guardrails

Scanner de PII e compliance brasileiro

O scanner de PII do g.cloud roda 100% no navegador, aplica 9 regras de compliance brasileiro e nunca envia o texto.

3 min de leitura533 palavraspt-BR

Resposta curta

O scanner do g.cloud roda 100% no navegador, com zero requisição de rede para o texto. Cole um texto, veja o que vazaria — o conteúdo nunca sai da sua máquina.

TL;DR

  • Execução 100% no navegador; latência de 0–0,3 ms no visitante.
  • Detecta CPF, CNPJ, e-mail, telefone, RG e CEP com regex brasileira.
  • 9 regras em 4 verticais: jurídico (4), financeiro (2), saúde (2), público (1).
  • Veredito em três níveis: passa (allow), sinaliza (flag), bloqueia (block).
  • Lighthouse mobile 100/100/100/100 e console com zero erros.
  • Não é o Granite Guardian — é a camada determinística (regex + regras).

O que ele faz

O motor v0-determinístico (regex + regras) detecta e mascara o que encontrar.

<!-- VERIFICAR: mascaramento não consta no dossiê; só a detecção está documentada -->

Tipos detectados: CPF, CNPJ, e-mail, telefone, RG e CEP — via regex brasileira. Sobre o texto também rodam as 9 regras; o veredito — passa, sinaliza ou bloqueia — segue o mesmo contrato do POST /gcloud/guard do backend (ainda não em produção).

As 9 regras

4 verticais, ações flag (5) e block (4):

  • Jurídico — 4 regras
  • Financeiro — 2 regras
  • Saúde — 2 regras
  • Público — 1 regra

Tabela completa no rodapé de g.cloud/scanner/.

Privacidade: o que sai e o que não sai

  • Não sai: o texto — zero requisição de rede para o texto.
  • Sim, sai: a Cloudflare injeta um beacon de métricas (URL, referenciador, país, tempos) — nunca o conteúdo do campo.

Performance medida

  • Latência: 0–0,3 ms no navegador do visitante.
  • Lighthouse mobile: 100/100/100/100 (Accessibility, Best Practices, SEO, Agentic Browsing).
  • Console: zero erros.
  • Payload inicial: 541 KB (poster, JS e CSS).

O que este scanner não é

  • Não é o Granite Guardian — é a camada determinística; o classificador open-weights entra quando o serviço estiver em produção.
  • Não substitui DLP — a regex brasileira tem falso positivo e falso negativo.
  • Não é parecer — serve para demonstrar o mecanismo.

<!-- VERIFICAR: "não é parecer" não consta no dossiê; o dossiê diz apenas "não substitui DLP; serve para demonstrar o mecanismo" -->

Correções recentes

A versão 2026.10.1 (antes 2026.09.1) corrigiu 3 regras, incluindo:

  • Captação de clientela: CED art. 5º → art. 7º, verificado no DOU de 04/11/2015.
  • PLD/FT: Lei 9.613/89 → Lei 9.613/1998, verificado no Planalto.

Perguntas frequentes

  • Q: O texto sai da minha máquina?
  • A: Não. Execução 100% no navegador, zero requisição de rede para o texto. A Cloudflare injeta um beacon de métricas (URL, referenciador, país, tempos) — nunca o conteúdo do campo.
  • Q: Quais tipos de PII ele detecta?
  • A: CPF, CNPJ, e-mail, telefone, RG e CEP, via regex brasileira — que tem falso positivo e falso negativo.
  • Q: Onde vejo a lista completa de regras?
  • A: Na tabela completa no rodapé de g.cloud/scanner/.
  • Q: Ele substitui uma ferramenta de DLP?
  • A: Não. Serve para demonstrar o mecanismo.
  • Q: Onde está o código?
  • A: No repositório github.com/beanstechbr/gcloud-rules-br (privado, Apache-2.0, 39 testes).

Fontes

Experimente agora: https://g.cloud/scanner/

← Voltar ao blog