# Verificação de identidade por setor: o que muda e o que não muda

<https://unifokal.com/blog/verificacao-de-identidade-por-setor>

Guia · UNIFOKAL · 18 de setembro de 2026 · 8 min de leitura · KYC

Mapa por indústria da verificação de identidade no Brasil: o núcleo comum, os três regimes regulatórios e como decidir a profundidade quando nenhuma norma manda.

Quase toda empresa que abre um cadastro digital chega na mesma pergunta: "o que a minha indústria exige de mim?". A resposta honesta é que a maior parte do trabalho é igual em qualquer setor, e a parte que varia não depende do tamanho da empresa nem do ramo em que ela se descreve. Depende de um eixo só: quem a regula e com que norma.

Isso confunde porque o senso comum diz o contrário: banco verifica pesado, marketplace verifica leve. Na prática, duas empresas do mesmo ramo podem estar em regimes opostos, e uma corretora de seguros pequena carrega obrigação que uma plataforma de tecnologia grande não carrega.

Este texto é um mapa: o núcleo comum, o eixo que de fato separa, os três regimes que existem hoje no Brasil e o caso mais comum de todos, quando nenhuma norma manda nada e a decisão é sua.

## O núcleo que não muda de setor para setor

Independente de regulação, quem abre cadastro resolve as mesmas quatro perguntas. A primeira é **a pessoa existe?**: nome, nascimento e CPF ou CNPJ batendo com fonte que não seja o próprio formulário. A segunda é **a pessoa é quem diz ser?**, o salto do dado declarado para a prova de vínculo, por documento, posse de canal ou biometria. A terceira é **a pessoa está presente e viva agora?**, que separa um rosto capturado de uma foto de um rosto. A quarta, quase sempre esquecida, é **o vínculo continua valendo?**, porque cadastro aprovado em janeiro nada diz sobre quem opera a conta em novembro.

Também não muda que verificação é tratamento de dado pessoal, com base legal, registro e retenção. Nem muda o erro: nenhum método acerta sempre, e todo desenho precisa de caminho para quem foi reprovado sem ser fraudador. O que muda de setor para setor é o **piso obrigatório** desse núcleo e a **prova** que você guarda de ter cumprido.

## O eixo real: quem regula e com que norma

O erro clássico é olhar para o ramo. A Lei nº 9.613/1998, no art. 9º e no seu parágrafo único, define quem está sujeito às obrigações de prevenção à lavagem de dinheiro e ao financiamento do terrorismo (PLD-FT) por uma lista de atividades. Estão lá, entre outros, seguradoras e corretoras de seguros, administradoras de consórcio, promoção imobiliária e compra e venda de imóveis, comércio de joias, metais preciosos e objetos de arte, assessoria e contadoria em operações societárias e imobiliárias, e as prestadoras de serviços de ativos virtuais, incluídas pela Lei nº 14.478/2022.

A lista não pergunta faturamento nem se a empresa se descreve como fintech ou como software: pergunta que atividade você exerce, ainda que acessória ou eventual. Dela nasce o supervisor, e é a norma dele, não a lei geral, que diz o que coletar, quando reavaliar e como registrar. A pergunta certa não é "qual o meu setor?", e sim "estou em alguma lista de sujeito obrigado, e se estou, qual órgão publica a minha norma?".

## Os três regimes que existem hoje

**Regime 1: biometria exigida por lei.**

É o mais raro, porque quase toda norma brasileira evita mandar tecnologia. A exceção é apostas de quota fixa. A Lei nº 14.790/2023, no art. 23, determina que o operador adote procedimentos de identificação que permitam verificar a validade da identidade dos apostadores, "exigida a utilização da tecnologia de identificação e reconhecimento facial".

A regulamentação desce ao detalhe. A Portaria SPA/MF nº 1.231, de 31 de julho de 2024, publicada no Diário Oficial da União em 1º de agosto de 2024, lista no art. 31 o cadastro do apostador e exige, no § 3º, reconhecimento facial com prova de vida e senha alfanumérica com caracteres especiais. O art. 36, § 2º, pede reconhecimento facial de novo em alteração cadastral, saque, confirmação periódica e encerramento de conta. O recorte completo está em [o que a Lei 14.790 exige de quem opera apostas](https://unifokal.com/blog/verificacao-de-identidade-para-bets-lei-14790).

O ponto para os outros setores é: se a sua norma não diz "reconhecimento facial", ela não está exigindo reconhecimento facial. Copiar o regime de bets por analogia cria obrigação que ninguém te impôs e coleta dado sensível sem necessidade.

**Regime 2: PLD-FT com supervisor próprio.**

Aqui está a maioria dos regulados. A obrigação existe, é dura, e é silenciosa quanto à tecnologia.

O exemplo mais legível é a Circular BCB nº 3.978/2020. O art. 18 manda adotar procedimentos que qualifiquem os clientes por meio da coleta, verificação e validação de informações compatíveis com o perfil de risco e com a natureza da relação de negócio. O § 1º, na redação da Resolução BCB nº 119/2021, detalha o que a coleta precisa permitir: residência, sede ou filial e capacidade financeira. O § 2º deixa a necessidade de verificar e validar a critério da instituição conforme o risco, e o § 4º exige reavaliação permanente. O regime inteiro está destrinchado em [a Circular BCB 3.978 na prática](https://unifokal.com/blog/circular-bcb-3978-pld-ft).

