Capítulo 22 — Atendimento Digital e Copiloto de IA
Este capítulo detalha o módulo de Atendimento Digital e Copiloto de IA da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como a plataforma combina autoatendimento assistido por inteligência artificial co…
22.1 Objetivo do Capítulo
Este capítulo detalha o módulo de Atendimento Digital e Copiloto de IA da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como a plataforma combina autoatendimento assistido por inteligência artificial com atendimento humano qualificado por copiloto — em uma jornada contínua, contextualizada e sem rupturas para o cidadão.
O módulo articula três capacidades complementares:
- Assistente do Cidadão — interface conversacional que permite ao cidadão interagir com serviços públicos em linguagem natural, no portal web e no aplicativo mobile, com suporte a texto e áudio;
- Roteamento Semântico — mecanismo que interpreta a intenção do cidadão e direciona a interação para a capacidade correta: autoatendimento, informação, solicitação ou transferência para humano;
- Copiloto do Atendente — assistente que acompanha o atendente humano durante o atendimento, sugerindo respostas, buscando procedimentos e resumindo o histórico do cidadão.
22.2 Papel do Atendimento Digital na Plataforma
O atendimento digital não substitui o atendimento humano — ele o complementa. A divisão de responsabilidades é clara:
Cidadão inicia interação
│
Assistente interpreta intenção
│
├── Pergunta respondível pela base de conhecimento
│ → RAG retorna resposta fundamentada
│ → Assistente responde com citação da fonte
│
├── Serviço localizável no catálogo
│ → Assistente apresenta o serviço e seus requisitos
│ → Pode iniciar jornada de solicitação diretamente
│
├── Situação de protocolo consultável
│ → Assistente consulta com autorização e apresenta status
│
└── Fora do escopo ou exige julgamento humano
→ Transfere para atendimento humano com contexto completo
→ Atendente recebe resumo e copiloto assume apoio
O assistente resolve o que pode ser resolvido com qualidade e responsabilidade. O humano resolve o que exige julgamento. O copiloto garante que o humano sempre tenha contexto para agir com qualidade.
22.3 Princípios
- Transparência — o cidadão sabe que está interagindo com um assistente de IA e pode solicitar transferência para humano a qualquer momento;
- Fundamento — respostas sobre serviços públicos são baseadas na base de conhecimento do tenant, não em memória implícita do modelo; incerteza é declarada;
- Autorização independente — ações transacionais (abrir solicitação, confirmar agendamento) são executadas pelos serviços de negócio com autorização validada, nunca pelo modelo diretamente;
- Continuidade — a transferência para humano preserva todo o contexto; o cidadão não repete informações;
- Copiloto, não piloto automático — o copiloto sugere; o atendente decide e é responsável pelo atendimento;
- Isolamento por tenant — a base de conhecimento, as configurações e as métricas são completamente isoladas por tenant;
- Auditabilidade — toda sessão de assistente e toda sugestão de copiloto são rastreáveis com AI Request ID, versão de prompt e base utilizada;
- Degradação controlada — quando o assistente de IA está indisponível, o canal apresenta mensagem clara e oferece continuidade por atendimento humano ou pelo autoatendimento estruturado.
22.4 Assistente do Cidadão (CITIZEN_ASSISTANT)
22.4.1 Canais de Acesso
O assistente do cidadão está disponível em:
- Portal Web — interface de chat com streaming de resposta, suporte a formatação e links de navegação;
- Aplicativo Mobile — interface conversacional nativa com suporte a entrada por texto e áudio; efeito visual de processamento durante geração; transcrição de áudio processada localmente ou via serviço de speech-to-text configurado.
22.4.2 Roteamento Semântico
O roteamento semântico é o mecanismo central que determina o que fazer com a intenção do cidadão antes de acionar o modelo generativo. Ele evita que o modelo seja consultado desnecessariamente para intenções que podem ser resolvidas por fluxo estruturado.
