Pular para o conteúdo

Rede Cívica


[Prólogo / Introdução]a escrever

Parte I — O Ponto de Partida

  • Seria Possível?
  • Contrato Social
  • Onde Este Livro Quer Chegar

Parte II — Os Três Pilares

  • A Unidade Cívica
  • A Empresa
  • A Gestão

Parte III — Mecanismos

  • Parametrização
  • Conselho
  • Votação
  • Vanguarda
  • Pontos e Validações Sociais

Parte IV — O Estado

  • Ministérios e Secretarias
  • O Legislativo

Parte V — O Movimento

  • O Que Já Foi Tentado
  • Fazendo a Roda Girar
  • Um Conselho Nacional

Apêndice Técnico

  • Apêndice A — O Formigueiro
  • Apêndice B — Colônias
  • Apêndice C — Parâmetros


Antes de qualquer explicação, tente imaginar um dia comum. Não em outro país, nem em outro século. Em um bairro como o seu.

Meu turno é da manhã. Por aqui as pessoas trabalham meio período. Oficialmente quatro horas. Com quinze minutos de ida e quinze de volta, além das refeições, fecha meio período. O trabalho é tranquilo. Processos bem definidos, fluxos visíveis. Todo mundo vê. Meu salário cobre minhas contas e os benefícios vêm junto.

À tarde estudo, resolvo questões pessoais e descanso. À noite faço exercício e fico com minha família. Me sobra tempo.

Tenho amigos que preferem o turno da noite. Dormem até o almoço e só ficam ativos no fim do dia. Meus pais preferem o turno da tarde. Nunca vou entender o porquê. A escala fica na parede, ao lado do painel. Cada um escolheu a sua faixa.

A região daqui também é excelente. Bem arborizada. Toda praça ou terreno tem alguma coisa: banco, quiosque, pistinha, quadra, brinquedo para a criançada. Não falta atividade para nenhuma idade.

Tem parques de descanso para os idosos. Sempre vejo muitos por lá. Ao lado tem áreas específicas para crianças e para pets. É bem diversificado. Parece que tudo funciona, né?!

Creche e escola para todos. Hospitais e centros médicos bem distribuídos. Em todo lugar tem um mercadinho ou uma farmácia. Ninguém precisa ir longe.

E a gente mesmo registra quando aparece um buraco na rua, quando quebra alguma coisa, quando o mato cresce. Abro o aplicativo no celular, mando a foto com a localização e em poucos dias está resolvido. A trilha fica pública: quando foi registrado, quem atendeu, em quanto tempo. Uma maravilha.


Nada disso descreve o mundo de hoje. Descreve um mundo em que três coisas mudaram. Nenhuma peça da cena é invenção. Cada uma já existe, isolada, em algum lugar.

O dia tem quatro períodos naturais: manhã, tarde, noite e madrugada. Com o trabalho organizado por períodos, há sempre três turnos simultâneos disponíveis. Mais gente trabalhando ao mesmo tempo, menos concentração de função por pessoa. A taxa de emprego sobe por distribuição. Sobra metade do dia.

O modelo atual faz o inverso. Formalmente são dois períodos. Na prática, manhã e tarde se estendem, a noite vai embora por exaustão e a madrugada some porque é preciso acordar cedo. Sobra tempo de baixa qualidade. Falta tempo de escolha. As pessoas nem conseguem consumir o que elas mesmas produzem.

Para que essa cena exista, o objetivo das empresas precisa mudar de rumo. Promover os serviços e recursos materiais da sociedade e de quem ali trabalha. O excedente que sobra fica transparente e retorna.

Não há lei natural exigindo jornada de oito horas. O que falta é outra coisa: informação. Hoje ninguém sabe quanto seus pares ganham, quanto a empresa lucra ou para onde vai esse lucro. Sem essas informações, o tamanho do abismo de distribuição fica invisível. São informações que não circulam. Podem circular.

Quando as pessoas conseguem ver e medir o quanto produzem e o quanto lhes é retido, a redistribuição deixa de ser abstrata. Passa a ser exigível.

Três movimentos sustentam essa virada:

  1. Mapear. Registrar o que existe e o que falta, com dados reais do território.
  2. Redistribuir. Tornar visível o que é produzido, o que é retido e o que retorna.
  3. Reorganizar. Estruturar o trabalho em períodos e liberar tempo.

Juntos, eles permitem trabalhar menos, produzir mais e dedicar tempo ao que cada um escolhe. E sobra tempo para participar da comunidade a que se pertence.

Então sim, é possível. Ele começa por um acordo.


Toda organização social repousa sobre um acordo entre quem participa e a estrutura que os coordena. Esta seção torna o acordo explícito: o que o sistema oferece de um lado, o que pede de cada um do outro.

Esta é uma estrutura de organização social baseada em mapeamento coletivo, análise inteligente e participação direta das pessoas que vivem no território.

Seu objetivo é melhorar decisões públicas sobre educação, saúde, mobilidade, lazer, infraestrutura e serviços essenciais, usando dados reais, validações pela própria unidade cívica, com total transparência.

Com os dados, é possível criar toda uma cadeia produtiva de empresas socializadas para atender as demandas e em setores estratégicos em base em evidências.

O sistema não decide o que as pessoas devem fazer ou pensar. Governa a transparência dos processos institucionais: organiza como decisões coletivas se tornam visíveis, rastreáveis e auditáveis. Não substitui a vontade política. Torna-a pública e verificável.

O acordo se apoia em três condições. Nenhuma delas funciona sem as outras.

Sem participação, não há legitimidade. Sem transparência, não há confiança. Sem dados, não há boa decisão.

Dessas condições deriva o primeiro lado do acordo. É o que cada participante recebe ao entrar.

  1. Decisões baseadas na realidade. Apresenta propostas explicáveis, mostrando porque algo é prioridade.
  2. Transparência total. Nada é decidido em segredo.
  3. Participação direta e contínua. Não exige conhecimento técnico, apenas envolvimento básico e contínuo.
  4. Poder distribuído. Cada unidade cívica decide questões do seu nível. Ninguém decide sozinho e por quem não é afetado.
  5. Aprendizado coletivo. Errar não é ocultado, é documentado.

Em troca desse lado, o sistema pede pouco de cada um, mas pede de todos.

  1. Participação mínima de todos. A ausência constante não gera penalização. O sistema não desconta pontos, não bloqueia acesso e não reduz direitos por inatividade. O que acontece é mais simples: quem não participa não inclui suas demandas, não valida situações da sua área e não vota nas prioridades da sua unidade cívica. O sistema não é vidente. Se ninguém de um lugar estiver ativo, as necessidades daquele lugar levam mais tempo para aparecer no mapa. A influência não é retirada. Simplesmente não é exercida.
  2. Compromisso com a verdade. Errar é aceitável. Manipular, não.
  3. Respeito ao processo coletivo. Decisões são resultado de deliberação pública. Discordar é legítimo. Sabotar, não.
  4. Priorize as empresas socializadas. Compra, contrate, trabalhe. Se tiver a oportunidade, dê a prefêrencia de consumo por elas. Isso fortalece o sistema.

O que sustenta o acordo ao longo do tempo é o processo, não o resultado de cada disputa. O processo é mais importante do que vitórias individuais.


As duas seções anteriores descreveram uma cena e um acordo. Esta seção orienta a leitura. Explica o que este livro contém e onde ele quer chegar.

O modelo descrito aqui é uma forma de organização social. Formas de organização não dependem de tecnologia específica. O que muda de um tempo para outro é o suporte que as executa.

Hoje o suporte é o software. O programa coleta o mapeamento do território e o processa em módulos independentes, as colônias. Cada colônia cuida de uma etapa: captura, categorização, ranking, agenda, transparência. Juntas, produzem dossiês, relatórios, rankings e mapas de ausência. Essas saídas alimentam a incubadora e o banco social. São instituições concretas dentro do modelo. A incubadora estuda o que falta. O banco social financia o que nasce. Operam diferente das empresas comuns: agem ativa e reativamente como uma fábrica de novas empresas. Cada empresa que nasce ali entra no modelo socializado e integra a rede cívica, o encadeamento de unidades cívicas que cobre o território do micro ao nacional.

Sem tecnologia, o modelo continuaria de pé. Funcionaria com papel e pessoas organizadas. Cada colônia, ou agrupamento de colônias, seria uma empresa socializada que recebe, formata e processa os formulários de demanda de cada unidade cívica. Milhares de papéis, organizados por pessoas, seguindo o mesmo fluxo que o software executa hoje. No futuro, outra tecnologia ou outro processo pode automatizar e melhorar o modelo. A parte que não muda é o modelo. O suporte muda.

O livro desenvolve três camadas. A primeira é a base teórica: as Partes II e III explicam os pilares e os mecanismos do modelo. A Parte IV descreve o horizonte institucional. Nada dela é pré-requisito para o resto funcionar. A segunda é a base pragmática: a Parte V descreve o que já foi tentado e o caminho para testar o modelo na menor escala possível. A terceira é a base explicativa: os apêndices descrevem como o software foi feito, módulo por módulo.

O livro não é manifesto nem manual técnico. É a descrição de um modelo e do caminho para testá-lo. O teste começa pequeno: um ciclo fechado, com rastro público, em uma unidade cívica real.



A unidade cívica é a menor unidade territorial de organização social com autonomia administrativa local. Cada unidade está integrada a níveis superiores, formando uma rede escalonada. Essa rede é o que este modelo chama de rede cívica.

A lógica é atômica: parte da menor escala e agrupa. Uma micro-unidade cívica pode ser uma quadra, um condomínio ou um núcleo rural pequeno. Agrupadas, formam uma unidade local. Agrupadas novamente, um distrito. O mesmo princípio segue até o nível nacional. Cada nível herda a estrutura do anterior e adiciona complexidade própria.

Um bairro é uma unidade cívica. Um distrito, uma cidade, uma região metropolitana, um estado e o país também são, cada um, uma unidade cívica.

Os níveis são definidos por escala populacional, impacto e complexidade de demandas:

  1. Micro-unidade cívica — quadra, condomínio, núcleo rural pequeno. Foco em manutenção básica, convivência, mapeamento e notificações.
  2. Unidade cívica local — bairro, comunidade, povoado.
  3. Unidade cívica distrital — distrito, região administrativa.
  4. Unidade cívica municipal — cidade.
  5. Unidade cívica metropolitana — região metropolitana.
  6. Unidade cívica regional — macro-região.
  7. Unidade cívica nacional — país.

A malha territorial mapeia a unidade da federação no nível 5 e a macro-região no nível 6. A unidade cívica metropolitana entra quando houver malha que a represente.

Cada nível tem seu conselho. Demandas são tratadas no menor nível possível e só sobem quando excedem a capacidade técnica, financeira ou institucional daquele nível.

A estrutura operacional segue a nomenclatura existente no Brasil.

  • Níveis 1 e 2 operam com equipes temáticas: saúde, educação, infraestrutura.
  • Níveis 3 e 4 já podem ter secretarias formais.
  • Níveis 5 em diante alinham com a estrutura ministerial.

O objetivo não é criar nova burocracia. É profissionalizar a operação e retirar a indicação por apadrinhamento. A cadeia técnica permanece.

A unidade cívica é o primeiro dos três pilares. Os outros dois são a empresa e a gestão. Nenhum funciona isolado.

O papel da unidade cívica é territorial e participativo. É de onde as demandas nascem. É onde a população vive, trabalha e experimenta o que falta. Sem esse enraizamento local, a gestão não tem dado real para processar e a empresa não tem contexto social para responder.

A principal contribuição prática da unidade cívica é o mapeamento. É ele que alimenta o sistema.

No início, o mapeamento é macro, rápido e abrangente. Prioriza os aspectos fisiológicos: saneamento, água, energia, além de praças, instituições e serviços básicos. A ideia é cobrir o essencial antes de ir ao detalhe.

Com o aumento da adesão e a verificação dos participantes, o sistema abre pesquisas recorrentes, no modelo das pesquisas do IBGE, para especificar situações e necessidades: alimentação, empregabilidade, mobilidade. A qualidade dos dados cresce junto com a participação.

Toda ação de mapeamento e validação gera pontos sociais. Os pontos funcionam como incentivo à participação contínua e como reconhecimento do tempo e do deslocamento de quem contribui. Não são moeda e não se convertem em dinheiro.


A empresa é o segundo pilar. Ela existe no mesmo território da unidade cívica. Emprega, produz, circula excedente. O problema está na sua razão social e opacidade: o que ela produz e para onde vai o que sobra são informações que não circulam.

Nem toda organização entra no modelo. O critério é direto: a empresa supre uma demanda real da sociedade. Bem material, serviço, infraestrutura, desde que atenda uma necessidade concreta.

A demanda pode ser direta ou vir como elo da cadeia de suprimentos. Uma construtora atende de forma direta quando entrega a obra da rua. Uma fábrica de cimento ou um escritório de engenharia atende como elo quando fornece o material ou o projeto dessa obra. O critério é o mesmo nos dois casos: cada organização supre uma demanda real, própria ou de outra organização.

A empresa socializada nasce organizada. Parte de um plano concreto, com processos mapeados e fluxos claros, e nasce com um mercado definido: a demanda que o mapeamento documentou.

O foco do modelo é na criação de empresas socializadas a partir da incubadora. Organizações já existentes, caso queiram adotar o modelo, é opcional e há a cartilha de socialização.

Organizações que exploram vulnerabilidades têm um caminho diferente das que suprem demandas. Uma empresa que supre demanda social entra no modelo para crescer e melhorar. Uma empresa que lucra com vício, dependência ou exploração entra no modelo para se encerrar gradualmente. Se socializar significa, no caso dela, usar o que ainda gera para financiar ações de combate ao próprio problema que alimenta. O processo a conduz ao fim enquanto reduz o dano.

Com transparência, organização e razão social clara, suprindo uma demanda social, mesmo sem lucro, a empresa é mantida pela unidade cívica.

A transformação acontece em duas rupturas sequenciais. A ordem importa.

A primeira é a transparência total. Cargos, salários, processos, excedente. Em um primeiro momento não é necessário mudar nada. Basta exibir o que está escondido. Mapear a essência da empresa: quais cargos existem, quanto cada cargo ganha, o que cada cargo faz, quanto sobra. A unidade de exposição é o cargo e o agregado. Nunca a pessoa.

A segunda é a redistribuição interna. Com os salários por cargo visíveis, passa-se a régua: a razão entre o menor e o maior salário da empresa tem limite. O ponto de partida é 10x. Isso significa redistribuir dentro do mesmo total de pagamentos, nivelando as pontas sem aumentar o custo total da folha. O resultado aparece no bolso de quem ali trabalha e o impacto é imediato.

Só depois desse equilíbrio interno é que se pensa no excedente. Com a folha reequilibrada e os processos transparentes, o lucro que sobra passa a ter destino público e rastreável.

O excedente se divide em três destinos:

  • Caixa interno da empresa. Solvência e reinvestimento.
  • Participação dos trabalhadores. Distribuição igual entre todos.
  • Retorno ao sistema. Fluxo que alimenta o fomento e a incubação de novas organizações.

Os valores iniciais de referência são 40% caixa interno, 40% retorno ao sistema e 20% participação dos trabalhadores. São ponto de partida, a calibrar com dados reais dos primeiros ciclos. As proporções são parâmetros públicos.

A unidade cívica não recebe o excedente em caixa. Ela vê o resultado dele: a organização que nasce no gap mapeado, a obra entregue, o serviço em operação. O trajeto do excedente até esse resultado é rastreado e público. Esse rastreamento é o que transforma redistribuição abstrata em exigência concreta.

A estrutura funcional de comando não muda. C-level, gerência e operação seguem a mesma divisão de trabalho. O que muda é quem senta na direção e a serviço de quê: a diretoria passa a ser nomeada pela soberania da empresa, não pelo capital, e opera dentro dos limites do estatuto. Os detalhes desse arranjo estão nas subseções abaixo. A cadeia de execução permanece e passa a operar com processos mapeados, cargos com atribuições claras, canais abertos de feedback e ciclos de reavaliação contínua. Objetivos e restrições são visíveis. Metas e SLAs são públicos. O limite salarial de 10x é parametrizável e calibrado com dados reais ao longo do tempo.

Existe também um canal permanente de feedback de quem exerce cada cargo no dia a dia. Quando alguém executa atividade que não consta na descrição do cargo, ou quando a demanda excede o que cabe na jornada, o canal registra o desvio e o encaminha a um cargo responsável, direção, administrativo ou RH. A resposta é obrigatória e tem três saídas possíveis: contratar mais gente, criar cargo novo para a demanda extra ou incorporar a demanda ao cargo existente. O canal é facilitador, não burocrático. Como tudo é transparente, decidir se a demanda cabe é cálculo determinístico sobre a folha e o excedente, não disputa de poder. É o mesmo princípio das tensões da holacracia, onde a diferença entre o cargo descrito e o trabalho real vira gatilho de ajuste da estrutura.

O incentivo econômico permanece. Eficiência, inovação e produtividade continuam sendo objetivos legítimos da empresa. O que muda é que decisões com impacto social direto, como corte de benefícios, demissão em massa e precarização de condições, passam a ser registradas, justificadas e públicas.

A jornada de meio período é parte dessa reorganização. Redistribuir o excedente sem liberar tempo não fecha o ciclo. A metade do dia disponível é o que torna possível tanto o consumo do que foi redistribuído quanto a participação na unidade cívica.

A jornada de trabalho é de quatro horas efetivas por dia. A remuneração equivale a seis horas. As duas horas a mais correspondem ao deslocamento e à refeição: até trinta minutos de ida e trinta de volta, e uma hora de refeição. Preferencialmente o trajeto não excede trinta minutos por trecho.

Não há deduções no salário. Todo salário descrito no cargo é integral. A empresa arca com os encargos, inclusive a parte que a lei atribui ao trabalhador, como a contribuição previdenciária. O valor publicado no cargo é o valor que chega ao trabalhador.

Toda empresa socializada tem um estatuto. É o documento que define por que ela existe e qual demanda social ela supre. Cargos, fluxos e objetivos ficam escritos e delimitados nele.

O objetivo final do estatuto é, por desenho, tecnicamente inalcançável. Uma empresa que fornece água nunca atende bem o bastante: sempre cabe mais qualidade, mais alcance, menos perda. O estatuto fixa uma direção sem linha de chegada. Sempre é possível ir aquém do que já se atingiu.

Isso muda o critério de sucesso. A empresa não persegue um alvo que, uma vez batido, encerra o esforço. Persegue progresso contínuo sobre uma meta que não se esgota. Atingir cem por cento do estatuto seria sinal de que a meta foi baixa demais. É a lógica das metas esticadas usadas em gestão, onde o sucesso esperado fica abaixo do máximo teórico.

O lucro entra como restrição, não como objetivo. Num mundo capitalista, a empresa socializada precisa fechar o ciclo: receita acima do custo, caixa para operar e reinvestir. Sem isso ela fecha e não cumpre papel algum. O lucro é o piso de solvência que permite perseguir o estatuto. Não é o que a empresa maximiza.

O que se maximiza é a qualidade do que a empresa entrega e a redução do custo operacional. Melhorar o produto e baratear o consumo à sociedade. A eficiência econômica que sobra sustenta o caixa para distribuição e reinvestimento. O foco é social.

A empresa socializada nasce com caixa para operar por dois anos. O financiamento de nascimento cobre os primeiros 24 meses de operação da configuração vigente. Depois disso, a empresa opera com horizonte de caixa público. Todos sabem, a qualquer momento, quanto a empresa dura sem reinvestimento. O número muda a cada mês e a atualização é pública.

Entre 8 e 3 meses de caixa restante, a empresa avisa a todos. O cenário tem dois caminhos. Se a empresa segue entregando o que o estatuto define e não há alternativa consolidada para aquele produto ou serviço, a incubadora ou a unidade cívica reabastece o caixa por mais dois anos, mesmo sem equilíbrio entre receita e custo. Se não entrega, ou se a região já tem alternativa melhor, abre-se a possibilidade de fechamento.

Nos últimos 3 meses, com o fechamento decidido, os trabalhadores continuam a receber e são liberados de suas funções. Os 3 meses finais de salário integral acompanham essa liberação, para realocação ou busca de outro trabalho. O fechamento é ordenado, público e previsível. As pessoas precisam confiar na empresa para que ela sustente a sociedade.

Cada organização é um núcleo social próprio. Núcleos fazem fronteira com outros núcleos, adjacentes e subjacentes. Juntos formam a sociedade. Níveis de organização precisam coexistir. A organização é a unidade. A coordenação setorial é a união de várias unidades da mesma categoria. Todos com os mesmos objetivos.

Toda empresa socializada nasce integrada à coordenação setorial da categoria específica a que pertence. A coordenação também é uma instituição social. Seu papel principal é o alinhamento e o compartilhamento de informações entre as empresas da mesma categoria. A coordenação organiza o que se produz.

Processos, demandas e redistribuição de mercadorias entre regiões são papel da coordenação. Ela atua como facilitadora da comunicação. Permite a reorganização das demandas entre coordenações de outras regiões e empresas. Uma coordenação de farmácia na mesorregião do Triângulo Mineiro se comunica com coordenações de outras mesorregiões. A malha se estende até cobrir toda a rede.

A coordenação serve como reguladora de ofertas, baseada na distribuição da mercadoria da categoria. Duas funções se destacam:

  • Intercâmbio de trabalhadores.
  • Alinhamento da oferta e da demanda.

Uma vez a demanda suprida em todas as unidades cívicas, a produção pode se encerrar ou se manter. Se a demanda aumenta, com a cadeia organizada, a produção corresponde.

O objetivo principal é a abolição da anarquia de produção. É alinhar a produção social com a apropriação social. Elimina o antagonismo fundamental: a produção social contra a apropriação capitalista individual. É dele que derivam os demais antagonismos que movem a sociedade atual.

No modelo capitalista, três papéis se concentram em quem detém o capital: decidir de quem é a empresa, para onde ela vai e como delegar o resto. Na empresa socializada esses papéis se separam.

  • Soberania. De quem é a empresa. Aqui, da sociedade: os trabalhadores e a unidade cívica do território. A soberania detém o porquê, guardado no estatuto.
  • Direção. Quem aponta o rumo. A diretoria, equivalente ao C-level, decide a estratégia: expandir, trocar de produto, entrar ou sair de um mercado. A direção detém o para onde.
  • Execução. Quem move cada parte. Gerência e operação. A execução detém o como.

A separação responde a um problema que a gestão coletiva pura não resolve. Decisões de estratégia exigem conhecimento de mercado, finanças e do setor. Decidir rumo por assembleia ampla tende a errar por falta de base técnica. Ao mesmo tempo, a empresa pertence à sociedade e não pode ser capturada por quem a dirige. Separar soberania de direção atende os dois lados: quem comanda tem competência, quem é dono mantém o controle último.

A referência real para esse arranjo é a propriedade em custódia (steward-ownership), praticada por empresas como Bosch e Zeiss. Nela, o direito de controle e o direito ao lucro se separam: quem dirige não enriquece com a empresa, e o excedente serve à missão. Uma ação de controle, a golden share, existe apenas para vetar qualquer mudança que desvie a empresa do seu propósito. Na empresa socializada, esse veto de propósito pertence à soberania. A diretoria tem liberdade total de estratégia, exceto a de trair o estatuto.

O sorteio governa a entrada nos conselhos porque corrige viés e legitima a representação. Para a direção de empresa, ele não serve. A direção exige competência comprovada, e competência se filtra antes da escolha, não por acaso.

O filtro é um teste de competência e idoneidade, semelhante ao que bancos centrais aplicam para aprovar diretores de instituição financeira. O candidato passa por avaliação de conhecimento do setor, de finanças e de gestão, e por verificação de conflito de interesse. Os aprovados formam um conjunto de elegíveis. Desse conjunto, a soberania, em assembleia de trabalhadores e unidade cívica, nomeia a diretoria, com mandato definido e possibilidade de recall.

A competência define quem pode dirigir. A soberania define quem entra. Nenhum dos dois decide sozinho.

Empresas nascidas de incubadora começam com direção interina, instalada pela própria incubadora, com transição agendada. Uma data ou um gatilho de maturidade marca a passagem do comando para a diretoria permanente escolhida pela soberania. A direção de fundação vira direção institucional sem que a empresa dependa de quem a fundou.

A diretoria decide em colegiado. Cada membro tem o mesmo peso de voto sobre os rumos da empresa. O grupo é pequeno, então o modo de decisão difere da votação de massa usada no resto do sistema.

O rumo se define em três tempos:

  1. Alinhamento prévio. Antes do voto formal, os membros discutem e constroem consenso. A prática japonesa do nemawashi descreve o passo: o acordo se prepara nas conversas de bastidor antes da decisão formal. A empresa decide devagar e executa rápido, porque o apoio já existe quando o voto chega.
  2. Voto com prazo. Encerrada a discussão, a diretoria vota dentro de um prazo determinado. Um diretor, um voto. O prazo impede que a deliberação trave.
  3. Compromisso com o resultado. Decidido o rumo, todos seguem, inclusive quem votou contra. Divergir depois da decisão é deixar a diretoria, não sabotar a execução. É o princípio que a gestão privada chama de discordar e se comprometer (disagree and commit).

Fixado o rumo, a diretoria não precisa concordar sobre cada passo da execução. Define a intenção, para onde a empresa vai e por quê, e cada posição decide o como chegar lá. Vale a analogia do barco. A diretoria aponta a proa. Cada um, na sua posição, move sua parte na direção apontada.

Toda decisão de rumo registra os votos vencidos. A divergência não é apagada. Fica no histórico como registro do que cada membro defendeu e por quê.

O registro serve além da memória. Cada voto vencido é uma previsão: quem discordou apontou um risco ou um resultado esperado. Com o tempo, o histórico mostra quem previu bem. A divergência vira dado de calibração da própria diretoria.

Há uma tensão com a transparência radical do resto do sistema. Estratégia de empresa não pode ser pública em tempo real, ou um concorrente que não aderiu ao modelo lê o plano sem custo. A saída separa registro de visibilidade. A decisão e os votos entram no log imutável no momento em que acontecem. A abertura ao público é temporizada: o registro fica visível depois que a jogada foi executada ou após um prazo fixo. É o mecanismo das atas de bancos centrais, escritas na hora e publicadas com atraso. O rastro existe desde a decisão. A exposição espera o tempo necessário.

Uma decisão boa pode ter resultado ruim por fatores fora do controle da diretoria. Julgar só pelo resultado confunde sorte com competência. A avaliação olha primeiro o processo: a decisão considerou o estatuto, pesou alternativas, registrou premissas e ouviu a divergência. O resultado também conta, subordinado ao estatuto: a diretoria é avaliada pelo progresso na meta, mantido o lucro acima do piso de solvência. Duas empresas com o mesmo lucro podem ter avaliações opostas conforme o quanto avançaram no propósito.

