O que entra em um log de auditoria?
- Ator — quem realizou a ação: alguém da equipe, uma chave de API, uma tarefa agendada ou um agente de IA trabalhando por uma API ou por um servidor MCP.
- Ação — o que foi feito: enviou uma campanha, alterou um registro de consentimento, editou a regra de um segmento, pausou um público de anúncios.
- Alvo — o recurso afetado, com um identificador estável: qual jornada, qual modelo, qual perfil.
- Data e hora — quando aconteceu, ao segundo, em um fuso horário fixo; o UTC mantém as entradas comparáveis.
- Contexto — o porquê, quando você o tem: os valores de antes e depois, o motivo informado, a requisição que originou a ação.
Como funciona um log de auditoria?
Cada ação relevante grava uma linha e segue em frente — nenhuma entrada existente é reescrita. Esse desenho só de inclusão é o que torna o histórico confiável: você pode reconstituir exatamente o que aconteceu, na ordem. Mas só de inclusão na aplicação não é o mesmo que à prova de adulteração. Se alguém com acesso ao banco de dados pode reescrever linhas, o log prova menos do que parece. Torná-lo à prova de adulteração — armazenamento de gravação única, encadeamento de hashes ou envio das entradas para um sistema separado — é um passo a mais, e normas de engenharia como o guia do NIST sobre gestão de logs tratam a proteção da integridade dos logs como um requisito próprio.
Como auditar as decisões de um agente de IA?
Quando um agente de IA muda coisas nas suas ferramentas, por um servidor MCP ou por um assistente integrado, o log de auditoria é como você mantém a supervisão human-in-the-loop a posteriori. Cada ação (um segmento criado, uma jornada rascunhada, uma alteração aprovada) deve ser registrada com o agente ou a chave que a executou, a pessoa que a aprovou quando houve aprovação e as entradas que ela usou. O fromHello registra as chamadas de ferramentas MCP no log de auditoria do espaço de trabalho: a ferramenta, quem a chamou, quando e se deu certo. Isso dá a você um rastro que pode ler e questionar, em vez de uma caixa-preta.
Por que isso importa para uma equipe de duas pessoas
O princípio da responsabilização do GDPR diz que você precisa ser capaz de demonstrar a conformidade, não só afirmá-la — e autoridades como o ICO do Reino Unido apontam os registros do que você fez como a prova. Um log de auditoria é essa prova, produzida como efeito colateral do uso normal, e não montada às pressas antes de uma revisão. Se você auto-hospeda, ele fica no seu próprio banco de dados; a configuração prática está em GDPR e auto-hospedagem, enquanto este verbete só define o log.