Privacidade no OpenCode: o que significa dizer que ele não armazena seu código?

A documentação oficial diz que o OpenCode não armazena o seu código nem os dados de contexto: todo o processamento acontece localmente ou por chamada direta de API pro provedor de IA que você escolheu. Só que a promessa tem fronteira. O recurso de compartilhamento de sessão, quando acionado, manda a conversa e os dados associados pro serviço que hospeda as páginas de share. E, com modelos de terceiros, o conteúdo fica sujeito à retenção do provedor, coisa que a OpenCode declara não controlar. Ou seja: privacidade no OpenCode depende também da sua configuração e do provedor conectado
Mandar código proprietário da empresa pra dentro de uma ferramenta de IA é o tipo de decisão que ninguém quer tomar no escuro
E a pergunta que todo mundo faz é sempre a mesma: isso aí fica guardado onde? 🤔
O OpenCode responde essa pergunta de forma bem direta na documentação: ele não armazena o seu código nem os seus dados de contexto
Bonito, né? Mas frase de documentação tem alcance, e alcance tem limite
Bora destrinchar exatamente o que essa promessa cobre, onde ela para, e o que continua sendo responsabilidade sua na hora de escolher o provedor do modelo
O que a promessa de privacidade do OpenCode cobre de fato
A afirmação oficial, na documentação, é essa: o OpenCode não armazena nenhum código nem dado de contexto seu, e todo o processamento acontece localmente ou através de chamadas diretas de API pro seu provedor de IA
Formação Agentes de IA
Domine a criação de Agentes de IA e Venda para Empresas
- 402 aulas
- 32 projetos
- 38h 19min
Repara na segunda metade da frase, que é a parte que importa de verdade
"Chamada direta" quer dizer que o seu prompt e os trechos de código que a ferramenta leu vão da sua máquina PRA o provedor do modelo
Sem escala
Não existe um servidor intermediário da OpenCode no meio do caminho recebendo, processando e guardando uma cópia do seu repositório
E dá pra confiar só na palavra deles?
Aqui entra o argumento que, na prática, é o mais forte: o código-fonte é aberto
O OpenCode é licenciado sob MIT e o repositório fica na organização Anomaly, no repositório oficial no GitHub
Isso não é selo de segurança nem certificação, e eu não vou vender isso como se fosse
É outra coisa: é a possibilidade de auditar
Se o seu time de segurança quer ver com os próprios olhos pra onde a requisição vai, o código tá lá pra ser lido
A política de privacidade cobre o quê, então?
Pergunta justa, porque existe sim uma política de privacidade publicada em endereço próprio, no domínio da OpenCode
E ela fala de coleta de dados
Mas presta atenção na distinção, que é fina e muda tudo: o documento cobre dado PESSOAL do serviço (conta, suporte, melhoria do produto, analytics interno)
Isso é uma categoria diferente do conteúdo do seu repositório
São duas conversas separadas, e misturar as duas é o jeito mais rápido de chegar na conclusão errada
Onde a promessa para: /share e a política do provedor do modelo
Agora a parte que a maioria dos posts sobre o assunto passa batido
Existem duas fronteiras onde a garantia da ferramenta acaba e a sua configuração assume o volante
Fronteira 1: o compartilhamento de sessão
O OpenCode tem um recurso de compartilhar a sessão, que gera uma página web da conversa
A própria documentação registra isso como a ressalva declarada da promessa: com o compartilhamento ligado, a conversa e os dados associados são enviados pro serviço que hospeda essas páginas
Ou seja, a sessão sai da sua máquina
São três modos no total: manual (que é o padrão), auto e disabled
O que interessa pra decisão são as duas pontas: o padrão, que é o manual, e o desligamento total, que é o disabled
No manual nada é compartilhado automaticamente, o envio só acontece quando você roda o comando /share
O disabled volta lá embaixo, na parte prática
O padrão manual já protege bastante, porque exige um ato deliberado seu
Mas repara no tamanho desse ato deliberado: é UM comando, e a sessão inteira vai
Tanto que existe pedido aberto na comunidade, uma feature request no repositório oficial, argumentando justamente isso e pedindo que o compartilhamento venha desativado por padrão, no espírito de privacy by default
