Claude Code ou DeepSeek: para onde vai o seu código quando a empresa pergunta?

Claude Code ou DeepSeek: a decisão aqui é de governança de dados, não de talento do modelo. Sob os termos comerciais da Anthropic (API, Team, Enterprise, plataformas de terceiros e Claude Gov), o código enviado ao Claude Code não vira treino a menos que o cliente opte por fornecer os dados, e existe retenção zero aprovada caso a caso. Em conta de consumidor, a retenção é de 30 dias sem treino e 5 anos permitindo. A DeepSeek é fornecida pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd., armazena dados em servidores na China e tem pesos abertos sob licença MIT como caminho de auto-hospedagem.
Fala aí, beleza? A pergunta que trava a adoção de IA dentro da empresa quase nunca é qual modelo escreve código melhor
é para onde vai o seu código depois que você aperta enter
Se você chegou aqui procurando Claude Code ou DeepSeek, provavelmente não está escolhendo por gosto: alguém do time de segurança pediu uma justificativa por escrito, e agora você precisa de fato, não de opinião
Então vamos pelo caminho chato e correto: o que cada lado diz publicamente sobre treino, retenção, país de armazenamento e certificação… e o que simplesmente não dá pra afirmar sem contrato assinado
As quatro perguntas que a revisão de segurança sempre faz:
Antes de comparar, precisa existir critério, senão a conversa vira briga de benchmark
E benchmark não passa em comitê de segurança 😀
Na prática, quase toda revisão cai nestas quatro perguntas:
- Meu código vira treino do modelo? Ou seja: o que eu mando volta como conhecimento do fornecedor?
- Quanto tempo o dado fica retido? Retenção curta é risco menor, retenção longa é superfície maior
- Em que país o dado mora e quem opera o serviço? Aqui entra jurisdição, e jurisdição é o que faz jurídico levantar a mão
- Existe certificação auditável pra anexar no processo? Compliance adora um PDF de terceiro dizendo que alguém auditou
Cada uma dessas perguntas vira uma linha da tabela abaixo
Se a resposta não existe em fonte oficial, ela fica em branco mesmo: chute em documento de segurança é pior que lacuna
Claude Code x DeepSeek: comparativo linha a linha de governança de dados
| Critério | Claude Code (Anthropic) | DeepSeek |
|---|---|---|
| Treino com o que você envia | Sob os termos comerciais (API, Team, Enterprise, plataformas de terceiros e Claude Gov), a Anthropic não treina modelos generativos com o código ou os prompts enviados ao Claude Code, a menos que o cliente opte por fornecer os dados | A política prevê que entradas e saídas podem ser usadas, em medida mínima, para fornecer, manter, operar, desenvolver ou melhorar os serviços, com criptografia, desidentificação estrita e anonimização; pares pergunta-resposta baseados em entrada do usuário podem virar dado de treino |
| Opt-in ou opt-out | Em contas comerciais, treino só se o cliente optar por fornecer os dados; em contas de consumidor (Free, Pro e Max) o usuário escolhe nas Privacy Settings, inclusive para o uso via Claude Code | Direito de opt-out desligando a configuração Improve the model for everyone (produto de chat) |
| Retenção | Contas de consumidor: 5 anos para quem permite o uso dos dados em treino e 30 dias para quem não permite. Transcrições enviadas por /feedback, /bug e /share: 5 anos |
Sem dado verificado em fonte oficial para este post |
| Onde o dado mora e quem opera | Anthropic, com opção de deploy por provedor de nuvem; no Claude Code sobre Google Cloud Agent Platform, o tratamento de dados é regido pelo Google Cloud | Coleta, processamento e armazenamento de dados pessoais na República Popular da China, em servidores no país. Serviço fornecido e controlado pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd. |
| Retenção zero (ZDR) | Existe para APIs elegíveis, produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e planos Claude Code for Enterprise, aprovado caso a caso pela equipe de vendas, por organização | Sem dado verificado em fonte oficial para este post |
| Certificações | ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, e BAA disponível para configuração HIPAA-ready | Sem dado verificado em fonte oficial para este post |
| Deploy em nuvem de terceiros | Anthropic direto, Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry | Foundry Models hospedados e gerenciados pela Azure (pay-as-you-go e provisioned throughput) e disponibilidade no Amazon Bedrock. Pesos abertos de V4-Pro e V4-Flash sob licença MIT |
Repare que várias células do lado direito estão vazias
Isso não é preguiça: é exatamente o tipo de lacuna que a revisão de segurança vai apontar, e é melhor você chegar com ela mapeada do que ser pego de surpresa na reunião
Domine o Claude Code do básico ao avançado
Você vai aprender a criar sistemas completos com Claude Code, sem precisar ser programador. Inscreva-se para ter acesso a um desconto de lançamento e bônus especiais!