Categorias de roteamento:
Intenção identificada
│
├── FAQ / Informação simples
│ → Busca na base de conhecimento por similaridade semântica
│ → Resposta RAG com citação da fonte
│
├── Localizar serviço
│ → Busca semântica no catálogo de serviços
│ → Apresenta serviço, requisitos e próximos passos
│
├── Consultar situação de protocolo
│ → Verifica autenticação do cidadão
│ → Consulta Request Service com autorização
│ → Apresenta status atual
│
├── Iniciar jornada de serviço
│ → Redireciona para formulário específico do serviço
│ → Pré-preenche dados conhecidos do cidadão
│
├── Agendamento
│ → Consulta disponibilidade no Scheduling Service
│ → Orienta ou inicia marcação
│
└── Fora do escopo / Exige humano
→ Transfere para CRM com contexto completo
A lógica de roteamento é configurável por tenant: o administrador define quais intenções o assistente tenta resolver e quais são encaminhadas diretamente ao humano.
22.4.3 Sessão Conversacional
O assistente mantém contexto ao longo da sessão:
ConversationSession
id
tenantId
citizenId (quando autenticado)
channel (WEB, MOBILE)
messages[] (histórico da conversa)
detectedIntent
relatedServiceId
relatedRequestId
authenticationLevel (ANONYMOUS, IDENTIFIED, AUTHENTICATED)
handoffContext (preenchido antes de transferência)
startedAt
lastActivityAt
status (ACTIVE, TRANSFERRED, CLOSED)
feedbackScore
A sessão é efêmera: existe durante a interação. Após encerramento ou transferência, o contexto relevante é persistido no CRM como parte da interação.
22.4.4 Capacidades do Assistente
O assistente pode:
- responder perguntas sobre serviços públicos do tenant com base na base de conhecimento;
- localizar serviços no catálogo por descrição da necessidade em linguagem natural;
- explicar requisitos, documentos exigidos e etapas de serviços;
- consultar situação de protocolo quando o cidadão está autenticado e autorizado;
- orientar o preenchimento de formulários com explicação de cada campo;
- iniciar o agendamento de serviços com seleção de data e unidade;
- coletar dados básicos para abertura de solicitação e redirecionar para o formulário;
- registrar manifestação de ouvidoria de forma assistida;
- transferir para atendimento humano com contexto preservado;
- coletar avaliação da interação ao encerrar.
O assistente não pode:
- executar ações transacionais irreversíveis sem confirmação explícita do cidadão e autorização pelo serviço de negócio;
- afirmar como fato informação ausente da base de conhecimento do tenant;
- responder sobre conteúdo de outro tenant;
- tomar decisões administrativas em nome do órgão;
- substituir orientação jurídica ou técnica especializada.
22.4.5 Fluxo RAG no Assistente
Quando a intenção é responder uma pergunta com base no conhecimento institucional:
Pergunta do cidadão
│
Normalização da query
│
Geração de embedding da query
│
Busca no vector store do tenant (apenas namespace do tenant)
│
Reranking dos resultados por relevância
│
Seleção de contexto respeitando Context Budget
│
Montagem do prompt:
[Instruções de sistema do tenant]
[Contexto recuperado do tenant]
[Histórico da conversa]
[Pergunta do cidadão]
│
LLM gera resposta fundamentada
│
Guardrails de saída verificam schema e presença de PII
│
Resposta apresentada com citação da fonte quando aplicável
│
Feedback opcional coletado
22.4.6 Suporte a Áudio
O aplicativo mobile suporta entrada por áudio. O fluxo:
- cidadão ativa microfone na interface do assistente;
- áudio é transcrito (processamento local quando viável, ou via serviço de speech-to-text configurado);
- texto transcrito é enviado ao assistente como pergunta;
- resposta textual é apresentada com opção de leitura em voz alta pelo dispositivo.
O áudio não é transmitido para o backend sem transcrição prévia. A transcrição não é armazenada após o processamento da sessão.
22.5 Roteamento Inteligente para Atendimento Humano
22.5.1 Critérios de Transferência
A transferência para atendimento humano ocorre quando:
- o assistente identifica que a intenção está fora do escopo configurado;
- o assistente falhou em resolver em N tentativas configuradas;
- o cidadão solicita explicitamente falar com um atendente;
- o grau de confiança da resposta gerada está abaixo do threshold configurado pelo tenant;
- a intenção envolve situação sensível que o tenant configurou como de transferência obrigatória.