Até onde dá pra verificar, o padrão continua sendo o manual
Fronteira 2: a retenção do provedor do modelo
Essa é a mais importante e a que menos depende do OpenCode
Os termos de serviço são explícitos: ao usar modelos de terceiros, o seu conteúdo fica sujeito às políticas de retenção desses provedores, e a OpenCode declara que não controla essas práticas
Sacou a lógica? A OpenCode não retém, mas também não manda em quem retém
É como usar um encanamento: a empresa garante que o cano não tem vazamento, só que quem decide o que fazer com a água é a caixa d’água do outro lado
Se você conectou a sua chave de API de um provedor X, a política de retenção que vale é a do provedor X
A decisão é sua, e a responsabilidade também
Provedor do modelo: como cada caminho trata seus dados
Existem basicamente três caminhos verificáveis pra plugar um modelo no OpenCode, e cada um tem um dono de responsabilidade diferente
| Caminho | Retenção declarada | Quem controla | Pra quem serve |
|---|---|---|---|
| OpenCode Zen | Retenção zero e sem uso pra treino como regra, com exceções nomeadas entre modelos em período gratuito | OpenCode Zen, com todos os modelos hospedados nos Estados Unidos | Quem quer política declarada no próprio ecossistema e aceita hospedagem nos EUA |
| Provedor de terceiros conectado direto | O que estiver na política do próprio provedor | O provedor, e a OpenCode declara que não controla essas práticas | Quem já tem contrato e política aprovada com um provedor específico |
| Modelo local via Ollama ou LM Studio | O conteúdo não sai da máquina | Você | Quem tem requisito duro de o código não trafegar pra fora |
Duas observações que valem mais que a tabela inteira
A primeira: no OpenCode Zen, retenção zero é a REGRA, e as exceções estão nomeadas entre os modelos em período gratuito, que podem usar os dados coletados pra melhorar o modelo
Se você tá usando um modelo free porque é de graça, lê a lista de exceções antes
A segunda: hospedagem nos Estados Unidos é um dado técnico, não um defeito
Mas se o seu compliance tem exigência de onde o dado é processado, esse é o ponto que vai pra planilha dele
Se você ainda tá na fase de escolher a ferramenta em si, tem uma comparação entre OpenCode e Codex aqui no blog que ajuda nesse passo anterior
Como reduzir a exposição do seu código no OpenCode
Beleza, e na prática? Bora ver o que dá pra fazer HOJE, só com o que está documentado
- Desative o compartilhamento no arquivo de configuração do projeto
Dá pra desativar o compartilhamento por completo definindo a opção share como "disabled"
{
"share": "disabled"
}A documentação orienta colocar isso no opencode.json do projeto e versionar o arquivo no Git, pra valer pro time inteiro
O erro comum deste passo: deixar a configuração só na sua máquina e achar que o time todo está coberto
Não está
Configuração que não foi commitada protege exatamente uma pessoa: você 😅
- Escolha o provedor com a política de retenção que você aceita
Esse passo não tem comando, tem leitura
A OpenCode declara que não retém, e declara também que não controla o que o provedor faz
Então a pergunta "esse código fica guardado?" precisa ser feita pro provedor, não pra ferramenta
O erro comum deste passo: ler a promessa de privacidade do OpenCode e concluir que o provedor conectado herda essa promessa
Não herda
São políticas independentes
- Se o requisito é o código não sair da máquina, vá de modelo local
O OpenCode pode ser configurado pra usar modelos locais via Ollama e via LM Studio
O caminho documentado é usar o provedor compatível com OpenAI, o @ai-sdk/openai-compatible, apontando o options.baseURL pro endereço do servidor local
O erro comum deste passo: montar isso e esquecer que rodar modelo grande na sua própria máquina cobra o preço em hardware
Sem PC da Nasa, a experiência muda bastante
Empresa com código sensível: o cenário que a página Enterprise descreve
Aqui o jogo é outro
A mesma página de Enterprise que traz aquela afirmação do começo do post descreve também um segundo cenário: o de uma organização que precisa garantir que código e dados NÃO saiam da própria infraestrutura
