Nunca guarde dados que você não precisa
Nesta página
Resumo: se você foi vítima de roubo de identidade, ou acha que seus dados podem ter sido usados de forma indevida, pule direto para o que fazer. É essencial que você se proteja, principalmente quando as empresas não fazem isso por você.
Já preenchi muito formulário que pede a minha data de nascimento. Uma lista de espera de academia. Uma newsletter. Um formulário pra agendar a revisão da caldeira. Até hoje não sei por que o cara da caldeira precisa saber a minha idade.
Às vezes tem uma explicação: “relatórios” ou “análises”. Tudo bem. Que relatório? De quanto detalhe ele precisa? E por que vocês guardam as respostas pra sempre?
Desconfio que o caminho em muita empresa pequena é este. Eu preencho um formulário. O formulário exporta pra uma planilha. Meus dados ganham, então, um pequeno patrimônio imobiliário. O notebook de alguém. A caixa de entrada. Uma pasta compartilhada. O backup da pasta compartilhada.
Isso importa porque o seu nome, o seu endereço e a sua data de nascimento são quase tudo de que alguém precisa pra se passar por você. São as perguntas que o banco faz quando você liga. São o que um credor confere quando alguém pede crédito em seu nome. Cada cópia extra é mais uma chance de vazar: um notebook esquecido no trem, uma caixa de e-mail invadida, um link compartilhado com a pessoa errada.
Se você quer saber de que partes de Londres vêm os seus clientes, pode contar por região. Você não precisa de uma lista permanente das portas de entrada deles. Peça só a região, ou reduza o endereço à região antes que ele chegue à planilha. Se tudo o que você precisa é de uma contagem, guarde a contagem.
Um técnico de caldeira precisa do meu endereço pra aparecer. Isso não significa que todo relatório sobre o negócio também precise dele.
Cada campo do seu formulário é algo que agora você tem que proteger. A sua primeira decisão de segurança acontece quando você desenha o formulário.
Pare de passar segredos adiante
Um prestador de serviço me entregou uma vez um formulário em papel com campos pro número do cartão, a validade e os três dígitos do verso. Alguém no escritório digitaria tudo numa maquininha mais tarde. Depois o formulário iria parar em algum lugar. Uma gaveta, uma pasta, uma lixeira.
Esse número de cartão, essa validade e esses três dígitos são tudo o que uma loja online pede. Qualquer pessoa que veja o formulário, no escritório, na sala de correspondência ou na lixeira, pode fazer compras online como se fosse eu. Criminosos fizeram exatamente isso 3,2 milhões de vezes no Reino Unido em 2025, levando £423,5 mi.1 Você descobre quando a fatura chega. Aí cancela o cartão e atualiza em todo lugar onde já usou.
As próprias regras do setor de cartões proíbem guardar esses três dígitos depois que o pagamento é concluído.2 Papel conta.
Ditar os dados do cartão por telefone tem praticamente o mesmo problema. Você entrega dados que podem ser usados de novo e confia em tudo o que acontece depois. Quem mais ouve? A ligação é gravada? Onde as anotações vão parar? Quem ouve esses números, ou encontra as anotações mais tarde, pode fazer exatamente o que faz quem encontra o formulário em papel.
Eu preferia muito mais aprovar um pagamento específico no app do banco. Esta loja, este valor, agora. A pessoa no telefone não deveria precisar de dados que servem pra outro pagamento depois. Uma aprovação funciona uma vez. Um número de cartão funciona até você cancelar.
A mesma ideia vale fora dos pagamentos. Um pedido sensível precisa de uma prova ligada àquele pedido específico. Um nome conhecido, um documento convincente ou um endereço de e-mail com cara de oficial não bastam sozinhos.
Em setembro de 2026, a Revolut entregou dados de clientes a um fraudador cujos pedidos vinham de um endereço de e-mail de governo de verdade.3 O fraudador saiu com passaportes, carteiras de motorista e possivelmente selfies e extratos bancários. Isso é quase tudo de que você precisaria pra abrir uma conta como outra pessoa. Esses clientes podem pedir um cartão novo. Não podem pedir um rosto novo.
