Nunca guardes dados de que não precisas
Nesta página
Resumo: se foste vítima de roubo de identidade, ou achas que os teus dados podem ter sido usados de forma indevida, salta para o que fazer. É essencial que te protejas, sobretudo quando as empresas não o fazem por ti.
Já preenchi muitos formulários que pedem a minha data de nascimento. Uma lista de espera de ginásio. Uma newsletter. Um formulário para marcar a revisão da caldeira. Ainda hoje não sei porque é que o senhor da caldeira precisa de saber a minha idade.
Às vezes há uma explicação: “relatórios” ou “análises”. Muito bem. Que relatório? De quanto detalhe precisa? E porque é que guardam as respostas para sempre?
Suspeito que o percurso em muitas pequenas empresas é este. Eu preencho um formulário. O formulário exporta para uma folha de cálculo. Os meus dados ganham então um pequeno portefólio imobiliário. O portátil de alguém. A caixa de entrada. Uma pasta partilhada. A cópia de segurança da pasta partilhada.
Isto importa porque o teu nome, a tua morada e a tua data de nascimento são quase tudo o que alguém precisa para se fazer passar por ti. São as perguntas que o banco te faz quando ligas. São o que um credor confirma quando alguém pede crédito em teu nome. Cada cópia a mais é mais uma maneira de a informação vazar: um portátil esquecido no comboio, uma caixa de correio invadida, uma ligação partilhada com a pessoa errada.
Se queres saber de que zonas de Londres vêm os teus clientes, podes contá-los por zona. Não precisas de uma lista permanente das portas de entrada deles. Pede só a zona, ou reduz a morada à zona antes de ela chegar à folha de cálculo. Se tudo o que precisas é de uma contagem, guarda a contagem.
Um técnico de caldeiras precisa da minha morada para aparecer. Isso não quer dizer que todos os relatórios sobre o negócio também precisem dela.
Cada campo do teu formulário é algo que passas a ter de proteger. A tua primeira decisão de segurança acontece quando desenhas o formulário.
Deixa de passar segredos de mão em mão
Uma vez, um empreiteiro entregou-me um formulário em papel com espaços para o número do cartão, a data de validade e os três dígitos do verso. Alguém num escritório iria depois passá-los numa máquina de cartões. Depois o formulário seguia para algum sítio. Uma gaveta, uma pasta, um caixote do lixo.
Esse número do cartão, a validade e esses três dígitos são tudo o que uma loja online pede. Quem vir o formulário, no escritório, na sala do correio ou no lixo, pode comprar online como se fosse eu. Os criminosos fizeram exatamente isso 3,2 milhões de vezes no Reino Unido em 2025, levando £423,5 milhões.1 Só descobres quando chega o extrato. Depois cancelas o cartão e atualizas os dados em todo o lado onde alguma vez o usaste.
As próprias regras da indústria dos cartões proíbem guardar esses três dígitos depois de o pagamento passar.2 O papel conta.
Ditar os dados do cartão ao telefone tem um problema parecido. Estás a dar a alguém dados que podem ser reutilizados e a confiar em tudo o que acontece a seguir. Quem mais ouve? A chamada fica gravada? Onde acabam as notas? Quem ouvir esses números, ou encontrar as notas mais tarde, pode fazer exatamente o mesmo que quem encontra o formulário em papel.
Prefiro muito mais aprovar um pagamento concreto na aplicação do meu banco. Esta loja, este valor, agora. A pessoa ao telefone não devia precisar de dados que servem para outro pagamento mais tarde. Uma aprovação funciona uma vez. Um número de cartão funciona até o cancelares.
A mesma ideia funciona fora dos pagamentos. Um pedido sensível precisa de uma prova ligada exatamente a esse pedido. Um nome conhecido, um documento convincente ou um endereço de e-mail com ar oficial não bastam por si sós.
Em setembro de 2026, a Revolut entregou informação de clientes a um burlão cujos pedidos vinham de um endereço de e-mail verdadeiro de um governo.3 O burlão saiu com passaportes, cartas de condução e possivelmente selfies e extratos bancários. É quase tudo o que seria preciso para abrir uma conta como outra pessoa. Esses clientes podem obter um cartão novo. Não podem obter uma cara nova.
