Escenario y datos ilustrativos (CPF, tarjeta y contraseña ficticios). Lo que es real y está en producción: un proxy de DLP que, cuando el regex no detecta, activa un LLM local (Ollama) para clasificar la sensibilidad y bloquea con HTTP 403 los prompts con CPF/CNPJ/tarjeta/contraseñas/claves rumbo a IAs públicas — auditado, on-premise, LGPD by design.