Para onde vai o código no Claude Code
Começa pela distinção que mais confunde: conta comercial e conta de consumidor NÃO seguem a mesma regra
Sob os termos comerciais da Anthropic (API, Team, Enterprise, plataformas de terceiros e Claude Gov), a empresa não treina modelos generativos com o código ou os prompts enviados ao Claude Code, a menos que o cliente opte por fornecer os dados
Já em contas de consumidor (Free, Pro e Max), quem decide é você: o usuário escolhe se as conversas e sessões de código podem ser usadas para melhorar futuros modelos Claude, incluindo o uso via Claude Code, e pode mudar essa escolha nas Privacy Settings
E essa escolha tem consequência direta no relógio: a retenção para contas de consumidor é de 5 anos para quem permite o uso dos dados em treino e 30 dias para quem não permite
Os Termos de Consumidor vigentes são os da versão de 8 de outubro de 2025, vale conferir antes de citar qualquer coisa desatualizada no seu documento interno
E o que fica na sua própria máquina?
Essa parte quase sempre passa batido na revisão, e é a que eu acho mais interessante
O Claude Code grava transcrições de sessão localmente em texto puro em ~/.claude/projects/, por 30 dias por padrão, período ajustável pela configuração cleanupPeriodDays
Ou seja: mesmo com a política do fornecedor resolvida, tem cópia de conversa com trecho de código sentada no disco do notebook do dev
Se a empresa tem regra de disco cifrado, isso entra na conta também
Tome cuidado com outro detalhe: transcrições enviadas pelo /feedback, /bug e /share do Claude Code são retidas por 5 anos
São comandos de dois segundos, com efeito de meia década… trate como envio deliberado, não como clique inocente
Se você quer entender melhor quem enxerga o código enviado ao Claude Code, esse recorte merece leitura à parte antes da reunião
Retenção zero e certificação:
Existe acordo de retenção zero (Zero Data Retention) na Anthropic para APIs elegíveis, para produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e para planos Claude Code for Enterprise
Porém, se liga nisso: é aprovado caso a caso pela equipe de vendas, por organização
Ou seja, você não liga um botão e vira ZDR, tem processo comercial no meio
E mesmo com retenção zero, a Anthropic ainda retém os resultados dos classificadores de segurança (User Safety classifier results) para aplicar a Usage Policy
No lado do papel timbrado, a Anthropic tem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, além de BAA disponível para configuração HIPAA-ready
A ISO/IEC 42001:2023 foi emitida pela Schellman Compliance, LLC, órgão certificador acreditado pelo ANSI National Accreditation Board
Detalhe que parece burocrático, mas é justamente o que compliance pede: quem certificou e quem acreditou o certificador
Para onde vai o código no DeepSeek
Aqui a conversa muda de eixo, e não é por qualidade do modelo
O serviço DeepSeek é fornecido e controlado pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd., com endereço registrado na China
E a empresa coleta, processa e armazena dados pessoais na República Popular da China, em servidores localizados no país
Essa única linha costuma ser o ponto de parada em revisão de segurança de empresa com código proprietário, antes mesmo de alguém falar de benchmark
Sobre treino: a política prevê que entradas e saídas podem ser usadas, em medida mínima, para fornecer, manter, operar, desenvolver ou melhorar os serviços e as tecnologias subjacentes, com criptografia, desidentificação estrita e anonimização
E prevê também que pares pergunta-resposta baseados em entrada do usuário podem virar dado de treino
Existe saída: a DeepSeek prevê direito de opt-out do uso de dados pessoais para treinar modelos, desligando a configuração Improve the model for everyone
Esse opt-out está documentado no produto de chat, então não assuma automaticamente que ele cobre todo e qualquer caminho de acesso
O caminho dos pesos abertos:
Agora a parte que muda o jogo pra quem tem infraestrutura própria
Os pesos abertos do DeepSeek-V4-Pro e do DeepSeek-V4-Flash estão publicados no Hugging Face sob licença MIT, repositório e pesos