Um endereço de e-mail verdadeiro não prova que um pedido seja genuíno. Para qualquer coisa sensível, eu quereria confirmar por um canal em que já confias, e verificar que quem pede tem autorização para pedir. Ligar para a entidade para um número que já tens é uma boa maneira de começar.
E eu quereria que houvesse muito menos para entregar logo à partida.
Verifica o único facto de que precisas
Digamos que estou a comprar uma garrafa de vinho online. É o exemplo. Sempre foi o exemplo. Não sei o que mais pensaste que eu queria dizer com “sites que precisam de saber que és maior de 18 anos”, e, francamente, sinto-me ofendido.
A loja de vinhos tem uma pergunta muito pequena: esta pessoa tem mais de 18 anos? De alguma forma, responder-lhe pode implicar carregar um documento com o meu nome, a minha foto, a minha data de nascimento e o número do meu passaporte.
A pergunta tem resposta de sim ou não. Nós enviamos um passaporte.
Verificar quem alguém é e deixá-lo voltar a entrar são dois trabalhos diferentes. Só precisas de verificar o passaporte uma vez. Depois disso, só precisas de saber que a mesma pessoa voltou. Carregar o mesmo passaporte no site seguinte repete o primeiro trabalho e deixa mais uma cópia por aí para ser roubada.
Uma digitalização de passaporte roubada vale muito para um criminoso. Muitos serviços ainda aceitam uma foto de um documento de identificação para abrir uma conta, por isso uma digitalização que vaze pode ajudar alguém a abrir uma em teu nome. Podes mudar uma palavra-passe que vazou num minuto. Substituir um passaporte demora semanas, e a tua data de nascimento nunca muda.
Num post anterior defendi que deves guardar a tua prova de idade no teu próprio telemóvel e partilhar só o que cada site precisa de saber.4 Continua a ser para aí que eu iria. Verifica os factos uma vez, dá à pessoa algo que a comprove e deixa-a partilhar só a resposta.
As passkeys podem proteger essa prova. Substituem as palavras-passe por uma chave que vive no teu telemóvel, e normalmente confirmas que és tu com a cara, a impressão digital ou um PIN.5
Mas uma passkey não sabe a tua idade. E não consegue saber se quem tem o telemóvel na mão é a pessoa cujo passaporte foi verificado. Os miúdos pegam nos telemóveis dos pais. Não é um caso raro. É uma terça-feira normal. Um miúdo de 14 anos que te viu escrever o PIN é agora, até onde a loja de vinhos sabe, tu.
Prender a prova a um único telemóvel e planear com cuidado os telemóveis perdidos ajuda. Um PIN extra ajuda um pouco, mas os PIN partilham-se e espreitam-se. Quatro dígitos não resolvem a identidade.
Devemos ser honestos sobre esses limites. Mesmo assim, não são razão para deixar a carta de condução de toda a gente numa caixa de correio de apoio ao cliente.
Se constróis verificações de identidade, isto é o que eu queria ver
Apaga o documento
Verifica o documento, tira os factos de que precisas e apaga-o. Inclui nesse plano as cópias temporárias, os registos, os pedidos de apoio e as cópias de segurança. Cada cópia que guardas pode ser roubada, e as cópias esquecidas são aquelas em que ninguém está de olho. As fotos de documentos do Discord vazaram de uma empresa de apoio ao cliente, não do próprio Discord.6
Quando a lei diz que tens de guardar alguma coisa, escreve exatamente o quê, porquê e durante quanto tempo. “Conformidade” devia significar uma regra concreta, não uma pasta eterna cheia de passaportes.
Aplica o mesmo raciocínio aos factos que extrais. Uma verificação de idade não tem razão para guardar o teu país de nascimento. E o país que emitiu o teu passaporte não é necessariamente onde vives nem a tua nacionalidade. Decide a que pergunta estás a responder antes de recolheres o que quer que seja para lhe responder.
