Pessoa real sem entregar identidade: o que o pseudônimo esconde, e de quem
Identificador diferente por plataforma e divulgação seletiva provam pessoa verificada e maior de idade sem nome, CPF ou rosto. Mas quem emitiu a prova pode ligar os pontos.
Foto: Tyler, Unsplash
Um aplicativo de relacionamento, um fórum ou um marketplace de anúncios costuma querer saber três coisas sobre quem entra: que existe uma pessoa real do outro lado, que ela não está abrindo a décima conta e, às vezes, que tem mais de 18 anos. Muitas vezes não precisa do nome, do CPF nem da foto do rosto. Pedir tudo isso e arquivar responde às três perguntas, com um custo em dado pessoal que a resposta não exige.
Há outro desenho, descrito em normas públicas: quem já verificou a pessoa entrega à plataforma só uma afirmação assinada e um identificador que não serve em nenhum outro lugar. Este guia explica o identificador por par, a divulgação seletiva, o que falta para garantir "uma pessoa, uma conta" e o limite que muda o que se pode prometer ao usuário.
Um identificador diferente em cada plataforma
A NIST SP 800-63C-4, a parte de federação das diretrizes de identidade digital do NIST (National Institute of Standards and Technology, o instituto de padrões dos Estados Unidos), chama a primeira peça de identificador pseudônimo por par. A seção 3.4.1 descreve o problema: se todas as plataformas recebem o mesmo identificador, elas podem se juntar para rastrear a pessoa. Com o identificador por par, o provedor de identidade entrega um valor distinto a cada plataforma para a mesma conta.
Adotar o identificador por par é recomendação (SHOULD, seção 3.10). Quem adota fica sob exigências SHALL: o provedor gera um identificador diferente para cada plataforma, ou para um conjunto definido delas. O identificador não contém informação identificadora, como nome de usuário ou e-mail, e tem entropia suficiente para não ser adivinhado. Salvo quando o acordo de confiança o declara compartilhado, ele é revelado a uma só plataforma. O compartilhado exige, entre outras condições, aviso e consentimento de quem autoriza, relação demonstrável entre as plataformas e concordância de todas elas.
Há uma ressalva na mesma seção. Se o identificador viaja junto com nome, endereço, telefone ou e-mail, duas plataformas podem descobrir que se trata da mesma pessoa comparando esses atributos, e nesse caso a norma manda que elas estabeleçam políticas, processos e procedimentos para impedir a correlação, de acordo com as exigências legais e regulatórias aplicáveis. O identificador sozinho não basta se o resto da resposta identifica.
Mostrar só a afirmação pedida
A segunda peça é entregar a conclusão em vez do dado. A seção 3.12.2 da mesma norma chama isso de valor de atributo derivado: em vez da data de nascimento, o provedor pode calcular se a pessoa atingiu a maioridade no momento do pedido e devolver só sim ou não. O valor derivado SHALL NOT revelar o valor de base a quem pediu.
A RFC 9901, publicada pela IETF (Internet Engineering Task Force) em novembro de 2025 na trilha de padrões, define o SD-JWT, um formato de divulgação seletiva para JSON Web Tokens. A emissora assina resumos criptográficos com sal no lugar dos valores, e quem guarda a credencial manda à plataforma só os valores que quer revelar. A plataforma recalcula o resumo e confere que ele está na parte assinada, e o sal impede adivinhar o que ficou oculto. Contra a apresentação da credencial sem o consentimento do titular, a RFC define a vinculação de chave: quando exigida, o titular prova a posse de uma chave privada.
No Brasil, o tema chega pela verificação de idade. O Decreto 12.880/2026, que regulamenta a Lei 15.211/2025, o ECA Digital, lista no artigo 24 o que os mecanismos de aferição de idade devem observar, entre eles a minimização de dados (inciso IV) e a vedação à rastreabilidade da identidade e do histórico de acessos e verificações (inciso VIII). O texto sobre o que o ECA Digital pede da verificação de idade lê esses dispositivos. Técnica, aqui, não é atestado de cumprimento.
Pessoa real e única: o que o pseudônimo não garante
O identificador por par responde "é a mesma pessoa que voltou", mas não impede que alguém abra várias contas. O Architecture and Reference Framework (ARF) da carteira europeia de identidade digital, versão 3.0.0, publicada em julho de 2026 no repositório oficial, separa quatro casos de uso de pseudônimo na seção 2.5. No caso A, a pessoa pode ter vários pseudônimos na mesma plataforma. O caso C, participação com limite de taxa, acrescenta a garantia de que cada pessoa registra só um número limitado de pseudônimos num escopo definido pela plataforma, para conter robôs e spam ou impor "uma participação por pessoa", sem revelar a identidade.
