[← Voltar ao índice](../../README.pt.md)

# 14. Segurança de contas e informações pessoais

Em resumo: dinheiro e dados pessoais. Quando alguém invade sua conta, o primeiro prejuízo é financeiro. Além disso, o invasor pode usar sua conta para enganar as pessoas na sua lista de contatos. Sua identidade acaba sendo roubada junto.
### 1. Ative a autenticação de dois fatores em e-mails, contas de pagamento e redes sociais. Prefira métodos que exibam uma janela pop-up no celular para confirmação, em vez de apenas códigos SMS
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->
- Custo: Não custa nada. É preciso configurar apenas uma vez em cada conta, e o processo leva cerca de dois a três minutos.
- Em linguagem simples: A autenticação de dois fatores exige que, além da senha, você confirme sua identidade ao fazer login. O método que exibe uma janela pop-up no celular para confirmação bloqueia mais de 90% das tentativas de roubo de conta por phishing. Já métodos que pedem respostas a perguntas como “Onde você fez login pela última vez?” ou “Qual é seu e-mail alternativo?” conseguem bloquear apenas cerca de 10% dessas tentativas.
- Benefício: O Google analisou 350 mil tentativas reais de roubo de conta. Os métodos que usam dispositivos para verificação — como janelas pop-up no celular ou chaves de segurança — bloquearam mais de 94% das tentativas de roubo por phishing e 100% das tentativas automatizadas. Já os métodos baseados em respostas a perguntas conseguiram bloquear apenas 10% das tentativas de roubo por phishing e 73% das automatizadas.
- Nível de evidência: A
- Fontes:Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). <https://doi.org/10.1145/3308558.3313481>
- Notas: O mesmo estudo também constatou que esses métodos às vezes impedem o acesso de usuários legítimos. 52% dos usuários reais não conseguiram fazer login na primeira tentativa, mas 97% deles conseguiram acessar suas contas posteriormente. É recomendável ativar esse recurso primeiro nos e-mails, já que a maioria das outras contas permite recuperar a senha por meio do e-mail.

### 2. Use uma senha exclusiva para o e-mail, que não seja usada em nenhum outro site
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=大 口径=金钱 -->
- Custo: Não há custo algum. Basta usar um gerenciador de senhas para armazená-la, assim você não precisa memorizá-la. O desafio maior é abandonar o velho hábito de usar a mesma senha em vários sites.
- Em linguagem simples: Se a senha de outros sites for roubada, os criminosos podem usá-la diretamente para acessar seu e-mail. Uma vez que o e-mail é invadido, todas as contas que usam esse e-mail para recuperar a senha também são perdidas. Por isso, a senha do e-mail deve ser única e não ser usada em nenhum outro lugar.
- Benefício: O ataque mais fácil e comum é o chamado “teste de força bruta”, no qual os criminosos tentam acessar contas usando senhas vazadas de outros sites. Se o seu e-mail for invadido, todas as contas vinculadas a ele também ficarão expostas. O CISA, órgão de segurança digital dos EUA, recomenda usar uma senha forte e diferente para cada conta, com no mínimo 16 caracteres, armazenada em um gerenciador de senhas.
- Nível de evidência: C
- Fontes:US CISA. Use Strong Passwords. <https://www.cisa.gov/secure-our-world/use-strong-passwords>
- Notas: Se você tem dificuldade para memorizar senhas, use o gerenciador de senhas integrado ao navegador. Ele guarda as senhas de cada site para você, o que é muito mais seguro do que usar a mesma senha em todos os lugares. Evite salvar senhas em favoritos do WeChat ou em aplicativos de anotações.

