, notificação de incidentes e requisitos de subcontratado durante o onboarding; as etiquetas de certificação por si só não definem essas obrigações específicas da conta.