Um endereço de e-mail real não prova que um pedido é legítimo. Pra qualquer coisa sensível, eu faria a verificação de volta por um canal em que você já confia, e confirmaria que quem pede tem mesmo o direito de pedir. Ligar pra agência num número que você já tem é um bom começo.
E eu queria que houvesse muito menos coisa pra entregar logo de saída.
Verifique o único fato de que você precisa
Digamos que eu esteja comprando uma garrafa de vinho online. Esse é o exemplo. Sempre foi o exemplo. Não sei o que mais você achou que eu quis dizer com “sites que precisam saber se você tem mais de 18 anos”, e, sinceramente, me sinto ofendido.
A loja de vinho tem uma pergunta bem pequena: essa pessoa tem mais de 18 anos? De algum jeito, respondê-la pode envolver o envio de um documento com o meu nome, a minha foto, a minha data de nascimento e o número do meu passaporte.
A pergunta tem uma resposta de sim ou não. A gente manda um passaporte.
Verificar quem alguém é e deixar essa pessoa entrar de novo são dois trabalhos diferentes. Você só precisa conferir o passaporte uma vez. Depois disso, só precisa saber que a mesma pessoa voltou. Enviar o mesmo passaporte pro site seguinte repete o primeiro trabalho e deixa mais uma cópia por aí pra ser roubada.
Um scan de passaporte roubado vale muito pra um criminoso. Muitos serviços ainda aceitam uma foto de documento pra abrir conta, então um scan vazado pode ajudar alguém a abrir uma conta no seu nome. Você troca uma senha vazada em um minuto. Substituir um passaporte leva semanas, e a sua data de nascimento nunca muda.
No meu post anterior, defendi que você guarde a prova de idade no seu próprio celular e compartilhe só o que cada site precisa saber.4 Continua sendo pra lá que eu iria. Confira os fatos uma vez, dê à pessoa algo que a comprove e deixe que ela compartilhe só a resposta.
Passkeys podem proteger essa prova. Elas substituem as senhas por uma chave que fica no seu celular, e você normalmente confirma que é você com o rosto, a digital ou um PIN.5
Mas uma passkey não sabe a sua idade. E não consegue dizer se quem segura o celular é a pessoa cujo passaporte foi verificado. Criança pega o celular dos pais. Isso não é um caso raro. É uma terça-feira normal. Um garoto de 14 anos que viu você digitar o PIN agora é, até onde a loja de vinho sabe, você.
Prender a prova a um único celular e planejar com cuidado o caso de celular perdido ajuda. Um PIN extra ajuda um pouco, mas PIN é compartilhado e espiado. Quatro dígitos não resolvem identidade.
Precisamos ser honestos sobre esses limites. Mesmo assim, eles não são motivo pra deixar a carteira de motorista de todo mundo parada numa caixa de entrada de suporte.
Se você constrói verificações de identidade, é isto que eu gostaria de ver
Apague o documento
Confira o documento, extraia os fatos de que você precisa e apague. Inclua nesse plano as cópias temporárias, os logs, os tickets de suporte e os backups. Toda cópia que você guarda pode ser roubada, e as cópias esquecidas são aquelas que ninguém vigia. As fotos de documento do Discord vazaram de uma empresa de atendimento ao cliente, não do próprio Discord.6
Onde a lei diz que você precisa guardar alguma coisa, anote exatamente o quê, por quê e por quanto tempo. “Conformidade” deveria significar uma regra específica, não uma pasta eterna cheia de passaportes.
Aplique o mesmo raciocínio aos fatos que você extrai. Uma verificação de idade não tem motivo pra guardar o seu país de nascimento. E o país que emitiu o seu passaporte não é necessariamente onde você mora nem a sua nacionalidade. Decida qual pergunta você está respondendo antes de coletar qualquer coisa pra respondê-la.
Até uma data de nascimento completa precisa de um motivo. Se a única pergunta é “mais de 18?”, um sim não deixa de ser verdade no seu próximo aniversário. Se você precisa responder a mais de uma pergunta sobre idade, desenhe de um jeito que nenhum site receba o seu aniversário de verdade.
