{"id":452006,"date":"2025-09-25T19:52:53","date_gmt":"2025-09-25T19:52:53","guid":{"rendered":"https:\/\/redepress.com.br\/noticias\/?p=452006"},"modified":"2025-09-25T22:03:07","modified_gmt":"2025-09-25T22:03:07","slug":"o-que-podemos-aprender-com-os-recentes-casos-de-vazamentos-de-chaves-pix","status":"publish","type":"post","link":"https:\/\/redepress.com.br\/noticias\/2025\/09\/o-que-podemos-aprender-com-os-recentes-casos-de-vazamentos-de-chaves-pix\/","title":{"rendered":"O que podemos aprender com os recentes casos de vazamentos de Chaves Pix"},"content":{"rendered":"<p style=\"text-align: center\"><em>Entre a Seguran&ccedil;a Digital e a Responsabilidade Civil das Institui&ccedil;&otilde;es Financeiras<\/em><\/p>\n<p style=\"text-align: center\"><strong><span style=\"font-size: 12pt\">Por Andrea Mottola<\/span><\/strong><\/p>\n<p style=\"text-align: center\">\n<\/p><p><span style=\"font-size: 12pt\">Os recentes incidentes envolvendo o vazamento de dados e chaves Pix no Brasil revelam n&atilde;o apenas fragilidades tecnol&oacute;gicas, mas tamb&eacute;m desafios regulat&oacute;rios e jur&iacute;dicos de grande complexidade. Embora a narrativa oficial destaque que apenas dados cadastrais foram expostos &mdash; sem comprometimento direto de senhas, saldos ou transa&ccedil;&otilde;es &mdash;, o risco decorrente desse tipo de informa&ccedil;&atilde;o para a pr&aacute;tica de golpes digitais &eacute; concreto e crescente.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">Em mar&ccedil;o de 2025, o Banco Central do Brasil (BCB) confirmou o vazamento de 25.349 chaves Pix vinculadas &agrave; fintech QI SCD. Os dados expostos inclu&iacute;am nome, CPF (parcialmente mascarado), n&uacute;mero e tipo de conta, e ag&ecirc;ncia.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">Em julho de 2025, outro epis&oacute;dio de grande escala veio &agrave; tona: o Conselho Nacional de Justi&ccedil;a (CNJ) reportou falha no sistema Sisbajud, com a exposi&ccedil;&atilde;o de 46,8 milh&otilde;es de chaves Pix de mais de 11 milh&otilde;es de usu&aacute;rios.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">No mesmo per&iacute;odo, uma ocorr&ecirc;ncia de maior gravidade operacional envolveu a C&amp;M Software, prestadora de servi&ccedil;os tecnol&oacute;gicos no &acirc;mbito do Sistema de Pagamentos Brasileiro (SPB). Um ataque cibern&eacute;tico sofisticado, potencializado por a&ccedil;&atilde;o interna maliciosa, permitiu transa&ccedil;&otilde;es fraudulentas de valores elevados, ainda que sem afetar diretamente contas de clientes finais.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">Esses casos revelam tr&ecirc;s camadas distintas de risco:<\/span><\/p>\n<ol>\n<li><span style=\"font-size: 12pt\">Vazamentos acidentais ou por falha t&eacute;cnica;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Falhas sist&ecirc;micas em plataformas oficiais;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Amea&ccedil;as internas e ataques coordenados de alta complexidade.<\/span><\/li>\n<\/ol>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">A Lei Geral de Prote&ccedil;&atilde;o de Dados Pessoais (Lei n&ordm; 13.709\/2018) estabelece, em seu art. 46, que os agentes de tratamento devem adotar medidas t&eacute;cnicas e administrativas aptas a proteger dados pessoais de acessos n&atilde;o autorizados e de situa&ccedil;&otilde;es il&iacute;citas ou acidentais de destrui&ccedil;&atilde;o, perda, altera&ccedil;&atilde;o, comunica&ccedil;&atilde;o ou difus&atilde;o.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">O Banco Central, por sua vez, editou norma espec&iacute;fica determinando que qualquer incidente envolvendo chaves Pix deve ser comunicado ao cliente de forma imediata, clara e segura, utilizando apenas canais oficiais. Essa exig&ecirc;ncia dialoga com o princ&iacute;pio da transpar&ecirc;ncia (art. 6&ordm;, VI, da LGPD) e com o dever de informa&ccedil;&atilde;o previsto no art. 6&ordm;, III, do C&oacute;digo de Defesa do Consumidor.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">O descumprimento desses deveres pode acarretar san&ccedil;&otilde;es administrativas pela Autoridade Nacional de Prote&ccedil;&atilde;o de Dados (ANPD), multas do pr&oacute;prio BCB e, sobretudo, responsabiliza&ccedil;&atilde;o civil perante o consumidor.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">A responsabilidade civil das institui&ccedil;&otilde;es financeiras em tais casos &eacute;, via de regra, objetiva, nos termos do art. 14 do CDC e da S&uacute;mula 479 do STJ, que disp&otilde;e:<\/span><\/p>\n<p><span style=\"font-size: 12pt\">&ldquo;As institui&ccedil;&otilde;es financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no &acirc;mbito de opera&ccedil;&otilde;es banc&aacute;rias.&rdquo;<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">O vazamento de dados cadastrais, embora n&atilde;o envolva diretamente transa&ccedil;&otilde;es financeiras, integra o fortuito interno: decorre de risco inerente &agrave; atividade banc&aacute;ria e aos sistemas de pagamento que administram ou operam.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">A jurisprud&ecirc;ncia do STJ tem reiterado que a institui&ccedil;&atilde;o responde inclusive por fraudes praticadas por terceiros quando demonstrada a rela&ccedil;&atilde;o causal com falha na seguran&ccedil;a, como no REsp 1.479.419\/SP.