Direção competente, com autonomia e registro temporizado, corre o risco de se fechar em grupo e se afastar da soberania que a nomeou. Quatro contrapesos evitam a degeneração: a golden share do estatuto, que barra o desvio de propósito; o recall pela soberania; a rotação obrigatória de mandato; e a abertura do registro quando o prazo de embargo vence. Sem esses contrapesos, o arranjo vira grupo fechado.

Nada disso se aplica a uma empresa de duas ou dez pessoas. Estatuto formal, diretoria colegiada e teste de competência fazem sentido onde há estrutura para dirigir. Na micro e pequena empresa, o estatuto é uma declaração curta de propósito e a direção é quem toca o negócio no dia a dia. A separação entre soberania, direção e execução aparece completa nas organizações de maior porte, do mesmo modo que o conselho interno escala conforme o tamanho da empresa.

O gatilho para criar uma organização nova não é o faro do investidor. Existem dois caminhos, com um critério comum: a integração à rede cívica.

O primeiro caminho é a incubadora, que age sobre o gap mapeado. Onde há demanda documentada, capacidade técnica disponível e viabilidade de execução, o financiamento se justifica por critério social. O crédito segue o dado.

O segundo caminho é a iniciativa da sociedade organizada. Um grupo do território pode propor a criação de uma organização. A proposta entra no mesmo processo de incubação e precisa cumprir o mesmo critério de integração à rede cívica: transparência, estatuto, razão salarial e excedente parametrizados.

O financiamento da proposta não precisa vir do banco social. O grupo pode reunir o próprio caixa ou investimento para promover a iniciativa. Qualquer que seja a fonte do recurso, o critério de integração e a transparência do dinheiro são os mesmos.

Nos primeiros anos, o foco não é financiar. É mapear. O financiamento vem depois do mapa.

À medida que as empresas socializadas operam, o retorno ao sistema alimenta as estruturas de fomento. Os parâmetros são públicos e os critérios se baseiam em demanda mapeada. A lógica é análoga à de bancos de desenvolvimento estatais, integrada ao sistema de gestão e unidades cívicas.

Já existem estudos que indicam quantas escolas, farmácias ou postos de saúde deveriam existir por número de habitantes. Com o mapeamento das organizações reais, a ausência se torna evidente e mensurável. Onde há gap documentado, há argumento concreto para abrir uma organização e base para financiá-la.

A criação de organizações novas envolve dois órgãos e dois tipos de decisão. A incubadora social estuda. O banco social financia. Nenhum dos dois decide o que a unidade cívica precisa. Os dois decidem como a necessidade mapeada vira organização operando.

A incubadora social é uma estrutura técnica regional da gestão. Opera a partir das condições específicas da região: gaps de cobertura, demandas ranqueadas, mapa de lugares, excedentes das organizações existentes. O acesso é integral, não secreto. Tudo que a incubadora lê já é público. A diferença é que ela é a única estrutura com a função de cruzar essas camadas para produzir uma proposta de organização. O alcance é regional por desenho. Cada região com implantação-piloto pode ter a sua incubadora, com o mesmo desenho.

O banco social é a estrutura de caixa e investimento. Recebe recurso de todas as fontes do sistema: doações, vaquinhas, emendas, retorno do excedente. Cada real recebido e gasto é público. O banco não capta depósito e não empresta a juros. É um banco de desenvolvimento interno, cujo único tomador é o processo de incubação.

O banco opera com dois fundos segregados. O fundo de incubação é reativo ao mapeamento: financia os planos que nascem do gap. O fundo de iniciativa social atende as propostas que nascem da sociedade organizada. Os dois seguem as mesmas regras de portfólio e o mesmo critério de integração à rede cívica.

O artefato. O produto da incubadora é o plano de incubação, um documento em quatro partes.

O plano de negócio descreve o mercado local com os dados do mapeamento: demanda da categoria, gap de cobertura, projeção de receita e custo, ponto de equilíbrio e excedente esperado. Ele classifica a organização em uma de duas classes. Classe A: gera excedente, e o capital retorna ao fomento pelo fluxo permanente de 40%. Classe B: não gera excedente mas supre demanda, e é mantida pelo sistema sob custeio.

O plano organizacional descreve a estrutura: estatuto com a demanda que a organização supre, cargos e faixas salariais dentro da razão parametrizada, direção interina e a transição para a diretoria permanente, conselho interno.

O plano operacional descreve o funcionamento: processos, escala, turnos, jornada de meio período, marcos de maturação.

O plano de implementação descreve o caminho do plano à operação: etapas, agentes, custos e cronograma, do zero ao primeiro dia de operação.

O artefato é público do início ao fim, com premissas e fontes de cada número.

As duas camadas de priorização. A priorização da incubadora segue a mesma lógica da priorização de demandas. A fórmula ordena. As regras alocam.

Índice de incubação = gap de cobertura (*1)
× peso de urgência (*2)
× fator de sustentabilidade (*3)
× disponibilidade técnica (*4)
÷ intensidade de capital (*5)
*1 — Gap de cobertura (dinâmico). Quantidade faltante contra a densidade de referência,
com a evidência dupla das demandas correlatas. Vem da análise de cobertura.
*2 — Peso de urgência (estrutural). Score horizontal da categoria que a organização supre,
da mesma tabela da taxonomia. Farmácia responde a atenção primária (95).
Mercado responde a insegurança alimentar (90).
*3 — Fator de sustentabilidade. Recorrência da receita e autonomia de consumo.
É o que distingue uma farmácia, com consumo diário, de uma construtora,
com receita pontual dependente de contrato. Valor de referência: 0,3 a 1,0,
a calibrar com os dados de operação das próprias organizações.
*4 — Disponibilidade técnica (filtro). Sem capacidade técnica mapeada no território,
o plano não entra na fila. Não há incubação agora. Há formação antes.
*5 — Intensidade de capital. Capital estimado dividido pelo caixa disponível do banco.
A organização que cabe no caixa várias vezes passa à frente da que compromete
tudo de uma vez.

A capacidade da incubadora é limitada, como a dos conselheiros. Um analista conduz um plano por vez. A fila de planos é pública.

As regras de portfólio. O banco social opera sob regras parametrizadas:

  • Reserva de liquidez. Parte do caixa nunca é investida. Referência: 20%.
  • Teto de custeio. Organizações de classe B comprometem no máximo 20% do caixa em custeio permanente.
  • Teto de concentração. Nenhum investimento excede 30% do caixa. Nenhuma unidade cívica concentra mais de 40% dos investimentos.
  • Mix de horizonte. Referência: 50% em organizações de ciclo curto, 30% em ciclo médio, 20% em ciclo longo. Garante o retorno sem matar o longo prazo.
  • Tranches. A liberação acontece em três partes vinculadas a marcos do plano operacional. Referência: 40% na abertura, 40% no início da operação com transparência plena, 20% após a primeira avaliação. Marco não cumprido segura a tranche, com o registro exposto.
  • Votação. A unidade cívica pode re-ranquear a fila de incubação do seu território, como faz com o ranking de demandas. Não pode obrigar o banco a investir fora dos tetos.

A cadeia de validação. A comissão sorteada valida o artefato e a aderência ao modelo socializado. A diretoria do banco, nomeada com teste de competência e idoneidade, decide a liberação dentro das regras. Nenhuma das duas decide sozinha. O acompanhamento segue os mesmos ciclos de avaliação das demandas: aos 2 e 6 meses, depois a 1 e 5 anos.

A escada jurídica. O banco social nasce como caixa segregado dentro da gestão, com contabilidade própria desde o primeiro real. Quando o volume justificar, vira fundo patrimonial, figura prevista em lei (Lei 13.800/2019). No horizonte longo, pode aspirar à forma de cooperativa de crédito regulada pelo Banco Central. É o caminho que Mondragón percorreu. A Caja Laboral, cooperativa de crédito fundada em 1959, financiou o movimento cooperativo basco por décadas. Sua divisão empresarial fazia o estudo de viabilidade, escrevia o plano, indicava o primeiro gestor e se retirava quando a cooperativa se sustentava. O mesmo desenho, com a transparência que o modelo exige.

A fila de capacitação. Sem capacidade técnica, não há incubação. Há formação. O banco social pode financiar capacitação no território como investimento prévio: formar antes de incubar. A fila de capacitação é pública como as demais. Sem esse canal, o filtro técnico excluiria justamente os territórios com menos profissionais disponíveis.

O modelo propõe dois caminhos de escala e adesão, sendo o caminho principal na criação de empresas socializadas a partir da incubadora. O segundo caminho é pela socialização de empresas já existentes.

A socialização de uma empresa não social segue os mesmos princípios. Como a empresa já opera, o mapeamento completo dela está presente. Os quatro planos se constroem a partir de como ela já funciona. A diferença principal fica no plano de implementação: a reorganização e a redistribuição interna necessárias para ela se integrar à rede cívica.

A adesão não começa pelas grandes empresas. Começa pelas pequenas. Por empreendedores e trabalhadores que já operam com margens apertadas, que dependem da confiança local para sobreviver.

Não há decreto de socialização compulsória. Poucas empresas aderem primeiro, demonstram que funciona, e o exemplo cria pressão sobre as demais. Quem trabalha nessas empresas vê o resultado no salário, no tempo livre, na transparência do processo.

Empresas médias e grandes são um caminho longo. A pressão chega quando o sistema já for robusto o suficiente para ser inegável. Quem concentra capital não abre mão sem resistência. A maioria das pessoas que trabalham não é quem concentra capital. São essas pessoas que o sistema alcança primeiro.

A lógica é a mesma do mapeamento: começa micro, comprova no local, escala por evidência.

Primeiro: o risco assumido e o capital inicial necessário.

No modelo atual, capital só entra onde há expectativa de retorno privado. O projeto social espera o investidor. No modelo proposto, a necessidade social mapeada é o gatilho do financiamento. Não é banco privado esperando rentabilidade. Não é filantropia dependendo de boa vontade. É crédito que segue o dado: onde há demanda mapeada, capacidade técnica e viabilidade de execução, o financiamento se justifica por critério social.

O investimento é coletivo e rastreável. O risco é distribuído pelo mesmo sistema que distribui o excedente.

Segundo: quem passa a direcionar a empresa.

A empresa socializada não é de todos no sentido de gestão coletiva do dia a dia. A diretoria dirige e a cadeia de execução permanece. O que muda é de quem é a empresa e a serviço de quê. A soberania pertence à sociedade, os trabalhadores e a unidade cívica, que nomeia a diretoria e guarda o propósito no estatuto. A diretoria decide a estratégia com liberdade, exceto a de desviar do estatuto. Tal qual instituições estatais são guiadas por uma missão pública, a empresa socializada opera com finalidade social explícita, visível e auditável. Quem dirige continua decidindo o rumo. Decide com processos expostos, dentro de parâmetros que a unidade cívica acompanha, e responde à soberania que o nomeou. O detalhamento está nas subseções sobre estatuto, soberania e diretoria.

Terceiro: por que haveria engajamento e adesão.

A resposta imediata é o resultado concreto no bolso de quem trabalha. A transparência da folha por cargo e do excedente torna visível o tamanho do abismo atual. Quando a redistribuição passa de abstrata para mensurável, a pressão por adesão cresce por dentro das próprias organizações. Para donos de capital, sócios e C-level a resistência é esperada. Para a maioria de quem trabalha, o incentivo é direto.

Quarto: empecilhos técnicos, políticos e legislativos.

Os técnicos não justificam anulação do modelo. Com organização e método, são contornáveis. Os políticos e legislativos entram na mesma esfera da pressão social organizada: a adesão acumulada, a evidência pública e o volume de pessoas alcançadas são o que move esse campo.


A gestão é o terceiro pilar. Recebe o que os outros dois produzem: dados das unidades cívicas e transparência das organizações. Transforma demandas brutas em agendas rastreáveis e executáveis. Não decide, não executa, não legisla. Organiza, prioriza e acompanha.

É distribuída por níveis de unidade cívica. A instituição que opera o software tem cobertura nacional. O mapeamento profissional e as equipes de campo são implantações específicas por cidade, que se replicam conforme as campanhas. Demandas são tratadas no menor nível possível e só sobem quando excedem a capacidade técnica, financeira ou institucional daquele nível. Não há centralização arbitrária nem salto de instância sem justificativa registrada. O que a gestão substitui são as práticas informais, as negociações opacas e as mediações políticas invisíveis. No lugar delas: processos explícitos, versionados e públicos.

O diagrama abaixo representa o ciclo completo de uma demanda dentro do sistema:

┌─────────────────────────────────┐
│ Unidades Cívicas + Organizações │
└─────────────────────────────────┘
Captura de dados
(múltiplas fontes e canais)
┌─────────────────────────────────┐
│ Agenda · Pautas · Demandas │
└─────────────────────────────────┘
Ranqueamento e priorização
┌─────────────────────────────────┐
│ Ranking · Votação · Alternativas│
└─────────────────────────────────┘
Planejamento pelo ministério responsável
┌─────────────────────────────────┐
│ Execução · Avaliação │
│ Aprendizado · Registro │
└─────────────────────────────────┘
Acompanhamento contínuo via gestão

A gestão não formula política pública, não legisla, não executa obra, serviço ou contrato e não escolhe agenda por vontade própria. Opera sobre decisões já legitimadas por priorização técnica, validação social e parâmetros públicos.

Quando uma demanda vira agenda ativa, a gestão acompanha prazos, documenta entraves, registra decisões intermediárias e atualiza status continuamente. Cada agenda ativa tem um conselheiro designado como relator e está associada a um ministério ou secretaria responsável pela execução.

A execução e seu método são responsabilidade do poder executivo competente. Cabe ao conselheiro acompanhar de perto o andamento e relatar à gestão: documentos, protocolos, imagens, comunicações, qualquer registro relevante à demanda. Cabe à gestão estruturar esses dados e devolver ao conselheiro e à unidade cívica uma timeline e indicadores do progresso.

Com o crescimento da adesão, esse processo se automatiza e o rastreamento entre os entes envolvidos se torna mais preciso.

A maior parte das demandas iniciais depende de canais públicos já existentes: o perfil de obras da prefeitura numa rede social, o telefone da companhia de luz, o protocolo digital de limpeza urbana. O papel do conselheiro, nesse estágio, é descobrir qual é esse canal e documentar o caminho. A primeira demanda de buraco na rua ensina que a prefeitura atende por foto enviada a um perfil específico. A segunda usa esse atalho. A terceira já tem o fluxo mapeado e o sistema o resume para o próximo conselheiro da mesma unidade cívica.

O conselheiro não executa a obra. Abre a porta, entrega a evidência organizada ao órgão responsável e acompanha. O executor continua sendo quem sempre foi: a prefeitura, a concessionária, o órgão público. O que muda é que a demanda chega estruturada, rastreável e com um responsável humano do outro lado.

O conselheiro e o cidadão têm dois artefatos do sistema para abrir essa porta: o relatório da demanda e o relatório da unidade cívica. O relatório da demanda reúne a trilha completa de uma demanda em um documento, com o órgão responsável indicado. O relatório da unidade cívica agrega as demandas por categoria, com o responsável federal, estadual e municipal de cada uma. Os dois documentos se imprimem e se protocolam. O canal de atendimento continua sendo o do órgão público. O que muda é que a porta chega aberta, com evidência organizada, histórico rastreável e o nome do responsável pelo tema.

A conclusão também não depende só do conselheiro. Quem passou pelo local pode registrar que a demanda foi resolvida, com evidência. Três registros de cidadãos distintos confirmam o encerramento. Sem conselheiro ativo, a demanda conclui direto. Com conselheiro sorteado, ele ratifica. A inação deixa de ser silêncio: a demanda aberta envelhece no backlog e o tempo de espera é dado documentado. Demanda concluída não reabre. Problema recorrente entra como demanda nova.

A conclusão anônima é aceita até o total 2. A terceira exige conta Google verificada, e a publicação de demanda.conclusao_confirmada exige ao menos uma conclusão verificada, o que impede o encerramento por três registros anônimos.

Concluída a execução, a gestão aciona o ciclo de avaliação: aos 2 e 6 meses, e depois a 1 e 5 anos. A avaliação é qualitativa e quantitativa, composta por comissão específica de acordo com a natureza da demanda. Os resultados alimentam as próximas agendas da mesma categoria, acumulando atalhos, gargalos e erros documentados.

Nem toda demanda se encerra na entrega. Um parquinho instalado, uma calçada reformada, um ponto de ônibus construído. Todos exigem manutenção ao longo do tempo. O sistema trata isso como parte do ciclo.

Quando um projeto é concluído, o responsável técnico pela execução define os parâmetros de manutenção: intervalo, tipo de intervenção esperada e prazo máximo de tolerância. Esses parâmetros ficam registrados junto com a demanda original.

No momento programado, o sistema gera automaticamente uma nova demanda de manutenção. Ela entra no pipeline como qualquer outra: é categorizada, ranqueada e atribuída a um conselheiro. A diferença é que carrega vínculo explícito com o projeto que a originou.

O rastro é completo: quem construiu, com que material, sob qual responsabilidade técnica; quem fez cada manutenção, em que data, com qual resultado. Se a manutenção programada for ignorada, a demanda envelhece no backlog e a transparência do sistema expõe o tempo de inação, como ocorre com qualquer demanda.

O ciclo só fecha de fato quando o que foi construído é mantido. Sem manutenção programada, o sistema entrega obra e some. Com ela, entrega obra e responde por ela ao longo do tempo.

O sistema depende de dados gerados por cidadãos. Dados ruins entram no ranking e saem como agenda. A integridade não é pressuposta. É construída por mecanismo.

Três problemas são tratados de forma explícita: mapeamento incompleto em algumas regiões, dados conflitantes entre validadores e manipulação coordenada.

Para mapeamento incompleto: cada região tem um índice de cobertura calculado como razão entre demandas mapeadas e população estimada. Regiões abaixo de um limiar recebem status “subrepresentada”. Esse status aciona notificações direcionadas para moradores da área e ajusta o limiar mínimo de validação. Regiões com baixa participação aceitam dados com menos validadores, mas marcam esses dados como “aceitação provisória”. O dado existe, mas o sistema sinaliza que a confirmação é frágil. Além dos sinais do sistema, o modelo mantém mapeadores profissionais nas áreas de baixa adesão. Eles atuam porta a porta, como recenseadores do IBGE, registrando demandas, lugares e organizações. Os roteiros priorizam justamente as regiões subrepresentadas. Onde o acesso digital, o tempo livre e a familiaridade com o aplicativo são menores, o dado entra de qualquer forma. A densidade de dados cresce onde ela é mais necessária.

Para dados conflitantes: divergência é sinal, não erro. Um dado com validadores que discordam recebe status “em disputa” e fica visível como inconclusivo. A resolução é do próprio coletivo. O sistema solicita novas validações conforme o assunto e as proporções: validadores adicionais sorteados ou verificação presencial, com evidência mínima obrigatória. Maioria qualificada, dois terços dos validadores, é o critério de aceitação plena. Se a divergência persiste, o dado continua em disputa e exposto ao escrutínio público. O desenho das validações se ajusta ao longo do tempo com dados reais, dentro do mesmo ciclo de parametrização do sistema.

Para manipulação coordenada: a âncora é identidade verificada (CPF/gov.br), que torna caro criar múltiplas contas. O sistema monitora padrões anômalos: muitas inserções iguais em janela curta, contas novas validando contas novas, múltiplas identidades acessando pelo mesmo dispositivo. Detectado o padrão, as demandas envolvidas entram em fila de revisão antes de qualquer ação. Boa parte das inserções e validações exige GPS ativo, com a localização verificada no momento da ação. A ação precisa partir do território da unidade cívica. Essa exigência cobre também a manipulação coordenada externa, organizada fora do território, não apenas grupos internos agindo em conjunto. Todo histórico de inserção e validação é público e rastreável. A transparência radical é ela mesma um mecanismo de dissuasão.

Nenhum sistema de dados colaborativos é perfeito. O objetivo não é eliminar ruído. É tornar o ruído detectável, rastreável e corrigível.

O ranqueamento é a parte mais sensível do modelo. É onde a prioridade se torna concreta e comparável. O dado bruto gerado pelos usuários é salvo, categorizado e contabilizado. A partir daí, a gestão aplica a lógica de priorização.

A categorização segue a estrutura dos Objetivos de Desenvolvimento Sustentável da Agenda 2030 da ONU. Os 17 ODS fornecem a taxonomia de referência. A organização em níveis reflete precedência de infraestrutura material: determinadas condições são pré-requisito físico para outras. Sem água tratada e saneamento, a saúde se degrada. Sem energia elétrica, não há refrigeração de vacinas e insumos nem estudo noturno. Sem saúde e educação básica, formação técnica e pesquisa são inalcançáveis. A ordem dos níveis descreve encadeamento de condições materiais. Não descreve etapas de motivação humana.

A título de exemplo:

Nível 1 – Abastecimento de água (95), esgotamento sanitário (85), energia elétrica (80)
Nível 2 – Atenção primária à saúde (95), urgência e emergência (90), segurança pública (90)
Nível 3 – Vias e pavimentação (85), coleta de resíduos (85), educação básica (80), praças e espaços públicos (70)
Nível 4 – Trabalho e geração de renda (75), capacitação profissional (70), cultura e patrimônio (60)
Nível 5 – Ciência e pesquisa (50), participação cívica (42)
* Categorização baseada nos ODS (Agenda 2030/ONU). Scores da taxonomia canônica (Apêndice C), a calibrar.

A fórmula ordena a prioridade. A distribuição por decaimento geométrico aloca a capacidade. São operações distintas.

Peso final = Peso nacional do nível (*1)
× Peso local do gap (*2)
× Score horizontal da demanda (*3)
*1 – Peso estrutural nacional (default). Os pesos nacionais dos níveis são espaçados o suficiente
para que um nível 1 aberto (com gap > 0) tenda a ocupar as primeiras posições do ranking
independentemente de quanto um nível superior cresça.
*2 – Peso situacional da unidade cívica (dinâmico). Reflete onde aquela unidade cívica ainda está
deficiente. Uma unidade que já resolveu saneamento tem peso 2 próximo a zero nesse tipo.
*3 – Score horizontal da demanda (referência por categoria). São os valores entre parênteses
na tabela acima. Indicam a posição relativa de cada tipo de demanda dentro do seu nível.
Não são arbitrários: partem de estudos de referência existentes e de pesquisas que o
próprio modelo encomendará. Também não são fixos. Integram o sistema de parametrização
e serão calibrados com dados reais ao longo do tempo. A função deles é o desempate dentro
do mesmo nível: esgotamento sanitário (85) passa à frente de energia elétrica (80) no nível 1, mas
ambos cedem espaço para qualquer demanda de nível acima que ainda esteja aberta em gap.
Os valores e as fontes que os embasam serão documentados em detalhe no código e em
documento técnico específico.

A prioridade não vem do nível em si. Vem do gap daquele nível em cada unidade cívica. Não existe prioridade universal absoluta. Existe prioridade relativa ao estágio de desenvolvimento da unidade cívica.

Distribuição por decaimento geométrico — Alocação de capacidade (valor inicial de referência, a calibrar com dados reais dos primeiros ciclos)

A capacidade de conselheiros é distribuída entre todos os níveis por decaimento geométrico, com concentração maior no nível corrente e fatias decrescentes para os demais. O fator de decaimento f (valor de referência: 0,40) define a razão entre fatias de níveis adjacentes. A distribuição normaliza para somar 100%.

Nenhum nível fica a zero. A transição é suave: quando um nível vence, o seguinte assume a posição de corrente e a distribuição desliza sem salto.

  • Cada conselheiro assume 1 agenda por vez.
  • Agendas podem ser de diferentes níveis.
  • A gestão controla a proporção, não a execução.
  • O fator f é parametrizável e calibrável pelos comitês técnicos com dados reais.
  • Casos extremos (ex: hospital colapsando quando saneamento ainda está aberto) são tratados pela classificação de risco (colônia D-13): uma demanda de urgência crítica recebe peso adicional no ranking, permitindo que suba de posição. A exceção tem critério explícito e é auditável.

O peso situacional da unidade cívica é reajustado a cada 18 meses, seguindo a mesma janela dos ciclos de atuação dos conselheiros. O reajuste pode ou não coincidir com o ciclo de atuação. O que importa é que ambos sejam períodos definidos, públicos e revisáveis.

Em ciclos predefinidos, os membros da unidade cívica vinculados a uma agenda podem votar para re-ranquear as prioridades por setor. O ranking padrão é o configurado pelo sistema. Se a maioria votar diferente, o ranking atualizado prevalece.

Alterar o ranking define quando a agenda será realizada, não se ela será.

Também é possível remover uma agenda via votação.

Com o ranking definido, o ministério responsável assume o planejamento e apresenta alternativas de execução. O planejamento é orientado à resolução, mesmo que paliativa. Incapacidade ou impossibilidade são a exceção, não a regra.

Agendas validadas e previamente planejadas ficam em backlog. Os conselheiros dão vazão conforme disponibilidade e alocação.

Frequência de re-ranqueamento por nível:

Nível Frequência
Nível 1 Semanal ou quinzenal
Nível 2 Mensal
Nível 3 Trimestral
Nível 4 Semestral

Cada ciclo encerrado gera conhecimento acumulado sobre aquela categoria de agenda: o que funcionou, o que travou, quais gargalos são recorrentes. Esse histórico é insumo direto para as próximas agendas do mesmo tipo.

O ranqueamento é algoritmo de prioridade. Não é instrumento orçamentário. Define a ordem de atendimento das demandas. Não define de onde virá o recurso para executá-las.

O sistema opera inicialmente com financiamento privado: doações pessoais, vaquinhas comunitárias e contribuições de entusiastas. Cada valor recebido e gasto fica registrado e público. O crescimento da base de usuários e da confiança acumulada abre caminho para outras fontes de recurso.

Por não depender de dinheiro público nos primeiros ciclos, o sistema não precisa se encaixar no ciclo orçamentário oficial (PPA, LDO, LOA). Não entra em conflito com vinculações constitucionais de gasto, como os pisos de saúde e educação, porque essas restrições se aplicam ao orçamento público. O recurso privado direcionado a demandas mapeadas segue as regras do próprio sistema.

O ranking é agnóstico quanto a quem executa. Uma agenda pode ser financiada por doação, mutirão comunitário, parceria com organização local ou, no futuro, orçamento público. A única exigência é execução rastreável, gastos públicos e resultado avaliado.

