Voltar para o blog
fraude com dados•
11 de outubro de 2026
•
Together Team

Golpes com dados pessoais: o que a pesquisa Cetic.br revela

Golpes com dados pessoais: o que a pesquisa Cetic.br revela

Golpes com dados pessoais atingem vários canais e não são contidos por uma única barreira. A pesquisa Cetic.br indica escala relevante de relatos, o que pede das empresas minimização da coleta, autenticação proporcional ao risco, monitoramento, meios confiáveis de confirmação, resposta coordenada e educação do cliente. Esses controles reduzem exposição e danos, mas não eliminam fraude nem transferem ao titular a responsabilidade pela proteção.

A resposta precisa acompanhar a jornada inteira: quais informações a organização guarda, como alguém pode usá-las para dar credibilidade a uma abordagem, onde uma operação suspeita aparece e como o cliente consegue interrompê-la. Em vez de tratar golpes com dados pessoais como simples falha de atenção, privacidade, segurança, produto, antifraude e atendimento devem trabalhar com sinais e responsabilidades comuns.

O que a pesquisa mediu

A terceira edição da pesquisa Privacidade e Proteção de Dados Pessoais reúne indicadores sobre indivíduos, empresas e organizações públicas. Segundo a página metodológica do Cetic.br, o Painel TIC entrevista por questionário on-line usuários de Internet no Brasil com 16 anos ou mais. Portanto, os números sobre golpes com dados pessoais registram respostas dos participantes, não um cadastro policial de ocorrências confirmadas.

No release oficial de 31 de agosto de 2026, 32% desses usuários relataram tentativa de golpe com uso de seus dados, estimativa equivalente a 45 milhões de pessoas. Outros 20% disseram ter sido vítimas. “Tentativa” e “vítima” são respostas diferentes; os percentuais não devem ser somados nem apresentados como incidentes comprovados.

A leitura correta posiciona os golpes com dados pessoais como risco amplo, sem atribuir causa única aos relatos.

A pesquisa também ouviu empresas formais com dez ou mais pessoas ocupadas, universo que não representa os negócios menores fora desse recorte. Entre as empresas abrangidas, 69% declararam armazenar dados pessoais de clientes ou usuários, enquanto 14% informaram ter nomeado formalmente um encarregado, segundo o resumo executivo da pesquisa. O release de lançamento registra 16% para esse indicador; diante da divergência entre materiais oficiais, este texto adota os 14% da publicação consolidada e explicita a fonte. Os indicadores não estabelecem que a ausência de encarregado causou as tentativas relatadas nem permitem atribuir cada fraude a vazamento ou falha de uma organização específica.

Para orientar decisões, este artigo separa três planos. Fato oficial brasileiro é o que consta na pesquisa, na LGPD ou no guia da ANPD. Benchmark estrangeiro aparece apenas como referência técnica, sem virar obrigação no Brasil. Recomendação editorial é a tradução operacional proposta pela TOGETHER e deve ser ajustada ao risco, ao porte e ao contexto de cada empresa.

Canais e jornada dos golpes com dados pessoais

Entre os participantes que vivenciaram tentativa ou foram vítimas de golpe usando dados pessoais, os canais mais mencionados foram aplicativos de mensagem (84%) e chamadas telefônicas (79%). Sites ou aplicativos falsos e SMS apareceram com 71% cada; e-mail, com 69%; e redes sociais, com 67%, conforme o resumo executivo do Cetic.br. Como a pergunta admitia múltiplos canais, esses percentuais não compõem um total de 100% e não medem a origem do dado usado.

O dado sugere uma jornada distribuída. O contato pode começar por telefone, continuar em um aplicativo de mensagem e terminar em uma página falsa. Nome, CPF, produto contratado ou informação sobre uma compra podem tornar a narrativa mais convincente, sem provar de onde vieram. Por isso, investigar golpes com dados pessoais exige preservar a hipótese: pode haver dado público, engenharia social, credencial comprometida, abuso interno, fornecedor ou combinação de fontes.

O ponto empresarial é reduzir o que o fraudador consegue explorar e criar uma rota segura de verificação. Mensagens legítimas devem ter padrão reconhecível; pedidos sensíveis precisam de confirmação dentro do aplicativo ou site oficial; atendimento e antifraude devem compartilhar alertas. Uma página sobre segurança da informação ajuda a alinhar conceitos, mas o desenho do controle deve partir da operação concreta.

