Prevenção à fraude / Confiança Digital
September 23, 2026
9 minutos

Verificação de identidade se torna o caminho para proteger dados na era da IA

Verificação de identidade não é o oposto de proteção de dados, é o que sustenta contratos digitais diante da Justiça e da fraude por IA.

Mapa de Narrativas de Confiança Digital: 44 milhões de interações, 187 relatos qualificados no Reddit, 15 mil menções únicas, 60 mil menções analisadas

Na era da IA, proteger dados exige verificar identidades

Confirmar que há, de fato, uma pessoa do outro lado da tela tornou-se um dos principais desafios da economia digital. O avanço da inteligência artificial generativa, somado a técnicas de fraude cada vez mais sofisticadas, obriga as empresas a garantir, com verificações de identidade eficientes, quem está de fato usando os dados que possuem.


Sobre esse cenário incidem duas pressões que puxam em direções opostas. De um lado, a LGPD e, atualizações recentes como o ECA Digital, que limitam o que pode ser coletado, exigem descarte após o cumprimento da finalidade e restringem o rastreamento de comportamento. De outro, os tribunais brasileiros passaram a invalidar contratos digitais justamente quando a empresa não consegue apresentar um conjunto robusto e coerente de evidências sobre a autoria do ato.

Dois números que medem a pressão sobre o mercado

  • 72% das organizações relataram aumento dos riscos cibernéticos, segundo o Global Cybersecurity Outlook 2025, do Fórum Econômico Mundial.
  • 49,7% dos contratos eletrônicos analisados em 21 tribunais estaduais foram invalidados, mesmo quando havia algum método de autenticação, segundo pesquisa do Núcleo de Estudos em E-commerce da FGV Direito Rio.

A leitura conjunta desses dados aponta que o gargalo do mercado está na qualidade da verificação da informação que as empresas já possuem, e não no volume de informação disponível para coletar.

Para Iuri Duarte, especialista em Privacidade e Proteção de Dados da Certta, o aumento da exposição não obriga as empresas a coletar mais dados. Obriga a verificar melhor quem está utilizando as informações já presentes em suas bases.

"Proteção de dados e verificação de identidade e documentos não são objetivos opostos. Um processo bem desenhado minimiza a coleta de dados ao que é realmente necessário, ao mesmo tempo em que cruza múltiplas fontes e evidências para confirmar a identidade do usuário com mais segurança." - Iuri Duarte

O que o Judiciário brasileiro passou a exigir como prova de autoria

A pesquisa conduzida pelo Núcleo de Estudos em E-commerce da FGV Direito Rio analisou 2.083 acórdãos coletados entre janeiro de 2023 e setembro de 2025, em 21 tribunais estaduais. Ao longo de 33 meses de decisões reais, o Judiciário consolidou critérios próprios para validar a autoria digital, e quase metade dos contratos analisados foi invalidada.


A linha argumentativa de validação mais disseminada, presente em 16 dos 21 tribunais, recebeu da pesquisa o nome de convergência multifocal. Ela descreve a combinação de múltiplos elementos heterogêneos de autenticação e rastreabilidade formando uma cadeia coerente de evidências contextuais. O que os tribunais avaliam é o conjunto: biometria facial ou documento com selfie para apontar quem realizou a ação, geolocalização para apontar onde ela aconteceu e endereço de IP para indicar qual dispositivo foi utilizado. Esse trio ficou conhecido como feixe nuclear de convergência.

Acumular dado não é o mesmo que verificar bem

O caso do TJGO é o argumento mais forte disponível hoje contra a lógica do acúmulo. Nos contratos considerados válidos pelo tribunal, a pesquisa identificou 23 ocorrências de métodos de autenticação e 25 elementos de prova. Nos contratos invalidados, os números sobem para 288 métodos de autenticação e 141 elementos probatórios.


As operações que mais coletaram foram as que mais perderam. O volume de camadas não compensou a ausência de coerência entre os sinais apresentados. Para os tribunais, o que define a validade da contratação é a convergência probatória entre os elementos, e não a quantidade de mecanismos tecnológicos empregados.

Verificação de identidade não é o oposto de proteção de dados

Existe a ideia de que verificar identidade e proteger dados puxam em direções opostas, um processo pedindo mais informação e o outro pedindo menos exposição. Mas o problema não está só na quantidade de dado coletado, e sim na forma como ele é organizado, pois quando cada camada de segurança guarda seu próprio conjunto de informações, sem que os sinais conversem entre si, o resultado é mais dado circulando, com menos capacidade real de proteger a operação.


Roberto Ferlis, vice-presidente de Compliance e Legal da Certta, resume o risco do modelo fragmentado em fala registrada durante o debate da pesquisa da FGV, realizado em maio de 2026 sob as regras de Chatham House.

"Se a fraude está tão complexa que supera três desafios, o quarto a gente pega. É por isso que a fragmentação é tão perigosa." - Roberto Ferlis

Enquanto o fraudador opera de forma integrada, boa parte das empresas ainda estrutura suas defesas em camadas isoladas, cada uma coletando o seu próprio conjunto de dados sem que os sinais conversem entre si. O resultado é o oposto do que se busca dos dois lados: mais dado armazenado sem necessidade, e menos eficácia para identificar quem, de fato, está tentando fraudar.

O princípio da necessidade na LGPD e o que ele exige da verificação de identidade

Por trás de qualquer verificação de identidade está uma definição operacional, o dado mínimo necessário para confirmar quem é a pessoa sem coletar além disso. O artigo 6º, inciso III, da LGPD estabelece o princípio da necessidade, que limita o tratamento ao mínimo indispensável para a realização das finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos. É esse dispositivo que o mercado costuma chamar de minimização de dados.