Até uma data de nascimento completa precisa de uma razão. Se a única pergunta é “mais de 18?”, um sim não deixa de ser verdade no teu próximo aniversário. Se precisas de responder a mais do que uma pergunta sobre idade, desenha o sistema de modo que nenhum site chegue a receber o teu aniversário verdadeiro.
Facilita a verificação seguinte
Quando alguém estiver verificado, liga isso a uma passkey no telemóvel dessa pessoa. Pede a cara, a impressão digital ou o PIN de cada vez que for usada.
Quando partilhar o telemóvel é um risco real, prende a prova a um só dispositivo. Planeia também os telemóveis novos e os perdidos. Uma primeira verificação cuidadosa vale muito pouco se alguém a puder repor com um e-mail convincente para a tua equipa de apoio.
A experiência normal deve ser simples. Ver o pedido, aprová-lo, seguir em frente. Carregar outra vez um passaporte não devia ser o preço de usar a internet.
Responde a perguntas pequenas
Deixa um site fazer uma pergunta aprovada como age_over: 18. Devolve uma resposta assinada que só funcione para esse site, só uma vez e só durante alguns minutos. O site deve verificar as três coisas.
Se um site precisar mesmo de te reconhecer outra vez, dá-lhe um ID que só funcione para esse site. Se não precisar, não envies nenhum. Uma verificação de idade não devia transformar-se numa conta que te segue pela internet. Se todos os sites receberem o mesmo ID teu, podem juntar o que compras, lês e vês num só perfil, e vendê-lo.
IDs separados impedem os sites de trocarem notas sobre ti. Não impedem o serviço de verificação de ver todos os sites que visitas, se cada verificação passar pelos seus servidores.
Prefiro um desenho em que o teu telemóvel mostra a prova diretamente e o serviço que verificou o teu passaporte nunca fica a saber onde a usaste. Quando isso não é possível, guarda o mínimo que conseguires e diz com clareza o que ainda consegues ver. “Não registamos” e “não conseguimos ver” são promessas diferentes. Uma lista de todos os sites onde alguém provou a idade é exatamente a lista que menos queres ver divulgada. Sobretudo se estiver cheia de lojas de vinhos.
Controla as perguntas
As respostas de sim ou não também podem revelar muito. Se deixares um site perguntar “mais de 40?”, depois “mais de 41?”, depois “mais de 42?”, ele consegue descobrir a tua idade exata.
Aprova um conjunto pequeno de perguntas, com um motivo declarado. Verifica também as combinações, não só cada pergunta. Publica a lista de quem pode perguntar o quê.
Mostra à pessoa quem está a perguntar, o que vai ficar a saber e porquê. A loja de vinhos recebe “mais de 18”. Só a loja de vinhos. Obviamente. Um departamento do governo continua a precisar de um motivo concreto para qualquer coisa a mais. O nome dele não é um cheque em branco.
Faz da entrega de dados algo raro
Se alguém precisar mesmo do documento em si, faz disso um processo separado com que a pessoa tenha de concordar. Recolhe-o para esse único pedido. Sempre que possível, tranca-o no telemóvel da pessoa, de modo que só o destinatário verificado o possa abrir.
Não guardes uma cópia legível para facilitar o pedido seguinte. Uma cópia legível é mais uma coisa para roubar, e mais uma coisa que um pedido falso convincente pode arrancar-te. Pergunta à Revolut. Publica relatórios regulares sobre o que guardaste e o que entregaste.
Para os dados de que nunca precisaste, “não os tínhamos” devia ser a única resposta.
Sê honesto sobre as verificações de fraude
Se precisas de detetar o mesmo passaporte a ser usado duas vezes, podes guardar uma impressão digital baralhada do número do passaporte em vez do próprio número. Protege a chave que faz o baralhamento e limita quem pode executar a comparação.
Isso deteta um passaporte repetido, não uma pessoa repetida. As pessoas têm mais do que um documento, e os documentos são substituídos. A impressão digital também continua a ligar-se a uma só pessoa. Dá-lhe uma finalidade clara e uma data de eliminação. Baralhá-la não é licença para a guardares para sempre.
