Claude Code ou DeepSeek: para onde vai o seu código quando a empresa pergunta?

Comparação entre Claude Code ou DeepSeek sobre para onde vai o código enviado pela empresa
Resposta rápida

Claude Code ou DeepSeek: a decisão aqui é de governança de dados, não de talento do modelo. Sob os termos comerciais da Anthropic (API, Team, Enterprise, plataformas de terceiros e Claude Gov), o código enviado ao Claude Code não vira treino a menos que o cliente opte por fornecer os dados, e existe retenção zero aprovada caso a caso. Em conta de consumidor, a retenção é de 30 dias sem treino e 5 anos permitindo. A DeepSeek é fornecida pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd., armazena dados em servidores na China e tem pesos abertos sob licença MIT como caminho de auto-hospedagem.

Fala aí, beleza? A pergunta que trava a adoção de IA dentro da empresa quase nunca é qual modelo escreve código melhor

é para onde vai o seu código depois que você aperta enter

Se você chegou aqui procurando Claude Code ou DeepSeek, provavelmente não está escolhendo por gosto: alguém do time de segurança pediu uma justificativa por escrito, e agora você precisa de fato, não de opinião

Então vamos pelo caminho chato e correto: o que cada lado diz publicamente sobre treino, retenção, país de armazenamento e certificação… e o que simplesmente não dá pra afirmar sem contrato assinado

As quatro perguntas que a revisão de segurança sempre faz:

Antes de comparar, precisa existir critério, senão a conversa vira briga de benchmark

E benchmark não passa em comitê de segurança 😀

Na prática, quase toda revisão cai nestas quatro perguntas:

  1. Meu código vira treino do modelo? Ou seja: o que eu mando volta como conhecimento do fornecedor?
  2. Quanto tempo o dado fica retido? Retenção curta é risco menor, retenção longa é superfície maior
  3. Em que país o dado mora e quem opera o serviço? Aqui entra jurisdição, e jurisdição é o que faz jurídico levantar a mão
  4. Existe certificação auditável pra anexar no processo? Compliance adora um PDF de terceiro dizendo que alguém auditou

Cada uma dessas perguntas vira uma linha da tabela abaixo

Se a resposta não existe em fonte oficial, ela fica em branco mesmo: chute em documento de segurança é pior que lacuna

Claude Code x DeepSeek: comparativo linha a linha de governança de dados

Critério Claude Code (Anthropic) DeepSeek
Treino com o que você envia Sob os termos comerciais (API, Team, Enterprise, plataformas de terceiros e Claude Gov), a Anthropic não treina modelos generativos com o código ou os prompts enviados ao Claude Code, a menos que o cliente opte por fornecer os dados A política prevê que entradas e saídas podem ser usadas, em medida mínima, para fornecer, manter, operar, desenvolver ou melhorar os serviços, com criptografia, desidentificação estrita e anonimização; pares pergunta-resposta baseados em entrada do usuário podem virar dado de treino
Opt-in ou opt-out Em contas comerciais, treino só se o cliente optar por fornecer os dados; em contas de consumidor (Free, Pro e Max) o usuário escolhe nas Privacy Settings, inclusive para o uso via Claude Code Direito de opt-out desligando a configuração Improve the model for everyone (produto de chat)
Retenção Contas de consumidor: 5 anos para quem permite o uso dos dados em treino e 30 dias para quem não permite. Transcrições enviadas por /feedback, /bug e /share: 5 anos Sem dado verificado em fonte oficial para este post
Onde o dado mora e quem opera Anthropic, com opção de deploy por provedor de nuvem; no Claude Code sobre Google Cloud Agent Platform, o tratamento de dados é regido pelo Google Cloud Coleta, processamento e armazenamento de dados pessoais na República Popular da China, em servidores no país. Serviço fornecido e controlado pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd.
Retenção zero (ZDR) Existe para APIs elegíveis, produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e planos Claude Code for Enterprise, aprovado caso a caso pela equipe de vendas, por organização Sem dado verificado em fonte oficial para este post
Certificações ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, e BAA disponível para configuração HIPAA-ready Sem dado verificado em fonte oficial para este post
Deploy em nuvem de terceiros Anthropic direto, Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry Foundry Models hospedados e gerenciados pela Azure (pay-as-you-go e provisioned throughput) e disponibilidade no Amazon Bedrock. Pesos abertos de V4-Pro e V4-Flash sob licença MIT