Três diretrizes orientam a relação com o arcabouço jurídico brasileiro:

Não depende de mudança legal para existir. O sistema é software livre. As unidades cívicas são organizações voluntárias. Nada no modelo exige aprovação legislativa para operar. O legislativo não precisa saber da existência do software nos estágios iniciais.

Os níveis de unidade cívica mapeiam as competências constitucionais existentes. União, Estados e Municípios têm atribuições próprias definidas na Constituição (arts. 21 a 30). Os sete níveis cívicos se organizam sobre o território real, não criam competências paralelas. O mapeamento é adaptável e será refinado conforme o sistema amadurece.

Os conselhos setoriais já previstos em lei podem coexistir com o modelo. Conselhos de saúde (Lei 8.080/1990 e 8.142/1990), assistência social (Lei 8.742/1993), educação e outros têm atribuições legais de controle social. Servem como fonte de parâmetros técnicos setoriais e canal de articulação. O detalhamento dessa integração virá nos documentos de implementação.

Decisões judiciais que determinem investimentos específicos não conflitam com o ranking. Entram como prioridade externa, com registro visível de que não passaram pelo algoritmo padrão. O ranking ordena quando a demanda será atendida, não se ela será atendida.

A legislação brasileira atual exige priorização (SUS, art. 7º, VII da Lei 8.080/1990), uso de indicadores para partilha de recursos (SUAS, Lei 8.742/1993, arts. 18-19) e decisão baseada em evidência (Decreto 9.203/2017, art. 4º, VIII). O que não existe é método unificado e auditável. O modelo preenche essa lacuna com fórmula explícita, parâmetros públicos e execução rastreável.

O arcabouço jurídico também impõe limites concretos à operação. Quatro pontos de exposição merecem registro explícito.

Proteção de dados e log imutável. A LGPD garante ao titular o direito de eliminação de dados pessoais. O log de eventos do sistema é imutável por design. A convivência entre os dois exige separação de camadas: o barramento registra o processo, o que aconteceu, quando e sob qual regra, nunca o dado pessoal em si. Conteúdo pessoal fica em armazenamento próprio, referenciado por identificador e protegido por chave criptográfica. Eliminar a chave torna o dado irrecuperável sem tocar no histórico de eventos. O que é imutável é o rastro do processo, não a pessoa.

Irredutibilidade salarial. A Constituição impede a redução unilateral de salários (vide art. 7º, VI). O nivelamento da razão de 10x não se faz cortando o topo por decisão da empresa. Se faz por transição: congelamento dos salários acima do teto, crescimento gradual da base e, quando houver redução negociada, acordo ou convenção coletiva. A adesão ao modelo é voluntária e o reequilíbrio da folha é um processo, não um ato.

Personalidade jurídica das unidades cívicas. A unidade cívica começa como grupo informal e pode operar assim enquanto não movimenta recurso. Quando passa a receber e gastar dinheiro, precisa de forma jurídica: associação civil sem fins lucrativos, com CNPJ, estatuto e prestação de contas. É a associação que responde legalmente pelo caixa. A captação coletiva segue as regras vigentes de doação e financiamento coletivo.

Segurança de quem participa. Mapear território expõe pessoas, e há territórios onde essa exposição tem custo alto. O sistema publica o processo, não a identidade civil: registros públicos são pseudonimizados e a identidade verificada existe no sistema, não na camada pública. Demandas em áreas de risco podem ser registradas sem identificação pública do autor. Nenhum conselheiro é obrigado a assumir demanda que represente risco pessoal, e a recusa por esse motivo não gera penalização.

Em territórios onde a exposição do próprio conteúdo tem custo, o sistema opera em modo de discrição. As demandas entram privadas e o mapa público da região mostra apenas o agregado: quantas demandas de cada tipo, sem ponto exato. O ponto completo fica visível apenas para a gestão e para o conselheiro designado. A divulgação pública pode ser retardada até a resolução. O dado existe e alimenta o ranking. A exposição espera o momento seguro.

Em todo o sistema, a unidade de exposição pública é o processo e o cargo. A trilha de uma demanda mostra etapas, prazos e resultados. Não mostra a identidade de quem participa. Na camada de empresas, a folha entra por cargo e o que se publica são estrutura, agregados e rastro do excedente. Em estruturas mínimas, onde um cargo tem uma única pessoa, o que se publica permanece o agregado. Nenhuma projeção pública identifica pessoa física, em nenhuma camada.

Transparência radical não significa que todo dado fica exposto da mesma forma para todo mundo. Significa que nada é ocultado e que o histórico completo está sempre disponível para auditoria.

O sistema opera em camadas. Dados brutos ficam acessíveis para quem quiser consultar. Acima deles, módulos de categorização e agregação produzem visões consolidadas: dashboards, rankings, indicadores por região. Acima disso, projetos e relatórios feitos por analistas, jornalistas, pesquisadores ou pela própria comunidade.

O software que cuida dessas camadas é open source. Qualquer pessoa pode contribuir, auditar o algoritmo de categorização, propor novas formas de visualização ou identificar distorções.

Cada ação gera um registro imutável. Dados brutos, projeções e histórico de decisões ficam disponíveis para análise sob qualquer ângulo. Não existe curadoria central que decide o que aparece. Existem módulos que organizam os dados para consumo rápido, ao lado do arquivo completo sempre acessível.

A sobrecarga informacional é real em qualquer sistema de transparência. A resposta não é filtrar o que aparece. É oferecer múltiplas entradas: quem quer o resumo tem o dashboard. Quem quer o detalhe tem os dados brutos. Quem quer o histórico tem o log de eventos. Nenhuma dessas camadas substitui as outras.

A criação de parâmetros é feita por universidades, centros de pesquisa e consórcios acadêmicos. Nunca por cargos políticos.

Os valores concretos que dão o pontapé inicial do sistema ficam no Apêndice C (Parâmetros). São insumos de partida, não definições finais. Existem para o sistema operar antes de o ciclo completo de parametrização produzir valores calibrados. Esta seção descreve o desenho do ciclo completo de forma genérica. Conforme as fases avançam, o fluxo específico e a funcionalidade de votação se desenvolvem junto com o sistema. Este compilado descreve o modelo inicial, pensado para o MVP.

Cargo político, nesse contexto, é o cargo sem função técnica definida: parlamentares, chefes do executivo eleito, secretários de confiança sem vínculo técnico. O critério de distinção não é a forma de ingresso. É o que o cargo faz. Um técnico de autarquia ou servidor de secretaria especializada exerce função técnica independente de como foi nomeado. Função técnica tem definição específica: é o cargo cujas atribuições estão regulamentadas em lei ou decreto, independente de quem ocupa a cadeira. Esse perfil é válido e está previsto nos comitês de validação.

O horizonte do modelo é eliminar a indicação política de funções técnicas. No estágio atual, o técnico de Estado é aceito. O que nunca se aceita é o cargo político exercendo julgamento técnico sobre parâmetros que vão definir prioridades de todo o sistema.

A validação é feita por comitês técnicos temporários, compostos por sorteio entre pesquisadores, técnicos do Estado e especialistas do tema. Sua função é validar o método, apontar falhas e aprovar a versão inicial do parâmetro.

Os parâmetros são revistos de forma periódica ou por gatilho: novo censo, pandemia, mudança legal relevante.

A votação não decide a fórmula. Decide se um parâmetro entra em uso e qual peso relativo ele terá dentro de um intervalo técnico previamente definido. Cada perfil responde a uma pergunta distinta:

  • Pesquisadores votam no método.
  • Técnicos (secretarias, autarquias) votam na aplicabilidade.
  • Cidadãos votam no peso relativo percebido.
  • Conselhos de unidade cívica votam em um ajuste local.

Aprovado o parâmetro, o ciclo continua. É possível simular cenários, rodar análises de sensibilidade, detectar distorções e identificar inconsistências. Nenhuma camada concentra o processo inteiro.

O conselho de unidade cívica é um grupo de pessoas com atribuições operacionais concretas. Não delibera sobre política, não emite parecer geral e não acumula poder. Cada conselheiro assume uma demanda, acompanha sua execução e documenta o processo de forma pública e rastreável.

O conselho existe em todos os níveis da unidade cívica. Existe conselho de micro-unidade, de bairro, de distrito, de município, de região metropolitana, de região e de país. Cada nível tem o seu conselho, as suas demandas e as suas necessidades. Demandas são tratadas no menor nível possível e só sobem quando excedem a capacidade técnica, financeira ou institucional daquele nível. Mas o nível não é apenas uma fila de escalonamento. Nem toda demanda nasce do mesmo tamanho. Um buraco na rua é um ponto. O tratamento de esgoto entre bairros atravessa territórios. Um trem entre distritos corta a cidade. Certos problemas só existem em uma escala. O conselho de bairro acompanha buraco, iluminação e limpeza. O conselho municipal acompanha o que só o município enxerga por inteiro. A distinção entre níveis não é burocrática. É física. O papel do conselheiro permanece o mesmo: um conselheiro, uma demanda, um rastro público.

O trabalho do conselheiro é conduzido com base nos dados mapeados pelas unidades cívicas, dentro de um regulamento interno. O descumprimento das atribuições sujeita o conselheiro a recall, mecanismo de substituição previsto nas regras do sistema.

As decisões são registradas. Cada demanda tem um relator identificado. O conselheiro não age sozinho: existem planos de fluxo e regulamentos internos que estruturam a resolução de cada tipo de problema. Cabe a ele seguir esse método, acompanhar de perto a implementação e documentar cada passo.

O papel do conselheiro é operacional. Não decide prioridade sozinho, não executa tecnicamente e não acumula poder. Atua como garantidor de processo e transparência.

O conselho também forma pessoas. Cada ciclo entrega mais do que demandas resolvidas. Entrega gente que conhece o processo por dentro: a quem acionar, como registrar, como acompanhar. No fim do ciclo, essa pessoa volta para a comunidade com esse repertório e continua sendo referência por lá.

O objetivo não é que todos sejam conselheiros. É que cada micro-unidade tenha pessoas ativas: gente que registra o que vê, valida o que está acontecendo e ajuda o vizinho a abrir uma demanda. O mapeamento coletivo depende dessa presença. A comunidade que só espera o poder público resolver, ou que só aparece na urna a cada quatro anos, deixa o seu território invisível no mapa. O conselho é uma camada dessa vida ativa. Não é a única.

Não existe mandato no sentido eleitoral. Existe um ciclo de atuação com duração definida. 18 meses é o valor de referência, parametrizável. O conselheiro conduz as demandas que lhe cabem durante esse período e passa adiante ao fim do ciclo.

A demanda não tem duração fixa. Pode terminar antes do ciclo do conselheiro ou ultrapassá-lo. Como tudo é documentado, o próximo conselheiro retoma de onde o anterior parou, sem perda de contexto. A continuidade está no processo registrado, não na pessoa.

Uma demanda pode estar validada, priorizada e planejada e ainda assim permanecer em fila. Ela não avança sozinha. Cabe ao conselheiro alocado dar o início formal: telefonar, agendar, protocolar. Só a partir desse ato a demanda passa oficialmente para “em progresso”.

Nem sempre esse ato chega a ser necessário. Há demandas que se resolvem antes. A prefeitura já tinha a obra no cronograma. Um órgão viu o registro no aplicativo e atendeu primeiro. Quando isso acontece, cabe ao conselheiro confirmar a conclusão e, se souber, registrar como ela se deu. A demanda entra como resolvida com o histórico do que ocorreu, mesmo sem a abertura formal.

1 conselheiro = 1 demanda = 1 trilha pública. O conselheiro é um operador de rastreabilidade, não um ator político.

O sorteio não elimina a disputa política. A canaliza. Quando demandas são escassas e priorizadas, toda alocação de atenção é disputada. O modelo não esconde isso. Expõe. A disputa sobre o que entra no ranking acontece em parâmetros públicos e trilhas abertas. O sorteio elimina a captura da cadeira. Não elimina o conflito. Deixa o conflito visível.

Não há eleição, reeleição ou carreira política. O sorteio é o mecanismo principal, tanto para entrada no conselho quanto para alocação de demandas entre conselheiros disponíveis. Para participar do sorteio de um nível superior, o candidato deve:

  • Manifestar interesse.
  • Estar adimplente.
  • Ter concluído ao menos um ciclo de atuação em nível anterior.
  • Fazer os cursos obrigatórios (e gratuitos).
  • Passar em prova.

Um ciclo concluído significa ter exercido o cargo do início ao fim, acompanhado ao menos uma demanda em andamento. Um ciclo é suficiente para habilitar o sorteio no nível seguinte. A progressão não é automática: continua dependendo de sorteio. Quem chega a um conselho de nível alto foi sorteado múltiplas vezes, em níveis diferentes, ao longo de anos. O sorteio é, em si, o filtro de progressão mais forte.

O sorteio de nível superior é o sorteio para o conselho do nível seguinte da unidade cívica. Quem completou ciclo na micro-unidade concorre ao conselho do bairro. Quem completou no bairro concorre ao do distrito. Quem completou no distrito concorre ao do município.

Tudo parte do micro. A falta de mobilidade entre zonas não nasce como demanda de metrô. Nasce de dezenas de pessoas, em bairros diferentes, cada uma registrando o seu pedaço: o ônibus que não passa, o trajeto que leva duas horas, a região que fica isolada. O mesmo problema aparece em pontos distintos do mapa, cada um com o seu relato local. O sistema junta esses pontos e reconhece um padrão que nenhum deles enxergava sozinho. Nesse momento a demanda ganha o tamanho municipal. O buraco continua sendo do nível dele. A mobilidade entre zonas não cabe em bairro nenhum.

Quando sobe, a demanda carrega a trilha pública inteira: validações, status, evidências. Quem a recebe no nível superior acompanha algo diferente do que existia na base. Não é mais um telefonema para o órgão certo. É um projeto de metrô, uma rodovia entre zonas, uma rede de esgoto conectando bairros. Os atores são muitos, os prazos são longos e os erros custam caro. A exigência de experiência anterior responde a isso. O conselheiro que viveu o chão dos níveis de baixo sabe o que aqueles pontos no mapa significam. A escada de experiência existe porque a natureza do trabalho muda com a escala.

O sorteio será estratificado por perfil demográfico: idade, gênero, território e renda compõem o desenho da amostra, com parâmetros definidos pelo sistema de parametrização. A estratificação corrige o viés de auto-seleção entre os voluntários disponíveis, seguindo a técnica das assembleias cidadãs. O peso dessa correção aqui é menor do que em cargos com poder de decisão: o conselheiro acompanha demandas, não formula política nem define prioridade. Ainda assim, a diversidade de quem acompanha melhora a cobertura territorial e a legitimidade do processo. O mecanismo será desenvolvido nos módulos de sorteio.

A primeira geração de conselheiros não tem pré-requisito de experiência anterior. Para o nível 1 (micro-unidade cívica, bairro), basta manifestar interesse e fazer a capacitação básica disponibilizada pelo sistema. Qualquer morador pode se candidatar.

As demandas desse nível são simples por design: limpeza de terreno, conserto de iluminação pública, sinalização de via. Agendas executáveis, com custo baixo e prazo curto. Errar no começo não compromete o sistema. Cada tentativa, bem-sucedida ou não, gera documentação que o sistema processa e aprende. O módulo de IA acumula histórico sobre cada tipo de agenda: o que funcionou, o que travou, qual órgão atendeu mais rápido, qual protocolo abriu caminho.

Essas primeiras demandas — iluminação, buraco, limpeza, sinalização — têm dois propósitos simultâneos. O primeiro é produzir resultado visível para a vizinhança. O segundo é mapear o labirinto da burocracia local: qual canal responde, qual ignora, quanto tempo leva, qual protocolo destrava. Cada tentativa, bem-sucedida ou não, alimenta o mapa de fluxos que o sistema consolida. Quando o bairro ao lado abrir sua primeira demanda do mesmo tipo, o caminho já está documentado. É assim que o formigueiro aprende: uma formiga acha o alimento, as outras seguem o rastro.

Quem acompanhar uma demanda de bairro do início ao fim já tem o ciclo de atuação concluído e os requisitos para tentar sorteio no nível seguinte.

O cargo não exige disponibilidade expressiva. O conselheiro acompanha 1 demanda por vez. O trabalho típico de uma demanda de bairro — enviar a foto do buraco para o canal certo, ligar uma vez por semana para verificar andamento, ir ao local quando estiver no trajeto e registrar se foi resolvido — cabe em alguns minutos por semana. Demandas mais complexas podem exigir um pouco mais, mas a regra é a mesma: ações pontuais, não jornada contínua.

O conselheiro não é o executor da demanda. É o rosto humano que empacota a evidência, entrega ao órgão responsável e mantém o sistema atualizado. Muitas pessoas já fazem isso individualmente, sem ferramenta e sem registro. O sistema dá a elas estrutura, visibilidade e um rastro público do que funcionou.

Inicialmente o papel é voluntário. A primeira geração de conselheiros são pessoas que já querem ver sua demanda de bairro resolvida e estão dispostas a dar o passo adicional de documentar o processo. Com o crescimento do sistema e a formação de caixa próprio, o papel poderá ser formalizado e remunerado.

Nem toda demanda avança no mesmo ritmo. Uma demanda pode ficar semanas sem resposta do órgão responsável, e isso não é falha do conselheiro. O sistema prevê um estado de “travada por inação externa”: a demanda permanece no backlog, o conselheiro pode ser liberado para outra agenda, e o histórico registra o tempo de espera e as tentativas de contato. O travamento vira dado — sobre qual órgão responde, qual ignora, qual canal funciona e qual não. Esse dado acumulado é tão valioso quanto a demanda concluída.

O conselheiro é um rosto conhecido na micro-unidade cívica. Essa condição se estende a situações de crise ou acidente: enchente, deslizamento, temporal, desabastecimento. A capilaridade da rede — uma micro-unidade por quadra, condomínio ou núcleo rural — faz do conselheiro um ponto de contato imediato entre os moradores daquele território e as autoridades.

Em uma emergência, o conselheiro pode:

  • Ser acionado pela Defesa Civil, prefeitura ou assistência social como referência local para distribuição de cestas básicas, água, medicamentos ou material de abrigo.
  • Organizar a comunicação entre os moradores da micro-unidade e o órgão responsável, repassando informação verificada nos dois sentidos.
  • Registrar no sistema as necessidades emergenciais daquele território, alimentando o mapa com dados de crise em tempo real.

O conselheiro não substitui equipes de resgate, bombeiros, SAMU ou Defesa Civil. Não executa salvamento, não distribui suprimentos por conta própria e não tem autoridade sobre os moradores. É um facilitador de comunicação e organização local, apoiado pela estrutura de mapeamento e rastreabilidade que o sistema já oferece.

A participação em situações de crise é voluntária. O mesmo princípio que protege o conselheiro em territórios de risco vale aqui: nenhum conselheiro é obrigado a atuar em cenário que represente risco pessoal, e a recusa por esse motivo não gera penalização.

Este é o conselho interno das empresas. É distinto do conselho das unidades cívicas, descrito em Um Conselho, acima. São órgãos com funções, critérios e lógicas próprias. O conselho da empresa existe dentro da organização e responde à lógica da empresa. O conselho da unidade cívica existe no território e responde à lógica da governança pública.

A empresa socializada opera em ciclo próprio:

  1. Levantamento de demandas
  2. Agregação de agendas
  3. Ranqueamento
  4. Execução
  5. Avaliação

O conselho é o órgão interno permanente de garantia de alinhamento social. Garante que esse ciclo seja visível e rastreável. Conecta o funcionamento interno da empresa com a unidade cívica e com o sistema. A empresa mantém autonomia para decidir. Deixa de ter autonomia para ocultar.

O conselho não é diretoria, não é sindicato, não é coordenação setorial e não é RH. Suas atribuições se organizam em 3 funções:

1. Transparência operacional Acesso contínuo à contabilidade, à folha salarial por cargo, a contratos relevantes e às decisões estratégicas que impactem emprego, território ou unidade cívica. Não decide, relata. Tudo se torna registro auditável.

2. Relatoria social interna Demandas internas dos trabalhadores. Conflitos entre eficiência econômica e impacto social. Funciona como espelho público, não como tribunal.

3. Elo com a unidade cívica Traduz o funcionamento interno da empresa para a lógica da unidade cívica e a lógica da unidade cívica para a linguagem empresarial.

O conselho não negocia salário, não interfere em promoções e não participa de decisões estratégicas. Não manda no CEO. Também não pode ser ignorado. Representa processo, não opinião.

Micro e pequena empresa Sem conselho dedicado. Modelo mínimo com ao menos 1 relator para registro básico, informações financeiras essenciais e ponto de contato com a unidade cívica. A escala reduz a burocracia, mas não elimina a transparência.

Médias empresas Conselhos de 3 a 5 pessoas, de composição mista (sorteio interno e indicação técnica). 1 pessoa = 1 frente (financeiro, social, processos…).

Grandes empresas Conselho formal, com regras claras de acesso a dados, publicação de relatórios e prazos de resposta da diretoria.

  • Tempo mínimo na empresa.
  • Ausência de conflito direto de interesse.
  • Capacitação básica (fornecida pelo sistema).

Os critérios diferem do conselho das unidades cívicas por razão de contexto. A empresa é uma unidade única, sem hierarquia territorial. Não há progressão por nível porque não há níveis. O critério de conflito de interesse existe porque o conselheiro tem acesso contínuo a dados financeiros e decisões estratégicas da organização onde trabalha. Esse acesso exige verificação que não é necessária no conselho da unidade cívica.

A rotatividade é obrigatória. Serve para evitar captura e carreirismo, e para ampliar o número de pessoas com formação técnica sobre o funcionamento da empresa.

Todo conselheiro precisa dominar:

1. Leitura institucional básica

  • Balanço simplificado.
  • DRE resumido.
  • Fluxo de caixa operacional.
  • Diferença entre custo, investimento e lucro.

O objetivo não é capacitar para gestão. É capacitar para leitura crítica dos dados a que o conselheiro terá acesso.

2. Leitura de impacto social

  • Indicadores básicos de emprego, renda, rotatividade e terceirização.
  • Noção de risco social, risco territorial e externalidades.

3. Registro técnico neutro

  • Uso de linguagem descritiva: separar fato de interpretação, evitar julgamento e adjetivos.
  • O conselho documenta. Não opina.

4. Ética de conflito de interesse

A capacitação é produzida por universidades, unidades cívicas, vanguarda e entidades técnicas. É certificação simples, passou ou não passou, válida por período definido. Não é vitalícia.


A votação não é o centro do sistema. Não substitui a gestão técnica nem o planejamento. Funciona como mecanismo pontual de legitimação, correção e controle social, acionado em momentos específicos do ciclo. O modelo é governado por processos rastreáveis. A votação entra quando necessário dentro desse processo.

A votação responde a 4 tipos de perguntas:

  • Priorizar entre alternativas já estruturadas.
  • Validar ou rejeitar decisões relevantes.
  • Corrigir rumos quando o sistema erra.
  • Autorizar mudanças de regra.

Não serve para decidir tudo, expressar opinião genérica sem consequência, substituir análise técnica ou formular políticas sem base técnica prévia.

Nível Uso da votação
Micro e local Priorização, ajustes finos, validação rápida
Municipal e metropolitano Validação de agendas consolidadas
Regional e nacional Parâmetros, diretrizes, leis e regras do sistema

Priorização (re-ranking) Escolha entre alternativas já estruturadas dentro de um mesmo nível de demanda. Exemplo: saneamento ou mobilidade como prioridade de uma unidade cívica.

Validação Confirmação de que uma decisão ou agenda pode seguir adiante.

Contestação ou remoção Sinalização de que algo precisa ser revisto ou interrompido.

Ajuste de parâmetro Revisão das regras do sistema quando os dados indicam que os parâmetros vigentes perderam aderência.

Legislativa Deliberação sobre se uma norma deve existir, ser alterada ou revogada.

Internamente cada instituição pode operar assim:

  1. Debate interno aberto.
  2. Votação interna: maioria define o parecer; votos vencidos ficam registrados.
  3. Parecer institucional único.

O objetivo é produzir decisão clara com dissenso documentado. O escopo exato de quais instituições adotam esse processo e como compõem seu eleitorado interno é definido módulo a módulo. A lógica geral é: quem tem vínculo direto com a instituição vota. O peso do voto é simples por padrão, salvo definição em contrário pelo módulo específico. O sistema foi desenhado para acomodar variações sem perder o princípio: debate aberto, decisão rastreável, dissenso preservado. A confiança vem do processo visível, das regras públicas, do histórico rastreável e dos efeitos concretos das decisões.


A vanguarda é um mecanismo de preservação estrutural. Existe para garantir que o sistema mantenha sua integridade à medida que cresce: que não seja cooptado, que não seja distorcido por atalhos institucionais, que não se descaracterize na escala e que não dependa de pessoas específicas para funcionar.

A pergunta inevitável é: quem guarda os guardiões? A resposta se distribui em três camadas, da mais próxima à mais remota. Nenhuma delas é suficiente sozinha. Juntas, formam um sistema de freios onde cada camada cobre a falha da anterior.

A vanguarda do software é a responsável técnica e conceitual pela integridade do sistema. Suas atribuições são:

  • Guardiã da arquitetura e dos princípios.
  • Defesa contra captura técnica.
  • Curadoria de parâmetros e métodos.
  • Formação técnica contínua.
  • Capacidade de veto técnico.

A fundação como primeira camada de proteção. A vanguarda do software se institucionaliza como fundação sem fins lucrativos, detentora da missão e da marca, mas não do código. O software é licenciado sob AGPLv3 ou equivalente copyleft — o que significa que qualquer pessoa pode copiar, modificar e redistribuir, mas nenhuma modificação pode ser mantida fechada. A fundação detém a marca e a governança do projeto oficial. O fork é sempre possível, mas a fundação é o centro gravitacional: o lugar onde a comunidade converge para manter o projeto coeso. O fork só se torna o caminho se a fundação for capturada de forma irreversível e os mecanismos internos de correção falharem. Não é o primeiro recurso. É o último.

Correção interna antes do fork. Antes que a ruptura se torne necessária, a fundação opera com três mecanismos internos de correção:

  1. Conselho da fundação com mandatos rotativos, eleito pelos contribuidores ativos do projeto. Nenhum assento é vitalício. Nenhuma decisão estratégica é tomada sem publicação prévia e período de comentários.
  2. Veto público e justificado, com requisito de maioria qualificada (2/3) para qualquer veto que afete os princípios fundadores. O veto é acompanhado de parecer técnico vinculando o veto ao princípio específico que seria violado. Sem isso, o veto não tem efeito.
  3. Período de contestação após qualquer veto, durante o qual a comunidade pode apresentar reformulação, evidência contrária ou, no limite, convocar votação extraordinária do conselho para revisão do veto.

