Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 6 de outubro de 2026

Vazamento de dados da Revolut: o falso pedido do governo noticiado

A Reuters noticiou que a Revolut confirmou ter divulgado dados de clientes após pedidos governamentais falsos. O governo italiano diz que a Revolut reportou 680 clientes. O que se noticiou, regras de GDPR e PLD e um checklist.

Alberto Rosas, cofundador e CEO da DiditPor Alberto RosasCofundador e CEO da DiditAtualizado
revolut-fake-government-request-kyc-data-2026-cover.png

Em resumo

O vazamento de dados atribuído à Revolut foi uma divulgação feita em resposta a solicitações. A Reuters noticiou em 12 de setembro de 2026 que a Revolut confirmou que dados de clientes foram repassados a um terceiro não autorizado depois de receber solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental, e citou um porta-voz segundo o qual os sistemas da Revolut não foram afetados.[12] Desde então, o governo da Itália informou ao parlamento que um endereço de e-mail certificado vinculado a um órgão do Ministério do Interior foi comprometido e que a Revolut relatou ter fornecido os dados de 680 clientes.[1][2]

  • O TechCrunch, que analisou o aviso enviado aos clientes, relata dados de identificação e de contato e cópias de documentos de identidade. Segundo o veículo, os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações".[13]
  • Até 6 de outubro de 2026, nenhuma conclusão regulatória ou sanção publicada foi encontrada nas fontes analisadas. A autoridade de proteção de dados do Reino Unido disse ao City AM que estava avaliando uma comunicação.[16]
  • Empresas sujeitas a obrigações de prevenção à lavagem de dinheiro devem manter os registros de diligência devida por cinco anos após o término da relação com o cliente.[6][7]

Última revisão: 6 de outubro de 2026 · Não constitui aconselhamento jurídico

Empresas sujeitas a obrigações de prevenção à lavagem de dinheiro (PLD) mantêm um dossiê de KYC (conheça seu cliente): uma cópia dos documentos e das informações de diligência devida que obtiveram e os registros das transações.[6][7] O dossiê é mantido para que as autoridades possam investigar.[6] O vazamento de dados atribuído à Revolut mostra o que pode acontecer quando quem pede não é uma autoridade.

Não foi encontrada nenhuma declaração em canal próprio da Revolut. Por isso, as palavras da Revolut aparecem conforme citadas pelo veículo indicado.

O que aconteceu no vazamento de dados da Revolut

Em 12 de setembro de 2026, a Reuters noticiou que a Revolut havia confirmado que informações sensíveis de clientes foram divulgadas a um terceiro não autorizado depois que a empresa recebeu solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental.[12] Um porta-voz da Revolut disse ao TechCrunch: "A Revolut identificou recentemente um golpe sofisticado de falsificação de identidade externa, no qual um terceiro não autorizado usou um e-mail de domínio legítimo de um órgão governamental para enviar solicitações fraudulentas de informações."[13]

A Reuters cita o porta-voz: "Os sistemas da Revolut e os fundos dos clientes não foram afetados." E, sobre a resposta: "Assim que detectamos o problema, bloqueamos imediatamente o endereço e alertamos o órgão governamental competente, bem como as autoridades policiais, de proteção de dados e os reguladores financeiros."[12]

Os clientes afetados receberam um aviso por e-mail no dia anterior, sexta-feira, 11 de setembro, segundo o BankInfoSecurity, cuja editora analisou o e-mail.[15] O Security Affairs cita o aviso: "Como a comunicação trazia credenciais válidas de autenticação de domínio, ela foi atendida na crença razoável de que se tratava de uma solicitação autêntica de um órgão governamental."[19]

VeículoFundamentoO que, segundo o veículo, consta do aviso
TechCrunch[13]Analisou o avisoData de nascimento, endereços postal e de e-mail, números de telefone, cópias de passaporte e de carteira de habilitação. Os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações"
BankInfoSecurity[15]Sua editora analisou o avisoNome, data de nascimento, profissão, dados de contato, cópia de carteira de habilitação ou passaporte, uma selfie de verificação facial e extratos de conta com o número internacional de conta bancária (IBAN)
The Record[14]Avisos compartilhados por clientes afetadosDatas de nascimento, endereços postal e de e-mail, números de telefone, cópias de passaporte e de carteira de habilitação, selfies de verificação, extratos bancários, IBAN, registros de saques e históricos de transações, incluindo movimentações em Bitcoin

Uma linha por veículo. As listas não foram combinadas.