### 3. Defina uma senha de bloqueio no celular e um código PIN para o cartão SIM
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->
- Custo: Não custa nada. Basta definir a senha de bloqueio e o código PIN uma única vez.
- Em linguagem simples: O cartão SIM é aquele pequeno cartão dentro do celular, responsável por receber os códigos de verificação por SMS. Se o celular for perdido, quem o encontrar pode retirar o cartão e inseri-lo em outro aparelho para receber esses códigos e redefinir todas as suas contas. Ao configurar um código PIN para o cartão SIM, ele exigirá essa senha logo ao ser inserido em outro celular, impedindo esse tipo de acesso.
- Benefício: Quando o celular é perdido, a forma mais rápida de acessar as contas do dono é inserir o cartão SIM em outro aparelho para receber os códigos de verificação. Com esses códigos, o ladrão consegue redefinir todas as contas. No entanto, se o cartão SIM tiver um código PIN, ele precisará ser digitado antes mesmo de ligar o novo celular, impedindo que o ladrão receba os códigos e acesse as contas.
- Nível de evidência: C
- Fontes:作者经验，无直接文献
- Notas: O código PIN pode ser configurado na opção “Bloqueio do cartão SIM” nas configurações do celular. O código padrão de fábrica costuma ser 1234 ou 0000. Se você digitar o código errado três vezes seguidas, será necessário usar o código PUK fornecido pela operadora para desbloqueá-lo. Por isso, anote esse código em um papel após configurá-lo.

### 4. Se o seu celular se perder, siga esta ordem: bloqueie o cartão SIM, faça o bloqueio remoto, altere as senhas, registre um boletim de ocorrência e, se necessário, bloqueie os cartões bancários
<!-- 成本标签: 钱=0 时间=少 毅力=否 收益=大 口径=金钱 -->

- Custo: Não custa nada. O processo completo leva cerca de dez minutos.
- Em linguagem simples: A ordem das ações é mais importante do que a velocidade. Primeiro, bloqueie o cartão SIM para interromper o acesso aos códigos de verificação. Em seguida, faça o bloqueio remoto do aparelho, altere as senhas de e-mail e pagamentos pelo computador, registre um boletim de ocorrência e, por fim, bloqueie os cartões bancários conforme a necessidade. Mesmo sem o celular em mãos, é possível usar o telefone de outra pessoa para ligar à operadora e realizar o bloqueio.
- Benefício: Seguir a ordem correta traz mais segurança. O bloqueio do cartão SIM impede que terceiros recebam os códigos de verificação. O bloqueio remoto protege os dados armazenados no aparelho. Alterar as senhas evita acessos não autorizados. O registro do boletim de ocorrência garante um comprovante oficial, e o bloqueio dos cartões bancários evita prejuízos financeiros. A FCC (Comissão Federal de Comunicações dos EUA) também recomenda o bloqueio remoto mesmo em casos de perda, e, em casos de roubo, o registro imediato do boletim de ocorrência, informando o modelo e o número IMEI do aparelho à operadora.
- Nível de evidência: C
- Fontes:US FCC. Protect Your Smart Device. <https://www.fcc.gov/consumers/guides/protect-your-mobile-device>；步骤顺序是作者经验；补办身份证见第 7 节，冒名贷款见第 8 节关于征信的一条
- Notas: Anote com antecedência os números de atendimento das três principais operadoras: China Mobile 10086, China Unicom 10010 e China Telecom 10000. Anote também a cidade onde o seu número foi ativado, pois os atendentes costumam perguntar. É possível ligar para a operadora usando o telefone de outra pessoa para realizar o bloqueio.

### 5. Se o cartão for clonado, faça o bloqueio imediato e registre um boletim de ocorrência; depois exija indenização do banco: a responsabilidade de provar que “foi você quem usou o cartão” é do banco
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=大 口径=金钱 -->

- Custo: Não há custo algum. Assim que perceber algo estranho na conta, faça o bloqueio ou congelamento do cartão imediatamente. Guarde o boletim de ocorrência, o comprovante de bloqueio e as notificações de transações enviadas pelo banco. Se o cartão ainda estiver consigo, faça uma pequena consulta ou uma operação de depósito/retirada nas proximidades para deixar registro de que o cartão estava em seu poder no momento do problema. O mais difícil é resistir à tentação de discutir primeiro com o atendente do banco: o primeiro passo é sempre o bloqueio.

- Em linguagem simples: Se alguém usar seu cartão sem sua autorização, não é sua obrigação provar que “não fui eu quem usou”. Pelo contrário, cabe ao banco apresentar provas de que a transação foi feita por você; se não conseguir, terá de indenizá-lo. Claro, isso só vale se você fizer o bloqueio imediatamente ao perceber o problema. Caso contrário, os prejuízos adicionais serão de sua responsabilidade.