Esses mecanismos são a primeira linha de defesa contra captura da própria vanguarda. Se falharem, a licença copyleft garante que o código permanece livre. Se a fundação for capturada de forma irreversível, a comunidade pode fazer o fork e continuar. A licença é a vanguarda de última instância.

O fork protege o código. Não protege os dados. Anos de mapeamento, validações e ciclos fechados são o ativo mais valioso do sistema, e um fork sem eles recomeça do zero. A defesa contra essa perda está na Colônia D-23 (Snapshot Público Versionado, Fase 3): periodicamente, o sistema publica um retrato completo e auditável do seu estado — ranking, parâmetros, agendas ativas, métricas de cobertura — em repositórios externos que a fundação não controla. O snapshot é assinado criptograficamente e referenciável por data e hash. Se a fundação for capturada e os dados forem retidos ou adulterados, o último snapshot público é o ponto de partida do fork. O fork perde os dados gerados após o último snapshot, mas preserva tudo que foi acumulado até ali. A periodicidade dos snapshots define o pior caso de perda: se forem semanais, o fork perde no máximo uma semana de dados. A licença protege o código. O snapshot protege a memória.

O veto técnico tem escopo definido: qualquer alteração que reduza transparência, dificulte auditabilidade, centralize decisão que era distribuída ou distorça os princípios fundadores do sistema pode ser bloqueada. O que está fora desse escopo: otimizações técnicas, expansão de funcionalidades que ampliam participação ou transparência, ajustes operacionais que não afetam os princípios. A vanguarda não governa o produto. Guarda os princípios fundadores que o originaram.

Todo veto é público e justificado. Não há bloqueio silencioso. A decisão, a motivação e o trecho afetado são registrados e acessíveis. Uma proposta vetada pode ser reformulada e reapresentada com demonstração de que atende aos princípios. O veto não é definitivo por natureza. É definitivo enquanto a reformulação não demonstrar conformidade.

A composição do conselho da fundação segue lógica similar à de outros cargos do modelo: N membros, a definir via parametrização. Profissionais de diferentes áreas compõem o grupo: desenvolvimento, arquitetura de sistemas, segurança, políticas públicas. A entrada exige capacitação comprovada: conhecimento técnico de software e compreensão dos princípios do modelo. Pode envolver prova ou critério equivalente, tal qual outros cargos do sistema. O ciclo de atuação é definido. A rotatividade é parte do mecanismo de prevenção contra concentração de poder dentro da própria vanguarda.

É uma guardiã cultural e institucional. Sua função não é partidária nem doutrinária. Protege o sentido do sistema. Atua no território das unidades cívicas sem governá-las.

  • Guardiã do contrato social.
  • Anticorpos contra degeneração política.
  • Formação cívica e institucional.
  • Mediação filosófica, não decisória.
  • Continuidade de longo prazo.

Modelo de ouvidoria distribuída. Diferente da vanguarda do software, que se concentra em uma fundação, a vanguarda das unidades cívicas é uma rede distribuída de pessoas com mandato rotativo. Não é um conselho central. É uma malha de pontos de escuta espalhados pelos níveis de unidade cívica.

A entrada segue o mesmo princípio de progressão dos conselheiros: manifestar interesse, ter ciclos concluídos em nível avançado, passar por capacitação específica e ser sorteado. O mandato é curto e não renovável consecutivamente. A função não confere poder de veto, bloqueio ou decisão. Confere três atribuições:

  1. Receber denúncias de desvio de princípios. Qualquer cidadão ou conselheiro pode reportar que uma decisão, processo ou funcionalidade viola os princípios do contrato social.
  2. Emitir pareceres públicos não-vinculantes. O parecer analisa a denúncia, ouve as partes envolvidas e publica recomendação fundamentada. Não bloqueia a decisão questionada. A torna visível e contestável.
  3. Convocar votações de ajuste de parâmetro. Quando detecta distorção sistêmica — um parâmetro que produz resultados consistentemente contrários aos princípios — pode convocar votação para revisão, seguindo o fluxo de governança de parâmetros.

A vanguarda das unidades cívicas não bloqueia. Sinaliza. A comunidade vota. A correção é coletiva, não concentrada.

A distribuição geográfica e a rotatividade curta reduzem o risco de captura coordenada. Um grupo que tente cooptar a vanguarda precisaria cooptar dezenas de pessoas em territórios diferentes, com mandatos que se renovam em momentos distintos. A dificuldade de coordenação é, ela mesma, um mecanismo de defesa.


Os pontos têm três funções: reconhecer o custo de tempo, deslocamento e atenção; sustentar a participação contínua; e aumentar a confiabilidade dos dados via validação humana. Pontos são incentivo operacional. Não conferem poder político nem acesso a cargos.

Pontos não são moeda. Não se convertem em dinheiro e não são transferíveis entre usuários. A razão é direta: conversão monetária transformaria cada ação do sistema em fonte de renda. O registro passaria a ser feito pelo valor do ponto, não pela realidade do território, e o caixa viraria alvo de fraude em escala. O ponto mede contribuição. Não paga por ela.

O incentivo primário é anterior aos pontos: é ver a demanda resolvida. Quem reporta um buraco e vê o buraco tapado, com o registro público de que sua ação iniciou o processo, não precisa de ponto para se engajar. O ciclo fechado é a recompensa.

Os pontos atuam como camada complementar. Operam como reputação interna: selos de contribuição, distinção entre perfil novo e perfil com histórico consistente. Com o amadurecimento do sistema, podem destravar benefícios não-monetários: acesso antecipado a funcionalidades, prioridade em capacitações e cursos do sistema, reconhecimento público em ciclos fechados. O desenho exato desses benefícios será definido em módulo separado e calibrado com dados reais dos primeiros ciclos.

  • Ações digitais (votar, comentar, revisar) — poucos pontos, com alta frequência.
  • Ações híbridas (tempo + atenção: validar informações de um lugar, verificar se um serviço existe, revisar dados coletados por outros) — pontuação média.
  • Ações presenciais (ir fisicamente a um lugar, tirar fotos, registrar observações objetivas, confirmar status de obra, serviço ou instituição) — pontuação alta + peso reputacional temporário.

A pontuação é calculada com base em critérios objetivos, sem margem de avaliação subjetiva.

Reputação e pontos são métricas independentes. Um usuário com muitos pontos pode ter reputação neutra; um usuário com reputação alta pode estar sem pontos acumulados no momento.

Pontos não compram decisões, não compram cargos nem visibilidade política.

As variáveis típicas de cálculo de pontos são:

  • Tempo estimado.
  • Deslocamento.
  • Recorrência.
  • Rapidez da ação.
  • Taxa de erro histórica.
  • Confirmação por outros usuários.

As validações sociais operam por cruzamento: nenhuma validação isolada é tratada como resultado definitivo. Quando há divergência entre validadores, o sistema registra o conflito como dado a investigar, não como erro a descartar.

Para evitar militância, fraude ou manipulação coordenada, os validadores são sorteados por critérios de proximidade geográfica, histórico confiável e ausência de vínculo direto com o objeto validado.

Ninguém escolhe o que valida. Toda validação exige evidência mínima obrigatória, que pode incluir foto atual, data e hora, comentário estruturado e confirmação de presença.

O sistema expõe o processo. Registra divergências, métodos e histórico. Não determina quem tem razão.


Esta parte descreve horizonte, não plano operacional. Nada aqui é pré-requisito para o sistema funcionar: a operação descrita nas Partes II e III e o caminho da Parte V não dependem de nenhuma mudança no Estado. O que segue é a leitura de como ministérios, secretarias e legislativo passariam a operar em um cenário onde o sistema já acumulou densidade empírica e adesão social. A distância entre o presente e esse cenário se mede em ciclos comprovados, não em calendário.

No modelo clássico de separação dos poderes, os ministérios e secretarias integram o poder executivo. Suas funções formais principais são:

  • Formulação de política pública
  • Planejamento
  • Coordenação
  • Execução
  • Supervisão de entidades vinculadas (autarquias, fundações públicas e empresas estatais)
  • Regulação setorial (nos ministérios com competência regulatória)
  • Articulação política com o Legislativo

No novo modelo, esse conjunto de funções não desaparece. O que muda é a origem das demandas e a lógica de resposta a elas.

Hoje, a agenda dos ministérios é definida internamente, negociada politicamente e opaca em sua maior parte. No novo modelo, a demanda chega já legitimada pelas unidades cívicas, priorizada pela gestão e acompanhada de escopo, indicadores esperados e prazos visíveis. O ministério não escolhe o objetivo. Escolhe o método para alcançá-lo.

Em resposta, devolve alternativas técnicas, custos estimados, cronogramas, riscos e dependências institucionais. Cada ministério mantém seus próprios sistemas internos de gestão com o nível de detalhe que a operação exige. O que aparece na gestão cívica é o resumo consolidado das agendas: status, marcos, indicadores e desvios. Tudo público, versionado e rastreável.

Suas funções centrais passam a ser:

  • Transformar demandas legitimadas em planos executáveis
  • Escolher método, não objetivo
  • Coordenar recursos humanos, contratos e prazos
  • Gerenciar riscos e dependências
  • Produzir evidência pública de execução

A supervisão de entidades vinculadas permanece, com rastreabilidade pública de desempenho. A regulação setorial segue como função técnica. A articulação com o Legislativo deixa de ser negociação de agenda e passa a ser interface de conformidade normativa.

A figura central deixa de ser o ministro político. Passa a ser uma direção técnica de execução: gerente de projetos complexos, integrador multidisciplinar e responsável operacional rastreável.

Cada agenda passa por ciclos formais de avaliação de curto, médio e longo prazo, com participação ponderada da população, técnicos e instituições. Os resultados desses ciclos alimentam as agendas seguintes.

Mecanismos de remuneração, reconhecimento e incentivo institucional acompanham os bons resultados. Resolver bem gera capacidade, prestígio e condições para resolver melhor. O efeito esperado é a migração da lógica de cumprir tabela para responsabilidade mensurável: planejamento de longo prazo, inovação responsável e valorização do campo técnico. O poder técnico existe e opera com autonomia. O escrutínio público é o que o mantém dentro dos limites do mandato.


O legislativo brasileiro, em qualquer nível federativo, exerce quatro funções centrais:

  1. Função legislativa. Cria, altera e revoga leis dentro de sua competência.
  2. Função fiscalizadora. Fiscaliza o Executivo em nome da sociedade.
  3. Função orçamentária. Participa do ciclo orçamentário, aprovando ou rejeitando as peças que organizam o gasto público.
  4. Função representativa. Representa politicamente a população que o elegeu.

Legislativo Municipal — Câmara de Vereadores

Legisla sobre matérias de interesse local: ordenamento urbano, serviços municipais, posturas e tributos próprios. Fiscaliza o Prefeito e aprecia as contas do Executivo municipal. Aprova o orçamento da cidade: PPA, LDO e LOA municipais. Não há casa revisora: toda proposta aprovada pela Câmara segue direto para sanção ou veto do Prefeito.

Legislativo Estadual — Assembleia Legislativa

Legisla sobre matérias de competência estadual e suplementar, temas que a Constituição não reservou exclusivamente à União nem atribuiu aos municípios. Fiscaliza o Governador e aprecia as contas do Executivo estadual. Aprova o orçamento do estado. Também unicameral: não existe senado estadual no Brasil.

Legislativo Federal — Congresso Nacional

Legisla em âmbito nacional. Aprova o orçamento da União: PPA, LDO e LOA federais. Fiscaliza o Executivo Federal e as entidades da administração indireta. É o único nível com duas casas: a Câmara dos Deputados e o Senado Federal.

Deputados federais são eleitos pelo sistema proporcional. Cada estado é uma circunscrição eleitoral e o número de deputados varia pelo tamanho da população. Senadores representam os estados: três por estado, independente do tamanho da população. Esse arranjo diferencia a lógica de representação das duas casas: a Câmara reflete peso demográfico, o Senado equilibra peso federativo.

Propor lei não é exclusividade de deputados. Podem fazê-lo: parlamentares individualmente, comissões temáticas de qualquer das casas, o Presidente da República, o STF, os tribunais superiores e o Procurador-Geral da República. E também os próprios cidadãos, via iniciativa popular, com 1% do eleitorado nacional distribuído em pelo menos cinco estados.

O julgamento do Presidente em crimes de responsabilidade cabe ao Senado. A Câmara dos Deputados autoriza a abertura do processo com 2/3 dos votos. Sem esse aval, não há julgamento. O Senado também argui e aprova os indicados pelo Presidente para o STF, para embaixadores e para a presidência e diretoria do Banco Central (vide art. 52). Essa atribuição é texto original da Constituição. A autonomia do Banco Central veio depois, por lei complementar (LC 179/2021), sem alterar o papel do Senado.

No modelo vigente, três problemas estruturais concentram os principais pontos de falha.

O primeiro é a mediação opaca de demandas. As pautas chegam ao legislativo por lobby, não por dados. Quem tem acesso organizado à estrutura parlamentar define o que entra na agenda. Quem não tem, espera.

O segundo é a ausência de rastreabilidade na representação. Um vereador ou deputado “representa” milhares de pessoas sem nenhum mecanismo que conecte sua atuação às demandas concretas de quem o elegeu. O discurso substitui o dado. Não há como verificar se o mandato serve ao eleitor ou ao financiador.

O terceiro é o uso do orçamento como instrumento de poder. O controle sobre as peças orçamentárias funciona como moeda de troca entre Executivo e Legislativo. Liberar emenda, aprovar dotação, segurar votação: esses movimentos são negociação política, não técnica. O custo é pago em eficiência e em transparência.

No novo modelo, as demandas nascem nas unidades cívicas, são priorizadas por parâmetros públicos e chegam ao Estado já estruturadas. O legislativo deixa de receber a agenda por dentro de negociações informais e passa a encontrá-la já formada, justificada e rastreável.

A representação também se redistribui. Conselheiros são relatores de processos concretos. A legitimidade vem de dados e de participação verificável, não de mandatos amplos e opacos. A função simbólica de “falar em nome de” perde terreno para a função operacional de “acompanhar e registrar”.

A questão orçamentária

Aprovar o orçamento é função constitucional do Legislativo. PPA, LDO e LOA passam pelo processo legislativo completo nos três níveis federativos. Retirar essa atribuição exigiria Emenda Constitucional com 3/5 dos votos em dois turnos em ambas as casas do Congresso. É uma das mudanças de maior resistência no sistema político brasileiro.

O modelo não confronta isso diretamente no início. O caminho é tornar o orçamento progressivamente transparente: demandas categorizadas, agendas ranqueadas por parâmetros públicos, custos estimados com rastreabilidade e ciclos de avaliação fechados. Quando essas condições existirem, o orçamento deixa de ser opaco. Passa a ter histórico verificável, custo auditável e prioridade justificada. A barganha orçamentária não desaparece por decreto. Perde sentido prático à medida que o processo ao redor dela se torna transparente e comparável.

Uma Emenda Constitucional proposta sem base empírica e sem legitimidade social acumulada não passa. Proposta depois de anos de ciclos fechados, dados públicos e confiança construída, tem outro patamar de viabilidade. A diferença não está na proposta em si. Está na solidez do que existe sob ela no momento em que é apresentada.

Enquanto essa base não existe, o sistema opera com recursos próprios. Não há atrito com o ciclo orçamentário porque não há pretensão de alterá-lo antes que o modelo tenha densidade empírica e adesão social suficientes para justificar a mudança.

Infraestrutura técnica institucional

No modelo vigente, cada parlamentar opera como uma unidade administrativa autônoma. Os gabinetes são financiados por verbas públicas e compostos por cargos em comissão de livre nomeação, servidores cedidos de outros órgãos e servidores concursados do próprio Legislativo. Na prática, os cargos de livre nomeação dominam. São eles que configuram a equipe pessoal do parlamentar, sem critério técnico objetivo e sem prestação de contas além da fidelidade política. O resultado é capacidade técnica fragmentada, privada e vinculada à pessoa, não à função.

No novo modelo, essa lógica é substituída por uma infraestrutura técnica institucional única: especialistas em direito, políticas públicas, economia e auditoria, selecionados por critérios técnicos e a serviço da função, não do parlamentar. A capacidade analítica deixa de ser patrimônio do gabinete e passa a ser recurso público permanente.

O papel no novo modelo

O legislativo passa a atuar como núcleo técnico-normativo. Não autoriza o início de agendas, não controla a ordem de execução e não opera como intermediário entre demanda e resposta. Age sobre o sistema, não dentro do fluxo de execução.

Suas funções no novo arranjo são:

  • Auditoria contínua do sistema
  • Detecção de inconsistências e fraudes
  • Tradução de demandas recorrentes em normas, quando padrões documentados justificam intervenção normativa
  • Fiscalização do Executivo com base em dados públicos
  • Garantia de coerência e estabilidade institucional

A mediação política que hoje estrutura a relação entre demanda e resposta é absorvida por processos transparentes e auditáveis. O que permanece ao legislativo é a função que só ele pode exercer: garantir que as regras do jogo sejam claras, estáveis e verificáveis.

O diagrama abaixo sintetiza o ciclo completo de uma demanda no novo modelo, do ponto de origem até a avaliação:

  1. Demandas surgem da população e são mapeadas pelas unidades cívicas.
  2. O sistema categoriza, agrega e elimina duplicidades.
  3. A agenda é formada e ranqueada por parâmetros públicos.
  4. O executivo técnico planeja: escopo, custo estimado, prazo e dependências institucionais.
  5. A agenda entra no backlog global de execução.
  6. A execução se inicia quando há caixa disponível e nenhuma demanda emergente de maior prioridade está pendente.
  7. O conselheiro relator acompanha e registra publicamente o andamento.
  8. O sistema monitora indicadores de execução em tempo real.
  9. Ciclos formais de avaliação encerram cada agenda e alimentam as seguintes.

O legislativo não aparece nesse fluxo como autorizador ou porteiro. Aparece na auditoria do sistema como um todo, verificando se as regras estão sendo seguidas, se há desvios e se há padrões que exigem resposta normativa.


O modelo não parte do zero. Cada um dos seus componentes já foi testado em algum lugar, de alguma forma. Conhecer essas experiências importa por dois motivos: elas provam que as partes funcionam, e as causas do seu esgotamento são os riscos que este modelo precisa atravessar.

Captura territorial de demandas. Colab.re no Brasil e FixMyStreet no Reino Unido mostraram que cidadãos registram problemas urbanos em volume quando a ferramenta é simples. O limite apareceu do outro lado: quando a prefeitura não responde, o aplicativo vira mural de reclamações e a participação decai. A captura funciona. O ciclo não fecha. Este modelo assume esse limite como premissa: a demanda registrada tem relator, ranking e acompanhamento público, e a inação do poder público vira dado comparável entre municípios.

Plataformas de participação digital. Decidim (Barcelona), Consul (Madri) e o Brasil Participativo, do governo federal, estruturam consultas, propostas e orçamentos participativos em software livre. São a prova de que infraestrutura cívica digital aberta é viável em escala. O vTaiwan levou a deliberação digital até o consenso em temas regulatórios e esbarrou no mesmo ponto que as demais: o governo decide se acata. O padrão de esgotamento é conhecido. A participação cai quando a proposta aprovada não vira entrega verificável. A diferença aqui é o rastreio de ponta a ponta: da demanda à execução avaliada, com responsável identificado em cada etapa.

Orçamento participativo. Porto Alegre criou em 1989 o caso mais estudado do mundo. Funcionou por mais de uma década e declinou quando o executivo municipal deixou de sustentá-lo. A lição é estrutural: participação que depende do patrocínio do governante da vez morre com o ciclo eleitoral. Este modelo opera com caixa e processo próprios, fora do ciclo político. O poder público é destinatário de pressão e parceiro possível, não patrocinador necessário.

Assembleias sorteadas. Irlanda e França convocaram assembleias de cidadãos sorteados para destravar temas que o sistema partidário não resolvia. Duas lições ficam. A primeira: o sorteio estratificado por perfil demográfico corrige o viés de auto-seleção, técnica que a parametrização do sorteio deste modelo incorpora. A segunda: o destino das recomendações depende de compromisso prévio de resposta. Na Irlanda, com referendo garantido, viraram mudança constitucional. Na França, sem esse compromisso, a maior parte foi diluída ou engavetada. Parecer sem execução não muda estrutura.

Cooperativismo e economia solidária. Mondragón, no País Basco, opera há décadas com razão salarial limitada entre base e direção, em escala industrial. É a prova empírica de que teto salarial não elimina eficiência. O limite histórico do cooperativismo é outro: cresce devagar e não conversa com o território como sistema. A empresa socializada deste modelo acopla o excedente ao mapa de demandas da unidade cívica, acoplamento que o cooperativismo clássico nunca estruturou.

O elo que falta é a execução própria. O roteiro prevê, a longo prazo e inicialmente fora de alcance, a criação de toda a cadeia de suprimentos em forma de empresas socializadas. Com adesão, organização e caixa, seja de vaquinha, emenda parlamentar ou doação civil, a incubadora cria o tipo de empresa que a demanda mapeada exigir. Se a prefeitura não entrega a obra de infraestrutura, aos poucos o sistema forma a construtora, a empresa de engenharia, a metalurgia e a cadeia de projeto necessárias para entregar. Com a burocracia devida, a obra chega pronta, com projetos e licenças completos. O problema estrutural da demanda que morre esperando o Estado não se resolve de uma vez. Vai se dissolvendo na medida em que a própria organização acumula recurso e competência.

A leitura conjunta dessas experiências mostra um padrão: cada uma validou um componente isolado e se esgotou na conexão entre eles. Captura sem execução, deliberação sem entrega, participação sem autonomia, redistribuição sem território. O que este modelo propõe de novo não é nenhuma das partes. É o ciclo fechado entre elas.


O sistema não começa inteiro. Começa por um ciclo mínimo que precisa fechar antes de qualquer coisa:

  1. Uma necessidade real.
  2. Um grupo pequeno legitimado.
  3. Um processo visível.
  4. Uma entrega verificável.
  5. Um rastro público.

O ciclo não depende de fé externa para se completar. O primeiro combustível é a atenção estruturada, não o financiamento grande.

Instituições não financiam ideias. Financiam processos previsíveis. Influentes só entram quando a narrativa já existe e tem lastro. O caminho é inverso ao que parece intuitivo: primeiro o ciclo funciona, depois o apoio aparece.

O recurso para os primeiros ciclos não vem de crowdfunding público. Vem de quem está construindo o sistema. Uma praça com brinquedos novos, construída com recurso próprio e documentada passo a passo, é a primeira evidência de que o ciclo fecha. Uma rua com buracos tapados após o conselheiro acionar a prefeitura é a segunda. Esses ciclos iniciais existem para gerar lastro, não para pedir dinheiro.

Quando os ciclos forem documentados e replicáveis em mais de uma unidade cívica, o próximo passo é formalizar a gestão como instituição. Uma empresa socializada, com CNPJ, cargos definidos, carga de meio período e transparência total desde o primeiro dia. A folha salarial por cargo é pública. A razão entre o menor e o maior salário obedece ao mesmo limite parametrizado que o modelo exige das empresas que aderem a ele. A instituição que gere o dinheiro dos outros pratica o que o modelo prega. Sem isso, não há credibilidade.

Essa instituição é o ponto de entrada do financiamento coletivo. O dinheiro que entra não é direcionado a uma demanda específica. Entra no caixa da gestão e é alocado conforme o ranking de cada unidade cívica. A transparência das contas — cada valor recebido, cada valor gasto, cada demanda atendida — é o que sustenta a confiança de quem contribui.

O primeiro uso do caixa não é resolver demandas de infraestrutura. É contratar mapeadores. Pessoas que vão de porta em porta, como recenseadores do IBGE, registrar o que existe e o que falta em cada rua, cada bairro, cada unidade cívica. O mapeamento profissional ataca o problema da subrepresentação: bairros que não têm ninguém com celular, tempo ou letramento para usar o app passam a ter dados de qualquer forma. A densidade de dados cresce onde ela é mais necessária, não apenas onde ela é mais fácil.

Com o mapa formado e ciclos fechados, o caixa passa a financiar a cadeia de execução. É o caminho longo descrito em O Que Já Foi Tentado: engenharia, construtora, metalurgia, cada elo nascendo quando o gap mapeado justifica. A prefeitura que não entrega continua sendo pressionada. A espera deixa de ser o único plano.

Nenhum ator precisa confiar cegamente para participar. Cada um ganha algo verificável: cidadão ganha visibilidade e voz concreta; instituição ganha evidência pública; pesquisador ganha dado real; influente ganha causa com substância; Estado ganha pressão organizada. O que sustenta o sistema não é adesão ideológica. É resultado observável.

Problema Antídoto
Começar grande demais Ciclo mínimo fechado, micro-unidade cívica, entrega pequena porém real
Legitimidade questionada Sorteio, progressão por experiência e regras claras de entrada e saída
Participação exige engajamento heroico Participação pontual, assíncrona e com foco em momentos críticos
Ninguém executa 1 conselheiro = 1 demanda = 1 rastro público
Falta de confiança Parâmetros públicos, logs imutáveis, histórico versionado
Confronto político prematuro Pressionar com dados e processo, não “substituir”
Financiamento mal posicionado Dinheiro como suporte pontual, não como motor
Personalização do processo Processo acima de pessoas
Prioridade tecnológica invertida Infraestrutura cívica, não aplicativo
Métrica de impacto errada Medir processo concluído, não engajamento bruto

O sistema não nasce em escala nacional. Nasce em uma rua, depois um quarteirão, depois um bairro. Cada micro-unidade cívica que fecha um ciclo — demanda registrada, conselheiro designado, execução concluída, avaliação publicada — gera dois ativos: o resultado concreto para a vizinhança e o conhecimento de processo para o sistema.

A expansão para bairros vizinhos é orgânica. Quem vê o buraco do vizinho tapado pergunta como foi feito. O app é a resposta.

Quando o sistema tiver densidade suficiente em um município — múltiplas unidades cívicas ativas, ciclos documentados, conselheiros em rodízio — o passo seguinte é a formalização da gestão como instituição e a contratação de mapeadores. A escolha das cidades-piloto prioriza municípios de médio porte, onde a escala é administrável e o tempo para gerar dados significativos se mede em meses.

Com uma equipe enxuta em meio período — administrativo e mapeadores — e um horizonte de operação garantido por financiamento coletivo inicial, o sistema tem condições de produzir o primeiro mapa completo de um município: demandas categorizadas, lugares cadastrados, gaps de cobertura documentados e ciclos fechados com avaliação. Esse mapa é o argumento para o próximo patamar de financiamento.