Prepara-te para os IDs digitais
Aceita os IDs digitais dos governos que cumpram o nível que precisas. O W3C está a trabalhar num padrão que deixa o teu navegador pedir um ID digital à carteira do teu telemóvel.7
É uma canalização útil. Não decide o que deves poder pedir.
”Podemos vir a precisar” nunca é uma finalidade
A minha regra é simples. Se não precisas, não peças. Se precisares mais tarde, pede mais tarde. Se alguém disser que não, deves conseguir explicar porque é que o serviço não funciona sem isso.
Pedir no momento em que precisas de algo torna a troca óbvia. Sei porque é que uma empresa de entregas precisa da minha morada quando estou a encomendar alguma coisa. Não faço ideia de porque é que uma newsletter precisa do meu aniversário.
A lei do Reino Unido já diz que os dados pessoais devem ser “adequados, pertinentes e limitados ao que é necessário”.8 Isso devia moldar a base de dados, o formulário e o botão de exportar. Demasiadas vezes, só parece moldar a política de privacidade.
Na Flowstate, vai para o lixo
Na Flowstate, tratamos muitos dados sensíveis para poder fazer relatórios sobre eles. Tivemos muitas conversas sobre guardá-los. Para retenção. Para treino. Para análises de que possamos vir a precisar um dia.
A minha resposta foi firme. Não vamos guardar nada disto, nem nunca vamos.
O nosso trabalho é tratar a informação e fazer relatórios sobre ela. Não é sermos oportunistas com o que lá está dentro. Por isso construímos a eliminação instantânea no sistema. O trabalho acaba, os dados vão-se.
Recuso-me a ser a empresa com uma violação de dados horrível porque guardámos o que não devíamos. E, francamente, não é da nossa conta. Pagaste-nos para fazer um trabalho. Fazemos o trabalho e depois deitamos os dados ao lixo.
É assim que acho que todas as empresas deviam funcionar. Devia ser instinto, não política.
Sabemos quanto custa a alternativa
Os exemplos não são difíceis de encontrar.
A violação de dados da Optus em 2022 expôs dados pessoais, incluindo números de passaporte e de carta de condução. O regulador australiano da privacidade diz que interferiu gravemente com a privacidade de 9,5 milhões de pessoas.9
Em 2025, a app Tea deixou vazar cerca de 13 000 selfies e fotos de documentos que as pessoas tinham enviado para serem verificadas.10
Nesse mês de outubro, o Discord disse que cerca de 70 000 utilizadores podem ter tido fotos do documento de identificação expostas através de uma empresa de apoio ao cliente que foi hackeada. As fotos tinham sido usadas em pedidos de recurso sobre a idade.6
Para as pessoas nestas violações, a história não acaba na manchete. Muitas vão andar anos a vigiar o seu historial de crédito. Uma palavra-passe que vaza pode ser mudada. Um número de passaporte, uma data de nascimento ou uma cara que vazem não podem, pelo menos não com facilidade.
Se recolhes documentos de identificação para tornar o teu serviço mais seguro, precisas de uma razão para cada dia extra em que os guardas. Depois de a verificação ou do recurso estar concluído, guardar o documento devia exigir um motivo concreto e uma data de eliminação.
Entregar a verificação a outra empresa não entrega a responsabilidade. A empresa que escolhes passa a fazer parte do risco dos teus utilizadores. E, francamente, deves ser responsabilizado. Confirma que as empresas que usas cumprem estas regras e continua a confirmar.
As pessoas saem magoadas
O ICO multou a Capita num total de £14 milhões depois de uma violação de dados em 2023 em que foram roubados dados de 6,6 milhões de pessoas. Dá cerca de £2,12 por pessoa. A primeira multa proposta, de £45 milhões, teria dado cerca de £6,82 a cada uma.11
Isso não é uma indemnização, e não é o custo total da violação. A Capita também pagou monitorização de crédito e um centro de atendimento, e o ICO reduziu a multa depois de analisar as melhorias que ela fez e a ajuda que deu às pessoas afetadas.