Facilite a próxima verificação
Depois que alguém é verificado, vincule isso a uma passkey no celular da pessoa. Peça o rosto, a digital ou o PIN a cada uso.
Onde dividir o celular é um risco real, prenda a prova a um único dispositivo. Planeje também os celulares novos e os perdidos. Uma primeira verificação cuidadosa vale muito pouco se alguém puder redefini-la com um e-mail convincente pro seu time de suporte.
A experiência normal deveria ser simples. Ver o pedido, aprovar, seguir em frente. Enviar um passaporte de novo não deveria ser o preço de usar a internet.
Responda perguntas pequenas
Deixe um site fazer uma pergunta aprovada, como age_over: 18. Devolva uma resposta assinada que só vale pra aquele site, só uma vez e só por alguns minutos. O site deve verificar as três coisas.
Se um site precisa mesmo te reconhecer de novo, dê a ele um ID que só funcione naquele site. Se ele não precisa de um, não mande. Uma verificação de idade não deveria virar uma conta que te segue pela internet. Se todo site recebe o mesmo ID seu, eles podem juntar o que você compra, lê e assiste num perfil só, e vendê-lo.
IDs separados impedem que os sites comparem informações sobre você. Eles não impedem que o serviço de verificação veja todos os sites que você visita, se cada verificação passa pelos servidores dele.
Eu preferiria um desenho em que o seu celular mostra a prova diretamente e o serviço que verificou o seu passaporte nunca descobre onde você a usou. Onde isso não é possível, guarde o mínimo que puder e diga com clareza o que ainda consegue ver. “Não anotamos” e “não conseguimos ver” são promessas diferentes. Uma lista de todos os sites em que alguém provou a idade é exatamente a lista que você menos quer que vaze. Principalmente se estiver cheia de lojas de vinho.
Controle as perguntas
Respostas de sim ou não ainda podem entregar muita coisa. Deixe um site perguntar “mais de 40?”, depois “mais de 41?”, depois “mais de 42?” e ele descobre a sua idade exata.
Aprove um conjunto pequeno de perguntas, com um motivo declarado. Verifique também as combinações, não só cada pergunta. Publique a lista de quem pode perguntar o quê.
Mostre à pessoa quem está perguntando, o que vai ficar sabendo e por quê. A loja de vinho recebe “mais de 18”. Só a loja de vinho. Obviamente. Um órgão do governo continua precisando de um motivo específico pra qualquer coisa a mais. O nome dele não é um cheque em branco.
Faça da entrega de dados algo raro
Se alguém realmente precisa do documento em si, faça disso um processo separado, com o qual a pessoa tem que concordar. Colete o documento só pra aquele pedido. Onde der, deixe-o trancado no celular da pessoa, de modo que só o destinatário verificado consiga abrir.
Não guarde uma cópia legível pra facilitar o próximo pedido. Uma cópia legível é mais uma coisa pra roubar, e mais uma coisa que um pedido falso convincente consegue arrancar de você. Pergunte pra Revolut. Publique relatórios regulares sobre o que você guardava e o que entregou.
Para dados de que você nunca precisou, “a gente não tinha” deveria ser a única resposta.
Seja honesto sobre as verificações de fraude
Se você precisa detectar o mesmo passaporte sendo usado duas vezes, pode guardar uma impressão digital embaralhada do número do passaporte, em vez do número. Proteja a chave que faz o embaralhamento e limite quem pode rodar a comparação.
Isso detecta um passaporte repetido, não uma pessoa repetida. As pessoas têm mais de um documento, e documentos são substituídos. Além disso, a impressão digital ainda leva de volta a uma pessoa. Dê a ela uma finalidade clara e uma data de exclusão. Embaralhar não é permissão pra guardar pra sempre.
Prepare-se para os IDs digitais
Aceite IDs digitais do governo onde eles atendam ao nível que você precisa. O W3C está trabalhando num padrão que permite ao seu navegador pedir um ID digital à carteira do seu celular.7
É uma infraestrutura útil. Ela não decide o que você deveria poder perguntar.