Repare que várias células do lado direito estão vazias

Isso não é preguiça: é exatamente o tipo de lacuna que a revisão de segurança vai apontar, e é melhor você chegar com ela mapeada do que ser pego de surpresa na reunião

Domine o Claude Code do básico ao avançado
Pré-inscrição Formação Claude Code

Domine o Claude Code do básico ao avançado

Você vai aprender a criar sistemas completos com Claude Code, sem precisar ser programador. Inscreva-se para ter acesso a um desconto de lançamento e bônus especiais!

Para onde vai o código no Claude Code

Começa pela distinção que mais confunde: conta comercial e conta de consumidor NÃO seguem a mesma regra

Sob os termos comerciais da Anthropic (API, Team, Enterprise, plataformas de terceiros e Claude Gov), a empresa não treina modelos generativos com o código ou os prompts enviados ao Claude Code, a menos que o cliente opte por fornecer os dados

Já em contas de consumidor (Free, Pro e Max), quem decide é você: o usuário escolhe se as conversas e sessões de código podem ser usadas para melhorar futuros modelos Claude, incluindo o uso via Claude Code, e pode mudar essa escolha nas Privacy Settings

E essa escolha tem consequência direta no relógio: a retenção para contas de consumidor é de 5 anos para quem permite o uso dos dados em treino e 30 dias para quem não permite

Os Termos de Consumidor vigentes são os da versão de 8 de outubro de 2025, vale conferir antes de citar qualquer coisa desatualizada no seu documento interno

E o que fica na sua própria máquina?

Essa parte quase sempre passa batido na revisão, e é a que eu acho mais interessante

O Claude Code grava transcrições de sessão localmente em texto puro em ~/.claude/projects/, por 30 dias por padrão, período ajustável pela configuração cleanupPeriodDays

Ou seja: mesmo com a política do fornecedor resolvida, tem cópia de conversa com trecho de código sentada no disco do notebook do dev

Se a empresa tem regra de disco cifrado, isso entra na conta também

Tome cuidado com outro detalhe: transcrições enviadas pelo /feedback, /bug e /share do Claude Code são retidas por 5 anos

São comandos de dois segundos, com efeito de meia década… trate como envio deliberado, não como clique inocente

Se você quer entender melhor quem enxerga o código enviado ao Claude Code, esse recorte merece leitura à parte antes da reunião

Retenção zero e certificação:

Existe acordo de retenção zero (Zero Data Retention) na Anthropic para APIs elegíveis, para produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e para planos Claude Code for Enterprise

Porém, se liga nisso: é aprovado caso a caso pela equipe de vendas, por organização

Ou seja, você não liga um botão e vira ZDR, tem processo comercial no meio

E mesmo com retenção zero, a Anthropic ainda retém os resultados dos classificadores de segurança (User Safety classifier results) para aplicar a Usage Policy

No lado do papel timbrado, a Anthropic tem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, além de BAA disponível para configuração HIPAA-ready

A ISO/IEC 42001:2023 foi emitida pela Schellman Compliance, LLC, órgão certificador acreditado pelo ANSI National Accreditation Board

Detalhe que parece burocrático, mas é justamente o que compliance pede: quem certificou e quem acreditou o certificador

Para onde vai o código no DeepSeek

Aqui a conversa muda de eixo, e não é por qualidade do modelo

O serviço DeepSeek é fornecido e controlado pela Hangzhou DeepSeek Artificial Intelligence Co., Ltd., com endereço registrado na China

E a empresa coleta, processa e armazena dados pessoais na República Popular da China, em servidores localizados no país

Essa única linha costuma ser o ponto de parada em revisão de segurança de empresa com código proprietário, antes mesmo de alguém falar de benchmark

Sobre treino: a política prevê que entradas e saídas podem ser usadas, em medida mínima, para fornecer, manter, operar, desenvolver ou melhorar os serviços e as tecnologias subjacentes, com criptografia, desidentificação estrita e anonimização