Agora olha para o outro lado. Um burlão com o teu nome, data de nascimento e morada pode pedir empréstimos e cartões de crédito em teu nome. Cada um pode valer milhares de libras, e nada o impede de pedir mais do que um. A Cifas registou mais de 242 000 casos de fraude de identidade no Reino Unido em 2025, naquilo a que chamou um ano recorde.12
A empresa paga £2,12. Tu podes passar meses a provar que a dívida não é tua. Se és tu, aqui fica o que fazer.
Em agosto de 2025, o regulador australiano da privacidade levou a Optus a tribunal, contando uma infração da lei por cada pessoa afetada, com multas até A$2,22 milhões por cada uma.9 É isso que o regulador pede, não o que o tribunal decidiu.
O meu ponto são os incentivos. Guardar dados de que não precisas devia custar o suficiente para refletir o risco que isso representa para a pessoa a quem pertencem. Neste momento, essa pessoa não tem voto na matéria sobre quantas cópias existem e não ganha nada com a sua existência.
Acontece a pessoas que conheço
Dois amigos enviaram-me isto enquanto eu escrevia este post.
I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.
Matt C.
Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities
Josh T.
A violação da Optus foi em 2022. O empréstimo do Matt apareceu quatro anos depois. Dados roubados não caducam.
Dados acumulados são um passivo
Alguns investidores olham para uma pilha de dados de clientes e veem um ativo. Um dia pode treinar um modelo. Um dia pode alimentar um painel. Um dia pode impressionar um comprador.
Essa mesma pilha é o que acaba no processo judicial. A Equifax concordou em pagar pelo menos $575 milhões, e até $700 milhões, depois de a violação de 2017 ter exposto 147 milhões de pessoas.13 Essa fatura cai no balanço da empresa, e nos seus investidores. A vantagem era um talvez. A desvantagem tinha nove dígitos.
E as pessoas dessa pilha são as primeiras a sofrer. A empresa paga uma vez. Elas lidam com isso durante anos.
Não tens de escolher entre perceber o teu negócio e proteger os teus clientes. Tens de ser esperto na hora da recolha:
- Conta, não registes. Soma um a “inscrições de Manchester esta semana” em vez de guardares uma linha por pessoa com o código postal.
- Resume e depois apaga. Transforma eventos em bruto em totais e deita fora os eventos em bruto.
- Corta à entrada. Guarda a primeira metade de um código postal, o mês em que alguém aderiu, uma faixa etária.
- Usa IDs que expiram. Um ID aleatório que muda todos os dias ainda te deixa contar visitantes únicos. Não te deixa seguir ninguém durante um ano.
Continuas a ter o gráfico. Continuas a ver o que as pessoas usam, onde desistem e porque voltam. Ninguém fica com uma lista de nomes.
Começa pelo formulário
Algum software tem de guardar informação sensível. Os bancos precisam de registos. Os médicos precisam de historiais. Um estafeta precisa de um sítio para onde ir. Esses sistemas continuam a precisar de segurança a sério.
Mas cada campo de que não precisavas torna esse trabalho mais difícil. Cada exportação espalha o risco. Cada “guardar por precaução” adia uma decisão e deixa outra pessoa exposta.
Antes de perguntares como proteger uma base de dados cheia de passaportes, pergunta porque a estás a construir.
Eu queria marcar a revisão da caldeira. Precisavam de uma morada e de uma hora. Começa por aí.
Se os teus dados já andam por aí
Se recebeste uma carta sobre uma violação de dados, ou achas que os teus dados foram usados indevidamente, isto é o que eu faria.
Se já aconteceu e estás a olhar para um empréstimo ou uma fatura que nunca contraíste, faz uma pausa. É fraude. Não é culpa tua. Tem solução. Uma dívida que um burlão criou em teu nome pode ser contestada, e há serviços gratuitos cujo trabalho é precisamente ajudar-te a fazê-lo. Se for demasiado, fala primeiro com alguém. Também há um número para isso mais abaixo.
Nunca pagues por um relatório de crédito. Todos os países abaixo te deixam consultá-lo de graça. Os sites que cobram, ou que oferecem um “teste gratuito” que se transforma em subscrição, vendem-te algo que já podes ter de graça. Atenção também aos sites imitadores que parecem oficiais.