Os tamanhos: o V4-Pro tem 1,6 trilhão de parâmetros (49B ativados) e o V4-Flash tem 284B de parâmetros (13B ativados), ambos com janela de contexto de 1 milhão de tokens
Se você roda o modelo dentro da sua própria infraestrutura, a pergunta "para onde vai meu código" tem a resposta mais confortável possível: pro seu próprio servidor
Só não subestime o custo: 1,6T de parâmetros não sobe no notebook, aqui é PC da Nasa mesmo, e dos caros haha
Tem ainda o meio-termo gerenciado: modelos DeepSeek estão disponíveis como Foundry Models hospedados e gerenciados pela Azure, com opções pay-as-you-go e provisioned throughput, e também no Amazon Bedrock
Nos Foundry Models vendidos pela Azure, os dados em repouso permanecem na geografia Azure designada (Américas, Europa, Ásia-Pacífico, Oriente Médio e África), e em deployments Standard/Regional o processamento de prompts e respostas ocorre na região do deployment
Isso muda a resposta da pergunta de jurisdição por completo, porque o operador passa a ser o provedor de nuvem
O bloqueio na Itália e por que ele aparece na sua revisão de segurança
"Mas a gente é uma empresa brasileira, o que a Itália tem a ver com isso?"
Tem tudo, e eu explico o porquê
Em 30 de janeiro de 2025, o Garante, autoridade de proteção de dados da Itália, determinou o bloqueio do tratamento de dados de usuários italianos pela DeepSeek, por falta de transparência sobre coleta, armazenamento e uso dos dados
Essa ordem não foi publicamente revogada
Precedente regulatório europeu é combustível de objeção interna: quando alguém do jurídico procura o nome da ferramenta, é isso que aparece
E aí a discussão deixa de ser técnica na hora
Tem um segundo caso que costuma ser confundido com o primeiro, então guarda a diferença: em 30 de abril de 2026, a AGCM, autoridade de concorrência italiana, encerrou as investigações sobre DeepSeek, Mistral e NOVA AI depois de aceitar compromissos de mais transparência sobre risco de alucinação
Esse é processo de defesa do consumidor, separado da ordem de proteção de dados do Garante
Um encerrou, o outro não
Se alguém na reunião disser "mas isso já foi resolvido", vale checar de qual processo a pessoa está falando 😀
Qual das duas opções passa em cada cenário
Comparativo genérico não decide nada, então bora nos cenários reais
Código proprietário em empresa com processo formal de compliance:
Aqui o Claude Code entra com vantagem de papelada: sob os termos comerciais não há treino a menos que o cliente opte por fornecer os dados, e existem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II e BAA pra anexar no processo
Se o requisito for retenção zero, aí não dá pra prometer no slide: é aprovado caso a caso pela equipe de vendas, por organização
Coloque como condição de contrato, não como característica do produto
Dado que não pode sair de uma geografia específica:
Esse é o cenário de nuvem gerenciada
O Claude Code pode ser implantado direto pela Anthropic ou por provedor de nuvem, usando Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry como provedor de API de terceiros
E no Claude Code sobre Google Cloud Agent Platform, o tratamento de dados é regido pelo Google Cloud
Do lado DeepSeek, o caminho equivalente é o Foundry Models pela Azure, com dado em repouso na geografia Azure designada e inferência na região do deployment em Standard/Regional, ou o Amazon Bedrock
Ou seja: nos dois casos, o provedor de nuvem vira a resposta da pergunta de jurisdição
Rodar modelo aberto dentro da própria infraestrutura:
Nesse cenário o DeepSeek é a opção óbvia, e não é nem discussão
Pesos de V4-Pro e V4-Flash publicados no Hugging Face sob licença MIT, com janela de contexto de 1 milhão de tokens
Se a empresa tem GPU e time de plataforma, o código nunca sai de casa
O preço disso é operacional: alguém tem que manter o negócio de pé
Projeto pessoal ou estudo, sem código sensível:
Aqui, sinceramente? A régua de governança pesa muito menos
Se não tem segredo industrial no repositório, você escolhe pelo resultado e pelo bolso
O que costuma travar não é privacidade, é pedido mal descrito virando resposta genérica, que é um problema totalmente diferente
Só vale lembrar: se for conta de consumidor, confira a escolha nas Privacy Settings, porque ali a retenção é de 5 anos permitindo treino e 30 dias não permitindo