O BankInfoSecurity cita o aviso, que acrescenta: "Observe que nenhum dado de telemetria biométrica facial foi envolvido ou comprometido."[15]

A Reuters noticiou que a Revolut descreveu o número de clientes como "muito limitado", e o TechCrunch noticiou que a empresa se recusou a revelar qual era o órgão.[12][13] O número e o órgão foram informados pelo governo da Itália. Em 18 de setembro de 2026, o Subsecretário do Interior informou à Câmara dos Deputados que a Revolut havia notificado a agência nacional de cibersegurança da Itália (ACN) sobre um possível incidente em 12 de setembro e, em 15 de setembro, confirmou que havia fornecido os dados de 680 clientes, oito deles italianos, e que os havia informado.[1] Na mesma resposta, o governo disse que a Revolut relatou o comprometimento de um endereço de e-mail certificado (PEC) vinculado à Prefettura di Reggio Calabria, um órgão local do Ministério do Interior.[1]

Observação

O Financial Times noticiou em 15 de setembro de 2026, citando uma pessoa familiarizada com o assunto, que as trocas de e-mails continuaram por vários meses.[17] As fontes analisadas não permitem estabelecer uma cronologia completa do incidente.

A legislação por trás do caso: regras sobre vazamento de dados e guarda de registros de PLD

Pelo GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais, e os Artigos 33 e 34 estabelecem os deveres de notificação.[3] As regras de prevenção à lavagem de dinheiro (PLD) explicam por que o arquivo existe.

Uma divulgação pode constituir uma violação de dados pessoais

O Artigo 4(12) do Regulamento Geral sobre a Proteção de Dados da UE (GDPR) define violação de dados pessoais de modo a incluir "a divulgação ou o acesso não autorizados a dados pessoais".[3]

Artigo 33(1)Regulamento (UE) 2016/679

"Em caso de violação de dados pessoais, o responsável pelo tratamento notifica desse fato a autoridade de controle competente nos termos do artigo 55, sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da mesma, a menos que a violação dos dados pessoais não seja suscetível de resultar em risco para os direitos e liberdades das pessoas naturais."

Fonte: EUR-Lex, Regulamento (UE) 2016/679[3]

O Artigo 33(1) do UK GDPR começa com as mesmas palavras.[4] Pelo Artigo 34, quando o risco para as pessoas for provavelmente elevado, o responsável pelo tratamento também deve informá-las "sem demora injustificada" e "em linguagem clara e simples".[3] O aviso de privacidade de clientes da Revolut indica o Information Commissioner's Office (ICO) como sua autoridade no Reino Unido e a State Data Protection Inspectorate (VDAI) da Lituânia para o Espaço Econômico Europeu.[10]

Por que o arquivo existe: cinco anos de registros de PLD

O Artigo 40 da Quarta Diretiva Antilavagem de Dinheiro (AMLD4) exige que as empresas abrangidas guardem uma cópia dos documentos e informações de diligência devida dos clientes por cinco anos após o término da relação, para que a unidade de inteligência financeira (UIF) e outras autoridades competentes possam prevenir, detectar e investigar a lavagem de dinheiro.[6] A regra 40 das UK Money Laundering Regulations 2017 fixa os mesmos cinco anos como mínimo.[7] A partir de 10 de julho de 2027, o Artigo 77 do Regulamento Antilavagem de Dinheiro da UE (AMLR) passa a valer na UE.[5]

NormaO que é guardadoPor quanto tempoDepois
AMLD4, Artigo 40 (UE, em vigor)Uma cópia dos documentos e informações de diligência devida e os registros das transações5 anos após o término da relaçãoExcluir os dados pessoais, salvo disposição em contrário da lei nacional; até mais 5 anos[6]
AMLR, Artigo 77 (UE, a partir de 10 de julho de 2027)O mesmo, sem tarjas; referências podem substituir as cópias se as informações continuarem imediatamente disponíveis para as autoridades competentes e não puderem ser alteradas5 anos após o término da relaçãoExcluir os dados pessoais; as autoridades podem exigir até mais 5 anos, caso a caso[5]
Money Laundering Regulations 2017, regra 40 (Reino Unido)Uma cópia dos documentos e informações de diligência devida e os registros comprobatórios das transaçõesNo mínimo 5 anos após o término da relaçãoExcluir os dados pessoais, salvo se uma das exceções listadas se aplicar[7]
GDPR, Artigo 5(1)Somente o necessárioNão mais do que o necessárioProtegido durante todo o período[3]

O Artigo 41 da AMLD4 estabelece que o tratamento realizado com base na diretiva está sujeito ao GDPR.[6] Os dois conjuntos de deveres se aplicam ao mesmo registro.