Reino Unido
Consulta os teus relatórios de crédito de graça
Há três agências de referência de crédito. Os credores não usam todos a mesma, por isso consulta as três.14
- Experian: relatório legal ou conta gratuita. Diz que não ao teste pago.
- Equifax: relatório legal, gratuito para sempre.
- TransUnion: relatório legal, gratuito.
Procura contas, consultas ou moradas que não reconheças.
Bloqueia o acesso
O Reino Unido não tem um congelamento de crédito gratuito e único. Podes chegar perto juntando estas medidas:
- Uma palavra-passe nos teus ficheiros de crédito. Pede a cada agência que acrescente uma password notice of correction. Os credores são instruídos a contactar-te para pedir a palavra-passe antes de aprovarem seja o que for em teu nome.
- Cifas Protective Registration. Um sinal de alerta no teu nome para que os credores façam verificações adicionais. Custa £30 por dois anos. Não é um relatório de crédito, e é a única coisa paga desta lista que eu consideraria.
O CreditLock da Experian só vem com uma subscrição paga e só cobre a Experian. Eu ignorava.
Se alguém usou os teus dados
- Comunica à Report Fraud pelo 0300 123 2040, em Inglaterra, no País de Gales e na Irlanda do Norte. Na Escócia, liga para a Police Scotland pelo 101.15
- Liga ao credor para o número que consta do site oficial dele, não para um número de um e-mail ou SMS.
- Avisa o teu banco.
- Guarda nota de cada chamada, número de referência e carta.
Fala com alguém
- Victim Support: gratuito pelo 08 08 16 89 111, 24 horas por dia. Ajudam vítimas de fraude.
- Samaritans: gratuito pelo 116 123, a qualquer hora, se tudo for demasiado.
Estados Unidos
Consulta os teus relatórios de crédito de graça
- AnnualCreditReport.com é o único site oficial. Podes consultar as três agências de graça todas as semanas. Também podes ligar para o 1-877-322-8228.16
- Os sites imitadores usam erros ortográficos desse endereço para te vender coisas. Escreve-o com cuidado.
Congela o teu crédito
Um congelamento é gratuito. Impede que alguém abra crédito novo em teu nome, incluindo tu, até o levantares. Faz um em cada agência:17
Se alguém usou os teus dados
- Comunica em IdentityTheft.gov. É o site oficial da FTC e dá-te um plano de recuperação.
- Liga ao credor para o número que consta do site oficial dele.
- Avisa o teu banco.
Fala com alguém
- Identity Theft Resource Center: ajuda gratuita de um consultor pelo 888-400-5530.
- 988 Suicide & Crisis Lifeline: liga ou envia mensagem para o 988, a qualquer hora, se tudo for demasiado.
Austrália
Consulta os teus relatórios de crédito de graça
Podes obter um relatório de crédito gratuito de cada organismo de informação de crédito de três em três meses.18 Consulta os dois:
- Equifax: 138 332
- Experian: 1300 783 684. A illion faz agora parte da Experian.
O guia do OAIC explica os teus direitos.
Bloqueia o teu relatório de crédito
Um bloqueio impede que o teu relatório de crédito seja usado ou partilhado. É gratuito e dura 21 dias. Podes prolongá-lo, normalmente com um número de referência da polícia ou do ReportCyber.19
Se alguém usou os teus dados
- Comunica através do ReportCyber.
- Liga ao credor para o número que consta do site oficial dele.
- Avisa o teu banco e pede-lhe que bloqueie as tuas contas.
Fala com alguém
- IDCARE: gratuito pelo 1800 595 160. Um gestor de caso constrói contigo um plano de recuperação.
- Australian Cyber Security Hotline: 1300 CYBER1 (1300 292 371).
- Lifeline: 13 11 14, a qualquer hora, se tudo for demasiado.
Canadá
Consulta os teus relatórios de crédito de graça
As duas agências dão-te o teu relatório de crédito de graça, online, por correio ou por telefone.20
- Equifax: conta myEquifax gratuita, ou liga para o 1-800-465-7166.
- TransUnion: transunion.ca, ou liga para o 1-800-663-9980.