Controles empresariais por camada

A LGPD exige, nos artigos 6º e 46, medidas técnicas e administrativas aptas a proteger dados contra acesso não autorizado e situações acidentais ou ilícitas. A lei também determina que a segurança seja considerada desde a concepção do produto ou serviço até sua execução. Isso sustenta prevenção e prestação de contas, sem criar promessa de fraude zero.

Para golpes com dados pessoais, o controle precisa proteger a informação e a decisão que ela pode destravar.

Para agentes de pequeno porte, o guia da ANPD recomenda, entre outras práticas, política de segurança, treinamento, gestão de contratos, controle de acesso, menor privilégio, autenticação multifator, coleta limitada ao necessário, proteção das comunicações e atualização de sistemas. O documento declara não ter efeito normativo vinculante; suas sugestões precisam ser dimensionadas para o risco observado.

Camada Controle recomendado Evidência operacional
Dados Eliminar campos sem finalidade atual, limitar consultas e revisar retenção Inventário, justificativa por campo e registro de exclusão
Identidade Aplicar autenticação proporcional e etapa adicional em ação sensível Regra configurada, teste de acesso e log da confirmação
Transação Combinar valor, dispositivo, mudança cadastral e comportamento para gerar alerta Regra de risco, fila de análise e decisão registrada
Comunicação Confirmar pedidos em canal oficial e informar o que a empresa nunca solicita Modelo aprovado, página oficial e histórico de envio
Atendimento Oferecer bloqueio rápido, protocolo único e encaminhamento para antifraude Tempo de bloqueio, protocolo e trilha de escalonamento
Resposta Preservar registros, conter abuso, avaliar dados envolvidos e corrigir a origem Linha do tempo, responsáveis, decisões e teste posterior

Quando houver biometria em identificação ou autenticação, a hipótese do artigo 11, II, “g”, da LGPD exige que o tratamento sem consentimento seja indispensável à prevenção à fraude e à segurança do titular nesses processos e deixa de ampará-lo quando prevalecerem direitos e liberdades fundamentais do titular que exijam proteção. A avaliação de biometria na prevenção a fraude deve considerar necessidade, proporcionalidade, alternativas e impacto. Coletar mais dados sensíveis pode ampliar o dano se o próprio controle for comprometido.

Como benchmark estrangeiro, o NCSC britânico recomenda defesa em camadas contra phishing: dificultar a chegada da mensagem, facilitar identificação e relato, limitar o efeito do que passar e responder rapidamente. O material também alerta contra depender apenas de treinamento. Essa referência não é lei brasileira; ela reforça a recomendação editorial de combinar tecnologia, processo e pessoas na prevenção de golpes com dados pessoais.

Matriz sinal-resposta-evidência

Na resposta a golpes com dados pessoais, uma equipe não precisa aguardar certeza absoluta para reduzir risco. Ela precisa definir qual sinal autoriza uma ação reversível, quem confirma uma medida de maior impacto e quais registros permitem revisar o caso. A matriz abaixo é recomendação editorial, não lista universal de obrigações legais.

Sinal observado Resposta inicial Evidência a preservar
Muitos clientes citam a mesma mensagem ou número Publicar alerta no canal oficial e acionar atendimento Exemplos recebidos, horário, volume e texto do alerta
Troca cadastral seguida de operação atípica Elevar autenticação e suspender temporariamente a ação Dados da sessão, fatores aplicados e decisão do analista
Imitação de domínio, perfil ou aplicativo Acionar procedimento de derrubada e avisar usuários expostos URL, captura, cabeçalhos, protocolo e resultado
Suspeita de acesso interno indevido Restringir credencial e iniciar investigação autorizada Logs íntegros, escopo, responsáveis e cadeia de decisão
Indício de exposição em fornecedor Acionar contrato, conter integração e delimitar dados Notificação, fluxos afetados e medidas do fornecedor
Cliente informa pagamento ou tomada de conta Bloquear o que for possível e orientar por canal verificado Protocolo, ações, prazo e confirmação ao cliente

Os logs devem ser úteis e protegidos, não uma nova coleta ilimitada. Defina acesso, prazo de retenção e finalidade. Para golpes com dados pessoais, métricas adequadas incluem tempo até o bloqueio, percentual de relatos correlacionados, reincidência por vetor e eficácia da correção. Contar apenas quantas pessoas “caíram” em teste interno pode incentivar silêncio; é melhor medir também a rapidez e a qualidade dos relatos.