- Benefício: As normas do Supremo Tribunal Popular definem claramente quem deve apresentar as provas. Se você alegar que se trata de uso fraudulento com cartão clonado ou via internet, é preciso apresentar evidências. Isso inclui documentos legais válidos, o local exato onde o cartão estava no momento da transação, o local da operação, extratos da conta, notificações de transações, boletins de ocorrência e comprovantes de bloqueio. **Por outro lado, se o banco emissor ou a instituição de pagamento não bancária (como serviços de pagamento terceirizados) alegar que a transação foi feita por você ou com sua autorização, caberá a eles apresentar as provas**. Se, após ser informado, o banco não verificar ou não conservar os documentos e gravações de segurança a tempo, e por isso as provas não puderem ser obtidas, as consequências serão de responsabilidade do banco. Uma vez comprovado o caso: o titular de cartão de débito pode exigir que o banco restitua o valor desviado, com juros e correção monetária, além de indenização por danos; já o titular de cartão de crédito pode exigir a devolução do valor descontado, dos juros e multas, com indenização também. O banco não tem direito de exigir que você pague esse valor posteriormente. Além disso, o banco deve retirar imediatamente qualquer registro negativo do seu histórico de crédito — essa norma entrou em vigor em 25 de maio de 2021 em todo o país.

- Nível de evidência: A
- Fontes:最高人民法院 (2021). 关于审理银行卡民事纠纷案件若干问题的规定（第四、五、七、十四、十五条）. <https://www.court.gov.cn/fabu/xiangqing/304771.html>
- Notas: Há duas situações em que a responsabilidade será sua. Primeiro: se você não proteger adequadamente o cartão, a senha e os códigos de verificação, cometendo algum descuido (no texto original diz “não cumpriu o dever de guarda adequada”). Nesse caso, responderá proporcionalmente pelo prejuízo. Por isso, nunca compartilhe sua senha nem os códigos de verificação (conforme o item 1, prefira confirmações por pop-up no celular para autenticação em duas etapas). Segundo: se não fizer o bloqueio a tempo, permitindo que o prejuízo aumente; nesse caso, a parcela extra também será de sua responsabilidade. Portanto, o primeiro passo é sempre o bloqueio imediato, sem perda de tempo discutindo com o atendente. Essas regras também se aplicam às instituições de pagamento terceirizadas. Se elas divulgarem publicamente promessas de “indenização imediata” de forma clara e específica, você pode exigir o pagamento conforme anunciado. Caso o dinheiro tenha sido transferido por golpe, aplica-se outro procedimento: consulte o item 8.2, que orienta a ligar imediatamente para o 110 ou 96110 para solicitar o bloqueio da transação.

### 6. Verifique periodicamente os dispositivos de login e os apps autorizados na sua conta, removendo os que não são mais usados
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=金钱 -->
- Custo: Não há custo algum. Leva apenas alguns minutos a cada verificação. O desafio é que ninguém avisa, então você precisa se lembrar de fazer isso.
- Em linguagem simples: “Dispositivos de login” são os celulares e computadores que ainda podem acessar a sua conta. Geralmente, os hackers ficam espiando por algum tempo antes de agir. Se aparecer um dispositivo desconhecido na lista, ou se algum app que você não usa mais ainda estiver conectado à conta, saia de todos os logins e troque a senha.
- Benefício: Geralmente, os hackers não agem imediatamente após invadir a conta; eles primeiro se infiltram e ficam observando. A lista de dispositivos de login mostra quais celulares e computadores ainda têm acesso à sua conta, enquanto a lista de apps autorizados indica quais softwares de terceiros você permitiu usar a sua conta. Dispositivos desconhecidos e apps antigos são os sinais mais fáceis de identificar.
- Nível de evidência: C
- Fontes:作者经验，无直接文献
- Notas: Esse recurso está disponível no WeChat, Alipay, e-mails, contas Apple e contas Android. Ao encontrar um dispositivo desconhecido, saia de todos os logins e troque a senha imediatamente.