”A gente pode precisar” nunca é uma finalidade
A minha regra é simples. Se você não precisa, não peça. Se vai precisar depois, peça depois. Se alguém disser não, você deveria conseguir explicar por que o serviço não funciona sem aquilo.
Pedir no momento em que você precisa deixa a troca óbvia. Eu sei por que uma transportadora precisa do meu endereço quando estou fazendo um pedido. Não faço ideia de por que uma newsletter precisa do meu aniversário.
A lei do Reino Unido já diz que os dados pessoais devem ser “adequados, relevantes e limitados ao que é necessário”.8 Isso deveria moldar o banco de dados, o formulário e o botão de exportar. Com frequência demais, só parece moldar a política de privacidade.
Na Flowstate, vai pro lixo
Na Flowstate, a gente processa muitos dados sensíveis pra poder gerar relatórios sobre eles. Já tivemos várias conversas sobre guardá-los. Para retenção. Para treinamento. Para análises que a gente talvez queira um dia.
A minha resposta foi firme. Não vamos guardar nada disso, e nunca vamos.
O nosso trabalho é processar informação e gerar relatórios sobre ela. Não é ser oportunista com o que está lá dentro. Por isso a gente construiu a exclusão instantânea dentro do sistema. O trabalho termina, os dados somem.
Me recuso a ser a empresa com um vazamento horroroso porque guardou algo que não devia. E, sinceramente, isso não é da nossa conta. Você nos pagou pra fazer um trabalho. A gente faz o trabalho e depois joga os dados no lixo.
É assim que eu acho que toda empresa deveria funcionar. Deveria ser instinto, não política.
A gente sabe quanto custa a alternativa
Não é difícil achar exemplos.
O vazamento da Optus em 2022 expôs dados pessoais, incluindo números de passaporte e de carteira de motorista. O órgão regulador de privacidade da Austrália diz que ele interferiu seriamente na privacidade de 9,5 milhões de pessoas.9
Em 2025, o app Tea vazou cerca de 13.000 selfies e fotos de documentos que as pessoas tinham enviado pra serem verificadas.10
Em outubro daquele ano, o Discord disse que cerca de 70.000 usuários podiam ter tido fotos do documento de identidade expostas por meio de uma empresa de atendimento ao cliente invadida. As fotos tinham sido usadas em recursos sobre idade.6
Para as pessoas nesses vazamentos, a história não termina na manchete. Muitas vão passar anos vigiando o próprio histórico de crédito. Uma senha vazada dá pra trocar. Um número de passaporte, uma data de nascimento ou um rosto que vazaram não dá, pelo menos não com facilidade.
Se você coleta documentos pra deixar o seu serviço mais seguro, precisa de um motivo pra cada dia extra em que os guarda. Depois que a verificação ou o recurso termina, guardar o documento deveria exigir um motivo específico e uma data de exclusão.
Passar a verificação pra outra empresa não passa a responsabilidade junto. A empresa que você escolhe passa a fazer parte do risco dos seus usuários. E, sinceramente, você deveria ser responsabilizado. Confira se as empresas que você usa seguem essas regras, e continue conferindo.
Pessoas se machucam
O ICO multou a Capita em £14 mi no total, depois de um vazamento em 2023 em que os dados de 6,6 milhões de pessoas foram roubados. Dá cerca de £2,12 por pessoa. A primeira multa proposta, de £45 mi, teria dado cerca de £6,82 por pessoa.11
Isso não é indenização, e não é o custo total do vazamento. A Capita também pagou por monitoramento de crédito e por um call center, e o ICO reduziu a multa depois de avaliar as melhorias que ela fez e a ajuda que deu às pessoas afetadas.
Agora olhe pelo outro lado. Um fraudador com o seu nome, a sua data de nascimento e o seu endereço pode pedir empréstimos e cartões de crédito em seu nome. Cada um pode valer milhares de libras, e nada impede que ele peça mais de um. A Cifas registrou mais de 242.000 casos de fraude de identidade no Reino Unido em 2025, naquilo que a própria Cifas chamou de ano recorde.12
A empresa paga £2,12. Você pode passar meses provando que a dívida não é sua. Se esse for o seu caso, veja o que fazer.