Segundo Duarte, tratar dados é necessário para proteger o próprio titular, e sempre que é possível evitar coletar um dado. O ponto de atenção aparece quando o objetivo é confirmar identidade, processo que exige cruzar uma série de fontes diferentes para garantir confiabilidade.

Movimentos que conciliam mínimo legal e robustez probatória

Calibrar o nível de validação pelo risco da interação. Reforçar a verificação quando há sinal de risco e reduzir atrito quando a exposição é menor evita submeter todo usuário ao fluxo mais invasivo disponível, o que também atende à expectativa do próprio consumidor. Segundo a pesquisa State of the Connected Customer, da Salesforce, 73% dos consumidores esperam que as empresas personalizem a experiência mesmo em ambientes digitais. A calibragem por nível de risco é também o critério que a regulação passou a exigir para verificação etária.


Preservar o sinal e não o dado bruto.
Registrar de forma auditável que a geolocalização era coerente com o domicílio declarado é diferente de armazenar indefinidamente o histórico de localização do usuário. A pesquisa da FGV chama esse conjunto de práticas de governança probatória digital, com preservação organizada dos registros, auditabilidade e capacidade de transformar dados técnicos em evidências inteligíveis para o Judiciário.

Quando o dado já vazou, a inconsistência na autenticação de identidade vira a defesa

Dados como CPF, nome completo e data de nascimento circulam com frequência pelo mercado e podem ser usados para abrir uma conta, contratar um empréstimo ou pedir um cartão em nome de outra pessoa.

É neste cenário que entra a diferença entre uma verificação burocrática e uma verificação inteligente. Mesmo com dados básicos expostos, um fluxo bem estruturado identifica inconsistências que o fraudador tem dificuldade de reproduzir de forma coerente, sem gerar fricção extra para quem é legítimo:

  • a foto do documento não corresponde à selfie enviada, quebrando a camada biométrica;
  • o mesmo dado aparece em tentativas simultâneas em lugares diferentes, quebrando a camada de geolocalização;
  • o comportamento não corresponde ao perfil declarado, quebrando a camada de rastreabilidade contextual.


Cada um desses sinais corresponde a um elemento do feixe de evidências que os tribunais passaram a reconhecer. Capturados desde a origem, eles produzem, no mesmo movimento, a defesa contra a fraude e a prova que sustenta o contrato em uma disputa futura, a evidência não precisa ser reconstruída depois do incidente, porque já nasce integrada ao processo de verificação.

"Dado vazado é ouro para quem quer fraudar. Mas, com um processo de verificação bem estruturado, é possível barrar essa tentativa mesmo quando o dado já circula." - Iuri Duarte

Credenciais verificáveis, o horizonte técnico do problema

Para Yasodara Córdova, pesquisadora e consultora em Privacidade e Identidades Digitais, o debate sobre identidade digital se tornou, na prática, um debate sobre confiança.

"Em sistemas complexos, a confiança não nasce de uma única evidência, mas da capacidade de interpretar contexto, combinar diferentes sinais e tomar decisões proporcionais ao risco."

Ela chama a atenção para a origem estrutural do problema. Do registro papiloscópico aos documentos digitais com QR Code, os sistemas de identificação foram desenhados com um objetivo central, viabilizar o acesso.

"As soluções sempre foram desenhadas para dar acesso, não para proteger os dados. Essa é uma preocupação muito moderna quando se fala em governo."

O caminho técnico capaz de resolver o dilema entre coleta mínima e prova robusta já existe conceitualmente. Em vez de transmitir dados completos de identidade, o sistema confirma apenas o atributo necessário para aquela interação específica, e nenhuma informação adicional circula. É o modelo que a pesquisadora apresentou no Conexão Certta ao discutir o ECA Digital.

"O melhor caminho é utilizar uma tecnologia que chamamos de credenciais verificáveis, onde é transmitida apenas a informação se a pessoa tem ou não aquela faixa etária." - Yasodara Córdova

A limitação está na implementação em escala, ainda difícil no ambiente atual. Enquanto o modelo amadurece, a resposta disponível é a que o Judiciário já reconhece, cruzar fontes independentes entre si, guardar o mínimo e preservar a coerência do conjunto.

"Verificar identidade é proteger dados porque, sem saber quem está do outro lado, você não consegue proteger ninguém, nem o titular do dado, nem o próprio negócio." - Iuri Duarte, especialista em Privacidade e Proteção de Dados da Certta

É nessa lógica que a Certta estrutura seu hub de verificação inteligente. Cada sinal capturado durante a jornada permite produzir e preservar, desde a origem, o conjunto probatório que os tribunais reconhecem como evidência robusta de autoria digital, com a coleta limitada ao que a finalidade exige.

Quer entender mais sobre esse cruzamento entre segurança e privacidade? Acompanhe a editoria Confiança Digital e veja como o tema tem evoluído no Brasil.

Fontes

  • Entrevistas com Roberto Ferlis, Iuri Duarte e Yasodara Córdova, conduzidas para este artigo.
  • Autenticação de Usuários, Identidade Digital e Aferição de Idade, pesquisa do Núcleo de Estudos em E-commerce (NEEC) da FGV Direito Rio, com 2.083 acórdãos de 21 tribunais estaduais coletados entre janeiro de 2023 e setembro de 2025. Sumário executivo disponível no site da FGV Direito Rio.
  • Global Cybersecurity Outlook 2025, Fórum Econômico Mundial (WEF).
  • Lei 15.211/2025 (ECA Digital) e Decreto 12.622/2025.
  • Despacho decisório da Agência Nacional de Proteção de Dados sobre o cronograma de implementação do ECA Digital.
  • Lei 13.709/2018 (LGPD), artigo 6º, inciso III.
  • Apresentação de Yasodara Córdova no evento Conexão Certta, São Paulo, 23 de março de 2026.