O próprio ARF registra que esse caso depende de mecanismo adicional para ser interoperável, e a seção 4.7.4 diz que esta versão não especifica nem referencia protocolo para ele. Quem promete unicidade com privacidade precisa explicar como a garante. O texto sobre a carteira de identidade digital europeia mostra o regulamento por trás desse ecossistema.
E "real" depende da emissão: a afirmação assinada vale o que valeu a verificação que a originou, inclusive a checagem de que havia uma pessoa viva diante da câmera, assunto do guia sobre prova de vida.
O limite: não é anonimato perante quem emitiu
A seção 10.1 da RFC 9901 separa tipos de não vinculação e diz quais o SD-JWT alcança. Duas plataformas podem ser impedidas de ligar apresentações por emissão em lote: a emissora entrega várias cópias da mesma credencial, e o titular usa uma diferente em cada plataforma, com chaves e sais novos e datas arredondadas ou sorteadas. Nenhuma separação resiste se a própria afirmação revelada identifica a pessoa, como um número de contribuinte.
Já a separação entre emissora e plataforma, quando a plataforma é descuidada, conivente, invadida ou coagida, não pode ser alcançada em abordagens de resumo com sal como o SD-JWT, porque a credencial assinada chega inteira à plataforma, que pode repassá-la à emissora. Emissora e plataforma em conluio sabem quando viram a mesma credencial mesmo que nenhum campo tenha sido revelado. Com plataforma honesta, a separação em geral é alcançável, mas uma consulta de volta à emissora, como a de revogação, pode revelar o uso. A RFC lembra ainda que uma emissora com poder sobre as plataformas pode ter autoridade para exigir que elas reportem as apresentações, e que quem implanta o SD-JWT precisa conhecer essa dinâmica e mitigá-la o quanto puder, tornar o risco transparente ao usuário, ou as duas coisas.
A seção 7.1 da NIST SP 800-63C-4, informativa, confirma: quem usa o mesmo provedor em várias plataformas permite que ele monte um perfil das transações. O identificador por par tem limites, o rastreamento ainda pode ocorrer por atributos e dados demográficos, e pacotes de atributos assinados podem ser rastreados até quem os emitiu.
Para a Lei Geral de Proteção de Dados (LGPD), dado pessoal é a informação relacionada a pessoa natural identificada ou identificável (artigo 5º, inciso I). Na leitura que este blog faz da lei, um identificador que a emissora consegue ligar à pessoa entra nessa definição, e o texto sobre anonimização e pseudonimização mostra a consequência. A frase honesta para o usuário é "cada plataforma recebe só o necessário e não consegue, pelo identificador, cruzar você com as outras". A frase "ninguém sabe quem você é" é falsa.
O que perguntar a quem oferece a prova
- O identificador muda por plataforma, e o compartilhado só existe por acordo escrito?
- A resposta traz só o atributo derivado, ou leva junto algo que identifica?
- A emissora registra onde a credencial foi apresentada? A consulta de revogação revela esse uso?
- Como a unicidade por plataforma é garantida, e com qual mecanismo?
- O texto mostrado ao usuário diz que a emissora consegue ligar as apresentações?
Perguntas frequentes
Identificador por par é o mesmo que anonimização?
Não. Quem emitiu consegue ligar o identificador à pessoa, então ele deve ser tratado como dado pessoal sob a LGPD. O ganho é impedir que as plataformas se cruzem entre si.
Dá para provar maioridade sem mostrar a data de nascimento?
Dá. A NIST SP 800-63C-4 prevê o valor derivado, sim ou não, sem revelar o valor de base, e o SD-JWT permite revelar só essa afirmação.
Fontes citadas
- NIST SP 800-63C-4, Digital Identity Guidelines: Federation and Assertions, seções 3.4.1, 3.10, 3.12.2 e 7.1: pages.nist.gov
- RFC 9901, Selective Disclosure for JSON Web Tokens, IETF, novembro de 2025, seções 1 e 10.1: rfc-editor.org
- EUDI Wallet, Architecture and Reference Framework, versão 3.0.0, seções 2.5 e 4.7.4: github.com
- Decreto 12.880/2026, artigo 24, incisos IV e VIII: planalto.gov.br
- Lei 15.211/2025, Estatuto Digital da Criança e do Adolescente, com vigência fixada pela Lei 15.352/2026: planalto.gov.br
- Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais, artigo 5º, inciso I: planalto.gov.br