Em agosto de 2025, o órgão regulador de privacidade da Austrália levou a Optus à Justiça, contando uma violação da lei por pessoa afetada, com multas de até A$2,22 mi por violação.9 Isso é o que o regulador está pedindo, não o que o tribunal decidiu.
O meu ponto é sobre incentivos. Guardar dados de que você não precisa deveria custar o bastante pra refletir o risco que isso impõe à pessoa a quem eles pertencem. Hoje, essa pessoa não tem voz sobre quantas cópias existem e não ganha nada com a existência delas.
Isso acontece com gente que eu conheço
Dois amigos me mandaram isto enquanto eu escrevia este post.
I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.
Matt C.
Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities
Josh T.
O vazamento da Optus foi em 2022. O empréstimo do Matt apareceu quatro anos depois. Dados roubados não vencem.
Dado acumulado é passivo
Alguns investidores olham pra uma pilha de dados de clientes e veem um ativo. Ela pode treinar um modelo um dia. Pode alimentar um painel um dia. Pode impressionar um comprador um dia.
Essa mesma pilha é o que vai parar no processo judicial. A Equifax concordou em pagar no mínimo $575 milhões, e até $700 milhões, depois que o vazamento de 2017 expôs 147 milhões de pessoas.13 Essa conta cai no balanço da empresa, e nos investidores dela. O lado bom era um talvez. O lado ruim tinha nove dígitos.
E as pessoas nessa pilha são as primeiras a se machucar. A empresa paga uma vez. Elas lidam com isso por anos.
Você não precisa escolher entre entender o seu negócio e proteger os seus clientes. Você precisa ser esperto na hora da coleta:
- Conte, não registre. Some um a “cadastros de Manchester nesta semana” em vez de guardar uma linha por pessoa com o código postal.
- Resuma e depois apague. Transforme eventos brutos em totais e jogue os eventos brutos fora.
- Reduza na entrada. Guarde a primeira metade do código postal, o mês em que alguém entrou, uma faixa etária.
- Use IDs que expiram. Um ID aleatório que muda todo dia ainda deixa você contar visitantes únicos. Ele não deixa você seguir ninguém por um ano.
Você continua tendo o gráfico. Continua vendo o que as pessoas usam, onde desistem e o que as faz voltar. Ninguém fica com uma lista de nomes.
Comece pelo formulário
Alguns softwares precisam guardar informações sensíveis. Bancos precisam de registros. Médicos precisam de históricos. Um entregador precisa de um lugar pra ir. Esses sistemas ainda precisam de segurança séria.
Mas cada campo de que você não precisava torna esse trabalho mais difícil. Cada exportação espalha o risco. Cada “guarda aí por via das dúvidas” adia uma decisão e deixa outra pessoa exposta.
Antes de perguntar como proteger um banco de dados cheio de passaportes, pergunte por que você está construindo um.
Eu queria agendar a revisão da caldeira. Vocês precisavam de um endereço e de um horário. Comecem por aí.
Se os seus dados já vazaram
Se você recebeu uma carta de vazamento, ou acha que os seus dados foram usados de forma indevida, é isto que eu faria.
Se já aconteceu, e você está olhando pra um empréstimo ou uma conta que nunca contratou, pare um instante. É fraude. Não é culpa sua. Dá pra resolver. Uma dívida que um fraudador criou em seu nome pode ser contestada, e existem serviços gratuitos cujo trabalho é justamente te ajudar a fazer isso. Se for demais, converse com alguém primeiro. Tem um telefone pra isso mais abaixo também.
Nunca pague por um relatório de crédito. Todos os países abaixo deixam você consultar de graça. Sites que cobram, ou que oferecem um “teste grátis” que vira assinatura, estão vendendo algo que você já pode ter de graça. Cuidado também com sites imitadores que parecem oficiais.