Plano de 30 dias

Dias 1 a 7: reúna privacidade, segurança, antifraude, produto e atendimento. Escolha as duas jornadas com maior impacto, como recuperação de conta e alteração de dados bancários. Mapeie dados exibidos, fatores de autenticação, fornecedores, alertas e canais de confirmação. Registre lacunas sem presumir que todos os golpes com dados pessoais têm a mesma origem.

Dias 8 a 15: retire dados desnecessários das telas e roteiros, restrinja consultas, revise mudanças cadastrais e teste a autenticação das ações selecionadas. Para reduzir phishing de credenciais, avalie mecanismos resistentes ao vetor e consulte o material sobre passkeys e proteção contra phishing. A solução deve ser acessível e prever recuperação segura, sem excluir clientes que não consigam usar um fator específico.

Dias 16 a 23: publique um canal verificável para dúvidas e relatos de golpes com dados pessoais, prepare mensagens para os vetores mais frequentes e conecte protocolos de atendimento à análise antifraude. Defina quem pode bloquear conta, transação, campanha ou integração. Treine cenários reais sem culpar clientes ou empregados, e explique qual informação a empresa jamais pede fora de seus ambientes oficiais.

Dias 24 a 30: execute um exercício de mesa com uma campanha multicanal, meça tempos e corrija decisões sem dono. O roteiro de simulado de incidente LGPD pode apoiar o teste. O exercício deve incluir avaliação jurídica e técnica sobre eventual incidente com dados pessoais; tentativa de fraude e incidente de segurança são categorias relacionadas, mas não equivalentes automaticamente.

Ao fim do ciclo, a direção deve receber poucas decisões verificáveis: risco priorizado, controle aplicado, pendência com responsável e data de novo teste. Esse formato mantém a prevenção de golpes com dados pessoais ligada à governança, em vez de reduzi-la a uma campanha anual de conscientização.

Como a TOGETHER apoia

A TOGETHER pode apoiar a leitura da jornada, o mapeamento de dados, a revisão de fornecedores e a definição de evidências entre privacidade, segurança, produto, antifraude e atendimento. A consultoria em LGPD ajuda a relacionar finalidade, necessidade, base legal, transparência e controles, respeitando a diferença entre obrigação normativa, boa prática oficial e recomendação de projeto.

Com DPO as a Service, a organização pode manter acompanhamento recorrente de riscos, demandas de titulares, mudanças em processos e aprendizados de incidentes. O apoio não substitui investigação criminal, operação antifraude ou decisão jurídica específica, nem promete eliminar golpes com dados pessoais. Ele organiza responsabilidades e critérios para que a empresa consiga prevenir, detectar, responder e demonstrar o que fez.

Perguntas frequentes

A pesquisa prova que 32% dos usuários foram vítimas de golpes com dados pessoais?

Não. O Cetic.br informa que 32% dos usuários de Internet com 16 anos ou mais relataram tentativa, enquanto 20% disseram ter sido vítimas. São indicadores autorrelatados e distintos. O levantamento dimensiona percepções e experiências, mas não confirma cada ocorrência nem identifica qual empresa, fonte de dados ou falha estaria envolvida.

Treinar clientes e funcionários basta para prevenir golpes com dados pessoais?

Não. O guia da ANPD inclui conscientização, mas também recomenda controles de acesso, autenticação multifator, menor privilégio, gestão contratual, atualização e proteção das comunicações. Treinamento integra a defesa; não substitui minimização, desenho seguro, monitoramento, confirmação por canal confiável e resposta a incidentes.

Referências

Compartilhar
Padrão de Qualidade Together

O custo do risco
é maior que
o da prevenção.

Agendar Diagnóstico
Tempo de respostaEm até 2 horas úteis

Canais Executivos

Fale diretamente com nosso time de DPOs e especialistas.

WhatsApp Estratégico

(11) 5178-3235 / +55 11 92642-0123

E-mail Corporativo

[email protected]

Sede de Operações

Berrini, 1681 - SP

Confiança de empresas líderesTogether Centro Estratégico // 2026