01
O dado não está em um lugar, está em oito
O primeiro erro de retenção é mental: o time pensa na conversa como um registro, quando ela é um rastro que se espalha por todo o pipeline. Cada componente que toca a mensagem cria uma cópia, e essa cópia quase sempre nasce sem prazo, porque foi criada para resolver um problema operacional imediato, não para ser gerenciada. O trace foi criado para depurar latência, o cache para economizar chamada, o eval para medir qualidade, e nenhum deles foi pensado como repositório de dado pessoal, mas todos são.
Antes de escrever qualquer política, faça o inventário. Ele não precisa de ferramenta: precisa de uma linha por lugar onde a mensagem do cliente pousa, com quem escreve, quem lê, e o que quebra se aquilo sumir amanhã. A última coluna é a mais importante, porque é ela que separa o que tem propósito real do que só está lá por inércia.
| Onde a cópia vive | Por que ela existe | Prazo típico defensável | O que quebra se apagar |
|---|---|---|---|
| Banco da conversa | Continuidade do atendimento e histórico do cliente | Enquanto durar a relação, mais o prazo legal aplicável | O cliente perde o próprio histórico |
| Payload bruto do webhook | Reprocessar entrega que falhou | 7 a 30 dias | Nada depois da janela de reprocessamento |
| Trace de observabilidade | Depurar incidente e atribuir custo | 15 a 30 dias com conteúdo, mais tempo só com metadado | Investigação de incidente antigo fica cega |
| Índice vetorial do RAG | Recuperar contexto relevante | Enquanto o documento de origem existir | A resposta perde a fonte, não só o texto |
| Memória de longo prazo do agente | Personalizar sem repergunta | Prazo próprio, geralmente menor que o da conversa | O agente volta a perguntar o que já sabia |
| Cache semântico | Cortar custo e latência | Horas a poucos dias | Sobe custo e latência, nada mais |
| Conjunto de avaliação | Medir regressão entre versões | Longo, mas só com dado anonimizado | A série histórica de qualidade perde comparabilidade |
| Log de erro da aplicação | Diagnóstico de falha | 15 a 30 dias | Nada, se o metadado estruturado ficar |
Duas linhas dessa tabela costumam causar surpresa. O log de erro entra no inventário porque, na hora do incidente, alguém sempre loga o prompt inteiro para entender o que aconteceu, e esse log fica em um sistema com retenção pensada para volume, não para privacidade. E o cache semântico é o que tem o prazo mais curto de todos e quase sempre é o que ninguém lembra de limpar, porque ele é invisível quando funciona.