Com o mapa formado e a confiança acumulada, a execução se organiza em três níveis de ambição, correspondentes ao volume de recurso disponível:

Nível 1 — Mapeamento. É o primeiro uso do caixa e o único obrigatório para validar o modelo. Mapeadores contratados produzem o mapa completo do município: demandas categorizadas, lugares cadastrados, gaps de cobertura documentados e ciclos fechados com avaliação. Esse mapa é o argumento para o próximo patamar de financiamento e tem valor permanente, independentemente do que vier depois.

Nível 2 — Projeto. Com recursos adicionais, o sistema contrata ou cria empresas de engenharia e arquitetura socializadas para transformar os gaps mais prioritários em projetos executivos. Um projeto de saneamento para um quarteirão, um projeto de rede elétrica para uma comunidade, um projeto de praça com equipamentos. O artefato entregue é o projeto completo — plantas, memoriais, orçamento — pronto para ser executado por quem tiver competência legal: a prefeitura, a concessionária ou uma construtora socializada.

Nível 3 — Obra. Se o engajamento e o financiamento atingirem escala suficiente, o sistema pode executar obras de forma direta. Obras autônomas — uma praça com equipamentos, pintura de escola, reforma de calçada — são viáveis desde cedo. Obras de infraestrutura em rede — saneamento, drenagem, rede elétrica — são mais complexas: exigem licenciamento ambiental, ART de responsável técnico, e frequentemente envolvem concessões públicas que detêm exclusividade sobre a operação. A via mais realista para estas não é construir por fora e doar, mas projetar, licenciar e pressionar. O projeto executivo completo, protocolado na prefeitura com pressão popular organizada, é a alavanca. A obra pode ser executada pela própria prefeitura, pela concessionária (se houver obrigação contratual) ou por licitação que uma construtora socializada vença.

Os níveis 2 e 3 são especulativos. Dependem de volume de recurso e de condições jurídicas que só existem com adesão massiva. Mas a arquitetura do modelo os prevê desde o início, porque a direção está definida: mapear, projetar, construir, entregar. O que muda com o crescimento não é o destino. É a velocidade.

Essa trajetória é especulativa nos estágios avançados. O que não é especulativo é o primeiro passo: um ciclo mínimo fechado, com rastro público, em uma unidade cívica real. É isso que o MVP se propõe a entregar.

Ritmo de expansão — freios naturais, não bloqueios

Seção intitulada “Ritmo de expansão — freios naturais, não bloqueios”

O sistema não bloqueia a criação de novas unidades cívicas. Se um morador de outro estado ou cidade abre o app e registra uma demanda, a unidade cívica correspondente àquelas coordenadas passa a existir. O dado cria o território. Não há botão de “liberar unidade”. Não há fila de aprovação. O mapa cresce conforme as pessoas o usam.

O risco de crescer rápido demais sobre uma base frágil é real — mais ruído do que dado, mais volume do que qualidade. Mas a resposta não é erguer muros. É construir canais. O sistema tem freios naturais que regulam a velocidade sem travar a entrada:

1. O pipeline de captura é irrestrito. Qualquer pessoa em qualquer lugar pode registrar demanda, lugar ou evidência. A D-1a aceita. A D-2 georreferencia. A D-3 categoriza. A timeline pública (D-7) exibe. Nada nessa cadeia depende de validação humana prévia ou de densidade mínima de dados. O ciclo de visibilidade fecha em minutos, independentemente de a unidade ter 1 ou 10 mil habitantes.

2. A qualidade é visível, não presumida. Uma unidade cívica nova tem cobertura baixa, poucos validadores, índice de subrepresentação alto e status provisório visível no dashboard. Uma unidade madura tem cobertura alta, múltiplos validadores por demanda e ciclos fechados documentados. A diferença entre as duas é pública. Ninguém precisa acreditar que o dado é bom. O sistema mostra o quanto ele é confiável. O cidadão, o conselheiro, o gestor e o pesquisador enxergam a diferença e agem de acordo.

3. O gargalo humano é natural, não artificial. Demandas podem chegar aos milhares em uma unidade nova. Mas elas só avançam para execução quando há conselheiro elegível naquele território. O sorteio depende de pessoas reais com vínculo comprovado e capacitação concluída. Se a unidade explodiu em demandas mas tem zero conselheiros, as demandas ficam no backlog, visíveis e ranqueadas, aguardando. Isso não é um bug. É o sistema funcionando: a demanda sobe, a pressão se acumula, e a própria visibilidade do backlog atrai pessoas a se candidatarem a conselheiro.

4. Funcionalidades avançadas são progressivas, não binárias. Votação, validação de vínculo, anti-fraude e ajuste de parâmetros entram na Fase 2. Não por decisão administrativa, mas porque exigem densidade de dados que unidades novas não têm. A unidade nova não é uma cidadã de segunda classe. Ela simplesmente ainda não atingiu o estágio em que essas ferramentas fazem sentido. Quando os indicadores de cobertura, validação e ciclos fechados atingem os limiares parametrizados, as funcionalidades da Fase 2 são ativadas automaticamente para aquela unidade. O dado libera a ferramenta.

5. A transparência é o freio mais potente. Em um sistema onde tudo é público, rastreável e versionado, dados ruins não se escondem. Aparecem como baixa confiança, baixa cobertura, alto índice de divergência entre validadores. A unidade que infla demandas falsas se destaca no dashboard comparativo. A que tem mapeamento incompleto aparece com alerta de subrepresentação. A manipulação coordenada deixa rastro no grafo de co-validações da colônia de anti-fraude (D-11). O sistema não precisa bloquear o que a visibilidade pública já desqualifica.

O resultado dessa arquitetura é que o sistema aceita crescimento desordenado na entrada e produz ordem na saída. A entropia entra. O pipeline a estrutura. A transparência a expõe. Os freios humanos a regulam. O sistema não controla o ritmo. O ritmo é controlado pela maturidade dos dados e pela disponibilidade de pessoas dispostas a operar o ciclo em cada território.

Unidades cívicas autônomas em outros territórios

Seção intitulada “Unidades cívicas autônomas em outros territórios”

O modelo prevê que outros países ou regiões fora do Brasil possam adotar o sistema de forma independente. Cada território opera sua própria instância, com seus próprios dados, parâmetros e governança. A federação entre instâncias é prevista para a Fase 3: barramentos de eventos de instâncias distintas podem ser conectados por adaptadores de transporte, permitindo que colônias de territórios diferentes publiquem e consumam eventos entre si. O contrato de eventos é o mesmo — o Registry é o idioma comum. A soberania dos dados de cada instância é preservada. A federação não compartilha dados por padrão. Cada instância decide quais eventos publica para outras instâncias e quais consome.

O nível acima só é legítimo se houver base empírica suficiente abaixo. Mapeamento é o pré-requisito. A existência formal do conselho vem depois.

O que sobe primeiro são indicadores agregados, padrões recorrentes, gargalos estruturais e rankings intermunicipais e interestaduais. O que sobe depois são os conselhos formais, a coordenação nacional e a pressão sistêmica. O conselho nacional nasce para interpretar padrões, não para representar territórios um a um. É um órgão de leitura sistêmica, não de representação territorial.

Ênfase total em mapeamento: captura de dados, validação cruzada, categorização e padronização. Poucas votações piloto. Conselheiros como relatores técnicos. Agendas locais, baratas e executáveis. O que se cria aqui é densidade de dados, não poder.

Essa fase não tem prazo fixo. Avança quando houver cobertura suficiente para que padrões comecem a emergir, por exemplo quando múltiplos municípios tiverem ciclos completos de demanda documentados e comparáveis entre si.

O ponto de partida são entusiastas: pessoas que querem ver sua demanda de bairro sair do papel. Não precisam de formação técnica, de experiência prévia nem de sorteio. Basta querer e começar. Esse grupo inicial não representa o sistema maduro. Representa o experimento que testa se o ciclo funciona na menor escala possível. Cada tentativa documenta o caminho e alimenta o conhecimento que os próximos conselheiros vão usar.

Dashboards regionais, rankings comparativos, gargalos recorrentes em saneamento, saúde básica e mobilidade. Primeiras agendas intermunicipais e intersetoriais. Essa fase começa quando os dados da Fase 1 já permitirem comparação entre unidades cívicas e avança à medida que ciclos completos de avaliação se acumulam em escala regional.

Não há data. O conselho nacional nasce quando houver base empírica suficiente para leitura sistêmica: municípios com mapeamento maduro, padrões documentados em escala, demandas com ciclos completos concluídos. Pode ser em alguns anos, pode levar mais. Tentar criar o conselho nacional antes desse chão existir é construir sem base.

As estimativas de tempo são ordem de grandeza, não prazo-meta. Um contexto favorável pode comprimir as fases. Um contexto adverso pode alongar tudo. O que não muda é a sequência: o mapa precede a instituição. Dentro de cada fase, são os gatilhos, não o calendário, que autorizam o próximo passo.


O modelo não é um aplicativo de mapeamento, uma plataforma de participação nem um sistema de transparência isolado. Descrevê-lo assim é redução funcional. É uma infraestrutura de processamento social em alta escala. Só funciona como ciclo fechado. O desenho é de loop: cada parte alimenta a seguinte. Adotar componentes isolados ou pular etapas rompe o ciclo.

Problemas sociais não falham por falta de vontade. Falham porque são complexos demais para serem processados manualmente, sem estrutura acumulada de dados e sem rastreabilidade. É exatamente essa complexidade que o sistema se propõe a reduzir.

O sistema não escala como política tradicional. Escala como ciência, infraestrutura, estatística e logística. Os dados amadurecem antes das instituições. A agenda sobe antes do poder. A legitimidade vem da repetição, não do anúncio.

Enquanto o mapa não está maduro, ninguém representa ninguém. Só se representa processo.



Na literatura, a saúva aparece como símbolo incômodo. Pequena, insistente, organizada e incontrolável quando coletiva.

“Ou o Brasil acaba com a saúva, ou a saúva acaba com o Brasil.”

A saúva sozinha é tolerada. A colônia vira ameaça. Não é o pobre que assusta, é a estrutura que revela a desigualdade. A barata é morta por reflexo, a formiga não. A formiga lembra que há sistema por trás.

O formigueiro é o nome da arquitetura técnica do sistema. Cada colônia cuida do seu próprio jardim. Nenhuma precisa saber o que as outras fazem, só precisa saber ouvir e falar o idioma comum.

A arquitetura é orientada a eventos. Eventos acontecem, colônias reagem.

Esse modelo tem uma consequência direta: nenhuma parte do sistema precisa conhecer as demais para funcionar. Uma colônia que processa demandas não sabe o que o módulo de sorteio faz. O módulo de sorteio não sabe o que a timeline pública exibe. Todos eles compartilham o mesmo barramento de eventos e falam o mesmo idioma de contratos. O que acontece em um lado do sistema chega ao outro como evento, não como chamada direta.

Isso não é apenas uma decisão técnica. É o reflexo, em código, do mesmo princípio que rege as unidades cívicas: descentralização real, não descentralização nominal. Módulos desacoplados hoje são colônias independentes amanhã. O MVP roda como monolito modular. Cada módulo já nasce sem dependência dos demais, pronto para se tornar um serviço autônomo quando o sistema escalar.


O núcleo não processa demandas nem toma decisões. Ele define as regras do jogo e garante que os eventos fluam de forma confiável entre as colônias.

Event Bus — Feromônios

O barramento de eventos é o canal único de comunicação do sistema. Publica eventos, garante a ordem de entrega, persiste o histórico e reexecuta eventos em caso de falha. Nenhuma colônia se comunica com outra fora desse canal. Referência de implementação: EventEmitter2 no MVP, Kafka para escala.

O histórico persistido no barramento é a memória do sistema. Um evento publicado não desaparece. Pode ser reprocessado, auditado e comparado com qualquer versão anterior. Isso é o que torna o log imutável não apenas um requisito de compliance, mas uma propriedade estrutural da arquitetura.

Registry Module — Mapa do Formigueiro

O registry é o idioma oficial do sistema. Define os tipos de eventos que existem, expõe os contratos que cada colônia deve cumprir e versiona os schemas de dados. Não executa nenhuma lógica de negócio. Sua função é garantir que toda colônia fale o mesmo idioma e que qualquer mudança de contrato seja rastreável, versionada e pública.

O registry se materializa como documentação viva: contratos em código, schemas versionados, pacotes distribuídos para cada colônia. Alterar o registry sem versionar é a única operação proibida no núcleo.


Cada colônia é um módulo reativo e autônomo. Escuta os eventos que lhe interessam, processa localmente, emite novos eventos e não coordena o restante do sistema. A autonomia não é uma preferência de design. É uma regra aplicada com rigidez desde o primeiro módulo.

Regras estruturais:

  • Colônias não importam código umas das outras.
  • Nenhuma colônia escreve no banco de dados de outra.
  • Toda comunicação entre colônias ocorre exclusivamente via eventos no barramento.
  • A única dependência permitida é com o núcleo: o Event Bus e o Registry.

Essas quatro regras são o que torna possível extrair qualquer colônia do monolito e operá-la como serviço independente sem reescrever nada.

Estrutura interna de cada colônia:

  • Estado próprio (write model): a colônia é a única proprietária dos seus dados. Nenhum outro módulo acessa diretamente.
  • Consumidores de evento: a interface pela qual a colônia reage ao mundo externo.
  • Produtores de evento: a interface pela qual a colônia publica mudanças para o restante do sistema.
  • Projeção local (opcional): modelo de leitura derivado do estado da própria colônia, para consultas sem acoplamento.

O evento é a memória do sistema. O write model é o estado presente de cada colônia. Juntos, eles tornam qualquer estado do sistema reconstituível a partir do histórico de eventos.


Escopo: micro-unidade cívica e unidade cívica local funcionando com agenda, conselheiros e transparência básica.

O objetivo desta fase é fechar um ciclo mínimo completo: demanda entra, é categorizada, entra no ranking, vira agenda, recebe um conselheiro e tem seu andamento registrado publicamente. Nenhum passo do ciclo pode ser pulado. Cada módulo é pré-requisito do seguinte.

Core e infraestrutura

Antes de qualquer colônia funcionar, o núcleo precisa estar operacional. Isso cobre o barramento de eventos com persistência básica, o registry com os primeiros contratos definidos e observabilidade mínima: logs estruturados e rastreamento de eventos por ID.

Entrada e estruturação

A ingestão é o ponto de entrada do sistema. Recebe dois tipos de dado: demandas públicas e lugares. Uma demanda pública registra o que está faltando ou quebrado no território. Um lugar registra o que existe: residência, organização, equipamento público. Os dois fluxos compartilham a mesma infraestrutura de captura — app abre no mapa, botão de adição no canto inferior direito, dois botões empilhados, um para cada tipo — mas percorrem pipelines distintos após o registro.

O fluxo de demanda pública recebe o registro bruto do cidadão, texto, anexo simples e localização, e produz uma demanda normalizada com campos padronizados. O georreferenciamento associa cada demanda à unidade cívica correta com base na localização informada. A categorização inicial classifica a demanda dentro da taxonomia estática definida nos parâmetros públicos.

O fluxo de lugares alimenta as Colônias de Lugares, descritas ao final deste apêndice. Na Fase 1, o mapeamento é básico: tipo, nome e localização. O que se constrói aqui é a camada de realidade territorial que a Fase 2 usa para calcular gaps de cobertura.

Agregação de demandas

Demandas equivalentes se agregam sem depender da identidade de quem as registrou. A detecção é determinística: mesma unidade cívica, mesma categoria, distância de até 500 metros e similaridade de texto normalizado acima de 0,6. O par detectado vira candidata sinalizada. Nunca decisão automática.

Quem decide é a confirmação coletiva. Qualquer cidadão pode confirmar uma demanda existente pelo botão de validação social do marcador no mapa ou pela sugestão de candidatas no fluxo de captura. A confirmação exige presença: o cidadão precisa estar a até 700 metros da demanda no momento do registro. Cada cidadão confirma uma vez por demanda e não pode confirmar a própria demanda.

Três confirmações de cidadãos distintos agregam as candidatas sob um representante: a demanda com mais confirmações, com desempate pela data de recebimento mais antiga. As demais ganham status agregada e saem do mapa, do ranking e da agenda, preservadas com timeline e evidências próprias. O agregado conta como uma demanda só. Nada é apagado.

A demanda é objeto coletivo da unidade cívica, não posse de quem a registrou. O cidadão contribui como relator, confirmador ou autor de evidência. Nenhuma projeção pública expõe autoria. A confirmação aparece apenas como contador. A evidência anexada é pública com o mesmo aviso de mídia pública da captura. A coordenada de presença do confirmador nunca entra em projeção pública.

A confirmação anônima é aceita até o total 2. A partir da terceira, a validação exige conta Google verificada. A agregação exige ao menos uma confirmação verificada, o que impede que três validações anônimas cruzem o limiar. O device anônimo vinculado à conta tem as validações fundidas no mesmo titular, com deduplicação. A conclusão coletiva segue a mesma regra.

Priorização

O ranking parametrizado aplica a fórmula de priorização sobre as demandas categorizadas. Nesta fase, o score é calculado com pesos fixos configuráveis, baseados nos parâmetros públicos definidos externamente ao sistema. O output é uma lista ordenada, auditável e reproduzível. Qualquer pessoa pode verificar por que uma demanda ficou acima de outra.

Agenda

A geração de agenda transforma o ranking em uma lista de trabalho para as unidades cívicas. As demandas são agrupadas territorialmente, com visibilidade por nível de unidade cívica. O backlog de agenda é público desde o primeiro item.

Conselheiros

O módulo de sorteio e atribuição aplica as regras de elegibilidade e distribui as demandas entre os conselheiros disponíveis, respeitando a regra central: um conselheiro, uma demanda ativa. O módulo de relatoria e acompanhamento registra cada atualização do conselheiro, status, prazo e evidência, e publica os eventos correspondentes para o restante do sistema.

Transparência

A timeline pública consolida o histórico de eventos de cada demanda em ordem cronológica, acessível para qualquer pessoa. O dashboard básico agrega o estado das demandas por unidade cívica, com indicadores simples de volume, status e tempo médio de execução.


Escopo: escala territorial e robustez institucional.

A Fase 2 começa quando os dados da Fase 1 já permitem comparação entre unidades cívicas e quando ciclos completos foram documentados em pelo menos alguns municípios. O que se adiciona aqui não são funcionalidades isoladas. São camadas de confiabilidade e abrangência que o sistema precisa antes de operar em escala real.

Validação de vínculo

Verifica se o cidadão tem vínculo legítimo com a unidade cívica em que atua: moradia, emprego, vínculo documentado. Opera com validação documental, confirmação temporal e cruzamento de validações sociais. O resultado é um status binário por vínculo, válido ou inválido, com método, data e hash da evidência registrados. Nenhum dado pessoal adicional é armazenado.

Votação

Implementa os mecanismos de votação descritos na Parte III, com controle de abertura e fechamento de rodadas, quórum mínimo configurável por tipo de votação e registro público de resultado com dissenso documentado. A legitimidade de cada votação é auditável pelo histórico de participantes e pela versão dos parâmetros vigentes no momento.

Anti-fraude e confiabilidade

Monitora padrões anômalos: inserções em burst, co-validação seletiva entre contas novas, múltiplas identidades em um mesmo dispositivo. Demandas com padrão suspeito entram em fila de revisão antes de qualquer processamento. O score de validade de cada demanda é calculado e público. A detecção não é punitiva automaticamente. É sinalizadora. A transparência radical do histórico é o principal mecanismo de dissuasão.

Agregação multinível

Integra os dados entre os níveis de unidade cívica. Demandas que excedem a capacidade do nível local escalam com contexto completo, histórico, validações e status, para o nível superior. A consolidação municipal e distrital produz visões agregadas sem perder o rastro das demandas individuais que as compõem.

Classificação de risco

Adiciona ao processamento de demandas uma camada de avaliação de urgência, impacto potencial e criticidade territorial. Demandas de risco elevado recebem peso adicional no ranking e podem acionar notificações específicas para conselheiros e gestores. A classificação usa parâmetros públicos, não julgamento interno do sistema.

Pesquisa e exportação de dados

Expõe os dados do sistema para uso acadêmico, jornalístico e de auditoria externa. O schema de pesquisa é documentado e versionado. Os datasets públicos são exportados em formatos abertos, com versionamento por data de geração. Nenhum dado pessoal é exposto. Apenas dados agregados e anonimizados.

Integridade criptográfica

Implementa encadeamento de hashes sobre os eventos do barramento, com checkpoints periódicos publicados. Qualquer alteração retroativa no histórico de eventos se torna detectável por verificação do hash da cadeia. Esse mecanismo é o que torna o log imutável verificável de forma independente, sem depender da infraestrutura do sistema.

Controle de mandato e progressão

Registra o histórico de atuação de cada conselheiro: ciclos iniciados, demandas acompanhadas, avaliações recebidas. Aplica os critérios de elegibilidade para progressão entre níveis e bloqueia reentrada indevida: tentativa de sorteio sem ciclo anterior concluído ou com registro negativo pendente. O histórico é público e auditável.


Escopo: sistema resistente a manipulação e preparado para pressão institucional de longo prazo.

A Fase 3 não tem data de início definida. Começa quando o sistema já operou ciclos completos em escala regional, acumulou histórico suficiente para análise sistêmica e passou por tentativas reais de captura ou manipulação que precisaram ser respondidas. O que se adiciona aqui são as ferramentas que tornam o sistema adulto: capaz de se examinar, de resistir a pressão coordenada e de produzir evidência para disputas de nível institucional.

Simulação de cenário

Permite projetar o efeito de alterações nos parâmetros de priorização antes de aplicá-las ao sistema em produção. Um pesquisador ou comitê técnico pode rodar simulações com parâmetros alternativos sobre o histórico real de demandas e comparar os rankings resultantes. A simulação não altera nenhum dado de produção. Opera sobre uma cópia versionada do estado atual. Os resultados são públicos e compõem o dossiê de qualquer proposta de mudança de parâmetro.

Governança de parâmetros

Formaliza o ciclo completo de revisão de parâmetros descrito na seção de Parametrização: proposta documentada, simulação de impacto, votação em camadas por perfil, publicação do resultado com dissenso registrado e versionamento da mudança. Nenhum parâmetro muda sem que o histórico da decisão seja público e rastreável. A governança de parâmetros é a camada que protege a fórmula de priorização da captura técnica.

Anti-abuso e resistência a manipulação coordenada

Expande os mecanismos da Fase 2 com detecção de padrões mais sofisticados: coordenação entre grupos geograficamente dispersos, uso de identidades válidas em comportamento coordenado, inserção gradual de dados falsos projetada para passar pelos filtros de burst. O módulo opera com análise de grafos de co-validação e séries temporais de inserção. Qualquer padrão detectado gera alerta público. Não ação automática. A decisão de investigar ou atuar é sempre humana.

Monitoramento executivo

Produz visões consolidadas do desempenho dos ministérios e secretarias responsáveis pela execução das agendas. Compara prazos prometidos com prazos realizados, rastreia desvios de escopo e custo, e agrega indicadores de execução por categoria de demanda. O painel de monitoramento é público. A rastreabilidade do desempenho executivo é o que torna a fiscalização do Legislativo baseada em dados, não em narrativa.

Colônia de projeções independentes

Módulo isolado que processa o histórico de eventos do sistema para gerar indicadores derivados: tendências de demanda por categoria, velocidade de execução por tipo de agenda, padrões de gargalo recorrente. Opera como leitura independente do estado do sistema. Não interfere em nenhum fluxo de produção. As projeções são publicadas com metodologia documentada e distinguidas com clareza de dados factuais. Pesquisadores externos podem replicar qualquer projeção a partir dos dados públicos.

Snapshot público versionado

Geração periódica de um estado completo e auditável do sistema: ranking atual, parâmetros vigentes, agenda ativa, histórico de mandatos, métricas de cobertura territorial. O snapshot é assinado criptograficamente, publicado em repositório aberto e referenciável por data e hash. Funciona como evidência imutável do estado do sistema em qualquer momento, útil para auditorias externas, pesquisa longitudinal e disputas sobre o histórico do sistema.


As colônias de empresas são módulos paralelos ao fluxo principal das unidades cívicas. Não interferem no ranking de demandas nem no ciclo de conselheiros. Operam sobre os dados das organizações: o que existe, o que produz, quanto sobra e onde esse excedente pode chegar.

Cadastro institucional

Registra e mantém o perfil de cada organização: razão social, porte, setor, localização e associação às unidades cívicas do seu território de atuação. A classificação territorial vincula a empresa às unidades cívicas com as quais tem relação direta: por localização da sede, das filiais ou do impacto da operação. O cadastro é o ponto de entrada para todas as colônias de empresa. Sem registro, não há visibilidade no sistema.

Simulação econômica

Recebe os dados declarados pela empresa, folha salarial, receita e excedente, e aplica os parâmetros públicos para calcular o teto salarial com base na razão configurada, o excedente disponível para redistribuição e a projeção dos fluxos possíveis. Nenhum cálculo é sigiloso. A metodologia é pública, os parâmetros são versionados e qualquer pessoa pode replicar a simulação com os mesmos dados de entrada.

Impacto territorial

Cruza a redistribuição simulada pela colônia econômica com as demandas mapeadas nas unidades cívicas do território de atuação da empresa. O resultado é uma projeção concreta: quanto da infraestrutura que falta na região poderia ser financiada com o excedente disponível, e em que tempo, sob quais parâmetros. Essa projeção não é compromisso nem garantia. É evidência quantificada do potencial de impacto. Isso torna a pressão por adesão baseada em dado, não em argumento abstrato.

Mapeamento de estrutura interna

Processa a autodeclaração de funções por cargo: cargo formal, salário, descrição das atividades reais e justificativa do papel. A partir desses dados, o módulo agrega funções reais versus cargos formais, detecta sobreposição de responsabilidades e redistribuição necessária, e gera um mapa de cargos consistente com a estrutura declarada. O mapa derivado serve como base para onboarding replicável por cargo e para o relatório do conselho interno da empresa. A declaração é pública no nível de estrutura e cargo. Nunca identifica colaboradores. Dados salariais entram na camada pública apenas como agregados: menor, maior, razão e custo total da folha.


As colônias de lugares são módulos paralelos ao fluxo de demandas e ao fluxo de empresas. Operam sobre a camada de realidade territorial: o que existe fisicamente no território, onde está, de que tipo é e em que quantidade.

Esse grupo cobre também a localização física das organizações. Uma empresa cadastrada no sistema de empresas tem sua sede e filiais georreferenciadas pelas colônias de lugares. A localização da organização não é dado da colônia de empresa — é dado da colônia de lugares, consumido pela colônia de empresa via evento. Isso mantém a separação de responsabilidades: a colônia de empresa sabe o que a organização faz e quanto produz; a colônia de lugares sabe onde ela está e o que há ao redor.