Note o que não está lá: nenhuma menção a selfie, documento fotografado ou prova de vida. A norma diz **o que** precisa ficar provado e delega **com que meio**, e você assume o ônus de justificar a escolha ao supervisor. Esse é o padrão de quase toda norma setorial brasileira, e vale para quem opera [pagamentos sob regulação do Banco Central](https://unifokal.com/blog/kyc-para-instituicoes-de-pagamento) e, com outro supervisor e a mesma lógica, para [o regime de PLD do setor imobiliário](https://unifokal.com/blog/pld-no-setor-imobiliario).

**Regime 3: sem norma setorial de identidade.**

É o maior grupo: marketplace, SaaS, educação, mobilidade, assinatura. Sem supervisor emitindo norma de identificação, a tentação é concluir que nada se aplica.

Sobram duas forças. A primeira é a Lei nº 13.709/2018 (LGPD), cujo art. 7º lista as bases para dado comum, entre elas obrigação legal, execução de contrato e legítimo interesse. O art. 11 trata do dado sensível, categoria em que entra o biométrico, e é bem mais estreito: fora do consentimento específico e destacado, o inciso II admite obrigação legal ou regulatória e, na alínea "g", a prevenção à fraude e a segurança do titular na identificação e autenticação de cadastro eletrônico. É uma porta para biometria antifraude sem consentimento, mas condicionada à necessidade demonstrada, como mostra [LGPD e biometria, qual é a base legal](https://unifokal.com/blog/lgpd-biometria-base-legal).

A segunda força é o prejuízo: sem norma, quem paga a conta da fraude é o negócio, e a régua vira econômica, como em [saber com quem se negocia dentro de um marketplace](https://unifokal.com/blog/kyc-de-vendedor-em-marketplace).

## Como escolher a profundidade quando nenhuma norma manda

A pergunta deixa de ser "qual o máximo que consigo coletar" e passa a ser "qual o mínimo que resolve o dano que eu tenho".

1. **Nomeie o dano.** Conta laranja, tomada de conta, menor de idade, devolução fraudulenta, abuso de promoção. Cada um pede sinal diferente, e cadastro pesado não resolve tomada de conta pós-login.
2. **Descubra onde ele acontece.** Se a perda está na retirada e não na abertura, apertar o cadastro só derruba conversão.
3. **Escolha o sinal mais barato que fecha aquele dano.** Posse de e-mail e telefone, consistência cadastral, sinal de dispositivo e documento formam uma escada. Biometria facial é degrau alto: resolve o vínculo com força, e traz dado sensível e o art. 11 da LGPD junto.
4. **Escreva a base legal antes de ligar.** Se a necessidade não cabe em um parágrafo, o sinal não se justifica.
5. **Meça reprovação e abandono.** Profundidade sem medida vira dogma.

Quem faz isso direito opera em camadas, acionando a etapa forte só para o subconjunto de risco. Na UNIFOKAL, por exemplo, os módulos são contratados separadamente porque cada setor pede uma composição diferente: vale [ver como eles se combinam](https://unifokal.com/produto) antes de fechar o desenho.

## Perguntas frequentes

### Minha empresa é de tecnologia, isso me tira da lista de sujeito obrigado?

Não. O art. 9º da Lei nº 9.613/1998 enquadra pela atividade exercida, em caráter permanente ou eventual, principal ou acessória, e não pela forma como a empresa se apresenta.

### Preciso de reconhecimento facial para cumprir PLD-FT?

Em regra, não. A Circular BCB nº 3.978/2020 diz no art. 18 o que coletar, verificar e validar, e deixa o meio a critério da instituição. Apostas é a exceção em que a lei nomeia a tecnologia, pelo art. 23 da Lei nº 14.790/2023.

### Se ninguém me regula, posso pedir selfie de todo mundo?

Só se conseguir sustentar. Dado biométrico é sensível e cai no art. 11 da LGPD, cujo rol é mais estreito que o do art. 7º. A alínea "g" admite a prevenção à fraude na identificação e autenticação de cadastro, mas exige necessidade real.

## Fontes citadas

- Lei nº 9.613/1998, art. 9º e parágrafo único: https://www.planalto.gov.br/ccivil_03/leis/l9613.htm
- Lei nº 14.790/2023, art. 23: https://www.planalto.gov.br/ccivil_03/\_ato2023-2026/2023/lei/l14790.htm
- Portaria SPA/MF nº 1.231/2024: https://www.in.gov.br/en/web/dou/-/portaria-spa/mf-n-1.231-de-31-de-julho-de-2024-575670297
- Circular BCB nº 3.978/2020, art. 18: https://normativos.bcb.gov.br/Lists/Normativos/Attachments/50905/Circ_3978_v5_P.pdf
- Lei nº 13.709/2018 (LGPD), arts. 7º e 11: https://www.planalto.gov.br/ccivil_03/\_ato2015-2018/2018/lei/l13709.htm
- Resolução BCB nº 119/2021 e Lei nº 14.478/2022, pelas alterações que promoveram nas normas acima