O que as autoridades podem solicitar

Uma regra futura é específica. A partir de 10 de julho de 2027, o Artigo 78 do AMLR exigirá que as entidades abrangidas tenham sistemas que respondam, "por canais seguros", a pedidos da UIF ou de outras autoridades competentes sobre se mantêm ou mantiveram uma relação de negócios com determinadas pessoas nos cinco anos anteriores, e sobre a natureza dessa relação.[5] Trata-se de um dever de resposta a pedidos, não de uma lista de tudo o que as autoridades podem obter.

No Reino Unido, a orientação do ICO, atualmente em revisão, diz: "Você só deve compartilhar dados pessoais limitados ao que foi solicitado e ao que é razoável."[9]

Quem é afetado

Em novembro de 2024, o Federal Bureau of Investigation (FBI) dos EUA alertou para "uma tendência de uso de endereços de e-mail comprometidos de governos dos EUA e estrangeiros para fazer pedidos fraudulentos de dados de emergência a empresas sediadas nos EUA".[8]

QuemPor que importaRegra a reler
Bancos, instituições de pagamento e de moeda eletrônica, prestadores de serviços de criptoativosMantêm registros de diligência devida e de transações conforme as regras de prevenção à lavagem de dinheiroAMLD4, Artigo 40; AMLR, Artigos 77 e 78 a partir de 10 de julho de 2027[5][6]
Encarregados de proteção de dadosUma divulgação não autorizada pode constituir uma violação de dados pessoais com deveres de notificaçãoGDPR, Artigos 33 e 34[3]
Bancos e instituições financeiras na ItáliaA autoridade italiana de proteção de dados pediu que verificassem mensagens "anômalas" vindas da mesma caixa de e-mailNota do Garante de 18 de setembro de 2026; GDPR, Artigo 33[3][20]

Cronologia: do alerta do FBI ao parlamento italiano

  1. 4 de novembro de 2024Alerta do FBIComunicado sobre pedidos fraudulentos de dados de emergência.[8]
  2. 12 de setembro de 2026Divulgação na imprensaA Reuters informa que a Revolut confirmou a divulgação dos dados.[12]
  3. 15 de setembro de 2026ReguladoresO City AM publica declarações do ICO e da FCA.[16]
  4. 18 de setembro de 2026ParlamentoO governo italiano confirma uma caixa de e-mail ministerial comprometida e 680 clientes.[1]
  5. 30 de setembro de 2026MinistroO ministro do Interior diz ao parlamento que o pedido deveria ter sido verificado.[2]

Próxima data fixa: o AMLR se aplica a partir de 10 de julho de 2027.[5]

O que as equipes de compliance devem fazer agora

O Security Affairs cita o aviso da Revolut, segundo o qual o pedido "trazia credenciais válidas de autenticação de domínio".[19] Passar na autenticação de domínio não comprova que o solicitante está autorizado a receber dados de clientes: o FBI descreveu o uso de endereços de e-mail governamentais comprometidos para pedidos fraudulentos e recomenda contatar "o remetente e a autoridade de origem" quando um pedido levantar dúvidas.[8] Os passos abaixo são a minha leitura, não uma lista de um regulador.

  • Verifique cada novo solicitante por meio de contatos que você mesmo encontrou.
  • Compartilhe apenas o que foi solicitado e é razoável, e registre o motivo.[9]
  • Exija um segundo revisor antes que documentos, selfies ou históricos de transações saiam da empresa.
  • Acompanhe os pedidos por remetente, para que uma caixa de e-mail que pergunta sobre muitos clientes se destaque.
  • Ensaie quem notifica a autoridade de controle: sem demora injustificada e, sempre que possível, em até 72 horas após tomar conhecimento.[3]
  • Exclua os dados pessoais quando terminar o prazo de PLD e não houver outro fundamento legal.[6][7]

1Registre a solicitação

Remetente, autoridade, base legal e dados solicitados.

2Retorne o contato com a autoridade

Use um número ou portal obtido de forma independente.

A autoridade confirma o remetente e a solicitação

Sim

Divulgue o mínimo

Somente os dados solicitados, após uma segunda revisão.

Não

Pare e escale

Não envie nada e avalie as respostas anteriores como uma possível violação.

