Verificação de identidade por setor: o que muda e o que não muda
Mapa por indústria da verificação de identidade no Brasil: o núcleo comum, os três regimes regulatórios e como decidir a profundidade quando nenhuma norma manda.
Quase toda empresa que abre um cadastro digital chega na mesma pergunta: "o que a minha indústria exige de mim?". A resposta honesta é que a maior parte do trabalho é igual em qualquer setor, e a parte que varia não depende do tamanho da empresa nem do ramo em que ela se descreve. Depende de um eixo só: quem a regula e com que norma.
Isso confunde porque o senso comum diz o contrário: banco verifica pesado, marketplace verifica leve. Na prática, duas empresas do mesmo ramo podem estar em regimes opostos, e uma corretora de seguros pequena carrega obrigação que uma plataforma de tecnologia grande não carrega.
Este texto é um mapa: o núcleo comum, o eixo que de fato separa, os três regimes que existem hoje no Brasil e o caso mais comum de todos, quando nenhuma norma manda nada e a decisão é sua.
O núcleo que não muda de setor para setor
Independente de regulação, quem abre cadastro resolve as mesmas quatro perguntas. A primeira é a pessoa existe?: nome, nascimento e CPF ou CNPJ batendo com fonte que não seja o próprio formulário. A segunda é a pessoa é quem diz ser?, o salto do dado declarado para a prova de vínculo, por documento, posse de canal ou biometria. A terceira é a pessoa está presente e viva agora?, que separa um rosto capturado de uma foto de um rosto. A quarta, quase sempre esquecida, é o vínculo continua valendo?, porque cadastro aprovado em janeiro nada diz sobre quem opera a conta em novembro.
Também não muda que verificação é tratamento de dado pessoal, com base legal, registro e retenção. Nem muda o erro: nenhum método acerta sempre, e todo desenho precisa de caminho para quem foi reprovado sem ser fraudador. O que muda de setor para setor é o piso obrigatório desse núcleo e a prova que você guarda de ter cumprido.
O eixo real: quem regula e com que norma
O erro clássico é olhar para o ramo. A Lei nº 9.613/1998, no art. 9º e no seu parágrafo único, define quem está sujeito às obrigações de prevenção à lavagem de dinheiro e ao financiamento do terrorismo (PLD-FT) por uma lista de atividades. Estão lá, entre outros, seguradoras e corretoras de seguros, administradoras de consórcio, promoção imobiliária e compra e venda de imóveis, comércio de joias, metais preciosos e objetos de arte, assessoria e contadoria em operações societárias e imobiliárias, e as prestadoras de serviços de ativos virtuais, incluídas pela Lei nº 14.478/2022.
A lista não pergunta faturamento nem se a empresa se descreve como fintech ou como software: pergunta que atividade você exerce, ainda que acessória ou eventual. Dela nasce o supervisor, e é a norma dele, não a lei geral, que diz o que coletar, quando reavaliar e como registrar. A pergunta certa não é "qual o meu setor?", e sim "estou em alguma lista de sujeito obrigado, e se estou, qual órgão publica a minha norma?".
Os três regimes que existem hoje
Regime 1: biometria exigida por lei.
É o mais raro, porque quase toda norma brasileira evita mandar tecnologia. A exceção é apostas de quota fixa. A Lei nº 14.790/2023, no art. 23, determina que o operador adote procedimentos de identificação que permitam verificar a validade da identidade dos apostadores, "exigida a utilização da tecnologia de identificação e reconhecimento facial".
A regulamentação desce ao detalhe. A Portaria SPA/MF nº 1.231, de 31 de julho de 2024, publicada no Diário Oficial da União em 1º de agosto de 2024, lista no art. 31 o cadastro do apostador e exige, no § 3º, reconhecimento facial com prova de vida e senha alfanumérica com caracteres especiais. O art. 36, § 2º, pede reconhecimento facial de novo em alteração cadastral, saque, confirmação periódica e encerramento de conta. O recorte completo está em o que a Lei 14.790 exige de quem opera apostas.
O ponto para os outros setores é: se a sua norma não diz "reconhecimento facial", ela não está exigindo reconhecimento facial. Copiar o regime de bets por analogia cria obrigação que ninguém te impôs e coleta dado sensível sem necessidade.
Regime 2: PLD-FT com supervisor próprio.
Aqui está a maioria dos regulados. A obrigação existe, é dura, e é silenciosa quanto à tecnologia.
O exemplo mais legível é a Circular BCB nº 3.978/2020. O art. 18 manda adotar procedimentos que qualifiquem os clientes por meio da coleta, verificação e validação de informações compatíveis com o perfil de risco e com a natureza da relação de negócio. O § 1º, na redação da Resolução BCB nº 119/2021, detalha o que a coleta precisa permitir: residência, sede ou filial e capacidade financeira. O § 2º deixa a necessidade de verificar e validar a critério da instituição conforme o risco, e o § 4º exige reavaliação permanente. O regime inteiro está destrinchado em a Circular BCB 3.978 na prática.