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">A interpreta&ccedil;&atilde;o restritiva de que dados como nome, CPF, n&uacute;mero de conta e ag&ecirc;ncia seriam inofensivos n&atilde;o resiste a uma an&aacute;lise t&eacute;cnica e criminol&oacute;gica. Tais informa&ccedil;&otilde;es, quando combinadas com t&eacute;cnicas de engenharia social, s&atilde;o insumos valiosos para:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: 12pt\">Aplica&ccedil;&atilde;o de golpes por telefone ou aplicativos de mensagens (falsas confirma&ccedil;&otilde;es, phishing direcionado);<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Abertura de contas fraudulentas;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Emiss&atilde;o de boletos adulterados;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Explora&ccedil;&atilde;o de falhas em sistemas de autentica&ccedil;&atilde;o simplificada.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-size: 12pt\">Assim, mesmo na aus&ecirc;ncia de dano imediato, a potencialidade lesiva j&aacute; configura risco jur&iacute;dico relevante e exige postura diligente e preventiva das institui&ccedil;&otilde;es financeiras.<\/span><\/p>\n<p><span style=\"font-size: 12pt\">Al&eacute;m de prevenir, as institui&ccedil;&otilde;es t&ecirc;m o dever de agir de forma proativa ap&oacute;s um incidente:<\/span><\/p>\n<ol>\n<li><span style=\"font-size: 12pt\">Comunicar o cliente de forma transparente e tempestiva;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Oferecer mecanismos de monitoramento de poss&iacute;veis usos indevidos dos dados;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Refor&ccedil;ar autentica&ccedil;&otilde;es e protocolos de seguran&ccedil;a para os titulares afetados;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Cooperar com investiga&ccedil;&otilde;es de &oacute;rg&atilde;os como BCB, ANPD e Pol&iacute;cia Federal.<\/span><\/li>\n<\/ol>\n<p><span style=\"font-size: 12pt\">A omiss&atilde;o ou demora na comunica&ccedil;&atilde;o potencializa a responsabilidade civil, por agravar o risco ao consumidor.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">O Pix se consolidou como um dos maiores instrumentos de pagamento instant&acirc;neo do mundo, sustentando a credibilidade do sistema financeiro nacional. Entretanto, a manuten&ccedil;&atilde;o dessa confian&ccedil;a depende de n&iacute;veis elevados de governan&ccedil;a, seguran&ccedil;a da informa&ccedil;&atilde;o e responsabilidade institucional.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">Os recentes vazamentos demonstram que n&atilde;o basta afirmar que &ldquo;dados sens&iacute;veis n&atilde;o foram expostos&rdquo;. A integridade do sistema exige tratamento preventivo e corretivo adequado a todo tipo de dado pessoal &mdash; especialmente aqueles que, isolados ou combinados, possam servir de base para fraudes.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">Do ponto de vista jur&iacute;dico, o cen&aacute;rio refor&ccedil;a que a responsabilidade das institui&ccedil;&otilde;es financeiras &eacute;:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: 12pt\">Objetiva, por for&ccedil;a do CDC;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Ampliada pela LGPD, quanto ao dever de seguran&ccedil;a e transpar&ecirc;ncia;<\/span><\/li>\n<li><span style=\"font-size: 12pt\">Potencialmente sancionada por m&uacute;ltiplas esferas regulat&oacute;rias (ANPD, BCB e Judici&aacute;rio).<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">A resposta a esses incidentes precisa ir al&eacute;m do discurso e se traduzir em investimento cont&iacute;nuo em seguran&ccedil;a digital, protocolos de preven&ccedil;&atilde;o robustos e mecanismos efetivos de repara&ccedil;&atilde;o, garantindo que a inova&ccedil;&atilde;o no sistema financeiro caminhe lado a lado com a prote&ccedil;&atilde;o do consumidor e a preserva&ccedil;&atilde;o da confian&ccedil;a p&uacute;blica.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 12pt\">*Andrea Mottola &eacute; advogada especialista em Direito do Consumidor e Direito Digital<\/span><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Entre a Seguran&ccedil;a Digital e a Responsabilidade Civil das Institui&ccedil;&otilde;es Financeiras Por Andrea Mottola Os recentes&hellip;<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[11,21201,14418],"tags":[349],"class_list":["post-452006","post","type-post","status-publish","format-standard","hentry","category-artigo","category-destaques","category-noticias","tag-direito","wpcat-11-id","wpcat-21201-id","wpcat-14418-id"],"_links":{"self":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/452006","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/comments?post=452006"}],"version-history":[{"count":0,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/452006\/revisions"}],"wp:attachment":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/media?parent=452006"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/categories?post=452006"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/tags?post=452006"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}