30 Set 2026
Vazamento de CPF virou rotina no Brasil — negar não é a mesma coisa que estar preparado
Mais um alegado mega-vazamento de CPFs, mais uma negativa oficial. O ciclo se repete, mas a pergunta que decide o risco real de uma empresa continua sem resposta: o dado do seu cliente está nesse lote?
Nos últimos meses, o Brasil viu mais um ciclo do que já virou um roteiro conhecido: um grupo anuncia a venda de uma base com centenas de milhões de CPFs, a imprensa repercute, e o órgão apontado como origem nega o vazamento. Em 2026, isso aconteceu de novo — um grupo afirmou ter extraído cerca de 279 milhões de registros de CPF de um sistema que descreveu como ativo, oferecendo o lote de 69,6 GB por valores que chegavam a US$ 10 mil. A Receita Federal negou o comprometimento de seus sistemas e atribuiu os dados a uma base antiga, ligada a um incidente de 2019 na Ancine.
Meses antes, em abril, outro grupo já havia anunciado a venda de uma base com 251 milhões de CPFs associados ao Gov.br. E o padrão remonta a 2021, quando um vazamento de 223 milhões de brasileiros expôs nome, endereço, renda e outros dados sensíveis em escala que praticamente cobre toda a população adulta do país. Discutir se cada nova manchete é "real" ou "reciclada" é um debate legítimo — mas é a pergunta errada para quem decide segurança dentro de uma empresa.
O ciclo que se repete a cada poucos meses
O roteiro é quase sempre o mesmo: alegação de vazamento massivo, negativa oficial, e depois a constatação de que pelo menos parte do dado é real — só que mais antigo do que a manchete sugere. Isso não torna o problema menor. Uma base de 2019 recirculando em 2026 ainda contém nome completo, CPF, filiação e endereço de pessoas que continuam vivas, trabalhando e sendo alvo de fraude hoje.
Para uma empresa que trata dado de cliente ou de funcionário, esse ciclo de negativa e reclassificação não muda o que realmente importa: existe uma base circulando com dado pessoal de brasileiros, e ninguém de fora consegue dizer com certeza se o seu público está nela.
Dado antigo continua sendo dado utilizável
"Os dados são de 2019" soa como alívio, mas não é. CPF não expira, nome da mãe não muda, e endereço desatualizado ainda serve para validar respostas em golpe de engenharia social ou tentativa de abertura de crédito fraudulenta. Quem usa esse tipo de base para ataque não precisa que o dado seja recente — precisa que seja verossímil o suficiente para passar por uma checagem de segurança mal calibrada.
Isso desloca o risco da empresa: não é só sobre evitar um vazamento próprio, é sobre saber que o cenário de fraude contra seus clientes já está mais fácil, independente de quem vazou o quê.
A pergunta que a maioria das empresas não sabe responder
Quando uma manchete dessas explode, a pergunta que decide o próximo passo não é "isso é verdade" — é "esse lote tem sobreposição com o dado que a gente guarda sobre cliente ou colaborador, e como a gente saberia disso rápido". A maioria das empresas simplesmente não tem essa resposta pronta, porque não tem um mapa atualizado de onde o próprio dado sensível realmente vive — em qual sistema, com qual nível de exposição, com que grau de redundância em cópia esquecida.
Sem esse mapa, é impossível cumprir com confiança o prazo de três dias úteis que a ANPD já exige para notificação de incidente relevante — porque a empresa nem sabe, com precisão, o que precisaria notificar.
Prontidão se constrói antes da manchete, não durante
Toda vez que um vazamento desse porte vira notícia nacional, o time de segurança de qualquer empresa relevante recebe a mesma pergunta da liderança: "isso nos afeta?". Responder bem sob pressão de manchete, em poucas horas, exige que a base de descoberta de dado e o plano de resposta a incidente já existam — testados, não improvisados no calor do momento.
A diferença entre uma empresa que responde com confiança e uma que entra em pânico defensivo não é o tamanho do time de segurança — é ter feito esse dever de casa com antecedência, quando não havia pressa nenhuma.
A resposta certa se prepara antes da manchete
Mega-vazamentos de CPF vão continuar acontecendo no Brasil, reais ou reciclados, com ou sem negativa oficial — isso já não está mais em discussão. O que ainda é decisão de cada empresa é se ela vai descobrir, na próxima manchete, se está exposta, ou se já vai saber a resposta de antemão. A UNIQ ajuda a montar essa base de descoberta de dado e resposta a incidente antes que a pressão venha de fora. Fale com o time técnico enquanto a decisão ainda é tranquila.