Cadastro de lugares

Recebe o registro do cidadão: tipo de lugar, nome quando aplicável, localização e evidência fotográfica. Os tipos são três: residência, organização e equipamento público. Organização cobre comércio, serviço, produção e entidades sociais. Equipamento público cobre saúde, educação, assistência, infraestrutura, segurança e administração. O dado entra pelo mesmo ponto de ingestão das demandas — botão “adicionar lugar” na tela do mapa — e segue para validação e georreferenciamento.

Validação e qualidade

Verifica a consistência do registro: localização dentro do território coberto, tipo coerente com a descrição e evidência fotográfica quando disponível. Lugares com baixa confiança de validação recebem status provisório e ficam visíveis no mapa com marcação distinta. A confirmação pode vir por cruzamento com bases abertas, por validação presencial de outro cidadão ou por tempo e reincidência de confirmações independentes.

Análise de cobertura territorial

Cruza o mapa de lugares com parâmetros técnicos de cobertura mínima por tipo de organização: quantas farmácias por quilômetro quadrado, quantos mercados por bairro, quantas UBS por número de habitantes. Esses parâmetros partem de estudos existentes e são calibrados pelos comitês técnicos de parametrização, seguindo a mesma lógica dos demais parâmetros do sistema.

O resultado é um mapa de gaps: onde falta o quê, em que quantidade, e qual a distância entre o que existe e o que parâmetros técnicos indicam como suficiente. Gaps documentados entram na mesma lógica de evidência do sistema: são públicos, rastreáveis e compostos por dado real, não por estimativa abstrata.

Demandas recorrentes de um tipo específico em uma área, combinadas com ausência de organizações daquele tipo no mapa de lugares, reforçam o gap com evidência dupla: o que as pessoas reportam que falta e o que o mapa confirma que não existe.

Incubadoras sociais

Com gap documentado e demanda mapeada, o sistema tem o argumento concreto para ativar o ciclo de financiamento descrito na seção A Empresa: onde há demanda documentada, capacidade técnica disponível e viabilidade de execução, o financiamento se justifica por critério social.

A incubadora social é a estrutura que converte esse argumento em ação. Recebe o gap como input, identifica grupos ou pessoas com capacidade de operar o tipo de organização faltante e conecta ao caixa do fomento do sistema. A organização que nasce desse processo já entra no modelo socializado: transparência de folha, razão salarial parametrizada, excedente com destino rastreável.

Uma padaria comunitária, uma farmácia de bairro, um mercado cooperativo: a forma jurídica pode variar. O que não varia é a origem do financiamento — dado mapeado — e o modelo de operação — socializado desde o início.

O ciclo fecha quando a nova organização é cadastrada nas colônias de lugares e de empresas, o gap de cobertura daquele território é atualizado, e o excedente gerado começa a retornar ao sistema, alimentando o fomento de novas organizações.


O Apêndice A descreve a arquitetura orientada a eventos e as regras do Formigueiro. Este apêndice complementa aquele, apresentando cada colônia que compõe o sistema.

Os módulos se organizam por afinidade de domínio. Dentro de cada grupo, as colônias são listadas por fase de implementação.

  • Núcleo: infraestrutura de comunicação e regras do sistema
  • Demanda: pipeline completo de uma demanda pública, da captura à consolidação institucional
  • Empresa: cadastro, transparência e simulação das organizações
  • Lugar: mapeamento, validação e análise da realidade territorial
  • Cidadão: identidade e cadastro dos participantes

O núcleo não processa demandas, não executa lógica de negócio e não toma decisões. Define as regras do jogo e garante que os eventos fluam de forma confiável entre todas as colônias. Todas as suas colônias entram na Fase 1.

N-0a — Event Bus (Feromônios)

Barramento de eventos. Canal único de comunicação entre colônias. Recebe eventos publicados por qualquer colônia, garante a ordem de entrega dentro de cada fluxo, persiste o histórico de forma imutável e reexecuta eventos em caso de falha de consumidor. Nenhuma colônia se comunica com outra fora deste canal.

O histórico persistido no barramento é a memória do sistema. Um evento publicado não desaparece. Pode ser reprocessado, auditado e comparado com qualquer versão anterior. O log de eventos é append-only: nenhum evento é apagado. Isso torna o log imutável não apenas um requisito de compliance, mas uma propriedade estrutural da arquitetura.

Exceção da remoção de conteúdo. Conteúdo ilegal removido pela moderação é apagado do armazenamento e dos registros. O princípio do append-only vale para o processo, não para o conteúdo. O log mantém o evento da remoção e o hash do conteúdo, nunca o conteúdo. A exceção alcança a mídia removida e os campos de texto tombstonados pela N-0d nos schemas e no core.event_log. O hash permanece como referência para eventual encaminhamento a autoridade.

N-0b — Registry (Mapa do Formigueiro)

Catálogo de contratos do sistema. Define os tipos de evento que existem, versiona os schemas de dados e expõe a documentação estruturada para cada colônia. É o idioma comum que todas as colônias falam. Não executa lógica, não valida conteúdo de negócio.

O registry se materializa como documentação viva: contratos em código, schemas versionados, pacotes distribuídos para cada colônia. Alterações de schema geram nova versão, nunca substituem a anterior. Alterar o registry sem versionar é a única operação proibida no núcleo.

N-0c — Observabilidade

Camada transversal de monitoramento. Gera logs estruturados por evento, rastreamento distribuído por identificador de correlação e métricas de volume, latência e falha. Permite recuperar o histórico completo de uma demanda pelo seu identificador e rastrear cada colônia por onde ela passou.

Sua presença é obrigatória desde o primeiro módulo. Sem observabilidade, erros em eventos assíncronos são invisíveis e a rastreabilidade de falhas é impossível. O requisito mínimo é que, dado um identificador de demanda, seja possível recuperar todos os eventos que ela gerou e em qual colônia cada um foi processado.

O pipeline de demanda percorre captura, normalização, georreferenciamento, categorização, priorização, agendamento, atribuição a conselheiro, relatoria e transparência. As colônias da Fase 1 fecham o ciclo mínimo completo. As da Fase 2 adicionam robustez. As da Fase 3 preparam o sistema para pressão institucional de longo prazo.

D-1a — Captura

Ponto de entrada do sistema. Recebe o input do cidadão por qualquer canal disponível, valida os campos mínimos obrigatórios e publica o registro bruto no barramento. O mesmo formulário que captura uma demanda também captura um lugar: o cidadão abre o mapa, aperta o botão de adicionar e escolhe entre registrar uma demanda ou um lugar.

Não normaliza, não categoriza, não georreferencia. Sua responsabilidade termina com o dado bruto publicado e o identificador devolvido ao cidadão para acompanhamento pela timeline pública. A validação mínima inclui localização dentro do território coberto e descrição suficiente para o processamento posterior. Submissões duplicadas do mesmo cidadão retornam o mesmo identificador. A idempotência é permanente: o hash da submissão não tem componente temporal.

D-1b — Normalização

Consome o registro bruto publicado pela D-1a. Transforma texto livre, áudio e imagem em campos estruturados e padronizados: título, descrição limpa, coordenadas validadas e tipo de mídia processada. A IA atua sugerindo estruturação, mas todo output automático é marcado como tal.

O dado bruto original nunca é descartado. A versão normalizada é derivada, não substituta. Cada normalização carrega um score de confiança que indica o grau de certeza da transformação. Não categoriza, não prioriza, não valida vínculo.

D-1c — Gestão de Anexos

Gerencia o ciclo de vida dos arquivos anexados a demandas: fotos, documentos, áudio. Valida tipo de arquivo por conteúdo, não apenas por extensão. Verifica tamanho máximo, calcula hash de integridade e deduplica por hash: o mesmo arquivo enviado em duas demandas diferentes ocupa espaço uma única vez. Disponibiliza URL de acesso.

Não processa o conteúdo semântico dos arquivos. Essa responsabilidade é da normalização. Arquivos de demandas públicas têm URL acessível sem autenticação. A validação por hash garante que o arquivo acessado é idêntico ao que foi enviado.

A D-1c também classifica imagem antes da publicação: NSFW por limiar, detecção de pessoa e heurística de documento e PII. Imagem NSFW é bloqueada e encaminhada para moderação. Pessoa e rosto apenas sinalizam, sem bloquear.

D-1d — Moderação

Organiza a revisão humana do conteúdo sinalizado pela classificação automática. Consome a sinalização da D-1b (texto na denylist), da D-1c (imagem NSFW, pessoa ou documento) e da D-6b (relato do conselheiro com termo na denylist) e mantém a fila de moderação. A decisão é humana e auditável: aprovar libera o conteúdo na vitrine, bloquear mantém o conteúdo oculto e pode ser revertido, e remover apaga o conteúdo do armazenamento e dos registros sem possibilidade de reversão. No relato, a remoção é recusada e resta apenas bloquear.

Cada decisão e cada reversão entram em um histórico append-only por item, com decisão, motivo, moderador, data e marca de reversão. A fila mantém o estado corrente e o histórico guarda a trilha legível, que a tela do moderador consulta e exibe por item. O motivo fica restrito a moderadores; no log do barramento ele segue como hash.

A remoção física é a exceção para conteúdo claramente ilegal. O caminho comum continua sendo bloquear e ocultar. A aplicação da decisão fica nas colônias donas do estado: a D-1c apaga a mídia e publica anexo.removido, a D-7 limpa o texto e a vitrine e a N-0d limpa os schemas de origem. O que permanece é o registro da remoção com o hash do conteúdo, o moderador, o motivo e a data. O acesso à fila exige papel de moderação. A denylist de texto é configurável por ambiente e seus termos não são publicados. O relato sinalizado fica oculto até a decisão e a fila do moderador se atualiza sozinha a cada 30 segundos com a aba visível.

D-2 — Georreferenciamento

Consome a demanda normalizada e resolve a qual unidade cívica ela pertence, do menor nível à cadeia completa de unidades superiores. Aplica point-in-polygon contra a base de polígonos das unidades cívicas. Demandas sem coordenadas ficam retidas para revisão manual; a geocodificação de endereço textual entra na Fase 2.

Não categoriza, não prioriza. Sua responsabilidade termina com a unidade cívica resolvida e um indicador de confiança da resolução. Coordenadas de GPS direto do dispositivo recebem confiança alta. Endereço digitado e inferência por texto entram na Fase 2, com confiança média e baixa. Demandas com confiança geo baixa são sinalizadas no dashboard como localização incerta.

D-3 — Categorização

Classifica a demanda dentro da taxonomia do sistema. Aplica a taxonomia definida nos parâmetros públicos. A taxonomia é estática na Fase 1: definida externamente, não gerada automaticamente. A colônia aplica a taxonomia, não a cria. O resultado é o que permite ao ranking aplicar os pesos de priorização.

O classificador opera com três faixas de confiança. Acima do limiar automático, a categorização é publicada imediatamente com marcação de origem automática e caminho de contestação visível. Entre o limiar automático e o limiar mínimo, publica automaticamente mas enfileira para revisão por amostragem. Abaixo do limiar mínimo, bloqueia a publicação até revisão manual. A categoria escolhida pelo cidadão na captura é registrada como oficial; o classificador entra quando não há escolha. As correções humanas ficam registradas e alimentam o dataset de treino do classificador na Fase 2.

D-4 — Priorização e Ranking

Aplica a fórmula de priorização sobre as demandas categorizadas e georreferenciadas. Multiplica três fatores: peso nacional do nível, peso situacional da unidade cívica e score horizontal da categoria. Produz o ranking ordenado por unidade cívica.

O breakdown do cálculo é público e inclui todos os fatores usados, a versão dos parâmetros vigentes e o timestamp do cálculo. Qualquer pessoa pode verificar por que uma demanda ocupa determinada posição e reproduzir o score manualmente. O peso situacional é recalculado a cada 18 meses com dados reais de cobertura da unidade cívica. Não executa agenda, não aloca conselheiros. O ranking é algoritmo de prioridade, não instrumento orçamentário.

D-5 — Agenda

Consome o ranking e transforma a lista ordenada em backlog de trabalho para as unidades cívicas. Agrupa demandas por proximidade geográfica para otimizar o deslocamento do conselheiro. Distribui a capacidade de conselheiros entre todos os níveis por decaimento geométrico: o nível corrente recebe a maior fatia, e os demais recebem fatias progressivamente menores conforme a distância. O fator f define a razão entre fatias adjacentes. Nenhum nível fica a zero.

Publica o backlog com status de cada item: disponível, atribuído, em progresso, concluído e agregado, com o removido reservado à Fase 2. O agrupamento geográfico é sugestivo, não mandatório. O conselheiro decide se trata as demandas agrupadas como uma única ou separadamente. Não executa as demandas, não aloca conselheiros. O backlog é público e acessível por API.

D-6a — Sorteio e Atribuição

Gerencia o cadastro de conselheiros elegíveis, executa o sorteio quando surge demanda disponível e atribui um conselheiro a cada demanda. Respeita a regra central: um conselheiro, uma demanda ativa. O conselheiro não pode acumular demandas simultâneas.

O sorteio é auditável por qualquer pessoa. O seed público é derivado de dados imprevisíveis no momento da atribuição e publicado junto com o resultado. Terceiros podem reproduzir a ordenação da lista de elegíveis e verificar que o conselheiro selecionado era o correto. Múltiplas recusas consecutivas suspendem o cadastro do conselheiro por período parametrizável. Não acompanha a execução, não avalia o conselheiro.

D-6b — Relatoria e Acompanhamento

Registra cada atualização do conselheiro sobre a demanda que acompanha: status, prazos, evidências, contatos realizados, entraves. A IA sugere estruturação do texto com campos padronizados, mas o conselheiro revisa e confirma antes da publicação. A sugestão original da IA é preservada no registro para auditoria.

A atualização é sempre estruturada por tipo: contato realizado, protocolo aberto, documento anexado, entrave registrado, status atualizado, prazo registrado. O primeiro ato formal do conselheiro gera o evento de iniciação da demanda, que a transita do status atribuído para em progresso. A conclusão da demanda gera o evento de ciclo concluído, que libera o conselheiro para nova atribuição. Não avalia o conselheiro, não decide sobre a demanda.

Quando a conclusão coletiva cruza o limiar em uma demanda com acompanhamento ativo, a colônia registra pendência de ratificação no acompanhamento. O conselheiro ratifica por rota própria, que reusa o fluxo de conclusão. Sorteio tardio de demanda já concluída socialmente não cria acompanhamento: a conclusão social não é rebaixada.

Cada atualização publicada e o fecho do ciclo geram o resumo público do acompanhamento (demanda.resumo_ciclo_atualizado), com o texto sanitizado antes de persistir e publicar. O resumo alimenta a projeção pública, que mostra a mesma visão no acompanhamento e no relatório.

D-7 — Transparência

Colônia de leitura pura. Consome todos os eventos do ciclo de vida de cada demanda e projeta visões públicas: timeline cronológica por demanda e dashboard com indicadores por unidade cívica. Aplica o padrão CQRS: as colônias de origem mantêm o modelo de escrita, aqui ficam as projeções de leitura.

Não processa dados novos, não toma decisões, não produz eventos de negócio. As projeções de leitura são descartáveis e reconstruíveis a qualquer momento a partir do histórico de eventos do barramento. A timeline de cada demanda é acessível sem autenticação e descreve cada etapa do ciclo. O dashboard agrega volume, distribuição por status e categoria, tempos médios e taxa de cobertura.

O mapa público mostra apenas o que está em aberto. Demanda concluída sai do mapa e do ranking. O que já foi resolvido continua acessível no histórico público da unidade cívica, paginado, com filtros de categoria, período e título e a data de conclusão de cada caso.

Além das visões interativas, a D-7 compila dois artefatos de leitura: o relatório da demanda e o relatório agregado por unidade cívica. O relatório da demanda reúne identificação, categoria, status, datas, coordenadas, score, contadores, agregado, evidências e timeline em um documento estruturado. O relatório da unidade cívica agrega as demandas por categoria, com a demanda mais antiga de cada categoria e o órgão responsável nos três níveis federativos, derivado do mapa de responsáveis da taxonomia. Os dois documentos são a porta de entrada para acionar o poder público: o cidadão e o conselheiro imprimem e protocolam.

D-12 — Detecção de Duplicidade

Detecta demandas equivalentes no MVP com heurística determinística, sem modelo de linguagem. A comparação usa o texto normalizado: mesma unidade cívica, mesma categoria, distância de até 500 metros e similaridade Jaccard de 0,6 sobre unigrams e bigrams, após remoção de acentos, pontuação e stopwords. O output é marcado como automático e com versão do método. A detecção sinaliza candidatas. Não rejeita nem mescla nada.

A decisão é humana, por confirmação coletiva. O cidadão confirma pelo marcador do mapa ou pela sugestão de candidatas na captura, com presença validada a até 700 metros da demanda. Três confirmações de cidadãos distintos, nenhum deles o relator, agregam as demandas sob um representante: a mais confirmada, com desempate pela data mais antiga. As demais recebem status agregada e saem do mapa, do ranking e do backlog, preservadas com timeline e evidências próprias. O representante carrega o contador de confirmações e as evidências do grupo. O agregado recebe um resumo público dos relatos (demanda.resumo_agregado_atualizado), publicado no fecho e a cada membro novo, com o texto sanitizado antes de persistir e publicar.

A demanda é objeto coletivo da unidade cívica. O cidadão contribui como relator, confirmador ou autor de evidência. Nenhuma projeção pública expõe autoria: a confirmação aparece só como total, a evidência pública segue o aviso de mídia pública da captura e a coordenada de presença fica fora de qualquer payload de evento. Embeddings e similaridade semântica entram na Fase 2. O MVP usa a heurística.

A conclusão também é coletiva. Quem esteve a até 700 metros da demanda pode registrar que ela foi resolvida, com evidência obrigatória de 1 a 3 mídias. Três conclusões de cidadãos distintos, nenhum deles o relator, confirmam o encerramento. Demanda sem conselheiro ativo conclui direto. Demanda com conselheiro sorteado recebe pendência de ratificação: o conselheiro confirma e encerra o ciclo. Cada cidadão conclui a mesma demanda uma única vez, e a demanda concluída não reabre. Problema recorrente vira demanda nova.

A confirmação e a conclusão anônimas são aceitas até o total 2. Da terceira em diante, a validação exige conta Google verificada e responde 401 login_necessario sem ela. A agregação e a publicação de demanda.conclusao_confirmada exigem ao menos uma validação verificada, o que fecha o cenário das três abas anônimas do mesmo aparelho. O evento cidadão.vinculado funde as validações do device anônimo na conta Google, com deduplicação na mesma demanda.

D-24 — Memória de Caminhos

Acumula o caminho real de resolução de cada ciclo concluído por município e subcategoria. O perfil do par reúne contagem de casos, canais, órgãos, documentos, gargalos, prazo mediano e taxa de resolução. Os casos concluídos viram um dossiê explicado e concatenado, com referências e datas.

O conhecimento volta nas duas pontas. O conselheiro abre um novo acompanhamento com o micro do ciclo em foco e o caminho dos casos anteriores como contexto. O público vê o mesmo dossiê no acompanhamento e no relatório exportado. A décima primeira demanda de buraco na via nasce com o caminho das dez anteriores explicado.

O dossiê é histórico automático e versionado pelo método caminho_v1. Não prescreve e não decide. O conselheiro pode registrar caminhos diferentes, que entram no acúmulo. A agregação por município e subcategoria usa fallback para a categoria quando o par não tem perfil.

A colônia nasce com a numeração da Fase 3 e é antecipada para a Fase 1, junto do ciclo de demandas. A antecipação está registrada na ficha técnica e no Apêndice C.

D-8 — Manutenção Programada

Gera demandas automáticas de manutenção preventiva a partir de projetos concluídos com parâmetros de manutenção definidos pelo responsável técnico. Quando uma demanda do tipo “projeto” ou “obra” é concluída com plano de manutenção, esta colônia monitora o projeto, agenda ciclos periódicos e gera demandas de manutenção nos intervalos programados.

A demanda gerada entra no pipeline normal e é categorizada, ranqueada e atribuída a um conselheiro. A diferença é que o conselheiro recebe um dossiê completo montado pela D-8: dados do projeto original, responsável técnico, materiais utilizados, histórico de manutenções anteriores e parâmetros do ciclo atual. O conselheiro não precisa investigar — recebe tudo pronto para acionar a manutenção.

Não executa manutenção, não fiscaliza o estado físico do ativo e não decide prioridade. Apenas gera a demanda no momento certo e mantém o vínculo rastreável com o projeto original. Demandas de manutenção atrasadas ganham peso adicional no ranking conforme o tempo de atraso, com teto de 40% sobre o peso situacional da unidade cívica.

D-9 — Validação de Vínculo

Verifica se o cidadão tem vínculo legítimo com a unidade cívica em que atua. Opera por três métodos em ordem de preferência: documental automático, validação social por pares e presença verificada. Registra apenas status, método, data de validade e hash da evidência. Não armazena o documento original.

No método documental, a IA extrai campos relevantes do documento e o sistema guarda apenas o hash. No método social, cidadãos com vínculo já validado na mesma unidade cívica confirmam que conhecem a pessoa. Maioria qualificada de dois terços define o resultado. No método de presença, múltiplas ações geolocadas no território da unidade cívica consolidam o vínculo. A validade expira e o cidadão é notificado para renovação.

D-10 — Votação

Implementa os mecanismos de votação do sistema: abertura e fechamento de rodadas, controle de quórum mínimo configurável por tipo de votação e apuração com dissenso documentado. Atende aos cinco tipos de votação: priorização, validação, contestação, ajuste de parâmetro e legislativa.

O voto individual nunca é exposto. O resultado é sempre agregado. O sistema registra que o cidadão participou para controle de quórum e prevenção de duplo voto, mas não expõe a opção escolhida. O dissenso é registrado como contagem dos votos vencidos, não como lista de quem votou no quê.

D-11 — Anti-fraude e Confiabilidade

Monitora padrões anômalos de inserção e validação. Detecta bursts de criação por um mesmo cidadão em janela curta, co-validação seletiva entre contas novas, múltiplas identidades no mesmo dispositivo e demandas com texto muito similar enviadas em massa.

Não bloqueia automaticamente. Sinaliza para revisão humana e publica score de validade da demanda. O score é calculado a partir da idade da conta do criador, do histórico de criação, da diversidade dos validadores e da ausência de anomalias associadas. O histórico completo de inserção e validação é público. A exposição do comportamento é ela mesma o principal mecanismo de dissuasão.

D-13 — Classificação de Risco

Adiciona ao processamento de demandas uma camada de avaliação de urgência, impacto potencial e criticidade territorial. Avalia três dimensões: urgência, se há risco imediato à saúde ou segurança; impacto potencial, quantas pessoas são afetadas; e criticidade territorial, se a unidade cívica já acumula demandas críticas não resolvidas.

Demandas de risco elevado recebem peso adicional no ranking, permitindo que subam de posição independentemente da distribuição de capacidade. Demandas de nível crítico acionam notificações para conselheiros e gestores da unidade cívica. A classificação usa parâmetros públicos de avaliação de risco. O nível de risco é visível na timeline pública.

D-14 — Agregação Multinível

Integra dados entre níveis de unidade cívica. Demandas que excedem a capacidade técnica, financeira ou de abrangência territorial do nível atual escalam com contexto completo e rastreável para o nível superior. O contexto inclui histórico, validações, status e evidências.

Produz visões agregadas por município e região sem perder o rastro das demandas individuais que as compõem. A unidade cívica de origem mantém visibilidade da demanda escalada. O cidadão que a registrou pode acompanhar pela timeline mesmo após o escalonamento. Aplica critérios parametrizados de capacidade por nível.

D-15 — Pesquisa e Exportação de Dados

Expõe dados do sistema para uso acadêmico, jornalístico e de auditoria externa. Datasets anonimizados e versionados, em formatos abertos, com schema documentado. Grupos com poucos registros são suprimidos ou generalizados para evitar identificação indireta de cidadãos.

Nenhum dado pessoal é exposto. Os datasets disponíveis incluem demandas anonimizadas, rankings históricos, agenda histórica, ciclos de conselheiros sem identificação, resultados de votação e índices de cobertura territorial. Cada dataset é versionado por data e tem hash publicado para verificação de integridade.

D-16 — Integridade Criptográfica

Implementa encadeamento de hashes sobre o histórico de eventos do barramento. A cada intervalo de eventos, calcula o hash de cada evento, constrói uma árvore de Merkle com esses hashes e publica um checkpoint contendo o hash do bloco atual e o hash do bloco anterior.

Checkpoints são publicados em repositório externo ao sistema. Qualquer pessoa pode, com o histórico de eventos e a cadeia de checkpoints, recalcular cada hash, reconstruir as árvores de Merkle e verificar se o encadeamento é contínuo. Qualquer alteração retroativa quebra a cadeia a partir do ponto modificado e se torna detectável sem depender da infraestrutura do sistema.

D-17 — Controle de Mandato e Progressão

Registra o histórico de atuação de cada conselheiro: ciclos concluídos, demandas acompanhadas, capacitações realizadas e avaliações recebidas. Aplica os critérios de elegibilidade para progressão entre níveis.

Para participar do sorteio de um nível superior, o conselheiro precisa ter concluído ao menos um ciclo completo no nível anterior, manifestado interesse, completado os cursos obrigatórios e estar adimplente. Bloqueia reentrada indevida: tentativa de sorteio sem ciclo anterior concluído ou com registro negativo pendente. O histórico é público e auditável. Não sorteia. Apenas define quem está elegível.

D-18 — Simulação de Cenário

Permite projetar o efeito de alterações nos parâmetros de priorização sobre o histórico real de demandas, sem afetar o sistema em produção. Opera sobre cópia versionada do estado atual e calcula o delta entre o ranking atual e o ranking com os parâmetros propostos: quais demandas subiriam, quais desceriam e em quantas posições.

Toda proposta de mudança de parâmetro deve vir acompanhada de simulação pública com metodologia documentada. A simulação inclui análise de sensibilidade: variação de cada parâmetro e comparação do efeito no ranking. Os resultados são públicos e compõem o dossiê de qualquer proposta de mudança.

D-19 — Governança de Parâmetros

Formaliza o ciclo completo de revisão de parâmetros. O fluxo é sequencial: proposta documentada por comitê técnico, simulação obrigatória de impacto, votação em quatro camadas por perfil e versionamento da mudança com publicação do novo conjunto de parâmetros no barramento.