Reino Unido
Consulte os seus relatórios de crédito de graça
Existem três agências de referência de crédito. Os credores não usam todos a mesma, então consulte as três.14
- Experian: relatório legal ou conta gratuita. Diga não ao teste pago.
- Equifax: relatório legal, grátis pra sempre.
- TransUnion: relatório legal, grátis.
Procure contas, consultas ou endereços que você não reconhece.
Blinde os seus dados
O Reino Unido não tem um congelamento de crédito gratuito e único. Dá pra chegar perto empilhando estas medidas:
- Uma senha nos seus arquivos de crédito. Peça a cada agência que adicione um aviso de correção com senha. Os credores são orientados a entrar em contato com você pedindo a senha antes de aprovar qualquer coisa em seu nome.
- Cifas Protective Registration. Um alerta no seu nome pra que os credores façam verificações extras. Custa £30 por dois anos. Não é um relatório de crédito, e é a única coisa paga desta lista que eu consideraria.
O CreditLock da Experian só vem com uma assinatura paga e só cobre a Experian. Eu pularia.
Se alguém usou os seus dados
- Denuncie ao Report Fraud pelo 0300 123 2040 na Inglaterra, no País de Gales e na Irlanda do Norte. Na Escócia, ligue pra Police Scotland no 101.15
- Ligue pro credor no número que está no site oficial dele, não num número vindo de e-mail ou SMS.
- Avise o seu banco.
- Anote cada ligação, número de protocolo e carta.
Converse com alguém
- Victim Support: grátis no 08 08 16 89 111, 24 horas por dia. Eles ajudam vítimas de fraude.
- Samaritans: grátis no 116 123, a qualquer hora, se tudo estiver demais.
Estados Unidos
Consulte os seus relatórios de crédito de graça
- AnnualCreditReport.com é o único site oficial. Você pode consultar os três bureaus de graça toda semana. Também pode ligar pro 1-877-322-8228.16
- Sites imitadores usam erros de digitação desse endereço pra te vender coisas. Digite com cuidado.
Congele o seu crédito
O congelamento é grátis. Ele impede que qualquer pessoa abra crédito novo em seu nome, inclusive você, até você liberar. Faça um em cada bureau:17
Se alguém usou os seus dados
- Denuncie em IdentityTheft.gov. É o site oficial da FTC, e ele te dá um plano de recuperação.
- Ligue pro credor no número que está no site oficial dele.
- Avise o seu banco.
Converse com alguém
- Identity Theft Resource Center: ajuda gratuita de um consultor no 888-400-5530.
- 988 Suicide & Crisis Lifeline: ligue ou mande mensagem pro 988, a qualquer hora, se tudo estiver demais.
Austrália
Consulte os seus relatórios de crédito de graça
Você pode pedir um relatório de crédito gratuito a cada órgão de informação de crédito a cada três meses.18 Consulte os dois:
- Equifax: 138 332
- Experian: 1300 783 684. A illion agora faz parte da Experian.
O guia da OAIC explica os seus direitos.
Bloqueie o seu relatório de crédito
Um bloqueio impede que o seu relatório de crédito seja usado ou compartilhado. É grátis e dura 21 dias. Você pode estendê-lo, normalmente com um número de protocolo da polícia ou do ReportCyber.19
Se alguém usou os seus dados
- Denuncie pelo ReportCyber.
- Ligue pro credor no número que está no site oficial dele.
- Avise o seu banco e peça que ele bloqueie as suas contas.
Converse com alguém
- IDCARE: grátis no 1800 595 160. Um gestor de caso monta um plano de recuperação com você.
- Australian Cyber Security Hotline: 1300 CYBER1 (1300 292 371).
- Lifeline: 13 11 14, a qualquer hora, se tudo estiver demais.
Canadá
Consulte os seus relatórios de crédito de graça
Os dois bureaus te dão o relatório de crédito de graça, online, pelo correio ou por telefone.20
- Equifax: conta myEquifax gratuita, ou ligue pro 1-800-465-7166.
