Na era da IA, proteger dados exige verificar identidades
Confirmar que há, de fato, uma pessoa do outro lado da tela tornou-se um dos principais desafios da economia digital. O avanço da inteligência artificial generativa, somado a técnicas de fraude cada vez mais sofisticadas, obriga as empresas a garantir, com verificações de identidade eficientes, quem está de fato usando os dados que possuem.
Sobre esse cenário incidem duas pressões que puxam em direções opostas. De um lado, a LGPD e, atualizações recentes como o ECA Digital, que limitam o que pode ser coletado, exigem descarte após o cumprimento da finalidade e restringem o rastreamento de comportamento. De outro, os tribunais brasileiros passaram a invalidar contratos digitais justamente quando a empresa não consegue apresentar um conjunto robusto e coerente de evidências sobre a autoria do ato.

Dois números que medem a pressão sobre o mercado
- 72% das organizações relataram aumento dos riscos cibernéticos, segundo o Global Cybersecurity Outlook 2025, do Fórum Econômico Mundial.
- 49,7% dos contratos eletrônicos analisados em 21 tribunais estaduais foram invalidados, mesmo quando havia algum método de autenticação, segundo pesquisa do Núcleo de Estudos em E-commerce da FGV Direito Rio.
A leitura conjunta desses dados aponta que o gargalo do mercado está na qualidade da verificação da informação que as empresas já possuem, e não no volume de informação disponível para coletar.
Para Iuri Duarte, especialista em Privacidade e Proteção de Dados da Certta, o aumento da exposição não obriga as empresas a coletar mais dados. Obriga a verificar melhor quem está utilizando as informações já presentes em suas bases.
"Proteção de dados e verificação de identidade e documentos não são objetivos opostos. Um processo bem desenhado minimiza a coleta de dados ao que é realmente necessário, ao mesmo tempo em que cruza múltiplas fontes e evidências para confirmar a identidade do usuário com mais segurança." - Iuri Duarte

O que o Judiciário brasileiro passou a exigir como prova de autoria
A pesquisa conduzida pelo Núcleo de Estudos em E-commerce da FGV Direito Rio analisou 2.083 acórdãos coletados entre janeiro de 2023 e setembro de 2025, em 21 tribunais estaduais. Ao longo de 33 meses de decisões reais, o Judiciário consolidou critérios próprios para validar a autoria digital, e quase metade dos contratos analisados foi invalidada.
A linha argumentativa de validação mais disseminada, presente em 16 dos 21 tribunais, recebeu da pesquisa o nome de convergência multifocal. Ela descreve a combinação de múltiplos elementos heterogêneos de autenticação e rastreabilidade formando uma cadeia coerente de evidências contextuais. O que os tribunais avaliam é o conjunto: biometria facial ou documento com selfie para apontar quem realizou a ação, geolocalização para apontar onde ela aconteceu e endereço de IP para indicar qual dispositivo foi utilizado. Esse trio ficou conhecido como feixe nuclear de convergência.
Acumular dado não é o mesmo que verificar bem
O caso do TJGO é o argumento mais forte disponível hoje contra a lógica do acúmulo. Nos contratos considerados válidos pelo tribunal, a pesquisa identificou 23 ocorrências de métodos de autenticação e 25 elementos de prova. Nos contratos invalidados, os números sobem para 288 métodos de autenticação e 141 elementos probatórios.
As operações que mais coletaram foram as que mais perderam. O volume de camadas não compensou a ausência de coerência entre os sinais apresentados. Para os tribunais, o que define a validade da contratação é a convergência probatória entre os elementos, e não a quantidade de mecanismos tecnológicos empregados.
Verificação de identidade não é o oposto de proteção de dados
Existe a ideia de que verificar identidade e proteger dados puxam em direções opostas, um processo pedindo mais informação e o outro pedindo menos exposição. Mas o problema não está só na quantidade de dado coletado, e sim na forma como ele é organizado, pois quando cada camada de segurança guarda seu próprio conjunto de informações, sem que os sinais conversem entre si, o resultado é mais dado circulando, com menos capacidade real de proteger a operação.
Roberto Ferlis, vice-presidente de Compliance e Legal da Certta, resume o risco do modelo fragmentado em fala registrada durante o debate da pesquisa da FGV, realizado em maio de 2026 sob as regras de Chatham House.

"Se a fraude está tão complexa que supera três desafios, o quarto a gente pega. É por isso que a fragmentação é tão perigosa." - Roberto Ferlis
Enquanto o fraudador opera de forma integrada, boa parte das empresas ainda estrutura suas defesas em camadas isoladas, cada uma coletando o seu próprio conjunto de dados sem que os sinais conversem entre si. O resultado é o oposto do que se busca dos dois lados: mais dado armazenado sem necessidade, e menos eficácia para identificar quem, de fato, está tentando fraudar.
O princípio da necessidade na LGPD e o que ele exige da verificação de identidade
Por trás de qualquer verificação de identidade está uma definição operacional, o dado mínimo necessário para confirmar quem é a pessoa sem coletar além disso. O artigo 6º, inciso III, da LGPD estabelece o princípio da necessidade, que limita o tratamento ao mínimo indispensável para a realização das finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos. É esse dispositivo que o mercado costuma chamar de minimização de dados.

