O relato de Zoë Schiffer sobre a sua experiência com a Instinct, de 24 de setembro mostra tanto o atrativo como os limites de um agente pessoal de IA. Conta que encontrou uma alteração no horário de um voo que lhe dava direito a um reembolso de cerca de 550 dólares, cancelou o bilhete e voltou a reservar o voo de regresso. Relata também que cancelou uma encomenda da DoorDash que estava atrasada depois de lhe ter indicado que só o fizesse se conseguisse obter um reembolso. Perdeu 64 dólares. São resultados relatados por uma jornalista que utilizou o serviço, não uma medida da fiabilidade da Instinct para outras pessoas.

A distinção prática está no que acontece depois de o agente tomar uma decisão. A Instinct afirma que se liga a aplicações e dispositivos, incluindo correio eletrónico e mensagens, e que pode utilizar o telefone e o computador em nome do utilizador. Uma resposta errada numa conversa pode ser ignorada. Um cancelamento, uma mensagem ou uma compra feitos através de uma conta ligada têm consequências no sistema do serviço em causa.

A grande mudança

  • O que mudou: Na versão beta privada da Instinct, um pedido por texto pode desencadear uma ação num serviço ligado. As condições atuais, revistas a 26 de agosto, autorizam o acesso e a indexação de dados ligados, ações que respondam às instruções do utilizador e acordos ou transações em seu nome.
  • Porque é importante: Uma ação pode gerar um débito ou um compromisso na conta do utilizador. A jornalista da WIRED afirma que a Instinct cancelou uma encomenda da DoorDash apesar da condição de reembolso que tinha indicado, causando-lhe uma perda de 64 dólares; as condições da Instinct atribuem ao utilizador a responsabilidade pelas ações e respetivas consequências.
  • O que importa acompanhar: As condições públicas não garantem que seja pedida nova aprovação para cada ação. Ao desligar um serviço, os dados já indexados permanecem até ser apresentado um pedido de eliminação separado, e os documentos públicos não indicam quanto tempo essa eliminação demora.

O acesso, as ações e as cópias armazenadas exigem permissões distintas

O primeiro limite é o acesso à informação. A página do produto da Instinct inclui o correio eletrónico, as mensagens, o ecrã, o áudio e a localização entre os dados que o assistente pode utilizar. A sua política de privacidade indica que o acesso depende das permissões concedidas pelo utilizador. Prevê também o acesso a comunicações privadas, informações de pagamento e credenciais de contas quando o utilizador decide fornecê-las. Assim, ligar uma conta pode expor mais informações do que as estritamente necessárias para uma tarefa, a menos que a integração específica e a respetiva configuração limitem esse acesso.

O segundo limite é a autoridade para agir. As condições indicam que a Instinct pode realizar ações que considere coerentes com as instruções do utilizador. No caso de uma compra feita através de um serviço ligado, as condições consideram o utilizador o comprador e remetem os litígios sobre a compra para esse serviço. Estabelecem também que o utilizador é responsável pelas consequências das ações, incluindo as financeiras e contratuais. Estas cláusulas descrevem a posição contratual da empresa; não determinam como seria resolvido um litígio específico. O cancelamento de 64 dólares relatado por Schiffer mostra uma forma concreta de uma condição da instrução se perder nesta etapa. A WIRED afirma que a Instinct não respondeu aos seus pedidos de comentário.

O terceiro limite é a conservação dos dados. As condições indicam que desligar um serviço não impede automaticamente a Instinct de continuar a utilizar os dados que já indexou; é possível apresentar um pedido de eliminação separado a partir do espaço de trabalho. A política de privacidade também indica que desligar uma integração de terceiros não elimina os dados recolhidos anteriormente. No seu artigo de agosto, a TechCrunch descreveu utilizadores que afirmavam que o agente ainda conseguia resumir o seu correio eletrónico depois de ser desligado e referiu que, mais tarde, foi acrescentada uma ferramenta para eliminar dados externos. Essa reportagem é anterior às condições e à política de privacidade atuais, ambas revistas a 26 de agosto. Os documentos atuais disponibilizam aos utilizadores uma via para pedir a eliminação, mas o texto público não indica quanto tempo demora a apagar cada cópia nem permite verificar o que aconteceu aos dados dessas pessoas.

A mesma data é relevante para o treino dos modelos. A TechCrunch citou uma versão anterior das condições que concedia uma licença ampla «perpétua e irrevogável». Essa expressão já não consta das condições públicas atuais. As condições em vigor continuam a permitir a utilização de alguns materiais dos utilizadores para treinar modelos, com uma opção de exclusão que produz efeitos daqui em diante e uma exceção para materiais sinalizados para revisão de segurança. Separadamente, a política de privacidade afirma que as informações recebidas diretamente através das APIs do Google Workspace não são utilizadas para treinar ou melhorar modelos de IA. Presumir que a mesma regra de treino se aplica a todos os dados ligados ignoraria essa diferença.

Os documentos públicos são menos claros quanto aos controlos de confirmação. Autorizam ações, mas não descrevem uma etapa universal de aprovação antes de cada cancelamento, mensagem ou compra. A TechCrunch noticiou o relato de uma pessoa que testou o serviço e disse que a Instinct enviou um correio eletrónico sem perguntar primeiro. Trata-se de um incidente relatado, não de um teste sistemático da configuração atual. Antes de ligar uma conta importante, o utilizador precisa de saber que ações exigem confirmação no produto, que limites de despesa ou de conta estão disponíveis e como revogar o acesso e pedir a eliminação dos dados indexados. O texto público das políticas, por si só, não responde a nenhuma das três questões.

Um teste anterior na The Atlantic ilustra uma decisão mais limitada sobre a exposição. Lila Shroff utilizou um número de telefone temporário, não ligou contas pessoais importantes e forneceu à Instinct um novo cartão virtual, que desativou depois do teste. Esse método não testou o comportamento do agente com uma caixa de entrada plenamente ligada. Mostra como uma jornalista limitou a autoridade que estava disposta a conceder-lhe.

A política de privacidade publicada pela Instinct reconhece a possibilidade de pagamentos ou comunicações indesejados e de instruções enganadoras de terceiros. Estes riscos são especialmente relevantes quando o agente lê mensagens enquanto atua a partir da conta do utilizador. O reembolso útil relatado pela WIRED dependeu do acesso e da autorização para cancelar; a perda de 64 dólares resultou do mesmo tipo de ação delegada. Cada serviço ligado amplia tanto o que o agente pode fazer como aquilo que o utilizador poderá ter de desfazer.