- TransUnion: transunion.ca, ou ligue pro 1-800-663-9980.
Blinde os seus dados
- Quebec e Ontário: você pode bloquear o seu relatório de crédito da Equifax de graça. Vale na hora.
- Em todo lugar: avise a Equifax e a TransUnion que você é vítima de fraude, e peça ao seu banco que sinalize as suas contas.
Se alguém usou os seus dados
- Denuncie à polícia local e peça um número de ocorrência.
- Denuncie ao Canadian Anti-Fraud Centre online ou pelo 1-888-495-8501.21
- Desconfie de qualquer pessoa que entre em contato oferecendo recuperar o seu dinheiro mediante uma taxa. Fraudadores miram nas vítimas duas vezes.
Converse com alguém
- 9-8-8 Suicide Crisis Helpline: ligue ou mande mensagem pro 988, a qualquer hora, se tudo estiver demais.
Nova Zelândia
Consulte os seus relatórios de crédito de graça
Existem três agências de crédito: Centrix, Equifax e Experian. As três te dão um relatório gratuito.22
- O guia do govt.nz leva a cada uma delas.
- Algumas se oferecem pra enviar mais rápido mediante uma taxa. Não pague. O gratuito é o mesmo relatório.
Congele o seu crédito
- Peça à Centrix que suprima (congele) o seu arquivo de crédito, e marque a caixa pra repassar o pedido à Equifax e à Experian.
- Um congelamento começa com 10 dias úteis, e você pode pedir pra estender.23
Se alguém usou os seus dados
- Denuncie à Polícia no 105, ou use o formulário online.
- Ligue pro credor no número que está no site oficial dele.
- Avise o seu banco.
Converse com alguém
Irlanda
Consulte o seu relatório de crédito de graça
- O Central Credit Register te dá o seu relatório de crédito de graça, a qualquer hora.
Blinde os seus dados
- Peça ao Central Credit Register que adicione ao seu relatório um aviso de suspeita de falsa identidade. Ele dura 90 dias.
Se alguém usou os seus dados
- Denuncie à An Garda Síochána.
- Ligue pro credor no número que está no site oficial dele.
- Avise o seu banco.
Converse com alguém
- Crime Victims Helpline: ligação gratuita no 116 006, ou mande mensagem pro 085 133 7711.
- Samaritans: grátis no 116 123, a qualquer hora, se tudo estiver demais.
Deutschland
Es ist Betrug. Es ist nicht Ihre Schuld. Es lässt sich klären. Zahlen Sie niemals für eine Bonitätsauskunft.
Bonitätsauskunft kostenlos prüfen
- Die SCHUFA muss Ihnen nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchen Sie nicht.
Absichern
- In Deutschland gibt es keine Kreditsperre. Ihre SCHUFA-Daten zu prüfen ist deshalb Ihr wichtigstes Frühwarnsystem.
Wenn jemand Ihre Daten missbraucht hat
- Erstatten Sie Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
- Rufen Sie den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
- Informieren Sie Ihre Bank.
Mit jemandem sprechen
- WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
- TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn Ihnen alles zu viel wird.
France
C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.
Consultez gratuitement les fichiers
La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).
- Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
- Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.
Si quelqu’un a utilisé vos données
- Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
- Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
- Prévenez votre banque.
Parlez à quelqu’un
España
Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.
Consulta gratis tus informes de crédito
- El informe CIRBE del Banco de España muestra los préstamos y créditos a tu nombre. Es gratuito.
- Comprueba si estás en ASNEF, el principal fichero de deudas impagadas.
Si alguien ha usado tus datos
- Denúncialo ante la Policía Nacional o la Guardia Civil.
- Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
- Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.
Habla con alguien
- 024: gratuito, a cualquier hora, si todo se te hace demasiado.
Italia
È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.
Controlla gratis i tuoi dati creditizi
- La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
- Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.
Se qualcuno ha usato i tuoi dati
- Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
- Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
- Avvisa la tua banca.
Parla con qualcuno
- Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.
Polska
To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.
Najpierw się zabezpiecz
- Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.
Sprawdź bezpłatnie swoje dane kredytowe
- BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.