E a resposta oficial pra esse cenário não é uma promessa, é uma arquitetura
Funciona assim:
- Configuração centralizada, integrada ao SSO da organização e ao gateway de IA interno
- OpenCode apontado apenas pro gateway interno, com todos os demais provedores de IA desabilitados
- Páginas de compartilhamento desativadas, que é a recomendação oficial, com a alternativa de hospedar essas páginas na infraestrutura da própria organização
Repara na diferença de postura entre os dois mundos
Pro dev solo, o padrão manual do compartilhamento já resolve boa parte do problema, porque nada sai sem você mandar sair
Pra empresa, "depende de cada dev lembrar de não rodar o comando" não é controle, é torcida
Por isso a configuração central e o gateway único: em vez de confiar no comportamento de cada pessoa, você fecha a porta na infraestrutura
Conclusão
Separando o que é garantia do que é escolha sua, fica assim
A ferramenta garante que não armazena o seu código nem os dados de contexto, e que o processamento acontece local ou por chamada direta pro provedor
O resto depende de você: o modo do compartilhamento e a política de retenção do provedor que você plugou
Próximo passo concreto, e é rapidinho: abre o opencode.json do projeto, define a política de compartilhamento que faz sentido pro seu caso, commita o arquivo
Depois disso, confere a política de retenção do provedor que você usa ANTES de apontar a ferramenta pro repositório da empresa
Duas tarefas de cinco minutos que evitam uma conversa muito chata com o time de segurança lá na frente 😀
até o próximo post!
Perguntas frequentes
OpenCode manda meu código pra algum servidor da empresa por padrão?
Não. A documentação afirma que o OpenCode não armazena código nem dados de contexto, e que o processamento acontece localmente ou por chamada direta de API pro provedor de IA escolhido. A exceção declarada é o recurso opcional de compartilhamento: só com ele acionado é que a conversa sai da sua máquina rumo ao serviço que hospeda as páginas de share.
Como desativar de vez o compartilhamento de sessão no OpenCode?
Basta definir a opção share como "disabled" no arquivo de configuração do projeto. A própria documentação orienta colocar isso no opencode.json e versionar no Git, assim a regra vale pro time inteiro, não só pra sua máquina.
Se eu usar um modelo de terceiros no OpenCode, quem controla a retenção dos meus dados?
Quem controla é o provedor do modelo, não o OpenCode. Os termos são diretos: ao usar modelos de terceiros, o conteúdo fica sujeito à política de retenção desse provedor, e a OpenCode declara que não controla essas práticas.
Os modelos do OpenCode Zen guardam meus prompts pra treinar IA?
Como regra, não. Os provedores do OpenCode Zen seguem política de retenção zero e não usam os dados pra treinar modelos, com exceção de alguns modelos em período gratuito que podem usar os dados coletados pra melhorar o modelo. Vale checar essa lista de exceções antes de usar um modelo free.
Dá pra usar o OpenCode sem que o código saia da minha máquina em nenhum momento?
Dá, usando modelo local. O OpenCode pode ser configurado com Ollama ou LM Studio através do provedor compatível com OpenAI, apontando a baseURL pro servidor rodando localmente. Nesse caminho não existe chamada externa pro provedor de IA.
Onde ficam hospedados os modelos do OpenCode Zen?
Nos Estados Unidos. A documentação do OpenCode Zen informa que todos os modelos são hospedados lá, um detalhe técnico que pesa se a sua empresa tem exigência de compliance sobre onde o processamento acontece.
Formações
Formação Vibe Coding
Do Prompt ao Produto: Crie Software Real com IA
- 474 aulas
- 20 projetos
- 39h 27min
Blog | Mais populares

As diferenças de var, let e const

Como fazer redirecionamento com PHP
Neste artigo você vai aprender a como fazer redirecionamento com PHP, utilizaremos abordagens fáceis de entender e de aplicar Fala programador(a), beleza? Bora aprender mais […]

ChatGPT: o que é, como usar, dicas e como acessar login
ChatGPT é uma ferramenta de processamento de linguagem natural (NLP) baseada na arquitetura GPT-3.5, desenvolvida pela OpenAI. Sua criação representa um marco significativo no campo […]