22.5.2 Pacote de Contexto na Transferência
Ao transferir para o CRM, o assistente envia o pacote de contexto completo:
HandoffContext
sessionId
citizenId
authenticationLevel
conversationHistory (mensagens completas da sessão)
detectedIntent (intenção identificada)
extractedData (dados coletados durante a sessão)
relatedServiceId (serviço identificado, quando aplicável)
relatedRequestId (protocolo relacionado, quando disponível)
handoffReason (REQUESTED_BY_USER, OUT_OF_SCOPE, LOW_CONFIDENCE, SENSITIVE)
aiSummary (resumo gerado pelo copiloto para o atendente)
timestamp
O atendente recebe a sessão no CRM já com o contexto exibido. O cidadão não precisa repetir nenhuma informação já fornecida ao assistente.
22.5.3 Roteamento para Fila Específica
A transferência não vai para uma fila genérica. O roteamento considera a intenção identificada, o serviço relacionado e a configuração de filas do tenant para direcionar ao atendente mais adequado:
Intenção: Problema com documentação de CNH
│
Tenant config: intenção "CNH" → fila "Habilitação"
│
CRM recebe interação na fila "Habilitação"
│
Atendente especializado assume com contexto completo
22.6 Copiloto do Atendente (ATTENDANT_COPILOT)
22.6.1 Visão Geral
O copiloto do atendente acompanha toda a interação humana no Painel do Gestor, oferecendo apoio contextual sem interromper o fluxo do atendimento. Ele não executa ações — ele informa e sugere.
Atendimento em curso
│
Copiloto observa o contexto da interação
│
├── Resumo do histórico do cidadão
│ → Apresentado automaticamente ao assumir o atendimento
│
├── Sugestão de resposta
│ → Baseada na mensagem mais recente do cidadão
│ → Atendente revisa e adapta antes de enviar
│
├── Busca de procedimentos
│ → Atendente pesquisa na base de conhecimento durante o atendimento
│ → Resultados aparecem no painel lateral sem interromper a conversa
│
└── Identificação de informações faltantes
→ Copiloto sinaliza quando dados necessários para resolver não foram coletados
22.6.2 Resumo do Histórico
Ao assumir um atendimento (especialmente transferências do assistente ou de outro atendente), o copiloto gera automaticamente um resumo:
- quem é o cidadão (dados básicos autorizados);
- qual o contexto da interação atual (intenção, serviço, histórico da sessão);
- interações anteriores relevantes (últimas N interações do cidadão com o tenant);
- protocolos ativos relacionados;
- pendências identificadas.
O resumo é apresentado em painel lateral colapsável, não interrompendo a visualização da conversa ativa.
22.6.3 Sugestão de Resposta
Para cada mensagem recebida do cidadão, o copiloto pode gerar uma sugestão de resposta baseada na base de conhecimento do tenant. A sugestão:
- é exibida em área visualmente distinta do campo de resposta;
- é marcada claramente como "Sugestão do Copiloto";
- pode ser usada integralmente, editada ou ignorada pelo atendente;
- nunca é enviada automaticamente ao cidadão sem ação explícita do atendente;
- inclui referência à fonte da base de conhecimento quando aplicável.
O atendente é sempre o autor da resposta enviada ao cidadão. A responsabilidade pelo atendimento é do atendente.
22.6.4 Busca de Procedimentos
O atendente pode pesquisar diretamente na base de conhecimento do tenant durante o atendimento, sem sair da tela do CRM:
- campo de busca no painel lateral do copiloto;
- resultados por similaridade semântica;
- navegação por documentos de procedimento;
- cópia de trechos para o campo de resposta.
22.6.5 Identificação de Informações Faltantes
Para atendimentos vinculados a serviços específicos, o copiloto identifica quando o cidadão não forneceu informações necessárias para a resolução:
Cidadão solicita segunda via de CNH
│
Copiloto verifica: quais dados são necessários para este serviço?
│
Copiloto identifica: número de registro não foi informado
│
Copiloto sinaliza ao atendente: "Número de registro não coletado"
│
Atendente solicita ao cidadão
A identificação é baseada na configuração do serviço no catálogo — não em inferência do modelo.
22.7 Base de Conhecimento do Atendimento
22.7.1 Composição
A base de conhecimento utilizada pelo assistente e pelo copiloto é composta por:
- catálogo de serviços do tenant com requisitos e procedimentos detalhados;
- FAQs cadastradas pelos gestores do tenant;
- procedimentos operacionais internos (para o copiloto);
- normas e regulamentos aplicáveis aos serviços;
- respostas padronizadas aprovadas.
