Um espaço, não uma aplicação separada
O ChatGPT Health é apresentado como "uma experiência dedicada" que "existe no seu próprio espaço dentro do ChatGPT". Chega-se lá selecionando 'Health' no menu lateral. Este enquadramento é relevante: a OpenAI não lançou uma aplicação de saúde separada, nem se limitou a acrescentar um modo de saúde à interface de conversação já existente. Criou, sim, um compartimento dentro do produto que as pessoas já usam.
O compartimento define-se pelo local onde os dados são guardados, e não apenas pelo aspeto da interface. As conversas, as aplicações ligadas e os ficheiros no Health são "guardados separadamente das restantes conversas", e o Health tem "memórias separadas". O anúncio descreve até um convite para atravessar essa fronteira: "Se iniciar uma conversa relacionada com saúde no ChatGPT, sugerimos passar para o Health."
Ou seja, a mesma caixa de texto de conversação comporta-se de forma diferente dependendo do lado da barreira em que se está. É o frontend que assinala e faz cumprir uma fronteira de dados que os utilizadores não conseguem ver diretamente.
A regra de memória é deliberadamente unidirecional
A decisão de design mais específica no anúncio é a assimetria no fluxo de contexto. O Health pode ir buscar informação lá fora: "Quando útil, o ChatGPT pode usar contexto de conversas fora do Health — como uma mudança de casa recente ou uma alteração no estilo de vida — para tornar uma conversa de saúde mais relevante." Mas nada regressa no sentido inverso.
A informação e as memórias do Health nunca fluem de volta para as restantes conversas, e as conversas fora do Health não conseguem aceder a ficheiros, conversas ou memórias criadas dentro do Health. Montana Labs
Trata-se de uma membrana unidirecional. O contexto geral melhora as respostas de saúde, mas os dados de saúde não conseguem infiltrar-se nas conversas comuns. A OpenAI dá também aos utilizadores um local para consultar e anular isto: as memórias do Health podem ser vistas ou eliminadas "dentro do Health ou na secção 'Personalização' das Definições". As instruções personalizadas também estão limitadas ao espaço — "só se aplicam às conversas do Health", incluindo instruções para "evitar mencionar temas sensíveis".
Uma lista curada de conectores, com acesso controlado por espaço
A narrativa de fundamentação passa pelos conectores: registos médicos através da b.well (apenas nos EUA), Apple Health (requer iOS), além de Function, MyFitnessPal, Weight Watchers, AllTrails, Instacart e Peloton. Invocam-se da forma esperada numa interface de conversação — "comece a pergunta com o nome do conector, selecione-o nas ferramentas (+)", ou aceite uma sugestão.
É no modelo de consentimento que o frontend se torna rigoroso. As aplicações "só podem ser ligadas aos dados de saúde com a sua permissão explícita, mesmo que já estejam ligadas ao ChatGPT para conversas fora do Health". Uma ligação concedida no produto principal não se transfere para o Health. Todas as aplicações no Health têm de passar por "revisão de segurança adicional, específica para inclusão no Health", e desligar uma delas significa que esta "perde imediatamente o acesso".
Isto significa que o seletor de conectores dentro do Health é uma lista diferente, com permissões diferentes, do seletor de conectores no resto da mesma aplicação — mesmo tratando-se das mesmas integrações.
A aposta de design: uma fronteira em que se confia sem a ver
Tudo o que é distintivo aqui — a entrada dedicada no menu lateral, o fluxo unidirecional de memória, as instruções personalizadas por espaço, os conectores que exigem nova autorização — existe para tornar visível na interface uma promessa: este compartimento é tratado de forma diferente. A afirmação de que "as conversas no Health não são usadas para treinar os nossos modelos de base" é uma declaração de política, mas o espaço é aquilo que os utilizadores efetivamente tocam.
A parte difícil de lançar isto não é o modelo. É construir uma superfície delimitada dentro de outra de uso geral, tornando a fronteira suficientemente evidente para que as pessoas nela confiem. Quando o contexto entra mas nunca sai, e quando uma aplicação familiar tem de ser novamente autorizada para entrar, é o frontend que sustenta o peso do compromisso de privacidade. Para equipas que constroem funcionalidades sensíveis dentro de produtos já existentes, este é o padrão que vale a pena estudar: o compartimento, os seus fluxos assimétricos e os seus controlos por espaço são o produto, não um adorno colocado por cima.
Find this story relevant to you?
Contact us to find a unique solution