Segundo Duarte, tratar dados é necessário para proteger o próprio titular, e sempre que é possível evitar coletar um dado. O ponto de atenção aparece quando o objetivo é confirmar identidade, processo que exige cruzar uma série de fontes diferentes para garantir confiabilidade.
Movimentos que conciliam mínimo legal e robustez probatória
Calibrar o nível de validação pelo risco da interação. Reforçar a verificação quando há sinal de risco e reduzir atrito quando a exposição é menor evita submeter todo usuário ao fluxo mais invasivo disponível, o que também atende à expectativa do próprio consumidor. Segundo a pesquisa State of the Connected Customer, da Salesforce, 73% dos consumidores esperam que as empresas personalizem a experiência mesmo em ambientes digitais. A calibragem por nível de risco é também o critério que a regulação passou a exigir para verificação etária.
Preservar o sinal e não o dado bruto. Registrar de forma auditável que a geolocalização era coerente com o domicílio declarado é diferente de armazenar indefinidamente o histórico de localização do usuário. A pesquisa da FGV chama esse conjunto de práticas de governança probatória digital, com preservação organizada dos registros, auditabilidade e capacidade de transformar dados técnicos em evidências inteligíveis para o Judiciário.
Quando o dado já vazou, a inconsistência na autenticação de identidade vira a defesa
Dados como CPF, nome completo e data de nascimento circulam com frequência pelo mercado e podem ser usados para abrir uma conta, contratar um empréstimo ou pedir um cartão em nome de outra pessoa.
É neste cenário que entra a diferença entre uma verificação burocrática e uma verificação inteligente. Mesmo com dados básicos expostos, um fluxo bem estruturado identifica inconsistências que o fraudador tem dificuldade de reproduzir de forma coerente, sem gerar fricção extra para quem é legítimo:
- a foto do documento não corresponde à selfie enviada, quebrando a camada biométrica;
- o mesmo dado aparece em tentativas simultâneas em lugares diferentes, quebrando a camada de geolocalização;
- o comportamento não corresponde ao perfil declarado, quebrando a camada de rastreabilidade contextual.
Cada um desses sinais corresponde a um elemento do feixe de evidências que os tribunais passaram a reconhecer. Capturados desde a origem, eles produzem, no mesmo movimento, a defesa contra a fraude e a prova que sustenta o contrato em uma disputa futura, a evidência não precisa ser reconstruída depois do incidente, porque já nasce integrada ao processo de verificação.

"Dado vazado é ouro para quem quer fraudar. Mas, com um processo de verificação bem estruturado, é possível barrar essa tentativa mesmo quando o dado já circula." - Iuri Duarte
Credenciais verificáveis, o horizonte técnico do problema
Para Yasodara Córdova, pesquisadora e consultora em Privacidade e Identidades Digitais, o debate sobre identidade digital se tornou, na prática, um debate sobre confiança.
"Em sistemas complexos, a confiança não nasce de uma única evidência, mas da capacidade de interpretar contexto, combinar diferentes sinais e tomar decisões proporcionais ao risco."

Ela chama a atenção para a origem estrutural do problema. Do registro papiloscópico aos documentos digitais com QR Code, os sistemas de identificação foram desenhados com um objetivo central, viabilizar o acesso.
"As soluções sempre foram desenhadas para dar acesso, não para proteger os dados. Essa é uma preocupação muito moderna quando se fala em governo."
O caminho técnico capaz de resolver o dilema entre coleta mínima e prova robusta já existe conceitualmente. Em vez de transmitir dados completos de identidade, o sistema confirma apenas o atributo necessário para aquela interação específica, e nenhuma informação adicional circula. É o modelo que a pesquisadora apresentou no Conexão Certta ao discutir o ECA Digital.
"O melhor caminho é utilizar uma tecnologia que chamamos de credenciais verificáveis, onde é transmitida apenas a informação se a pessoa tem ou não aquela faixa etária." - Yasodara Córdova
A limitação está na implementação em escala, ainda difícil no ambiente atual. Enquanto o modelo amadurece, a resposta disponível é a que o Judiciário já reconhece, cruzar fontes independentes entre si, guardar o mínimo e preservar a coerência do conjunto.
"Verificar identidade é proteger dados porque, sem saber quem está do outro lado, você não consegue proteger ninguém, nem o titular do dado, nem o próprio negócio." - Iuri Duarte, especialista em Privacidade e Proteção de Dados da Certta
É nessa lógica que a Certta estrutura seu hub de verificação inteligente. Cada sinal capturado durante a jornada permite produzir e preservar, desde a origem, o conjunto probatório que os tribunais reconhecem como evidência robusta de autoria digital, com a coleta limitada ao que a finalidade exige.
Quer entender mais sobre esse cruzamento entre segurança e privacidade? Acompanhe a editoria Confiança Digital e veja como o tema tem evoluído no Brasil.
Fontes
- Entrevistas com Roberto Ferlis, Iuri Duarte e Yasodara Córdova, conduzidas para este artigo.
- Autenticação de Usuários, Identidade Digital e Aferição de Idade, pesquisa do Núcleo de Estudos em E-commerce (NEEC) da FGV Direito Rio, com 2.083 acórdãos de 21 tribunais estaduais coletados entre janeiro de 2023 e setembro de 2025. Sumário executivo disponível no site da FGV Direito Rio.
- Global Cybersecurity Outlook 2025, Fórum Econômico Mundial (WEF).
- Lei 15.211/2025 (ECA Digital) e Decreto 12.622/2025.
- Despacho decisório da Agência Nacional de Proteção de Dados sobre o cronograma de implementação do ECA Digital.
- Lei 13.709/2018 (LGPD), artigo 6º, inciso III.
- Apresentação de Yasodara Córdova no evento Conexão Certta, São Paulo, 23 de março de 2026.