Jeśli ktoś wykorzystał Twoje dane
- Zgłoś to na policję.
- Zgłoś to do CERT Polska.
- Poinformuj swój bank.
Porozmawiaj z kimś
- Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.
Nederland
Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.
Bekijk gratis je kredietregistratie
- Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.
Als iemand je gegevens heeft misbruikt
- Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
- Doe aangifte bij de politie via 0900 8844.
- Waarschuw je bank.
Praat met iemand
- Slachtofferhulp: 0900 0101. Zij helpen slachtoffers van identiteitsfraude.
- 113 Zelfmoordpreventie: gratis via 0800 0113, dag en nacht, als het je allemaal te veel wordt.
Portugal
É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.
Consulte gratuitamente o seu mapa de crédito
- O mapa de responsabilidades de crédito do Banco de Portugal mostra os créditos em seu nome. É gratuito e está disponível online.
Se alguém usou os seus dados
- Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
- Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
- Avise o seu banco.
Fale com alguém
Onde quer que você more, estas dicas também ajudam.
Use um e-mail diferente pra cada coisa
- Use um alias de e-mail separado pra cada empresa. O Hide My Email da Apple, o masked email da Fastmail e serviços parecidos deixam isso fácil.
- Quando uma empresa vaza os seus dados, você sabe qual foi. E ainda pode desligar aquele alias.
- Ninguém consegue pegar o seu e-mail de um vazamento e testá-lo em todo o resto.
Use uma senha diferente em cada lugar
- Use um gerenciador de senhas e deixe que ele crie uma senha nova pra cada site.
- Ative passkeys onde elas forem oferecidas.
- Ative a verificação em duas etapas, e use um app autenticador em vez de SMS sempre que puder.
Minta nas perguntas de segurança
Perguntas como “Qual é a data de nascimento da sua mãe?” são uma péssima ideia. Essa resposta provavelmente já está na planilha vazada de alguém.
Trate a resposta como mais uma senha. Use uma resposta diferente e inventada pra cada empresa. Pense na pergunta como “Qual é a data de nascimento da minha mãe segundo o Coutts?” e dê ao Coutts a sua própria resposta. Guarde no seu gerenciador de senhas.
Conte a sua história
O Matt e o Josh já contaram. Se isso aconteceu com você e você quer contar como foi, fale comigo. Com a sua permissão, eu acrescento aqui, com o seu nome ou sem ele.
Se a sua empresa lida com dados pessoais
Apague por padrão. Não guarde nada de que você não precisa, por mais tempo do que precisa.
Transformei este post numa checklist de duas páginas pros seus times de segurança e de produto. Cada item vem da UK GDPR, do ICO, do OWASP Top 10 Privacy Risks ou do PCI DSS, com a fonte embaixo. Imprima, compartilhe, cole na parede.
Delete by default: a personal data checklist for companies Collect less, keep it for less time, share less, and be ready.Footnotes
-
UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Annual Fraud Report 2026. ↩
-
PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩
-
TechCrunch: Revolut confirms customer data breach through fake government requests, 12 de setembro de 2026. ↩
-
Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩
-
W3C: Web Authentication, Level 3, em particular a verificação de usuário e o estado de backup da credencial. ↩
-
Discord: Update on a security incident involving third-party customer service, atualizado em 9 de outubro de 2025. ↩ ↩2
-
W3C: Digital Credentials, rascunho de trabalho, 4 de setembro de 2026. ↩
-
ICO: The data minimisation principle, explicando o Artigo 5(1)(c) da UK GDPR. ↩
-
OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8 de agosto de 2025. ↩ ↩2
-
TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26 de julho de 2025. ↩
-
ICO: Capita fined £14m for data breach affecting over 6m people, 15 de outubro de 2025. ↩
-
FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22 de julho de 2019. ↩
-
OAIC: Fraud and your credit report e IDCARE: Credit bans in Australia ↩
-
Financial Consumer Agency of Canada: Getting your credit report and credit score ↩
-
Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩
-
Office of the Privacy Commissioner: How do I freeze my credit information? ↩