### 7. Não clique em “Concordar com tudo” só para usar o app: há informações que não são necessárias, e mesmo que você não concorde, o serviço não pode ser negado
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=自由 -->
- Custo: Não custa nada. O difícil é resistir à tentação de clicar em “Concordar com tudo”.
- Em linguagem simples: O app pede suas informações, mas se elas não forem indispensáveis para prestar o serviço, ele não pode negar seu acesso só porque você não autorizou o uso. Ele só pode coletar os dados realmente necessários. Por exemplo, o mapa precisa da sua localização, mas a lanterna não precisa da sua lista de contatos.
- Benefício: A lei estabelece dois pontos principais. Primeiro, não é permitido negar o fornecimento de um produto ou serviço só porque o usuário não concordou ou revogou o consentimento, exceto quando o tratamento dessas informações for indispensável para a prestação do serviço. Segundo, a coleta de dados deve ser limitada ao mínimo necessário para alcançar o objetivo pretendido, ou seja, só podem ser coletados os dados que forem realmente úteis.
- Nível de evidência: A
- Fontes:全国人大常委会 (2021). 个人信息保护法. 中国人大网. <http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html>：第六条「收集个人信息，应当限于实现处理目的的最小范围，不得过度收集个人信息」；第十六条「个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由，拒绝提供产品或者服务；处理个人信息属于提供产品或者服务所必需的除外」；第十五条「基于个人同意处理个人信息的，个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式」
- Notas: O critério para avaliar é se a informação é indispensável para prestar o serviço em questão. A localização é necessária para o mapa, mas a lista de contatos não é para a lanterna. Após instalar um app, acesse as configurações de permissões do celular e desative as permissões desnecessárias. Quando precisar mesmo usar uma função específica, autorize o acesso apenas para aquela ocasião.

### 8. Você tem o direito de consultar, copiar, corrigir e excluir seus dados pessoais; caso seja negado, pode processar a empresa
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=自由 -->
- Custo: Não há custo algum. Só quando a empresa se recusa a atender ao pedido é que será necessário registrar uma reclamação ou entrar com processo. Um processo judicial leva meses para ser concluído e os honorários advocatícios ficam por sua conta, por isso é mais vantajoso fazer a reclamação primeiro. O desafio é ter que insistir várias vezes para que a empresa atenda ao pedido.
- Em linguagem simples: Você tem o direito de exigir que a empresa permita que você consulte, copie, corrija e exclua seus dados pessoais. Quando o serviço é encerrado, o prazo de armazenamento dos dados expira ou você revoga o consentimento, a empresa deve excluir esses dados por iniciativa própria. Caso se recuse, ela precisa apresentar um motivo justificado; se não atender ao pedido, você pode processá-la diretamente no tribunal. O cancelamento da conta e a exclusão dos dados são procedimentos distintos; após cancelar a conta, é preciso solicitar a exclusão dos dados separadamente.
- Benefício: Existem diversas situações em que a empresa deve excluir os dados por iniciativa própria: quando o serviço é encerrado, quando o prazo de armazenamento combinado expira, quando você revoga o consentimento ou quando o objetivo da coleta dos dados já foi alcançado. Caso não o faça, você pode exigir a exclusão. Se a empresa se recusar a atender a esses seus direitos, deve apresentar um motivo válido, e você pode processá-la no tribunal.
- Nível de evidência: A
- Fontes:全国人大常委会 (2021). 个人信息保护法. 中国人大网. <http://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html>：第四十五条「个人有权向个人信息处理者查阅、复制其个人信息……个人请求查阅、复制其个人信息的，个人信息处理者应当及时提供」；第四十六条更正、补充权；第四十七条列了五种应当主动删除的情形，含「（一）处理目的已实现、无法实现或者为实现处理目的不再必要」「（二）个人信息处理者停止提供产品或者服务，或者保存期限已届满」「（三）个人撤回同意」，「个人信息处理者未删除的，个人有权请求删除」；第五十条「个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制。拒绝个人行使权利的请求的，应当说明理由」「个人可以依法向人民法院提起诉讼」
- Notas: O cancelamento da conta e a exclusão dos dados pessoais são procedimentos distintos; após cancelar a conta, é necessário solicitar a exclusão dos dados separadamente. Antes de trocar ou vender um celular antigo, faça logout de todas as contas, desvincule-as do aparelho e redefina as configurações de fábrica. A lei garante a você o direito de exclusão dos dados após o fato, mas não permite que a empresa recupere informações que já foram vazadas.