E prevê também que pares pergunta-resposta baseados em entrada do usuário podem virar dado de treino

Existe saída: a DeepSeek prevê direito de opt-out do uso de dados pessoais para treinar modelos, desligando a configuração Improve the model for everyone

Esse opt-out está documentado no produto de chat, então não assuma automaticamente que ele cobre todo e qualquer caminho de acesso

O caminho dos pesos abertos:

Agora a parte que muda o jogo pra quem tem infraestrutura própria

Os pesos abertos do DeepSeek-V4-Pro e do DeepSeek-V4-Flash estão publicados no Hugging Face sob licença MIT, repositório e pesos

Os tamanhos: o V4-Pro tem 1,6 trilhão de parâmetros (49B ativados) e o V4-Flash tem 284B de parâmetros (13B ativados), ambos com janela de contexto de 1 milhão de tokens

Se você roda o modelo dentro da sua própria infraestrutura, a pergunta "para onde vai meu código" tem a resposta mais confortável possível: pro seu próprio servidor

Só não subestime o custo: 1,6T de parâmetros não sobe no notebook, aqui é PC da Nasa mesmo, e dos caros haha

Tem ainda o meio-termo gerenciado: modelos DeepSeek estão disponíveis como Foundry Models hospedados e gerenciados pela Azure, com opções pay-as-you-go e provisioned throughput, e também no Amazon Bedrock

Nos Foundry Models vendidos pela Azure, os dados em repouso permanecem na geografia Azure designada (Américas, Europa, Ásia-Pacífico, Oriente Médio e África), e em deployments Standard/Regional o processamento de prompts e respostas ocorre na região do deployment

Isso muda a resposta da pergunta de jurisdição por completo, porque o operador passa a ser o provedor de nuvem

O bloqueio na Itália e por que ele aparece na sua revisão de segurança

"Mas a gente é uma empresa brasileira, o que a Itália tem a ver com isso?"

Tem tudo, e eu explico o porquê

Em 30 de janeiro de 2025, o Garante, autoridade de proteção de dados da Itália, determinou o bloqueio do tratamento de dados de usuários italianos pela DeepSeek, por falta de transparência sobre coleta, armazenamento e uso dos dados

Essa ordem não foi publicamente revogada

Precedente regulatório europeu é combustível de objeção interna: quando alguém do jurídico procura o nome da ferramenta, é isso que aparece

E aí a discussão deixa de ser técnica na hora

Tem um segundo caso que costuma ser confundido com o primeiro, então guarda a diferença: em 30 de abril de 2026, a AGCM, autoridade de concorrência italiana, encerrou as investigações sobre DeepSeek, Mistral e NOVA AI depois de aceitar compromissos de mais transparência sobre risco de alucinação

Esse é processo de defesa do consumidor, separado da ordem de proteção de dados do Garante

Um encerrou, o outro não

Se alguém na reunião disser "mas isso já foi resolvido", vale checar de qual processo a pessoa está falando 😀

Qual das duas opções passa em cada cenário

Comparativo genérico não decide nada, então bora nos cenários reais

Código proprietário em empresa com processo formal de compliance:

Aqui o Claude Code entra com vantagem de papelada: sob os termos comerciais não há treino a menos que o cliente opte por fornecer os dados, e existem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II e BAA pra anexar no processo

Se o requisito for retenção zero, aí não dá pra prometer no slide: é aprovado caso a caso pela equipe de vendas, por organização

Coloque como condição de contrato, não como característica do produto

Dado que não pode sair de uma geografia específica:

Esse é o cenário de nuvem gerenciada

O Claude Code pode ser implantado direto pela Anthropic ou por provedor de nuvem, usando Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry como provedor de API de terceiros

E no Claude Code sobre Google Cloud Agent Platform, o tratamento de dados é regido pelo Google Cloud

Do lado DeepSeek, o caminho equivalente é o Foundry Models pela Azure, com dado em repouso na geografia Azure designada e inferência na região do deployment em Standard/Regional, ou o Amazon Bedrock