Como reduzir a exposição do seu código antes de fechar a decisão
Esses passos são o que dá pra fazer hoje, só com o que está documentado
Nada de configuração mágica, beleza? Isso não existe
- Confira o período de retenção da sua organização na Claude Platform
Clientes da Claude Platform conferem se a retenção zero está aplicada na conta em Settings > Privacy Controls > Data retention period
O erro comum deste passo: assumir que assinar plano pago já significa retenção zero. A ZDR é aprovada caso a caso pela equipe de vendas, por organização, então confirme na tela em vez de confiar na memória de quem fechou o contrato
- Ajuste a retenção das transcrições locais
As transcrições de sessão ficam em ~/.claude/projects/ em texto puro, por 30 dias por padrão, e o período é ajustável pela configuração cleanupPeriodDays
O erro comum deste passo: resolver tudo no lado do fornecedor e esquecer do disco da máquina. Política de nuvem impecável não apaga arquivo que está no seu notebook
- Trate
/feedback,/buge/sharecomo envio de 5 anos
Esses três comandos mandam transcrição, e ela é retida por 5 anos
O erro comum deste passo: usar /bug no meio de uma sessão com código proprietário aberto, no impulso da frustração. Se for reportar, reproduza o problema em um projeto de exemplo
- Se for rodar por nuvem de terceiros, configure no login
Dá pra rodar o comando e escolher a opção de plataforma de terceiros no prompt de login, o que abre um assistente interativo de configuração (Amazon Bedrock e Google Vertex AI)
claude
Depois é só selecionar 3rd-party platform no login e seguir o assistente
O erro comum deste passo: configurar na sua máquina, gostar do resultado e esquecer que o resto do time continua apontando para o caminho padrão. Decisão de governança que vale para uma pessoa só não vale nada
- Em conta de consumidor, confirme a sua escolha nas Privacy Settings
Nas contas Free, Pro e Max, o usuário escolhe se as conversas e sessões de código podem ser usadas para melhorar futuros modelos Claude, incluindo o uso via Claude Code, e pode mudar a escolha nas Privacy Settings
O erro comum deste passo: usar conta pessoal para trabalho da empresa. A regra que vale ali é a de consumidor, não a comercial, e é isso que vai constar na sua retenção
Veredito: o que responder quando a empresa perguntar
Se a pergunta é Claude Code ou DeepSeek num contexto de código proprietário com processo formal de compliance, o lado da Anthropic é o mais fácil de defender no papel
Motivo: sem treino por padrão sob os termos comerciais, retenção documentada, certificações auditáveis e caminho de deploy por provedor de nuvem
Mas tem limite, e ele é honesto: retenção zero não é característica ligada, é acordo aprovado caso a caso, por organização
Enquanto o contrato não estiver assinado, você não pode escrever ZDR no documento interno
Do lado DeepSeek, o argumento mais forte não é o serviço hospedado, é o peso aberto sob licença MIT
Se o requisito é "o código não sai da nossa infraestrutura", auto-hospedar V4-Pro ou V4-Flash responde a pergunta de jurisdição de forma definitiva, com custo de infraestrutura e de operação no lugar
Já o serviço da DeepSeek carrega duas coisas que a revisão vai levantar: armazenamento em servidores na China sob a Hangzhou DeepSeek Artificial Intelligence Co., Ltd., e a ordem de bloqueio do Garante de 30 de janeiro de 2025, sem revogação pública
E tem o detalhe que vale para os dois cenários: mesmo com retenção zero, os resultados dos classificadores de segurança seguem retidos pela Anthropic para aplicar a Usage Policy
"Zero" nunca é zero absoluto, e é melhor você dizer isso antes que alguém descubra depois
Conclusão
A régua de decisão cabe em uma frase: escolha pelo que você consegue provar por escrito sobre treino, retenção e jurisdição, não pelo modelo que impressionou no seu último prompt
O próximo passo é bem prático: leve a tabela e os pontos de retenção pra revisão interna, e confira a configuração da conta ANTES de escrever a primeira linha de código com a ferramenta
Porque desfazer decisão de governança depois que o time todo já está usando é bem mais chato do que parece 🙂
Até o próximo post!