3Guarde as evidências

As verificações feitas, a decisão e o que foi enviado.

O que ainda está em aberto em 6 de outubro de 2026

A manifestação oficial mais recente é de 30 de setembro de 2026. O Ministro do Interior disse à Câmara dos Deputados que a solicitação partiu de uma caixa de correio PEC chamada "entilocali", vinculada à prefeitura e que, como se apurou depois, nunca havia sido usada. Ele afirmou que a empresa poderia e deveria ter verificado a solicitação com um mínimo de diligência, dada a incompatibilidade entre os dados solicitados e a sua origem.[2] Essa é a opinião de um ministro, não a conclusão de um regulador.

  • Um porta-voz do ICO disse ao City AM em 15 de setembro: "Podemos confirmar que recebemos uma notificação e estamos avaliando as informações fornecidas." A Financial Conduct Authority (FCA) disse ao City AM que estava "em contato com a empresa".[16]
  • A autoridade italiana de proteção de dados (Garante per la protezione dei dati personali) informou, em nota publicada em 18 de setembro de 2026, que pediu aos bancos que verificassem mensagens "anômalas" vindas da mesma caixa de correio e que pediu à sua homóloga lituana que confirmasse se a Revolut havia notificado uma violação.[20]
  • A página de notícias da VDAI não trazia nenhuma declaração sobre o incidente quando consultada em 6 de outubro de 2026.[11]
  • Na Itália, um processo criminal por acesso não autorizado a sistema informático de interesse público está registrado no Ministério Público de Reggio Calabria. As duas respostas parlamentares não dizem como a caixa de correio foi comprometida.[1][2]
  • As fontes analisadas não estabelecem qual poder legal as solicitações invocaram nem quando a Revolut tomou conhecimento.

Atenção

A Reuters informou em 16 de setembro de 2026, citando o Financial Times, que um grupo que reivindicou a autoria havia exigido um resgate e que um porta-voz da Revolut disse que a empresa não recebeu nenhum contato ou exigência direta.[18] As alegações do grupo não são confirmadas nas fontes analisadas.

Como a Didit ajuda com o dossiê de KYC que você mantém

A Didit não verifica se uma solicitação de uma autoridade é autêntica, e nada na verificação de identidade da Didit teria impedido uma solicitação como esta. O que a Didit faz fica ao lado disso: ela executa a verificação que gera a cópia do documento e a selfie e permite que você controle por quanto tempo elas são guardadas.

Uma verificação de KYC completa (documento, prova de vida e correspondência facial) custa $0.33; veja os preços.

Preparando-se para o Artigo 77: veja nossa página sobre o AMLR.

A Didit oferece

  • Verificações de documento, prova de vida e correspondência facial
  • Um prazo de retenção definido por você, de 1 mês a 10 anos
  • Exclusão sob demanda e armazenamento na UE por padrão

Continua sendo responsabilidade sua

  • O prazo de retenção que a lei exige de você
  • Verificar e responder a solicitações de autoridades
  • Notificação de violações, e a responsabilidade

Mantenha dados de identidade apenas pelo tempo necessário

Defina um prazo de retenção e exclua os dados quando o seu próprio prazo terminar.

Comece grátisFale conosco

Principais pontos

  • A Reuters informou em 12 de setembro de 2026 que a Revolut confirmou uma divulgação de dados de clientes após solicitações fraudulentas vindas de um domínio de e-mail governamental legítimo.[12]
  • O governo da Itália afirma que a Revolut informou ter fornecido os dados de 680 clientes, oito deles italianos.[1]
  • Pelo GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais. A notificação deve ser feita sem demora injustificada e, sempre que possível, em até 72 horas após o conhecimento do fato, salvo se for improvável que haja risco para as pessoas.[3]
  • As regras de prevenção à lavagem de dinheiro obrigam as empresas abrangidas a manter os registros de diligência devida por cinco anos após o término da relação.[6][7]
  • Passar na autenticação de domínio não comprova que o solicitante está autorizado: verifique por um canal separado.[8]

Perguntas frequentes

O que aconteceu na violação de dados da Revolut?

A Reuters informou em 12 de setembro de 2026 que a Revolut confirmou que informações sensíveis de clientes foram divulgadas a um terceiro não autorizado após solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental. A Reuters citou um porta-voz segundo o qual os sistemas da Revolut e os fundos dos clientes não foram afetados.[12]

Quantos clientes da Revolut foram afetados?