Bloqueia o acesso
- Quebeque e Ontário: podes bloquear o teu relatório de crédito da Equifax de graça. Tem efeito imediato.
- Em todo o lado: diz à Equifax e à TransUnion que és vítima de fraude e pede ao teu banco que sinalize as tuas contas.
Se alguém usou os teus dados
- Comunica à polícia local e pede um número de processo.
- Comunica ao Canadian Anti-Fraud Centre online ou pelo 1-888-495-8501.21
- Desconfia de quem te contactar a oferecer-se para recuperar o teu dinheiro mediante uma taxa. Os burlões visam as vítimas duas vezes.
Fala com alguém
- 9-8-8 Suicide Crisis Helpline: liga ou envia mensagem para o 988, a qualquer hora, se tudo for demasiado.
Nova Zelândia
Consulta os teus relatórios de crédito de graça
Há três entidades de informação de crédito: Centrix, Equifax e Experian. Todas dão-te um relatório gratuito.22
- O guia do govt.nz tem ligações para cada uma.
- Algumas oferecem-se para o enviar mais depressa mediante pagamento. Não pagues. O gratuito é o mesmo relatório.
Congela o teu crédito
- Pede à Centrix que suprima (congele) o teu ficheiro de crédito e assinala a opção para passar o pedido à Equifax e à Experian.
- Um congelamento começa em 10 dias úteis e podes pedir que seja prolongado.23
Se alguém usou os teus dados
- Comunica à polícia pelo 105, ou usa o formulário online.
- Liga ao credor para o número que consta do site oficial dele.
- Avisa o teu banco.
Fala com alguém
Irlanda
Consulta o teu relatório de crédito de graça
- O Central Credit Register dá-te o teu relatório de crédito gratuito, a qualquer momento.
Bloqueia o acesso
- Pede ao Central Credit Register que acrescente ao teu relatório um aviso de suspeita de usurpação de identidade. Dura 90 dias.
Se alguém usou os teus dados
- Comunica à An Garda Síochána.
- Liga ao credor para o número que consta do site oficial dele.
- Avisa o teu banco.
Fala com alguém
- Crime Victims Helpline: linha gratuita pelo 116 006, ou envia mensagem para o 085 133 7711.
- Samaritans: gratuito pelo 116 123, a qualquer hora, se tudo for demasiado.
Deutschland
Es ist Betrug. Es ist nicht Ihre Schuld. Es lässt sich klären. Zahlen Sie niemals für eine Bonitätsauskunft.
Bonitätsauskunft kostenlos prüfen
- Die SCHUFA muss Ihnen nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchen Sie nicht.
Absichern
- In Deutschland gibt es keine Kreditsperre. Ihre SCHUFA-Daten zu prüfen ist deshalb Ihr wichtigstes Frühwarnsystem.
Wenn jemand Ihre Daten missbraucht hat
- Erstatten Sie Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
- Rufen Sie den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
- Informieren Sie Ihre Bank.
Mit jemandem sprechen
- WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
- TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn Ihnen alles zu viel wird.
France
C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.
Consultez gratuitement les fichiers
La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).
- Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
- Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.
Si quelqu’un a utilisé vos données
- Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
- Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
- Prévenez votre banque.
Parlez à quelqu’un
España
Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.
Consulta gratis tus informes de crédito
- El informe CIRBE del Banco de España muestra los préstamos y créditos a tu nombre. Es gratuito.
- Comprueba si estás en ASNEF, el principal fichero de deudas impagadas.
Si alguien ha usado tus datos
- Denúncialo ante la Policía Nacional o la Guardia Civil.
- Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
- Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.
Habla con alguien
- 024: gratuito, a cualquier hora, si todo se te hace demasiado.
Italia
È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.
Controlla gratis i tuoi dati creditizi
- La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
- Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.
Se qualcuno ha usato i tuoi dati
- Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
- Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
- Avvisa la tua banca.
Parla con qualcuno
- Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.
Polska
To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.
Najpierw się zabezpiecz
- Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.
Sprawdź bezpłatnie swoje dane kredytowe
- BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.
Jeśli ktoś wykorzystał Twoje dane
- Zgłoś to na policję.