22.7.2 Isolamento por Tenant
A base de conhecimento do assistente do cidadão é completamente separada da base do copiloto do atendente, que contém procedimentos internos não destinados ao cidadão. Ambas são segregadas por tenant.
Tenant A
├── Citizen Knowledge Base
│ Serviços, FAQs, orientações públicas
└── Attendant Knowledge Base
Procedimentos internos, normas, scripts de atendimento
Tenant B
├── Citizen Knowledge Base (isolada)
└── Attendant Knowledge Base (isolada)
22.7.3 Atualização da Base
Gestores do tenant atualizam a base de conhecimento via Painel do Gestor:
- adicionar documento ou FAQ;
- editar e versionar;
- ativar ou desativar conteúdo;
- monitorar freshness (conteúdo desatualizado gera alerta).
A indexação é assíncrona — novas versões são disponibilizadas após o ciclo de Knowledge Builder concluir processamento e indexação.
22.8 Governança e Segurança
22.8.1 Controles do Assistente
- toda sessão tem AI Request ID para rastreabilidade;
- versão do prompt utilizado é registrada para cada sessão;
- respostas que extrapolam o contexto da base são detectadas pelos guardrails de saída;
- dados pessoais coletados durante a sessão são mínimos e não armazenados além do necessário;
- ações transacionais são executadas pelos serviços de negócio com autorização validada — o modelo propõe, o backend executa;
- limite de tokens por sessão é configurável por tenant para controlar custo e prevenir abuso.
22.8.2 Prompt Injection
O assistente é construído com defesas contra prompt injection:
- instrução de sistema do tenant é separada estruturalmente do conteúdo do usuário;
- conteúdo recuperado pela RAG é delimitado como dado, não como instrução;
- o modelo não pode executar ações fora das ferramentas explicitamente registradas no Tool Registry;
- saídas com padrões suspeitos são bloqueadas pelos guardrails de saída.
22.8.3 Escopo do Assistente
O escopo do assistente é definido no Tenant AI Configuration e inclui: capacidades habilitadas, bases de conhecimento autorizadas, ações permitidas (consultar protocolo, iniciar solicitação, etc.), threshold de confiança, modo de transferência e horário de operação.
22.9 Métricas e Avaliação
22.9.1 Métricas Operacionais
| Métrica | Descrição |
|---|---|
| Taxa de resolução pelo assistente | Sessões concluídas sem transferência / total de sessões |
| Taxa de transferência para humano | Sessões que resultaram em transferência |
| Razão de transferência | Distribuição por motivo (fora de escopo, solicitado pelo usuário, confiança baixa) |
| CSAT do assistente | Avaliação média das sessões onde o cidadão avaliou |
| Latência P95 de resposta | Tempo de geração da resposta pelo assistente |
| Groundedness score | Aderência das respostas ao conteúdo da base de conhecimento |
| Taxa de uso do copiloto | Sugestões visualizadas vs. sugestões aproveitadas pelo atendente |
| Freshness da base | Tempo desde a última atualização bem-sucedida da base de conhecimento |
22.9.2 Feedback do Cidadão
Ao final de cada sessão com o assistente, o cidadão pode avaliar com: nota (1 a 5) e comentário opcional. O feedback alimenta o Evaluation Framework da plataforma de IA para avaliação contínua da qualidade das respostas.
22.9.3 Feedback do Atendente sobre o Copiloto
Atendentes podem marcar sugestões do copiloto como úteis ou não úteis. Esse sinal alimenta a avaliação da base de conhecimento e a qualidade do copiloto.
22.10 Fluxo Integrado: Autoatendimento → Humano → Resolução
Cidadão pergunta sobre renovação de CNH
│
Assistente recupera da base de conhecimento:
requisitos, documentos, custo, prazo
│
Assistente explica o procedimento com citação
│
Cidadão pergunta: "Posso fazer online?"
│
Assistente: "Este serviço está disponível pelo portal.
Deseja iniciar agora?"