Ou seja: nos dois casos, o provedor de nuvem vira a resposta da pergunta de jurisdição

Rodar modelo aberto dentro da própria infraestrutura:

Nesse cenário o DeepSeek é a opção óbvia, e não é nem discussão

Pesos de V4-Pro e V4-Flash publicados no Hugging Face sob licença MIT, com janela de contexto de 1 milhão de tokens

Se a empresa tem GPU e time de plataforma, o código nunca sai de casa

O preço disso é operacional: alguém tem que manter o negócio de pé

Projeto pessoal ou estudo, sem código sensível:

Aqui, sinceramente? A régua de governança pesa muito menos

Se não tem segredo industrial no repositório, você escolhe pelo resultado e pelo bolso

O que costuma travar não é privacidade, é pedido mal descrito virando resposta genérica, que é um problema totalmente diferente

Só vale lembrar: se for conta de consumidor, confira a escolha nas Privacy Settings, porque ali a retenção é de 5 anos permitindo treino e 30 dias não permitindo

Como reduzir a exposição do seu código antes de fechar a decisão

Esses passos são o que dá pra fazer hoje, só com o que está documentado

Nada de configuração mágica, beleza? Isso não existe

  1. Confira o período de retenção da sua organização na Claude Platform

Clientes da Claude Platform conferem se a retenção zero está aplicada na conta em Settings > Privacy Controls > Data retention period

O erro comum deste passo: assumir que assinar plano pago já significa retenção zero. A ZDR é aprovada caso a caso pela equipe de vendas, por organização, então confirme na tela em vez de confiar na memória de quem fechou o contrato

  1. Ajuste a retenção das transcrições locais

As transcrições de sessão ficam em ~/.claude/projects/ em texto puro, por 30 dias por padrão, e o período é ajustável pela configuração cleanupPeriodDays

O erro comum deste passo: resolver tudo no lado do fornecedor e esquecer do disco da máquina. Política de nuvem impecável não apaga arquivo que está no seu notebook

  1. Trate /feedback, /bug e /share como envio de 5 anos

Esses três comandos mandam transcrição, e ela é retida por 5 anos

O erro comum deste passo: usar /bug no meio de uma sessão com código proprietário aberto, no impulso da frustração. Se for reportar, reproduza o problema em um projeto de exemplo

  1. Se for rodar por nuvem de terceiros, configure no login

Dá pra rodar o comando e escolher a opção de plataforma de terceiros no prompt de login, o que abre um assistente interativo de configuração (Amazon Bedrock e Google Vertex AI)

claude

Depois é só selecionar 3rd-party platform no login e seguir o assistente

O erro comum deste passo: configurar na sua máquina, gostar do resultado e esquecer que o resto do time continua apontando para o caminho padrão. Decisão de governança que vale para uma pessoa só não vale nada

  1. Em conta de consumidor, confirme a sua escolha nas Privacy Settings

Nas contas Free, Pro e Max, o usuário escolhe se as conversas e sessões de código podem ser usadas para melhorar futuros modelos Claude, incluindo o uso via Claude Code, e pode mudar a escolha nas Privacy Settings

O erro comum deste passo: usar conta pessoal para trabalho da empresa. A regra que vale ali é a de consumidor, não a comercial, e é isso que vai constar na sua retenção

Veredito: o que responder quando a empresa perguntar

Se a pergunta é Claude Code ou DeepSeek num contexto de código proprietário com processo formal de compliance, o lado da Anthropic é o mais fácil de defender no papel

Motivo: sem treino por padrão sob os termos comerciais, retenção documentada, certificações auditáveis e caminho de deploy por provedor de nuvem

Mas tem limite, e ele é honesto: retenção zero não é característica ligada, é acordo aprovado caso a caso, por organização

Enquanto o contrato não estiver assinado, você não pode escrever ZDR no documento interno

Do lado DeepSeek, o argumento mais forte não é o serviço hospedado, é o peso aberto sob licença MIT

Se o requisito é "o código não sai da nossa infraestrutura", auto-hospedar V4-Pro ou V4-Flash responde a pergunta de jurisdição de forma definitiva, com custo de infraestrutura e de operação no lugar