Perguntas frequentes
A Itália proibiu o uso do DeepSeek?
O Garante, autoridade de proteção de dados da Itália, determinou em 30 de janeiro de 2025 o bloqueio do tratamento de dados de usuários italianos pela DeepSeek, por falta de transparência sobre coleta, armazenamento e uso dos dados. Essa ordem não foi publicamente revogada até agosto de 2026. Não confunda com a investigação da AGCM (autoridade de concorrência), que é um processo separado, sobre risco de alucinação, e foi encerrada em 30 de abril de 2026 após a DeepSeek aceitar compromissos de mais transparência
Como pedir retenção zero (ZDR) no Claude Code?
A retenção zero existe para APIs elegíveis, para produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e para planos Claude Code for Enterprise. A aprovação é caso a caso, feita pela equipe de vendas da Anthropic, por organização, então não é um botão que você liga sozinho. E mesmo com retenção zero, os resultados dos classificadores de segurança seguem retidos pela Anthropic para aplicar a Usage Policy
Dá pra rodar o modelo da DeepSeek sem mandar dado pra China?
Os pesos abertos do DeepSeek-V4-Pro e do DeepSeek-V4-Flash estão publicados no Hugging Face sob licença MIT, o que permite hospedar por conta própria. Também dá pra acessar o modelo hospedado pela Azure via Microsoft Foundry, onde o dado em repouso fica na geografia designada e, em deployments Standard/Regional, o processamento roda na região escolhida. O DeepSeek também está disponível no Amazon Bedrock
O Claude Code na Google Cloud segue as mesmas regras da Anthropic?
Não exatamente. Quando o Claude Code roda sobre o Google Cloud Agent Platform (Vertex), o tratamento de dados passa a ser regido pelo Google Cloud, e não só pelos termos da Anthropic. Vale lembrar que o Claude Code pode ser implantado direto pela Anthropic ou por provedor de nuvem, usando Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry como provedor de API de terceiros
Quais certificações a Anthropic tem pra anexar num processo de compliance?
A Anthropic tem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, além de BAA disponível para configuração HIPAA-ready. A certificação ISO/IEC 42001:2023 foi emitida pela Schellman Compliance, LLC, órgão acreditado pelo ANSI National Accreditation Board
Dá pra desativar o uso dos meus dados como treino no DeepSeek?
Sim, a política da DeepSeek prevê opt-out desligando a configuração Improve the model for everyone no produto de chat. Sem esse opt-out, entradas e saídas podem ser usadas, em medida mínima, para manter, operar e melhorar os serviços, com criptografia e anonimização
Formações
Formação Vibe Coding
Do Prompt ao Produto: Crie Software Real com IA
- 474 aulas
- 20 projetos
- 39h 27min
Blog | Mais populares
As diferenças de var, let e const
Como fazer redirecionamento com PHP
Neste artigo você vai aprender a como fazer redirecionamento com PHP, utilizaremos abordagens fáceis de entender e de aplicar Fala programador(a), beleza? Bora aprender mais […]
Checklist de segurança n8n VPS pública: guia essencial para proteger sua instalação
Checklist de segurança n8n VPS pública: guia essencial para proteger sua instalação A popularidade da automação de processos com o n8n está em alta, principalmente […]