### 9. Não é obrigatório concordar com o reconhecimento facial: se houver outras opções, não podem exigir apenas isso; se você recusar, devem oferecer outras alternativas
<!-- 成本标签: 钱=0 时间=少 毅力=些 收益=中 口径=金钱 -->

- Custo: Não custa nada. Ao ser solicitado a fazer o reconhecimento facial, pergunte: “Existe outra forma de verificação?” Se a resposta for negativa, exija que lhe sejam apresentadas outras opções. O desafio está em ter coragem para fazer essa pergunta na hora.

- Em linguagem simples: Enquanto houver outras maneiras de realizar determinada tarefa, a empresa não pode exigir apenas o reconhecimento facial. Caso você se oponha a essa técnica, devem oferecer alternativas como cartão, senha ou documento de identidade; também não podem usar o argumento “senão o serviço não será prestado” para pressioná-lo. Em quartos de hotel, banheiros públicos, vestiários e demais áreas privadas, ninguém tem permissão para instalar equipamentos de reconhecimento facial.

- Benefício: O Regulamento de Gestão da Aplicação Segura da Tecnologia de Reconhecimento Facial estabelece claramente: “Quando existirem outras tecnologias que atinjam o mesmo objetivo ou cumpram os mesmos requisitos operacionais, não se deve adotar o reconhecimento facial como único método de verificação. Caso a pessoa não concorde em usar seus dados faciais para identificação, devem ser oferecidas alternativas razoáveis e práticas.” O texto ainda reforça: “Nenhuma organização ou indivíduo pode, sob pretexto de prestar serviços ou melhorar a qualidade do atendimento, induzir, enganar ou coagir a pessoa a aceitar essa tecnologia.” Para que o uso dos dados faciais seja considerado válido, é necessário obter “consentimento explícito, voluntário e individual, dado após plena compreensão do que está sendo solicitado”; basta um aceno de cabeça para confirmar. Você tem o direito de revogar esse consentimento a qualquer momento, e a empresa deve disponibilizar mecanismos simples para isso. No caso de menores de 14 anos, o consentimento deve vir dos pais ou responsáveis. Em locais públicos, a instalação de equipamentos só é permitida “quando for indispensável para a segurança pública”, devendo haver sinalização visível. Em espaços íntimos como quartos de hotel, vestiários e banheiros, a instalação é proibida. Os dados faciais devem ser armazenados nos próprios dispositivos, sem transmissão via internet, exceto em casos previstos por lei ou com consentimento individual (vigente desde 1º de junho de 2025).

- Nível de evidência: A
- Fontes:国家互联网信息办公室、公安部 (2025). 人脸识别技术应用安全管理办法（第 19 号令，第十条、十二条、十三条，2025 年 6 月 1 日起施行）. <https://www.cac.gov.cn/2025-03/21/c_1744174262156096.htm>

- Notas: Situações comuns envolvem condomínios, plataformas de aluguel, academias e hotéis que pedem o cadastro facial. Quando alegarem que “o sistema só aceita esse método”, cite o trecho do regulamento: “Quando existirem outras tecnologias que atinjam o mesmo objetivo ou cumpram os mesmos requisitos operacionais, não se deve adotar o reconhecimento facial como único método de verificação”. Em seguida, exija alternativas como cartão, senha ou documento. Caso a negativa persista, denuncie ao órgão de internet local. Em setores financeiros e governamentais, regras específicas devem ser respeitadas. A principal diferença entre senha e dados faciais é que estes, ao vazarem, não podem ser alterados; por isso merecem cuidado ainda maior. Empresas que armazenam informações de 100 mil ou mais pessoas devem registrar-se junto aos órgãos competentes em até 30 dias; isso também serve para avaliar a seriedade da instituição. Seus direitos de acesso, correção e exclusão de dados estão descritos no item 8.