Já o serviço da DeepSeek carrega duas coisas que a revisão vai levantar: armazenamento em servidores na China sob a Hangzhou DeepSeek Artificial Intelligence Co., Ltd., e a ordem de bloqueio do Garante de 30 de janeiro de 2025, sem revogação pública

E tem o detalhe que vale para os dois cenários: mesmo com retenção zero, os resultados dos classificadores de segurança seguem retidos pela Anthropic para aplicar a Usage Policy

"Zero" nunca é zero absoluto, e é melhor você dizer isso antes que alguém descubra depois

Conclusão

A régua de decisão cabe em uma frase: escolha pelo que você consegue provar por escrito sobre treino, retenção e jurisdição, não pelo modelo que impressionou no seu último prompt

O próximo passo é bem prático: leve a tabela e os pontos de retenção pra revisão interna, e confira a configuração da conta ANTES de escrever a primeira linha de código com a ferramenta

Porque desfazer decisão de governança depois que o time todo já está usando é bem mais chato do que parece 🙂

Até o próximo post!

Perguntas frequentes

A Itália proibiu o uso do DeepSeek?

O Garante, autoridade de proteção de dados da Itália, determinou em 30 de janeiro de 2025 o bloqueio do tratamento de dados de usuários italianos pela DeepSeek, por falta de transparência sobre coleta, armazenamento e uso dos dados. Essa ordem não foi publicamente revogada até agosto de 2026. Não confunda com a investigação da AGCM (autoridade de concorrência), que é um processo separado, sobre risco de alucinação, e foi encerrada em 30 de abril de 2026 após a DeepSeek aceitar compromissos de mais transparência

Como pedir retenção zero (ZDR) no Claude Code?

A retenção zero existe para APIs elegíveis, para produtos que usam a chave de API da organização comercial (incluindo o Claude Code acessado via API) e para planos Claude Code for Enterprise. A aprovação é caso a caso, feita pela equipe de vendas da Anthropic, por organização, então não é um botão que você liga sozinho. E mesmo com retenção zero, os resultados dos classificadores de segurança seguem retidos pela Anthropic para aplicar a Usage Policy

Dá pra rodar o modelo da DeepSeek sem mandar dado pra China?

Os pesos abertos do DeepSeek-V4-Pro e do DeepSeek-V4-Flash estão publicados no Hugging Face sob licença MIT, o que permite hospedar por conta própria. Também dá pra acessar o modelo hospedado pela Azure via Microsoft Foundry, onde o dado em repouso fica na geografia designada e, em deployments Standard/Regional, o processamento roda na região escolhida. O DeepSeek também está disponível no Amazon Bedrock

O Claude Code na Google Cloud segue as mesmas regras da Anthropic?

Não exatamente. Quando o Claude Code roda sobre o Google Cloud Agent Platform (Vertex), o tratamento de dados passa a ser regido pelo Google Cloud, e não só pelos termos da Anthropic. Vale lembrar que o Claude Code pode ser implantado direto pela Anthropic ou por provedor de nuvem, usando Amazon Bedrock, Google Cloud Agent Platform (Vertex) ou Microsoft Foundry como provedor de API de terceiros

Quais certificações a Anthropic tem pra anexar num processo de compliance?

A Anthropic tem ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2 Tipo I e Tipo II, além de BAA disponível para configuração HIPAA-ready. A certificação ISO/IEC 42001:2023 foi emitida pela Schellman Compliance, LLC, órgão acreditado pelo ANSI National Accreditation Board

Dá pra desativar o uso dos meus dados como treino no DeepSeek?

Sim, a política da DeepSeek prevê opt-out desligando a configuração Improve the model for everyone no produto de chat. Sem esse opt-out, entradas e saídas podem ser usadas, em medida mínima, para manter, operar e melhorar os serviços, com criptografia e anonimização



Subscribe
Notify of
guest

0 Comentários
Oldest
Newest Most Voted

Formações

Formação Vibe Coding

Formação Vibe Coding

Do Prompt ao Produto: Crie Software Real com IA

  • 474 aulas
  • 20 projetos
  • 39h 27min

Blog | Mais populares