Ir para o conteúdo
Lavytier
Journal
Nº 025 Business 24 ago 2026 5 min

A criptografia acaba na sua porta o ChatGPT entrou no iMessage

Você não precisa instalar nada. Basta uma pessoa da sua lista de contatos ter instalado.


Você pode nunca ter ouvido falar desse plugin. Pode nunca abrir o ChatGPT no computador. Pode ser a pessoa mais cuidadosa do mundo com privacidade.

Não importa.

Basta que uma pessoa com quem você troca mensagens tenha clicado em “permitir” numa tela de configuração do Mac — e toda a conversa de vocês passa a ser lida, resumida e processada por um sistema que você nunca autorizou.

Foi isso que a OpenAI lançou no dia 20 de agosto, numa linha discreta de notas de versão.

O que aconteceu

Conforme as notas de versão oficiais da OpenAI, o plugin Apple Messages roda no aplicativo de desktop do ChatGPT, em Macs com Apple Silicon. Lê e pesquisa conversas de iMessage, SMS e RCS. Prepara respostas. Envia mensagens pelo próprio app Mensagens.

A instalação exige permissões deliberadas: Acesso Total ao Disco, acesso aos contatos, permissão para automação. Nada disso é escondido — a OpenAI construiu a integração com mais cuidado do que a reação inicial sugeriu.

E nada disso foi negociado com a Apple. Nenhuma API oficial. O plugin usa AppleScript e Acessibilidade, caminhos que o macOS sempre concedeu a aplicativos autorizados. A Apple não foi consultada, não colaborou e, até agora, não se manifestou.

Por que “roda localmente” não significa o que parece

A OpenAI repetiu à imprensa: o plugin roda localmente, não cria índice das mensagens, o conteúdo fica no computador do usuário.

Cada frase é verdadeira. Nenhuma responde à pergunta que importa.

O plugin roda localmente. O modelo, não.

Quando alguém pede um resumo de uma conversa, o texto dessa conversa precisa entrar no contexto do modelo — e o modelo está na infraestrutura da OpenAI. Não existe outra possibilidade arquitetural. Um sistema desse porte não roda no MacBook de ninguém.

Para entregar o recurso, o conteúdo trafega. Sempre. “Local” descreve onde o plugin executa e onde o dado é retido depois. Não o caminho que ele percorre para ser processado.

A documentação pública não detalha quais fragmentos chegam à rede da OpenAI durante uma requisição. Essa omissão é o ponto mais consequente do lançamento inteiro — e segue sem resposta.

O que você perdeu sem perceber

A criptografia de ponta a ponta é uma garantia matemática. Ela não depende da boa-fé de ninguém. A Apple não consegue ler suas mensagens mesmo que queira, mesmo que seja intimada, mesmo que mude de política amanhã.

Essa é toda a graça do arranjo. E ela continua funcionando — conforme a documentação oficial de segurança de plataforma da Apple, a proteção cobre a mensagem em trânsito e no armazenamento em servidor.

O problema é o que existe depois disso.

No trecho em que o plugin atua, a garantia matemática é substituída por uma promessa: a de que o conteúdo não será retido, não será usado para treino, não será acessado indevidamente. Promessas se cumprem, se revisam, se quebram. Dependem de políticas internas, de termos que mudam, de intimações judiciais e da conduta de uma empresa que ninguém audita.

A criptografia não foi quebrada. Ela apenas deixou de ser a última linha de defesa.

Ninguém te avisa

Não existe indicador. Em nenhum lugar do app Mensagens aparece qualquer sinal de que o interlocutor conectou aquela conversa a um modelo de linguagem.

Seu advogado. Seu médico. O cliente que mandou a proposta por texto porque era mais rápido. O banco que enviou o código por SMS. Ninguém viu a tela de permissão. Ninguém foi consultado.

O consentimento é individual. O dado é compartilhado. Essa assimetria nenhuma tela resolve.

O risco que a própria OpenAI documenta

O usuário pode conceder autorização permanente de envio para uma conversa específica. A documentação do plugin desaconselha explicitamente: isso remove a última chance de revisar uma mensagem antes que o ChatGPT a envie em seu nome.

O motivo é técnico. Uma conversa de texto é entrada não confiável — qualquer um pode escrever qualquer coisa nela. Um agente com autoridade permanente para responder como você é um canal que alguém pode manipular.

A documentação registra ainda um problema conhecido: tarefas configuradas com acesso total podem impedir a exibição da confirmação de envio. Traduzindo: existe uma configuração em que o controle que todos assumem estar sempre ligado simplesmente não aparece.

Para empresas, isso é um problema jurídico

Para uso estritamente pessoal, a LGPD oferece uma saída: o Art. 4º exclui do escopo da lei o tratamento realizado por pessoa natural para fins exclusivamente particulares e não econômicos.

A saída desaparece quando o Mac é de trabalho.

O plugin opera dentro do ChatGPT Work e do Codex — superfícies corporativas. Um colaborador que autoriza a integração numa máquina com conversas de clientes e fornecedores transforma a empresa em controladora de dados pessoais de terceiros: sem base legal, sem finalidade declarada, sem informar os titulares e com uma transferência internacional que ninguém documentou.

Trinta segundos numa tela do sistema operacional. Nenhuma aprovação, nenhum jurídico, nenhum registro.

Administradores de workspaces corporativos podem desabilitar o Apple Messages pelo controle de Computer Use que já existe. É decisão de política interna — e vale tomá-la antes do primeiro incidente.

O que fica

Durante uma década, o debate sobre acesso a mensagens foi um debate sobre plataformas: pressione a Apple, obrigue o WhatsApp, force uma porta dos fundos. A resposta da Apple sempre foi a mesma, e era honesta: não podemos entregar o que não conseguimos ler.

Ninguém precisou construir porta dos fundos nenhuma.

Bastou encontrar o trecho do caminho onde a criptografia nunca esteve — o ponto em que a mensagem já chegou, já foi decifrada e está simplesmente ali, esperando ser útil.

A conveniência é real. O erro não está em usar. Está em usar acreditando que a proteção contratada cobre o percurso inteiro.

Ela cobre até a sua porta. O que acontece lá dentro virou uma questão de confiança — e confiança, diferente da criptografia, não vem com garantia de funcionamento.

Lavytier Journal — Equipe Editorial