As quatro camadas respondem a perguntas distintas: pesquisadores votam no método, técnicos na aplicabilidade, cidadãos no peso relativo percebido e conselhos de unidade cívica no ajuste local. Nenhum parâmetro muda sem que o histórico completo da decisão seja público e rastreável. Cada versão de parâmetros é vinculada à proposta que a originou, às simulações que a testaram e aos resultados de votação com dissenso preservado.

D-20 — Anti-abuso e Resistência a Manipulação Coordenada

Expande os mecanismos da Fase 2 com detecção de padrões mais sofisticados. Monitora coordenação entre grupos geograficamente dispersos inserindo demandas similares em horários correlacionados, identidades válidas com histórico limpo exibindo comportamento sincronizado e inserção gradual projetada para escapar de filtros de burst.

Também detecta concentração de participação de um grupo específico nas votações de ajuste de parâmetro, sinal de tentativa de captura do sistema de priorização. Opera com análise de grafos de co-validação e séries temporais de inserção. Qualquer padrão detectado gera alerta público com evidências. A decisão de investigar ou atuar é sempre humana e rastreável.

D-21 — Monitoramento Executivo

Produz visões consolidadas do desempenho dos ministérios e secretarias responsáveis pela execução das agendas. Compara prazos prometidos com prazos realizados, rastreia desvios de escopo e custo e agrega indicadores por executor e categoria de demanda.

Os indicadores incluem taxa de conclusão no prazo, velocidade de resposta entre protocolo e primeira ação do executivo e gargalos recorrentes por ministério. O painel de monitoramento é público. Cada métrica é rastreável até o evento que gerou o dado. Alertas de desvio são gerados automaticamente quando um prazo prometido é ultrapassado sem atualização.

D-22 — Projeções Independentes

Módulo isolado de leitura que processa o histórico completo de eventos para gerar indicadores derivados: tendências de demanda por categoria, velocidade de execução por tipo de agenda e padrões de gargalo recorrente. Opera como leitura independente. Não interfere em nenhum fluxo de produção.

Toda projeção é publicada com metodologia documentada, dataset de origem referenciado, intervalo de confiança e distinção explícita entre projeção e dado factual. Pesquisadores externos podem replicar qualquer projeção a partir dos datasets públicos.

D-23 — Snapshot Público Versionado

Gera periodicamente um retrato completo e auditável do estado do sistema: ranking atual, parâmetros vigentes, agenda ativa, histórico de mandatos, métricas de cobertura territorial. Assinado criptograficamente e publicado em repositório externo ao sistema.

Funciona como evidência imutável do estado do sistema em qualquer momento. Útil para auditorias externas, pesquisa longitudinal e disputas sobre o histórico. Cada snapshot é referenciável por data e hash. O conteúdo é anonimizado seguindo as mesmas regras da colônia de pesquisa.

As colônias de empresa operam em paralelo ao fluxo principal. Não interferem no ranking de demandas nem no ciclo de conselheiros. A localização física de uma organização é resolvida pelas colônias de lugar e consumida por este grupo via barramento.

E-1 — Cadastro Institucional

Registra e mantém o perfil de cada organização: razão social, porte, setor e associação às unidades cívicas do território de atuação. É o ponto de entrada para todas as colônias de empresa. Sem cadastro, a empresa não tem visibilidade no sistema.

A associação territorial é definida a partir da localização resolvida pela L-2. A E-1 não chama diretamente a colônia de georreferenciamento. Publica o endereço como lugar, aguarda o evento de resolução territorial e então vincula a empresa às unidades cívicas correspondentes. No MVP, o cadastro é manual, preenchido pela própria empresa ou por um representante.

E-2 — Transparência Salarial e Folha

Recebe a autodeclaração da folha salarial por cargo, sem identificação de colaboradores, e aplica a razão máxima parametrizada. Calcula a razão atual entre o menor e o maior salário e simula o que mudaria na folha sem aumentar o custo total, com compressão logarítmica que achata os extremos e preserva a proporção entre cargos.

É a colônia que responde à pergunta concreta: dado o que a empresa declara, qual é o abismo atual e quanto seria redistribuído para chegar ao parâmetro de referência. Produz o diagnóstico. Não decide sobre a empresa, não aplica mudanças automaticamente. Salários individuais não são expostos publicamente. O diagnóstico é público no nível de agregados: razão atual, razão parametrizada e percentual da folha afetado.

E-3 — Simulação Econômica

Recebe os dados declarados pela empresa, receita, custos e folha já diagnosticada pela E-2, e calcula o excedente. Aplica a divisão parametrizada entre caixa interno, participação dos trabalhadores e retorno ao sistema. O resultado mostra o valor de cada destino e o valor por trabalhador.

A metodologia é pública e replicável. Qualquer pessoa pode reproduzir o cálculo com os mesmos dados de entrada. Opera sobre dados autodeclarados na Fase 1, sem verificação cruzada com fontes externas. O valor está na visibilidade: a empresa que declara abre a caixa-preta e demonstra o que seria possível com transparência e redistribuição.

E-4 — Impacto Territorial

Cruza a simulação econômica da E-3 com as demandas mapeadas nas unidades cívicas do território de atuação da empresa. Produz uma projeção concreta de quanto do excedente que retorna ao sistema poderia financiar das demandas prioritárias do ranking de cada território.

A projeção não é compromisso nem garantia. É evidência quantificada do potencial de impacto. A projeção ordena as demandas por prioridade e simula o encaixe do excedente disponível, mostrando quais demandas seriam cobertas e qual o déficit restante. Isso torna a pressão por adesão baseada em dado, não em argumento abstrato.

E-5 — Mapeamento de Estrutura Interna

Processa a autodeclaração de funções por cargo e gera um mapa de cargos agregado. Compara funções reais com cargos formais, detecta sobreposições, a mesma atividade declarada por múltiplos cargos, e lacunas, atividade sem cargo formal associado.

O mapa é público no nível de estrutura e cargo, sem expor identificação de colaboradores. Serve de base para onboarding replicável por função e para o relatório do conselho interno da empresa. Dados salariais entram na camada pública apenas como agregados. Nunca por pessoa.

As colônias de lugar operam em paralelo aos fluxos de demanda e empresa. Mapeiam o que existe fisicamente no território: residências, organizações e equipamentos públicos. A localização de uma organização é resolvida por este grupo e consumida pelas colônias de empresa.

L-1 — Cadastro de Lugares

Ponto de entrada do dado de lugar no sistema. Recebe o registro bruto publicado pela D-1a, no mesmo formulário que captura demandas, ou pela E-1 quando uma organização declara seu endereço. Valida campos mínimos obrigatórios, gera o identificador do lugar e publica o registro.

Não valida conteúdo, não georreferencia, não verifica se o lugar existe de fato. Apenas aceita, registra e publica. O dado bruto nunca é descartado. Na deduplicação preliminar, detecta lugares do mesmo tipo muito próximos e inclui um alerta no registro sem bloquear a entrada.

L-2 — Georreferenciamento e Tipificação

Resolve a unidade cívica do lugar e valida a coerência do tipo declarado com bases abertas. Análoga à D-2 do fluxo de demandas, com a responsabilidade adicional de enriquecer e confirmar a tipificação. No MVP, cruza com o OpenStreetMap; as bases de CNPJ para organizações e de equipamentos públicos para saúde e educação entram na Fase 2.

É esta colônia que publica a associação territorial consumida pela E-1 para vincular empresas às unidades cívicas. Se o enriquecimento confirma o tipo declarado, a confiança é alta. Se sugere tipo diferente, a divergência é registrada, mas o tipo declarado é mantido como principal. Lugares com confiança baixa são sinalizados para validação futura.

L-3 — Validação e Qualidade

Verifica se o lugar existe de fato e se os dados estão corretos. Opera por três métodos em ordem de custo crescente. O primeiro é automático: se a confiança composta do georreferenciamento e tipificação for alta, o lugar é confirmado sem validação adicional. O segundo é por reincidência: múltiplos cidadãos distintos cadastrando o mesmo lugar em janela de tempo. O terceiro é a validação social presencial: cidadãos com vínculo validado na unidade cívica são sorteados para verificar o local presencialmente.

Lugares com status provisório ficam visíveis no mapa com marcação distinta. A taxa de lugares em status provisório por mais de 90 dias é indicador de cobertura insuficiente naquela unidade cívica. A revalidação periódica de lugares confirmados mantém o mapa atualizado ao longo do tempo.

No MVP, a L-3 opera um subconjunto: a confirmação automática pela tipificação, a confirmação social por presença (3 confirmações de cidadãos distintos em 700 m), a denúncia com motivo em lista fechada (3 denúncias levam o lugar a disputado), a retirada pelo autor e a reativação por operador. A reincidência temporal, a validação presencial sorteada e a revalidação periódica de 24 meses ficam para a Fase 2, quando houver volume mínimo de dados.

L-4 — Análise de Cobertura e Gaps

Cruza o mapa de lugares validados com parâmetros técnicos de cobertura mínima por tipo de organização e unidade cívica. Os parâmetros partem de estudos de referência: quantidade de farmácias por habitante, distância máxima para escola fundamental, cobertura de unidades básicas de saúde. Produz o mapa de gaps: onde falta o quê, em que quantidade e com que evidência.

Além da comparação com parâmetros, cruza gaps com demandas correlatas do ranking. Uma unidade cívica com ausência de farmácia e demandas recorrentes de saúde tem gap de prioridade alta. Uma com ausência de farmácia mas sem demandas correlatas tem gap de prioridade baixa. Não financia, não aciona criação de organizações. Publica o gap documentado.

L-5 — Incubação Social

Consome gaps detectados e estrutura o processo de criação de novas organizações socializadas. Converte evidência em ação: conecta o gap documentado a grupos com capacidade de operá-lo e ao caixa do fomento do sistema.

O processo abre chamamento público na unidade cívica, recebe propostas, aciona comissão de avaliação sorteada, vincula financiamento e acompanha a criação da organização. Toda organização nascida por incubação entra no modelo socializado desde o início: transparência de folha, razão salarial parametrizada e excedente com destino rastreável para o fomento do sistema. Não é opcional. É critério de aprovação da proposta. O ciclo completo, do gap detectado à organização operando, é verificável por qualquer cidadão.

C-1 — Cadastro de Cidadãos

Fonte da verdade da identidade do cidadão e de suas autodeclarações de perfil. Gerencia os provedores de autenticação: dispositivo anônimo e login Google no MVP, gov.br na Fase 2. Mantém nome, endereço e unidade cívica de residência autodeclarados.

A C-1 guarda a declaração. A verificação é outra camada. Quando o cidadão declara onde mora, a C-1 armazena. A D-9 verifica independentemente essa declaração por documento, validação social ou presença e publica o resultado. Não valida vínculo, não gerencia elegibilidade de conselheiro. Na Fase 1, opera como tabela embutida no módulo de captura. Na Fase 2, torna-se serviço independente.

O fluxo principal se inicia na D-1a, que publica o registro bruto e alimenta a D-1b. A versão normalizada alimenta em paralelo a D-2 e a D-3. A D-1c processa as mídias e classifica imagem (NSFW e pessoa). A D-1d consome a sinalização da D-1b e da D-1c, mantém a fila de moderação e publica a decisão, que a D-1c e a D-7 aplicam. A demanda categorizada e georreferenciada chega à D-4, que produz o ranking. A D-5 consome o ranking e publica o backlog. A D-6a consome o backlog, sorteia e atribui conselheiros. A D-6b consome a atribuição e publica as atualizações de acompanhamento. A D-7 consome todos os eventos do ciclo e projeta a timeline pública e o dashboard. A D-12 consome o ciclo entre a categorização e a priorização: sinaliza candidatas, registra confirmações e consolida agregados que o ranking e a agenda tratam como uma demanda só. A D-24 acumula o caminho real de resolução por município e subcategoria ao fim de cada ciclo e devolve o dossiê à D-7 e à D-6b.

Os fluxos de empresa e lugar correm em paralelo. A D-1a também publica registros de lugar, que alimentam a L-1. A L-2 consome o cadastro e publica a resolução territorial que a E-1 utiliza para associar empresas a unidades cívicas. As E-2 e E-3 operam sobre dados declarados pelas empresas cadastradas. A E-4 cruza os resultados da E-3 com as demandas do ranking produzido pela D-4.

A C-1, na Fase 1, opera embutida na D-1a. Na Fase 2, torna-se serviço independente e alimenta a D-9, que publica o status de vínculo consumido por outras colônias.

As colônias da Fase 2 e 3 se acoplam ao barramento nos pontos descritos em suas fichas, lendo eventos do ciclo principal sem alterar seu funcionamento.

O dado que entra no sistema percorre uma cadeia de transformações. Cada etapa é uma colônia diferente. Cada transformação é um evento. O dado bruto original nunca é descartado. As versões derivadas, normalizada, categorizada, pontuada, são visões sobre o mesmo dado, não substitutas.

O percurso completo: dado bruto com texto livre, localização e anexos entra pela captura. A normalização extrai campos estruturados. O georreferenciamento resolve o território. A categorização atribui posição na taxonomia. A detecção de duplicidade sinaliza candidatas e consolida agregados sob um representante. A priorização calcula o score. A agenda organiza o backlog. A relatoria registra o andamento. A transparência projeta a timeline pública. Na Fase 2, a classificação de risco adiciona urgência e a agregação multinível conecta os níveis territoriais. Na Fase 3, as projeções independentes geram tendências e os snapshots públicos versionam o estado completo.

Cada etapa é rastreável pelo identificador da demanda. O cidadão que registrou e qualquer outra pessoa podem percorrer essa cadeia e ver cada transformação, com seu autor, seu timestamp e seu método.

A IA opera como redução de atrito, nunca como autoridade. Em todas as colônias onde é empregada, seu output é marcado como automático, versionado e mantém acesso ao conteúdo original. A decisão final é sempre humana.

Colônia Função da IA Limite explícito
D-1b Normalização Transcrição de áudio, descrição de imagem, tradução da legenda para o português, estruturação de texto e denylist de termos Output marcado como automático. Conteúdo original preservado. A denylist apenas sinaliza
D-1c Anexos Classificação de imagem: NSFW, detecção de pessoa e heurística de documento/PII NSFW bloqueia por limiar. Pessoa apenas sinaliza. Revisão humana reativa
D-1d Moderação Não usa IA própria. Organiza a fila da sinalização da D-1b, da D-1c e do relato da D-6b A decisão é humana. A IA não aprova nem bloqueia conteúdo
D-3 Categorização Classificação automática com score de confiança Acima do limiar: publica com caminho de contestação. Abaixo: bloqueia até revisão humana
D-6b Relatoria Sugestão de estruturação de atualizações Conselheiro revisa e confirma. Sugestão original preservada para auditoria
D-9 Vínculo Extração de campos de documentos Resultado provisório, auditado por amostragem. Documento não é armazenado
D-11 Anti-fraude Detecção de padrões anômalos Sinaliza, não bloqueia. Decisão de investigar é humana
D-12 Duplicidade Fase 1: heurística determinística de similaridade textual. Fase 2: busca semântica por embeddings Sinaliza candidatas, não mescla. Agregação por confirmação coletiva
D-24 Memória de Caminhos Agregação determinística do caminho e dossiê por template Histórico automático com referências. Não prescreve e não decide
D-13 Risco Score de urgência por texto e contexto Complementa o ranking, não substitui. Parâmetros são públicos
D-20 Anti-abuso Detecção de coordenação sofisticada Alerta público com evidências. Decisão humana
D-22 Projeções Tendências e padrões históricos Sempre marcadas como projeção, nunca como dado factual
E-2 Folha salarial Validação de consistência de campos Sinaliza inconsistência, não altera dados declarados
E-5 Estrutura Agrupamento semântico de funções Mapa é sugestão. Empresa confirma ou corrige

O sistema melhora com o tempo porque cada correção humana alimenta os modelos. Uma categorização corrigida manualmente gera um par estruturado que entra no dataset de treino do classificador. Um vínculo invalidado por revisão melhora o modelo de extração documental. Uma anomalia confirmada por investigação vira regra de detecção aprimorada. Uma duplicidade confirmada ou descartada ajusta o limiar de similaridade por categoria.

Cada erro detectado e corrigido é dado estruturado que reduz a chance do mesmo erro se repetir. O sistema não esconde erros. Documenta e aprende. A taxa de intervenção humana tende a cair com o acúmulo de dados rotulados, enquanto a precisão dos modelos sobe.

A arquitetura de eventos torna explícito o que cada colônia precisa para funcionar e o que cada uma entrega. O fluxo principal é linear na Fase 1 e se ramifica nas fases seguintes.

A captura publica o registro bruto. A normalização o transforma em campos estruturados. O georreferenciamento e a categorização operam em paralelo sobre o dado normalizado: um resolve o território, o outro resolve a classe. Ambos precisam ser concluídos para a priorização calcular o score. O ranking alimenta a agenda, que publica itens disponíveis. O sorteio consome a disponibilidade e atribui conselheiros. A relatoria registra o acompanhamento e a transparência projeta tudo em timeline pública.

Os fluxos de lugar e empresa correm em paralelo ao ciclo principal. A captura também publica registros de lugar. O cadastro de lugares publica o dado bruto. O georreferenciamento de lugares resolve o território e enriquece o tipo. O cadastro institucional de empresas consome essa resolução para associar organizações a unidades cívicas. A transparência salarial processa a folha declarada. A simulação econômica cruza receita, custo e folha para calcular o excedente. O impacto territorial cruza a simulação com o ranking de demandas.

Na Fase 1, a detecção de duplicidade se acopla entre a categorização e a priorização: sinaliza candidatas e consolida agregados que o ranking e a agenda tratam como uma demanda só.

Na Fase 2, a validação de vínculo se acopla ao cadastro de cidadãos. A votação se acopla ao sistema de parametrização e ao ranking. A classificação de risco se acopla entre a categorização e a priorização. A agregação multinível se acopla entre a agenda e os níveis territoriais superiores.

Na Fase 3, a simulação de cenário e a governança de parâmetros se acoplam ao sistema de parametrização. O anti-abuso expande o monitoramento da Fase 2. O monitoramento executivo se acopla à relatoria. As projeções independentes e o snapshot público operam como leitura sobre o histórico completo, sem interferir em nenhum fluxo.

O documento técnico de desenvolvimento contém o diagrama completo de dependências de eventos entre colônias, com o fluxo de cada evento e sua direção.

Fase 1 — MVP. Cobre o ciclo completo local: N-0a, N-0b, N-0c, D-1a, D-1b, D-1c, D-1d, D-2, D-3, D-4, D-5, D-6a, D-6b, D-7, D-12, D-24 (antecipada da Fase 3), C-1 (embutida na D-1a), L-1, L-2, L-3 (subconjunto social e automático), E-1, E-2, E-3. O objetivo é fechar um ciclo mínimo: demanda entra, é categorizada, ranqueada, agendada, recebe conselheiro e tem andamento público. Nenhum passo do ciclo pode ser pulado.

Fase 2 — MLP. Adiciona robustez institucional e escala territorial: C-1 (serviço independente), D-8 a D-11 e D-13 a D-17, L-3 (métodos restantes), L-4, L-5, E-4, E-5. Começa quando ciclos completos da Fase 1 permitem comparação entre unidades cívicas.

Fase 3 — Consolidação. Prepara o sistema para pressão institucional de longo prazo: D-18 a D-23. Começa após ciclos regionais documentados e primeiras tentativas reais de captura que precisaram ser respondidas.


A transparência radical tem um requisito técnico: nenhum número usado para classificar, priorizar ou redistribuir pode ficar escondido. Este apêndice reúne os parâmetros do sistema em duas camadas. A primeira registra os valores de referência do modelo, definidos na Parte III. A segunda registra os valores efetivamente em uso no MVP, com a fonte exata no código.

Cada parâmetro tem três atributos: o valor de referência, a fonte que o define e o mecanismo de revisão. Os valores do MVP são ponto de partida. O ciclo completo de parametrização da Parte III produzirá valores calibrados, e o evento parâmetros.atualizados da D-19 passará a alimentar o sistema nas Fases 2 e 3. A fonte estruturada que espelha estas tabelas vive em repos/web/public/public-parameters.json e alimentará a página de parâmetros no app.

Valores conceituais definidos na Parte III. Alguns já operam no MVP. Outros entram nas Fases 2 e 3.

Priorização e ranking

Parâmetro Valor de referência Status
Peso nacional por nível de precedência Nível 1: 100 · Nível 2: 80 · Nível 3: 60 · Nível 4: 40 · Nível 5: 20 Em uso (D-4)
Score horizontal por categoria Tabela canônica da taxonomia (D-3), 38 categorias; 8 ativas no MVP Em uso (D-3/D-4)
Fator de decaimentof da distribuição de capacidade 0,40 Em uso (D-5)
Frequência de re-ranqueamento Nível 1: semanal ou quinzenal · Nível 2: mensal · Nível 3: trimestral · Nível 4: semestral Modelo (Fase 2)
Reajuste do peso situacional da UC A cada 18 meses Modelo (Fase 2)
Avaliação pós-execução Aos 2 e 6 meses, depois a 1 e 5 anos Modelo
Teto do peso de atraso da manutenção programada (D-8) 40% sobre o peso situacional Modelo (Fase 2)

Empresas

Parâmetro Valor de referência Status
Razão máxima entre menor e maior salário 10x Em uso (E-2)
Divisão do excedente 40% caixa interno · 40% retorno ao sistema · 20% trabalhadores Em uso (E-3)
Horizonte do caixa 24 meses de operação, incluídos os 24 meses de nascimento Modelo
Jornada de trabalho 4 horas efetivas por dia Modelo
Remuneração equivalente 6 horas por dia, incluindo deslocamento e refeição Modelo
Deslocamento Preferencialmente até 30 minutos por trecho Modelo
Refeição 1 hora por dia Modelo
Salário Integral, sem deduções. Encargos por conta da empresa Modelo

Incubação e fomento

Parâmetro Valor de referência Status
Índice de incubação (fórmula) Gap de cobertura × peso de urgência × fator de sustentabilidade × disponibilidade técnica ÷ intensidade de capital Modelo (Fase 2)
Fator de sustentabilidade Recorrência 0,3 a 1,0 · autonomia 0,5 a 1,0 Modelo (Fase 2)
Capacidade da incubadora 1 plano por analista ativo Modelo (Fase 2)
Reserva de liquidez do banco social 20% do caixa Modelo (Fase 2)
Teto de custeio (classe B) 20% do caixa Modelo (Fase 2)
Teto de concentração 30% por investimento · 40% por unidade cívica Modelo (Fase 2)
Mix de horizonte 50% ciclo curto · 30% ciclo médio · 20% ciclo longo Modelo (Fase 2)
Tranches de liberação 40% abertura · 40% operação com transparência plena · 20% após primeira avaliação Modelo (Fase 2)
Fundos do banco social Fundo de incubação (reativo ao mapeamento) · fundo de iniciativa social Modelo (Fase 2)

Conselhos e votação

Parâmetro Valor de referência Status
Ciclo de atuação do conselheiro 18 meses Modelo
Quórum mínimo por tipo de votação Configurável por tipo, sem valor fixo definido Modelo (Fase 2)
Maioria qualificada Dois terços (validação social e veto da vanguarda) Modelo

Validação e qualidade de dados

Parâmetro Valor de referência Status
Aceitação plena de dado em disputa Dois terços dos validadores Modelo (Fase 2)
Lugar em status provisório Mais de 90 dias sinaliza cobertura insuficiente na UC Modelo (L-3, Fase 2)

Valores efetivos na Fase 1, extraídos do código em repos/api e repos/web. A coluna de revisão indica como o valor é alterado hoje.

Priorização e ranking (D-4)

Parâmetro Valor Fonte Revisão
Peso nacional por nível (1 a 5) 100 / 80 / 60 / 40 / 20 d4.constants.ts:3-9 Fixomvp-v1
Fórmula do score Peso nacional × peso situacional × score horizontal, 2 casas decimais d4.service.ts:411-412 Fixomvp-v1
Peso situacional padrão 1,0 para UC sem pesos próprios d4.constants.ts:23 Fixomvp-v1
Topo publicado noranking.atualizado 10 posições d4.constants.ts:27 Fixomvp-v1

Os pesos situacionais específicos do seed de desenvolvimento não são parâmetros gerais. O parâmetro em vigor é o padrão 1,0 para toda unidade cívica sem pesos próprios.

Taxonomia (D-3)

Parâmetro Valor Fonte Revisão
Áreas temáticas 17 taxonomia-seed.json Tabelascore.taxonomia_*
Categorias 38, das quais 8 ativas no MVP taxonomia-seed.json Tabelascore.taxonomia_*
Subcategorias 47 taxonomia-seed.json Tabelascore.taxonomia_*

As 8 categorias ativas no MVP, com nível de precedência e score horizontal:

Categoria Nível Score
1.1 Abastecimento de água 1 95
1.2 Esgotamento sanitário 1 85
1.3 Energia elétrica 1 80
3.1 Vias e pavimentação 3 85
3.2 Calçadas e acessibilidade física 3 75
3.3 Coleta de resíduos e limpeza urbana 3 85
3.4 Iluminação pública 3 78
3.9 Praças, parques e espaços públicos 3 70

A tabela completa das 38 categorias está em D-3 - Taxonomia.md.