Note o que não está lá: nenhuma menção a selfie, documento fotografado ou prova de vida. A norma diz o que precisa ficar provado e delega com que meio, e você assume o ônus de justificar a escolha ao supervisor. Esse é o padrão de quase toda norma setorial brasileira, e vale para quem opera pagamentos sob regulação do Banco Central e, com outro supervisor e a mesma lógica, para o regime de PLD do setor imobiliário.
Regime 3: sem norma setorial de identidade.
É o maior grupo: marketplace, SaaS, educação, mobilidade, assinatura. Sem supervisor emitindo norma de identificação, a tentação é concluir que nada se aplica.
Sobram duas forças. A primeira é a Lei nº 13.709/2018 (LGPD), cujo art. 7º lista as bases para dado comum, entre elas obrigação legal, execução de contrato e legítimo interesse. O art. 11 trata do dado sensível, categoria em que entra o biométrico, e é bem mais estreito: fora do consentimento específico e destacado, o inciso II admite obrigação legal ou regulatória e, na alínea "g", a prevenção à fraude e a segurança do titular na identificação e autenticação de cadastro eletrônico. É uma porta para biometria antifraude sem consentimento, mas condicionada à necessidade demonstrada, como mostra LGPD e biometria, qual é a base legal.
A segunda força é o prejuízo: sem norma, quem paga a conta da fraude é o negócio, e a régua vira econômica, como em saber com quem se negocia dentro de um marketplace.
Como escolher a profundidade quando nenhuma norma manda
A pergunta deixa de ser "qual o máximo que consigo coletar" e passa a ser "qual o mínimo que resolve o dano que eu tenho".
- Nomeie o dano. Conta laranja, tomada de conta, menor de idade, devolução fraudulenta, abuso de promoção. Cada um pede sinal diferente, e cadastro pesado não resolve tomada de conta pós-login.
- Descubra onde ele acontece. Se a perda está na retirada e não na abertura, apertar o cadastro só derruba conversão.
- Escolha o sinal mais barato que fecha aquele dano. Posse de e-mail e telefone, consistência cadastral, sinal de dispositivo e documento formam uma escada. Biometria facial é degrau alto: resolve o vínculo com força, e traz dado sensível e o art. 11 da LGPD junto.
- Escreva a base legal antes de ligar. Se a necessidade não cabe em um parágrafo, o sinal não se justifica.
- Meça reprovação e abandono. Profundidade sem medida vira dogma.
Quem faz isso direito opera em camadas, acionando a etapa forte só para o subconjunto de risco. Na UNIFOKAL, por exemplo, os módulos são contratados separadamente porque cada setor pede uma composição diferente: vale ver como eles se combinam antes de fechar o desenho.
Perguntas frequentes
Minha empresa é de tecnologia, isso me tira da lista de sujeito obrigado?
Não. O art. 9º da Lei nº 9.613/1998 enquadra pela atividade exercida, em caráter permanente ou eventual, principal ou acessória, e não pela forma como a empresa se apresenta.
Preciso de reconhecimento facial para cumprir PLD-FT?
Em regra, não. A Circular BCB nº 3.978/2020 diz no art. 18 o que coletar, verificar e validar, e deixa o meio a critério da instituição. Apostas é a exceção em que a lei nomeia a tecnologia, pelo art. 23 da Lei nº 14.790/2023.
Se ninguém me regula, posso pedir selfie de todo mundo?
Só se conseguir sustentar. Dado biométrico é sensível e cai no art. 11 da LGPD, cujo rol é mais estreito que o do art. 7º. A alínea "g" admite a prevenção à fraude na identificação e autenticação de cadastro, mas exige necessidade real.
Fontes citadas
- Lei nº 9.613/1998, art. 9º e parágrafo único: https://www.planalto.gov.br/ccivil_03/leis/l9613.htm
- Lei nº 14.790/2023, art. 23: https://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/lei/l14790.htm
- Portaria SPA/MF nº 1.231/2024: https://www.in.gov.br/en/web/dou/-/portaria-spa/mf-n-1.231-de-31-de-julho-de-2024-575670297
- Circular BCB nº 3.978/2020, art. 18: https://normativos.bcb.gov.br/Lists/Normativos/Attachments/50905/Circ_3978_v5_P.pdf
- Lei nº 13.709/2018 (LGPD), arts. 7º e 11: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
- Resolução BCB nº 119/2021 e Lei nº 14.478/2022, pelas alterações que promoveram nas normas acima