│
Cidadão: "Sim"
│
Assistente redireciona para o serviço no catálogo
│
Cidadão preenche formulário (autoatendimento estruturado)
│
─────────────────────────────────────────────────────
Cenário alternativo: serviço requer análise presencial
─────────────────────────────────────────────────────
│
Cidadão: "Tenho dúvida sobre o laudo médico exigido"
│
Assistente: não encontra resposta com confiança na base
│
Assistente informa ao cidadão e oferece transferência
│
Cidadão aceita
│
CRM recebe interação com HandoffContext completo
│
Atendente da fila "Habilitação" assume
│
Copiloto exibe resumo: "Cidadão perguntou sobre
renovação de CNH. Dúvida: laudo médico exigido"
│
Copiloto sugere resposta baseada no procedimento interno
│
Atendente revisa, adapta e responde ao cidadão
│
Atendimento concluído e avaliação coletada
22.11 Configuração por Tenant
Cada tenant configura o atendimento digital de forma independente:
- assistente habilitado ou desabilitado por canal;
- capacidades habilitadas (quais intenções o assistente tenta resolver);
- bases de conhecimento associadas ao assistente e ao copiloto;
- threshold de confiança para transferência automática;
- intenções que sempre transferem para humano;
- horário de operação do assistente (fora do horário, direciona direto para humano ou exibe mensagem);
- limite de tokens por sessão;
- sugestão de copiloto habilitada ou desabilitada;
- avaliação habilitada ao encerrar.
22.12 Integrações
| Origem | Destino | Mecanismo | Finalidade |
|---|---|---|---|
| Assistente | AI Gateway | API síncrona | Acionar capacidade CITIZEN_ASSISTANT |
| Assistente | AI Gateway | API síncrona | Busca semântica no catálogo |
| Assistente | Request Service | API síncrona | Consultar situação de protocolo (quando autorizado) |
| Assistente | Service Catalog | API síncrona | Localizar e apresentar serviço |
| Assistente | Scheduling Service | API síncrona | Verificar disponibilidade de agendamento |
| Assistente | CRM Service | API síncrona | Transferir sessão com HandoffContext |
| Copiloto | AI Gateway | API síncrona | Acionar capacidade ATTENDANT_COPILOT |
| Copiloto | Citizen Service | API síncrona | Obter histórico autorizado do cidadão |
| Copiloto | Request Service | API síncrona | Consultar protocolos do cidadão |
| Assistente/Copiloto | Audit Service | API / Evento | Registrar uso e ações relevantes |
| Assistente/Copiloto | Satisfaction Service | Evento | Publicar avaliação da sessão |
22.13 Rastreabilidade com o Anexo III
| Item ANX-III | Funcionalidade | Atendimento |
|---|---|---|
| 1.1 | Atendimento multicanal com chatbot | Assistente no portal e no app mobile com roteamento semântico |
| 1.3 | Gestão centralizada de interações | CRM integrado ao assistente; contexto preservado na transferência |
| 1.4 | Cadastro unificado com histórico | Copiloto acessa histórico do cidadão via Citizen Service |
| 1.10 | Rastreamento da jornada do cidadão | Sessões rastreadas com AI Request ID; histórico no CRM |
| 1.11 | Personalização por perfil e histórico | Copiloto personaliza apoio com base no histórico autorizado do cidadão |
22.14 Benefícios do Módulo
- resolução de demandas frequentes sem fila de espera para o cidadão;
- atendente sempre recebe contexto completo, sem exigir que o cidadão repita informações;
- copiloto reduz tempo de atendimento e eleva qualidade da resposta humana;
- roteamento semântico direciona ao canal e à fila corretos desde o início;
- base de conhecimento centralizada e atualizada beneficia assistente e copiloto simultaneamente;
- suporte a áudio no mobile amplia acessibilidade;
- rastreabilidade completa de cada sessão para auditoria e melhoria contínua;
- degradação controlada quando IA indisponível — o atendimento humano continua sem interrupção.