- Zgłoś to do CERT Polska.
- Poinformuj swój bank.
Porozmawiaj z kimś
- Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.
Nederland
Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.
Bekijk gratis je kredietregistratie
- Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.
Als iemand je gegevens heeft misbruikt
- Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
- Doe aangifte bij de politie via 0900 8844.
- Waarschuw je bank.
Praat met iemand
- Slachtofferhulp: 0900 0101. Zij helpen slachtoffers van identiteitsfraude.
- 113 Zelfmoordpreventie: gratis via 0800 0113, dag en nacht, als het je allemaal te veel wordt.
Portugal
É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.
Consulte gratuitamente o seu mapa de crédito
- O mapa de responsabilidades de crédito do Banco de Portugal mostra os créditos em seu nome. É gratuito e está disponível online.
Se alguém usou os seus dados
- Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
- Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
- Avise o seu banco.
Fale com alguém
Onde quer que vivas, isto também ajuda.
Usa um endereço de e-mail diferente para cada coisa
- Usa um alias de e-mail separado para cada empresa. O Hide My Email da Apple, o masked email da Fastmail e serviços parecidos tornam isto fácil.
- Quando uma empresa deixa vazar os teus dados, ficas a saber qual foi. Podes também desligar esse alias.
- Ninguém pode pegar no teu e-mail de uma violação de dados e tentá-lo em todo o lado.
Usa uma palavra-passe diferente em cada sítio
- Usa um gestor de palavras-passe e deixa que ele crie uma nova para cada site.
- Ativa as passkeys onde forem oferecidas.
- Ativa o início de sessão em dois passos e usa uma aplicação de autenticação em vez de SMS sempre que puderes.
Mente nas perguntas de segurança
Perguntas como “Qual é a data de nascimento da tua mãe?” são uma péssima ideia. Essa resposta provavelmente já está na folha de cálculo de alguém que sofreu uma violação de dados.
Trata a resposta como mais uma palavra-passe. Usa uma resposta inventada e diferente para cada empresa. Pensa na pergunta como “Qual é a data de nascimento da minha mãe segundo o Coutts?” e depois dá ao Coutts uma resposta só dele. Guarda-a no teu gestor de palavras-passe.
Partilha a tua história
O Matt e o Josh já partilharam. Se isto te aconteceu e queres contar como foi, entra em contacto. Com a tua autorização, acrescento-a aqui, com o teu nome ou sem ele.
Se a tua empresa trata dados pessoais
Apaga por defeito. Não guardes nada de que não precises, nem por mais tempo do que o necessário.
Transformei este post numa lista de verificação de duas páginas para as tuas equipas de segurança e de produto. Cada ponto vem do UK GDPR, do ICO, dos OWASP Top 10 Privacy Risks ou do PCI DSS, com a fonte por baixo. Imprime-a, partilha-a, cola-a na parede.
Delete by default: a personal data checklist for companies Collect less, keep it for less time, share less, and be ready.Footnotes
-
UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Annual Fraud Report 2026. ↩
-
PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩
-
TechCrunch: Revolut confirms customer data breach through fake government requests, 12 de setembro de 2026. ↩
-
Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩
-
W3C: Web Authentication, Level 3, em particular a verificação do utilizador e o estado de cópia de segurança da credencial. ↩
-
Discord: Update on a security incident involving third-party customer service, atualizado a 9 de outubro de 2025. ↩ ↩2
-
W3C: Digital Credentials, rascunho de trabalho, 4 de setembro de 2026. ↩
-
ICO: The data minimisation principle, a explicar o artigo 5(1)(c) do UK GDPR. ↩
-
OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8 de agosto de 2025. ↩ ↩2
-
TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26 de julho de 2025. ↩
-
ICO: Capita fined £14m for data breach affecting over 6m people, 15 de outubro de 2025. ↩
-
FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22 de julho de 2019. ↩
-
OAIC: Fraud and your credit report e IDCARE: Credit bans in Australia ↩
-
Financial Consumer Agency of Canada: Getting your credit report and credit score ↩
-
Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩
-
Office of the Privacy Commissioner: How do I freeze my credit information? ↩