Categorização (D-3)

Parâmetro Valor Fonte Revisão
Publicação automática Confiança a partir de 0,85 d3.constants.ts:1 Fixomvp-v1
Publicação com revisão Confiança de 0,70 a 0,85 d3.constants.ts:2 Fixomvp-v1
Bloqueio para revisão manual Confiança abaixo de 0,70 d3.constants.ts:2 Fixomvp-v1
Fórmula de confiança Score × 0,5 + proximidade × 0,3 + evidência × 0,2 confidence-calculator.ts:22-25 Fixomvp-v1
Sugestões alternativas Máximo 5 d3.constants.ts:11 Fixomvp-v1
Confiança da revisão manual 1,0 d3.service.ts:477-491 Fixomvp-v1

Normalização (D-1b)

Parâmetro Valor Fonte Revisão
Pesos da confiança Texto 0,30 · texto limpo 0,20 · geo 0,15 · áudio 0,10 · imagem 0,10 · idioma 0,05 d1b.constants.ts:76-83 Fixomvp-v1
Bônus por entidades detectadas 0,05 d1b.constants.ts:85 Fixomvp-v1
Limiar de confiança da transcrição 0,75 d1b.constants.ts:31 Fixomvp-v1
Limiar de confiança da descrição de imagem 0,70 d1b.constants.ts:32 Fixomvp-v1
Modelo de transcrição onnx-community/whisper-tiny d1b.constants.ts:19 Fixomvp-v1
Modelo de descrição de imagem onnx-community/Florence-2-base d1b.constants.ts:20 Fixomvp-v1
Tradução da legenda de imagem Inglês para português, OPUS-MT/Marian dedicado en→pt (TigreGotico/opus-mt-en-pt-onnx, int8) d1b.constants.ts:21 Fixomvp-v1
Timeouts de processamento Áudio 60 s · imagem 180 s d1b.constants.ts:9-10 Fixomvp-v1

Agenda (D-5)

Parâmetro Valor Fonte Revisão
Fator de decaimentof 0,40 d5.constants.ts:17 Fixomvp-v1
Agrupamento territorial Mesma UC e categoria, até 500 m, mínimo 2 pontos d5.constants.ts:21-22 Fixomvp-v1
Limiar de nível não vencido 0,10 d5.constants.ts:18 Fixomvp-v1
Capacidade padrão de conselheiros por UC 10 d5.constants.ts:19 Fixomvp-v1

Sorteio e atribuição (D-6a)

Parâmetro Valor Fonte Revisão
Recusas consecutivas para suspensão 3 d6a.constants.ts:1 Fixomvp-v1
Período de suspensão 90 dias d6a.constants.ts:2 Fixomvp-v1
Timeout de resposta 72 horas, declarado para a Fase 2 (sem job no MVP) d6a.constants.ts:3 Fixomvp-v1
Recusa por risco pessoal Não conta para a suspensão. A atribuição é encerrada e a demanda re-sorteada; nenhuma linha entra no contador de recusas d6a.constants.ts:7-8 / handler de conselheiro.atribuicao_recusada Fixomvp-v1
Elegibilidade Conselheiro disponível, capacitado, sem suspensão vigente e sem demanda ativa. O sorteio começa pela UC exata da demanda e usa a ancestral mais próxima como fallback, na ordem da cadeia sorteio/elegibilidade.ts Fixomvp-v1
Cobertura territorial do sorteio A UC de atuação cobre ela mesma e todas as unidades menores dentro dela src/shared/hierarquia-uc/hierarquia-uc.service.ts Fixomvp-v1

A recusa por risco pessoal é a saída de segurança do conselheiro no MVP: o motivo entrou no enum de conselheiro.atribuicao_recusada 1.1.0 e a D-6a encerra a atribuição e re-sorteia sem tocar o contador de recusas. A recusa explícita conta e suspende na quarta recusa, com limite de 3.

Relatoria (D-6b)

Parâmetro Valor Fonte Revisão
Antecedência do alerta de prazo 3 dias d6b.constants.ts:12 Fixomvp-v1
Varredura de prazos A cada 6 horas d6b.constants.ts:19 Fixomvp-v1
Varredura de saídas de conclusão 100 acompanhamentos por boot d6b.constants.ts:20 Fixomvp-v1
Estruturação por IA Desligada no MVP; heurística com score fixo 0,50 d6b.constants.ts:15-16 Fixomvp-v1
Tamanho máximo do resumo do ciclo 6000 caracteres d6b.constants.ts:26 Fixomvp-v1
Versão do método dos resumos resumo_v1 d6b.constants.ts:24 Fixomvp-v1

Duplicidade e agregação (D-12)

Parâmetro Valor Fonte Revisão
Raio de candidatura 500 m d12.constants.ts:20 Fixomvp-v1
Raio de presença para confirmação 700 m d12.constants.ts:21 Fixomvp-v1
Similaridade mínima 0,60 de Jaccard sobre unigrams e bigrams d12.constants.ts:22 Fixomvp-v1
Confirmações para agregar 3 de cidadãos distintos d12.constants.ts:23 Fixomvp-v1
Conclusões para confirmar conclusão 3 de cidadãos distintos (CONCLUSAO_CONFIRMACOES_MINIMAS) d12.constants.ts:24 Fixomvp-v1
Confirmações anônimas antes do login 2 (CONFIRMACOES_ANONIMAS_PERMITIDAS) d12.constants.ts:25 Fixomvp-v1
Conclusões anônimas antes do login 2 (CONCLUSAO_ANONIMAS_PERMITIDAS) d12.constants.ts:26 Fixomvp-v1
Validações verificadas mínimas no limiar 1 (VERIFICADAS_MINIMAS_PARA_TRIGGER) d12.constants.ts:27 Fixomvp-v1
Identidade exigida para a validação decisiva conta Google verificada fluxo de login Fixomvp-v1
Evidências por confirmação Máximo 3 d12.constants.ts:28 Fixomvp-v1
Candidatas retornadas Top 5 d12.constants.ts:29 Fixomvp-v1
Versão do método d12-mvp-heuristica-v1 d12.constants.ts:30 Fixomvp-v1
Tamanho máximo do resumo do agregado 3000 caracteres d12.constants.ts:55 Fixomvp-v1
Versão do método dos resumos resumo_v1 d12.constants.ts:54 Fixomvp-v1

Memória de caminhos (D-24)

Parâmetro Valor Fonte Revisão
Mínimo de casos para exibir o dossiê 1 d24.constants.ts:15 Fixomvp-v1
Tamanho máximo do dossiê 4000 caracteres d24.constants.ts:16 Fixomvp-v1
Máximo de referências de caso no dossiê 20 d24.constants.ts:17 Fixomvp-v1
Versão do método do dossiê caminho_v1 d24.constants.ts:14 Fixomvp-v1

Captura (D-1a)

Parâmetro Valor Fonte Revisão
Área de operação Latitude −33,75 a 5,27 · longitude −73,99 a −28,84 (Brasil) d1a.constants.ts:1-4 Fixo
Raio de captura Máximo 10 km entre o ponto registrado e o fix do GPS d1a.constants.ts:6 Fixo
Título da demanda Máximo 200 caracteres d1a.constants.ts:12 Fixo
Descrição da demanda Máximo 5000 caracteres (captura e snapshot público da D-7) d1a.constants.ts:13; d7.constants.ts:51 Fixo
Mídias por demanda Máximo 10 d1a.constants.ts:15 Fixo
Tipos de mídia imagem e audio criar-demanda.dto.ts:20-22 Fixo
Formatos aceitos image/jpeg, image/png, image/webp, audio/mp4, audio/mpeg, audio/webm d1a.constants.ts:21-28 Fixo
Tamanho de mídia Imagem 10 MB · áudio 5 MB d1c.constants.ts:29-33 Fixo
Validade da URL de upload 300 segundos d1a.constants.ts:19 Fixo
Consentimentos por envio Máximo 3 finalidades criar-demanda.dto.ts:187 Fixo
Finalidades de consentimento relato_pessoal, publicacao_conteudo, midia_sensivel criar-demanda.dto.ts Fixo
Nome de lugar Máximo 200 caracteres d1a.constants.ts:16 Fixo
Horário de funcionamento Máximo 200 caracteres d1a.constants.ts:17 Fixo
Subtipo de lugar Máximo 100 caracteres criar-lugar.dto.ts:25 Fixo
Tipos de lugar residencia, organizacao, equipamento_publico, poligono_uc d1a.constants.ts:30-35 Fixo

Assistência de texto (D-1a)

Parâmetro Valor Fonte Revisão
Limite de caracteres da sugestão 5000 assistencia.constants.ts:1 Fixomvp-v1
Rate limit da sugestão por IP 10/min assistencia.controller.ts Fixomvp-v1
Timeout do motor de sugestão 8 s assistencia.constants.ts:2 Fixomvp-v1
Motor de sugestão do MVP LanguageTool pt-BR self-hosted (erikvl87/languagetool:6.8) docker-compose.yml Fixomvp-v1

Anexos (D-1c)

Parâmetro Valor Fonte Revisão
Tamanho máximo de anexo 20 MB (imagem 10 MB · áudio 5 MB · documento 20 MB) d1c.constants.ts:29-35 Fixo
Deduplicação Por hash SHA-256 processamento-anexo.service.ts:509-512 Fixo
Validade da URL de download pré-assinado 5 minutos d1c.constants.ts:39 Fixo
Validade da URL de evidência assinada na leitura 5 minutos shared/midia/assinatura-midia.ts Fixo
Classificador NSFW AdamCodd/vit-base-nsfw-detector (q8) d1c.constants.ts Fixomvp-v1
Limiar de bloqueio NSFW 0,85 d1c.constants.ts Fixomvp-v1
Limiar de revisão NSFW 0,50 d1c.constants.ts Fixomvp-v1
Detector de pessoa Xenova/detr-resnet-50 (q8) d1c.constants.ts Fixomvp-v1
Limiar de detecção de pessoa 0,50 (sinalização) d1c.constants.ts Fixomvp-v1
Timeout da classificação de imagem 30 segundos d1c.constants.ts Fixomvp-v1

Moderação (D-1d)

Parâmetro Valor Fonte Revisão
Fila de moderação Página de 50 itens, máximo 100 d1d.constants.ts:30-31 Fixo
Decisões aceitas aprovado, bloqueado e removido d1d.constants.ts:10-12 Fixo
Tipos de item da fila anexo, texto e relato d1d.constants.ts:40 Fixo
Denylist de texto Lista configurável por MODERACAO_DENYLIST_TEXTO, normalizada sem acento e em minúscula. Termos restritos ao secret, nunca publicados nos espelhos shared/moderacao/denylist-texto.ts EnvMODERACAO_DENYLIST_TEXTO
Trecho na fila Máximo de 500 caracteres d1d.constants.ts:28 Fixo
Motivo na fila Máximo de 200 caracteres d1d.constants.ts:27 Fixo

Lugares (L-1, L-2 e L-3)

Parâmetro Valor Fonte Revisão
Alerta de duplicidade Lugares do mesmo tipo a até 10 m l1.constants.ts:15 Fixomvp-v1
Resultados da busca de proximidade (L-1) Máximo 50 l1.constants.ts:16 Fixomvp-v1
Limite denome na L-1 200 caracteres, truncado antes do INSERT l1.constants.ts:18 Fixomvp-v1
Limite dehorario_funcionamento na L-1 200 caracteres, truncado antes do INSERT l1.constants.ts:19 Fixomvp-v1
Limite desubtipo na L-1 50 caracteres, truncado antes do INSERT l1.constants.ts:20 Fixomvp-v1
Raio de enriquecimento (OSM) 50 m l2.constants.ts:37 Fixomvp-v1
Confiança geo Sempre alta no MVP, porque toda coordenada chega por GPS l2.constants.ts:20 / SDS L-2, seção 2.7 Fixomvp-v1
Raio de presença da validação de lugar 700 m l3.constants.ts:39 Fixomvp-v1
Confirmações para confirmar lugar 3 de cidadãos distintos l3.constants.ts:40 Fixomvp-v1
Denúncias para disputar lugar 3 de cidadãos distintos l3.constants.ts:41 Fixomvp-v1
Confirmação automática de lugar confianca_geo='alta' e confianca_tipificacao='alta' sem divergência l3.service.ts:421-426 Fixomvp-v1

Empresas

Parâmetro Valor Fonte Revisão
Razão salarial máxima 10x e2.constants.ts:10 EnvE2_RAZAO_MAXIMA
Cargos por folha Máximo 1000 e2.constants.ts:12 Fixo
Salário declarado Máximo 999.999.999.999,99 e2.constants.ts:13 Fixo
Arquivo CSV de folha Máximo 1 MB e2.constants.ts:14 Fixo
Nome de cargo Máximo 200 caracteres e2.constants.ts:15 Fixo
Precisão dos cálculos 2 casas decimais algoritmo.service.ts:73 Fixo
Divisão do excedente 40% fomento · 40% reinvestimento · 20% trabalhadores parametros.config.ts:7-11 Fixomvp-v1
Balanços pendentes por empresa Máximo 10 e3.constants.ts:10-13 Env
Valores monetários do balanço Máximo 9.999.999.999.999,99 e3.constants.ts:14 Fixo
Endereços por empresa Máximo 50 e1.constants.ts:15 Fixo
Listagem de empresas Página de 20, máximo 50 e1.constants.ts:29-30 Fixo
Busca de empresas Máximo 120 caracteres e1.constants.ts:31 Fixo
Listagem de diagnósticos (E-2) Página de 20, máximo 50 e2.constants.ts:23-24 Fixo
Listagem de simulações (E-3) Página de 20, máximo 50 e3.constants.ts:16-17 Fixo
Varredura de órfãos (E-1, E-2 e E-3) 100 registros por varredura e1.constants.ts:17, e2.constants.ts:21 e e3.constants.ts:19 Fixo
Varredura de pendentes (E-3) 200 registros a cada 60 s e3.constants.ts:20-21 Fixo

Transparência (D-7)

Parâmetro Valor Fonte Revisão
Limiar de confiança geo baixa no dashboard 0,50 d7.constants.ts:42 Fixomvp-v1
Timeline Página de 20 linhas, máximo 100 d7.constants.ts:54-55 Fixo
Listagens geo Página de 100, máximo 1000 d7.constants.ts:62-63 Fixo
Consulta geo Lado máximo da bbox de 2 graus, 6 casas decimais d7.constants.ts:61 / DTOs geo Fixo
Polígonos de UC Página de 100, máximo 500 d7.constants.ts:81-82 Fixo
Ranking público Página de 50, máximo 100 d7.constants.ts:84-85 Fixo
Histórico da unidade cívica Página de 20, máximo 100 d7.constants.ts:87-88 Fixo

Limites de consulta por rota

Limites aplicados pelo BFF e pelos controllers. O tracker é o IP do cliente. O nginx normaliza a cadeia X-Forwarded-For para o IP real antes do proxy, e a API confia nesse header com TRUST_PROXY=1.

Rota Limite
POST /api/demandas 5/min
POST /api/lugares 5/min
POST /api/auth/google 10/min
POST /api/anexos/presigned-url 10/min
GET /api/cidadaos/me 30/min
PATCH /api/cidadaos/me 10/min
GET /api/taxonomia 60/min
GET /api/anexos/:id/info 120/min
GET /api/anexos/:id/download 60/min
POST /api/assistencia/texto 10/min
POST /api/d12/demandas/:id/confirmacoes 5/min
POST /api/d12/demandas/:id/conclusoes 5/min
POST /api/d12/candidatas 30/min
POST /api/d12/rebuild 1/hora
POST /api/d24/rebuild 1/hora
POST /api/l3/lugares/:id/confirmacoes 5/min
POST /api/l3/lugares/:id/denuncias 5/min
POST /api/l3/lugares/:id/retirada 5/min
POST /api/l3/lugares/:id/reativar 60/min
GET /api/d7/timeline/:id 60/min
GET /api/d7/dashboard/:uc_id 30/min
GET /api/d7/demanda/:id/resumo 60/min
GET /api/d7/lugar/:id/resumo 60/min
GET /api/d7/demandas 60/min
GET /api/d7/lugares 60/min
GET /api/d7/ranking/:uc_id 60/min
GET /api/d7/uc/:uc_id/historico 60/min
GET /api/d7/demanda/:id/relatorio 30/min
GET /api/d7/uc/:uc_id/relatorio 15/min
GET /api/d7/uc/poligonos 30/min
POST /api/d7/rebuild 1/hora
POST /api/empresas 3/dia
GET /api/empresas 60/min
GET /api/empresas/:id 60/min
POST /api/empresas/:id/folha 10/hora
POST /api/empresas/:id/folha/csv 10/hora
GET /api/empresas/:id/diagnostico 60/min
GET /api/empresas/:id/diagnosticos 60/min
GET /api/setores 60/min
GET /api/empresas/:id/simulacoes 60/min
GET /api/diagnosticos/:id 60/min
POST /api/empresas/:id/balanco 10/hora
GET /api/titular/dados 30/min
PATCH /api/titular/dados 10/min
GET /api/titular/dados/export 10/min
DELETE /api/titular/dados 5/min
POST /api/titular/consentimento/revogar 10/min
POST /api/conselheiros 5/min
POST /api/conselheiros/atribuicoes/:demanda_id/recusar 5/min
POST /api/conselheiros/atualizacoes 5/min
GET /d6a/conselheiros/me/situacao 60/min
POST /d6b/sugerir-estruturacao 10/min
GET /d6b/conselheiros/me/acompanhamento 60/min
POST /d6b/demandas/:demanda_id/ratificar-conclusao 5/min
GET /admin/d3/review-queue 60/min
POST /admin/d3/review-queue 60/min
GET /admin/moderacao/fila 60/min
GET /admin/moderacao/fila/:item_id/historico 60/min
POST /admin/moderacao/fila/:item_id/decidir 60/min
POST /admin/moderacao/fila/:item_id/reverter 60/min
GET /api/events 60/min
GET /api/events/trace/:correlacaoId 60/min
GET /api/events/:eventId 60/min
POST /api/events/dlq/reprocessar 1/min
Default global (rotas sem limite explícito) 120/min

O corpo JSON das requisições é limitado a 256 KB no boot (repos/api/src/shared/config/seguranca-http.ts). O upload CSV da E-2 é limitado a 1 MB antes do processamento, no interceptor (repos/api/src/empresa/e-2-transparencia-salarial/e2.constants.ts).

LGPD e retenção (N-0d)

Parâmetro Valor Fonte Revisão
Retenção de conteúdo de demanda 60 meses após conclusão titular.constants.ts:3 EnvRETENCAO_CONTEUDO_MESES
Retenção da DLQ 90 dias titular.constants.ts:4 EnvRETENCAO_DLQ_DIAS
Retenção de anexos temporários 24 horas (objetos do upload após o processamento, limpeza horária) titular.constants.ts:5 Fixo
Prazo de resposta ao titular 15 dias titular.constants.ts:1 Fixo
Consentimentos registrados 3 finalidades titular.constants.ts:8-12 Fixo
Redação do log de eventos Coordenadas arredondadas para nível de UC (2 casas) · textos viram hash redacao-eventos.ts:265-278 Fixo

Operação do app (web)

Parâmetro Valor Fonte Revisão
Idade mínima para captura 16 anos consentimento.ts:9 Fixo
Versão do termo de privacidade 1.2.0 consentimento.ts:1 Fixo
Compressão de imagem Máximo 1920 px no lado maior, WebP qualidade 0,8, alvo 500 KB compressao-midia.ts:6-8 Fixo
Gravação de áudio Máximo 3 minutos compressao-midia.ts:10 Fixo
Fila offline 3 tentativas por item · itens em erro expiram em 30 dias offline-queue.ts:30-32 Fixo
Timeout das chamadas à API 15 segundos api-client.ts:13 Fixo
Cache de taxonomia no aparelho 24 horas taxonomia.ts:6 Fixo
Cache offline do mapa 30 dias mapa-cache.ts:10 Fixo
Entradas máximas do cache offline do mapa 200 (as mais antigas são podadas) mapa-cache.ts:12 Fixo
Pré-cache de tiles Raio de 2 km da última posição de GPS ou do centro do mapa (a partir do zoom 13) · re-disparo a cada 500 m no GPS e 1 km no centro · retenção de 30 dias · zoom efetivo até o maxzoom do tileset (13–16) na camada vetorial tile-offline.ts:1-9 e use-pre-cache-tiles.ts (web) Fixo
Entradas do cache de tiles do service worker 3000 (retenção de 30 dias; tiles já salvos são ignorados no pré-cache) sw.ts:30 (web) Fixo
Maxzoom do tileset 16 (teto do Planetiler) scripts/tiles/gerar.sh (api) Fixomvp-v1
Cobertura de contexto dos vizinhos no tileset América do Sul no z0–16 no brasil.mbtiles, com ruas, água, uso do solo, limites, cidades e rótulos; fora do Brasil, sem prédios e sem verde da Overture scripts/tiles (api) Fixomvp-v1
Maxzoom dos vizinhos 16, o mesmo do arquivo único (TILES_AMERICA_SUL=1 na geração e fusão por feição no brasil.mbtiles) scripts/tiles/gerar.sh (api) Fixomvp-v1
Fonte de prédios da camada base OpenStreetMap + Microsoft GlobalMLBuildingFootprints (CDLA-Permissive-2.0), processada na geração dos tiles scripts/tiles (api) Fixomvp-v1
Zoom mínimo dos prédios 16 (prédios só aparecem a partir do zoom 16) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Zoom mínimo dos prédios no mini-mapa de lugar 15 (no mini-mapa de lugar os prédios aparecem desde o zoom 15; no mapa geral seguem a partir do 16) constants.ts:13 e mapa-localizacao.tsx (web) Fixomvp-v1
Rótulos de lugares na camada base Cinco camadas por classe: estados, capitais, cidades, vilas e bairros map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Rótulos de países Camada place (class == country) dos tiles desde o z2 do estilo, em Noto Sans Bold, name:pt com fallback para name e ordenação por rank map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Conversão de zoom do mapa vetorial O mapa interno do MapLibre renderiza um nível abaixo do zoom do Leaflet; as entradas do estilo aparecem um nível acima no mapa @maplibre/maplibre-gl-leaflet (web) Fixomvp-v1
Zoom mínimo dos estados 2 no estilo (aparecem no zoom 3 do mapa) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Zoom mínimo das capitais 3 no estilo (aparecem no zoom 4 do mapa) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Cortes de rank das cidades por zoom rank ≤ 4 no z4, ≤ 5 no z5, ≤ 6 no z6 e sem corte a partir do z7, nos zooms do estilo; um nível acima no mapa map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Zoom mínimo das vilas e distritos 7 no estilo (aparecem no zoom 8 do mapa) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Zoom mínimo dos bairros e ilhas 12 no estilo (aparecem no zoom 13 do mapa) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Zoom mínimo dos limites estaduais 3 no estilo (aparecem no zoom 4 do mapa) map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Entrada dos rótulos de lugares Fade de text-opacity de 0,4 a 1 em 0,6 zoom, com text-padding de 4 a 6 map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Rótulos de estabelecimentos (POIs) da camada base Removidos dos dois estilos: farmácia, posto, loja, escola e demais classes da camada poi não são exibidas map/styles/ruas.json e escuro.json (web) Fixomvp-v1
Demarcação dos estados no mapa Preenchimento com a malha de UFs do IBGE desde o z2 do estilo (z3 do mapa), com fade até o z9, e contorno próprio até o z3 map/styles/ruas.json e escuro.json e estados-brasil.json (web) Fixomvp-v1
Fonte de cobertura vegetal da camada base Overture base.land_cover (release 2026-08-19.0), derivado do ESA WorldCover, licença ODbL, processada na geração dos tiles scripts/tiles (api) Fixomvp-v1
Contexto mundial do mapa Natural Earth 50m embarcado no web (terra, água, fronteiras e rótulos), do z0 ao z7 do estilo, com a América do Sul fora das fronteiras e dos rótulos do Natural Earth scripts/gerar-mundo-ne.sh e map/mundo/*.json (web) Fixomvp-v1
Endpoint de tiles VITE_TILES_URL; dev http://localhost:3003 .env.example (web) Env
Política de overzoom Tiles acima do maxzoom do tileset são reescalados pelo cliente map-providers.ts:15 Fixomvp-v1
Janela inicial do mapa 17° (GRAUS_JANELA_INICIAL_ALVO); zoom inicial responsivo à largura da janela constants.ts:7-10 Fixomvp-v1
Zoom máximo do mapa 19 (ZOOM_MAX_MAPA) constants.ts:4 Fixomvp-v1
Zoom máximo da imagem de satélite 18 (limite ao ativar a camada Esri; a vetorial e o fallback OSM vão até 19) map-providers.ts e base-layer.tsx (web) Fixomvp-v1
Zoom por rolagem do mouse 1 nível por notch (limiar 40 px, sem acúmulo residual na inversão de direção), ancorado no cursor, com animação suave; vale no mapa principal e no mini-mapa de localização zoom-suave.ts e mapa-localizacao.tsx (web) Fixomvp-v1
Zoom do mini-mapa de localização Inicial 15 (ZOOM_MINI_MAPA), máximo 19 (ZOOM_MAX_MINI_MAPA) mapa-localizacao.tsx:14 e constants.ts:5 Fixomvp-v1
Detecção de tile ausente Resposta 204 do martin ou corpo vazio viram a sentinela ErroTileAusente do protocolo rcvetor, registrada como mapa.tile_ausente e na métrica tiles_ausentes_total, sem contar erro de servidor protocolo-tiles-vetoriais.ts e base-layer.tsx (web) Fixomvp-v1
Tempo limite do fallback da camada vetorial 15 segundos map-providers.ts:11 Fixomvp-v1
Fallback da camada vetorial sem conexão 3 erros consecutivos contam no fallback; sem conexão o OSM não é acionado. Com a viewport sem feições do source brasil, o watchdog de 15 s é re-armado (só com rede); ao reconectar, a camada vetorial é retomada base-layer.tsx (web) Fixomvp-v1
Retentativa da camada vetorial no fallback 60 segundos (INTERVALO_RETENTATIVA_VETOR_MS); com o fallback ativo e conexão, o app tenta voltar à camada vetorial a cada ciclo e mantém o OSM se os tiles continuarem falhando map-providers.ts:13 e base-layer.tsx (web) Fixomvp-v1
Precisão mínima para aceitar a posição de imediato 200 m geo-precisao.ts:1 Fixomvp-v1
Limiar de aviso de precisão degradada 500 m geo-precisao.ts:2 Fixomvp-v1
Limiar de posição imprecisa (estimativa por IP/desktop) 1000 m geo-precisao.ts:3 Fixomvp-v1
Precisão máxima utilizável da posição 5000 m · fixes acima são descartados geo-precisao.ts:4 Fixomvp-v1
Acompanhamento da posição no mapa Só após toque no botão de GPS; watch contínuo com o mapa aberto e a aba visível; encerra ao sair do mapa geo-store.ts e use-geolocation.ts (web) Fixomvp-v1
Filtro de atualização da posição Atualiza com deslocamento a partir de 5 m ou ganho de 20% na precisão; fixes acima de 5000 m são descartados geo-acompanhamento.ts:5-6 (web) Fixomvp-v1
Guarda de re-busca do mapa por bbox moveend só refaz a busca da D-7 quando o viewport sai da última bbox carregada sincronizador-dados-geo.tsx e mapa-geo.ts (web) Fixomvp-v1
Atualização automática da fila de moderação 30 segundos, apenas com a aba visível e online; recarga silenciosa e pausada durante decisão ou reversão moderacao.ts:3 (web) Fixomvp-v1

Os parâmetros do MVP são fixos em código e identificados pela versão mvp-v1. A mudança segue caminhos distintos conforme o tipo.

Mecanismo Vale hoje para Destino
Constante em código Pesos, limiares, raios, intervalos Substituída pelo eventoparâmetros.atualizados da D-19 nas Fases 2 e 3
Variável de ambiente Razão salarial, retenção, expiração do JWT Operação; valores de negócio migram para a D-19
Tabelascore.taxonomia_* Categorias, scores horizontais, subcategorias Escritas pela D-19 na Fase 2; hoje por SQL manual
Referência do modelo Frequências, ciclos, quóruns Calibração pelos comitês técnicos com dados reais