22.15 Riscos e Mitigações
| Risco | Consequência | Mitigação |
|---|---|---|
| Assistente respondendo com conteúdo sem embasamento | Informação incorreta ao cidadão sobre serviço público | RAG obrigatório; guardrails de groundedness; incerteza declarada quando confiança é baixa |
| Transferência sem contexto para humano | Cidadão repete informações; frustração | HandoffContext obrigatório com histórico, intenção e resumo |
| Copiloto enviando sugestão sem revisão | Resposta inadequada enviada ao cidadão | Sugestão nunca enviada automaticamente; ação explícita do atendente obrigatória |
| Base de conhecimento desatualizada | Assistente responde com informação obsoleta | Monitoramento de freshness; alertas de desatualização; ciclo de revisão periódico |
| Prompt injection via mensagem do cidadão | Modelo executa instrução maliciosa | Separação estrutural de instruções e conteúdo; Tool Registry restrito; guardrails de saída |
| Assistente coletando PII desnecessário | Exposição de dados além do necessário | Minimização de dados; sessão efêmera; política de redaction configurada |
| Modelo indisponível bloqueando atendimento | Cidadão sem resposta | Kill switch; degradação controlada com mensagem e encaminhamento ao humano |
| Uso abusivo de tokens por sessão | Custo elevado e possível degradação | Limite de tokens por sessão configurável por tenant; quotas no AI Gateway |
22.16 Decisões Arquiteturais
| ADR | Tema |
|---|---|
| ADR-254 | Arquitetura do Assistente do Cidadão e roteamento semântico |
| ADR-255 | Estratégia de suporte a áudio no assistente mobile |
| ADR-256 | Modelo de sessão conversacional e persistência de contexto |
| ADR-257 | HandoffContext — estrutura e propagação ao CRM |
| ADR-258 | Limites de escopo do assistente por tenant |
| ADR-259 | Threshold de confiança para transferência e fallback |
| ADR-260 | Arquitetura do Copiloto do Atendente |
| ADR-261 | Separação de bases: cidadão vs. atendente |
| ADR-262 | Modelo de sugestão do copiloto com aprovação obrigatória |
| ADR-263 | Integração entre assistente e CRM via HandoffContext |
| ADR-264 | Avaliação contínua do assistente com feedback estruturado |
22.17 Considerações Finais
O atendimento digital com copiloto de IA representa a síntese da proposta de valor da plataforma: usar tecnologia para tornar o serviço público mais acessível, mais rápido e melhor — sem substituir o julgamento humano quando ele é necessário.
O assistente resolve o frequente com qualidade e rastreabilidade. O copiloto eleva a qualidade do atendente que resolve o complexo. A combinação cobre o espectro completo das demandas do cidadão com responsabilidade, transparência e eficiência.
O Capítulo 23 detalha o módulo de Analytics, Data Lake e Qualidade de Dados, descrevendo como a plataforma consolida, analisa e disponibiliza dados para gestão e tomada de decisão.
22.18 Controle de Versão
| Campo | Valor |
|---|---|
| Documento | Documento Mestre — Plataforma de Relacionamento Digital com o Cidadão |
| Capítulo | 22 — Atendimento Digital e Copiloto de IA |
| Versão | 1.0 |
| Situação | Concluído |
| Última atualização | 15/07/2026 |
22.19 Rastreabilidade PRODEMGE
- [ANX-III] Bloco 1 — itens 1.1, 1.3, 1.4, 1.10 e 1.11 cobertos conforme seção 22.13.
- [ANX-IV] — Capacidades técnicas de chatbot, roteamento semântico, RAG, copiloto e continuidade entre automação e atendimento humano.
- [ANX-V] — Sustentabilidade: base de conhecimento versionada, roteamento configurável por tenant, copiloto como camada de apoio sem alterar o fluxo de atendimento, degradação controlada.
- [PNR] — Plano de Negócio Referencial: assistente inteligente com roteamento semântico, copiloto de atendimento e integração com CRM para jornada contínua do cidadão.
- [EDITAL] — Edital CP001/2026: plataforma com atendimento digital integrado, chatbot com capacidade de IA e transição para atendimento humano sem ruptura de contexto.
Capítulo 21 — Comunicação Omnichannel
Este capítulo detalha o módulo de Comunicação Omnichannel da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como a plataforma gerencia o envio, o recebimento, a rastreabilidade e a governança de comunica…
Capítulo 23 — Analytics e Data Lake
Este capítulo detalha a arquitetura de Analytics e Data Lake da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como os dados operacionais produzidos pelos serviços de domínio são ingeridos, governados, t…