O Subsecretário do Interior da Itália informou à Câmara dos Deputados em 18 de setembro de 2026 que a Revolut havia confirmado ter fornecido os dados de 680 clientes, oito deles italianos. A Reuters informou que a primeira declaração da Revolut dizia apenas "muito limitado".[1][12]

Quais dados foram divulgados?

O TechCrunch, que analisou o aviso enviado aos clientes, relata dados de identidade e de contato e cópias de documentos de identidade, e afirma que os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações". O BankInfoSecurity, cuja editora também analisou o aviso, lista nome, profissão, uma cópia de documento, uma selfie de verificação e extratos de conta.[13][15]

Qual órgão governamental foi usado na fraude?

O TechCrunch informou que a Revolut se recusou a revelar o órgão. O governo da Itália informou ao parlamento que a Revolut relatou um endereço de e-mail certificado (PEC) comprometido vinculado à Prefettura di Reggio Calabria.[1][2][13]

Algum regulador multou ou sancionou a Revolut por isso?

Nenhuma conclusão regulatória ou sanção publicada foi encontrada nas fontes analisadas até 6 de outubro de 2026. O ICO informou ao City AM que havia recebido uma notificação e que a estava avaliando, e a FCA informou ao City AM que estava em contato com a empresa. A autoridade de proteção de dados da Itália afirmou ter contatado sua homóloga lituana.[16][20]

Uma divulgação a uma autoridade falsa é uma violação de dados pessoais pelo GDPR?

Pode ser. O Artigo 4(12) do GDPR inclui na definição "a divulgação ou o acesso, não autorizados, a dados pessoais". O Artigo 33 exige que o responsável pelo tratamento notifique a autoridade de controle sem demora injustificada e, sempre que possível, em até 72 horas após ter conhecimento da violação, salvo se for improvável que a violação resulte em risco para os direitos e liberdades das pessoas singulares.[3]

Como uma empresa deve verificar uma solicitação das autoridades policiais?

O FBI recomenda contatar o remetente e a autoridade de origem quando uma solicitação levantar dúvidas. Retorne o contato usando dados de contato que você mesmo obteve e compartilhe apenas o que for solicitado e razoável.[8][9]

A Didit impede solicitações falsas de dados feitas em nome do governo?

Não. A Didit verifica seus clientes, não autoridades. Ela permite definir por quanto tempo os dados de verificação são mantidos, de 1 mês a 10 anos, e excluí-los sob demanda.

Fontes

  1. Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 de setembro de 2026.
  2. Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 de setembro de 2026.
  3. Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados), EUR-Lex, Artigos 4(12), 5(1), 32, 33 e 34.
  4. UK GDPR, Artigo 33, legislation.gov.uk.
  5. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Artigos 77, 78 e 90.
  6. Diretiva (UE) 2015/849 (AMLD4), texto consolidado, EUR-Lex, Artigos 40 e 41.
  7. Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
  8. Private Industry Notification 20241104-001 sobre solicitações fraudulentas de dados de emergência, FBI, 4 de novembro de 2024.
  9. Sharing personal data with law enforcement authorities, Information Commissioner's Office, atualizado em 29 de setembro de 2023, em revisão.
  10. Customer Privacy Notice, Revolut, em vigor a partir de 1 de janeiro de 2025.
  11. Lista de notícias, State Data Protection Inspectorate of Lithuania (VDAI), consultado em 6 de outubro de 2026.
  12. Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 de setembro de 2026.
  13. Revolut confirms customer data breach through fake government requests, TechCrunch, 12 de setembro de 2026.
  14. Revolut handed customer data to fraudsters using government email account, The Record, 14 de setembro de 2026.
  15. Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 de setembro de 2026.
  16. Revolut hackers stole nearly 700 customers' private data, City AM, 15 de setembro de 2026.
  17. Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 de setembro de 2026.
  18. Revolut says no direct demand received over alleged data breach, Reuters, 16 de setembro de 2026.
  19. Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 de setembro de 2026.
  20. L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, notícia datada de 18 de setembro de 2026 (doc. web 10297881).

As regras de prevenção à lavagem de dinheiro exigem que as empresas abrangidas mantenham o dossiê de KYC. O que a empresa controla é quem pode solicitá-lo, quanto sai e por quanto tempo fica guardado. Para a parte de verificação desse dossiê, veja verificação de identidade com a Didit.

Verifique identidades e controle o que você mantém

Faça verificações de documento, prova de vida e correspondência facial com um prazo de retenção definido por você.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página