Vazamento de dados da Revolut: o falso pedido do governo noticiado
A Reuters noticiou que a Revolut confirmou ter divulgado dados de clientes após pedidos governamentais falsos. O governo italiano diz que a Revolut reportou 680 clientes. O que se noticiou, regras de GDPR e PLD e um checklist.
Por Alberto RosasCofundador e CEO da DiditAtualizado 
Em resumo
O vazamento de dados atribuído à Revolut foi uma divulgação feita em resposta a solicitações. A Reuters noticiou em 12 de setembro de 2026 que a Revolut confirmou que dados de clientes foram repassados a um terceiro não autorizado depois de receber solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental, e citou um porta-voz segundo o qual os sistemas da Revolut não foram afetados.[12] Desde então, o governo da Itália informou ao parlamento que um endereço de e-mail certificado vinculado a um órgão do Ministério do Interior foi comprometido e que a Revolut relatou ter fornecido os dados de 680 clientes.[1][2]
- O TechCrunch, que analisou o aviso enviado aos clientes, relata dados de identificação e de contato e cópias de documentos de identidade. Segundo o veículo, os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações".[13]
- Até 6 de outubro de 2026, nenhuma conclusão regulatória ou sanção publicada foi encontrada nas fontes analisadas. A autoridade de proteção de dados do Reino Unido disse ao City AM que estava avaliando uma comunicação.[16]
- Empresas sujeitas a obrigações de prevenção à lavagem de dinheiro devem manter os registros de diligência devida por cinco anos após o término da relação com o cliente.[6][7]
Empresas sujeitas a obrigações de prevenção à lavagem de dinheiro (PLD) mantêm um dossiê de KYC (conheça seu cliente): uma cópia dos documentos e das informações de diligência devida que obtiveram e os registros das transações.[6][7] O dossiê é mantido para que as autoridades possam investigar.[6] O vazamento de dados atribuído à Revolut mostra o que pode acontecer quando quem pede não é uma autoridade.
Não foi encontrada nenhuma declaração em canal próprio da Revolut. Por isso, as palavras da Revolut aparecem conforme citadas pelo veículo indicado.
O que aconteceu no vazamento de dados da Revolut
Em 12 de setembro de 2026, a Reuters noticiou que a Revolut havia confirmado que informações sensíveis de clientes foram divulgadas a um terceiro não autorizado depois que a empresa recebeu solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental.[12] Um porta-voz da Revolut disse ao TechCrunch: "A Revolut identificou recentemente um golpe sofisticado de falsificação de identidade externa, no qual um terceiro não autorizado usou um e-mail de domínio legítimo de um órgão governamental para enviar solicitações fraudulentas de informações."[13]
A Reuters cita o porta-voz: "Os sistemas da Revolut e os fundos dos clientes não foram afetados." E, sobre a resposta: "Assim que detectamos o problema, bloqueamos imediatamente o endereço e alertamos o órgão governamental competente, bem como as autoridades policiais, de proteção de dados e os reguladores financeiros."[12]
Os clientes afetados receberam um aviso por e-mail no dia anterior, sexta-feira, 11 de setembro, segundo o BankInfoSecurity, cuja editora analisou o e-mail.[15] O Security Affairs cita o aviso: "Como a comunicação trazia credenciais válidas de autenticação de domínio, ela foi atendida na crença razoável de que se tratava de uma solicitação autêntica de um órgão governamental."[19]
| Veículo | Fundamento | O que, segundo o veículo, consta do aviso |
|---|---|---|
| TechCrunch[13] | Analisou o aviso | Data de nascimento, endereços postal e de e-mail, números de telefone, cópias de passaporte e de carteira de habilitação. Os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações" |
| BankInfoSecurity[15] | Sua editora analisou o aviso | Nome, data de nascimento, profissão, dados de contato, cópia de carteira de habilitação ou passaporte, uma selfie de verificação facial e extratos de conta com o número internacional de conta bancária (IBAN) |
| The Record[14] | Avisos compartilhados por clientes afetados | Datas de nascimento, endereços postal e de e-mail, números de telefone, cópias de passaporte e de carteira de habilitação, selfies de verificação, extratos bancários, IBAN, registros de saques e históricos de transações, incluindo movimentações em Bitcoin |
Uma linha por veículo. As listas não foram combinadas.
O BankInfoSecurity cita o aviso, que acrescenta: "Observe que nenhum dado de telemetria biométrica facial foi envolvido ou comprometido."[15]
A Reuters noticiou que a Revolut descreveu o número de clientes como "muito limitado", e o TechCrunch noticiou que a empresa se recusou a revelar qual era o órgão.[12][13] O número e o órgão foram informados pelo governo da Itália. Em 18 de setembro de 2026, o Subsecretário do Interior informou à Câmara dos Deputados que a Revolut havia notificado a agência nacional de cibersegurança da Itália (ACN) sobre um possível incidente em 12 de setembro e, em 15 de setembro, confirmou que havia fornecido os dados de 680 clientes, oito deles italianos, e que os havia informado.[1] Na mesma resposta, o governo disse que a Revolut relatou o comprometimento de um endereço de e-mail certificado (PEC) vinculado à Prefettura di Reggio Calabria, um órgão local do Ministério do Interior.[1]
Observação
O Financial Times noticiou em 15 de setembro de 2026, citando uma pessoa familiarizada com o assunto, que as trocas de e-mails continuaram por vários meses.[17] As fontes analisadas não permitem estabelecer uma cronologia completa do incidente.
A legislação por trás do caso: regras sobre vazamento de dados e guarda de registros de PLD
Pelo GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais, e os Artigos 33 e 34 estabelecem os deveres de notificação.[3] As regras de prevenção à lavagem de dinheiro (PLD) explicam por que o arquivo existe.
Uma divulgação pode constituir uma violação de dados pessoais
O Artigo 4(12) do Regulamento Geral sobre a Proteção de Dados da UE (GDPR) define violação de dados pessoais de modo a incluir "a divulgação ou o acesso não autorizados a dados pessoais".[3]
Artigo 33(1)Regulamento (UE) 2016/679
"Em caso de violação de dados pessoais, o responsável pelo tratamento notifica desse fato a autoridade de controle competente nos termos do artigo 55, sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da mesma, a menos que a violação dos dados pessoais não seja suscetível de resultar em risco para os direitos e liberdades das pessoas naturais."
Fonte: EUR-Lex, Regulamento (UE) 2016/679[3]
O Artigo 33(1) do UK GDPR começa com as mesmas palavras.[4] Pelo Artigo 34, quando o risco para as pessoas for provavelmente elevado, o responsável pelo tratamento também deve informá-las "sem demora injustificada" e "em linguagem clara e simples".[3] O aviso de privacidade de clientes da Revolut indica o Information Commissioner's Office (ICO) como sua autoridade no Reino Unido e a State Data Protection Inspectorate (VDAI) da Lituânia para o Espaço Econômico Europeu.[10]
Por que o arquivo existe: cinco anos de registros de PLD
O Artigo 40 da Quarta Diretiva Antilavagem de Dinheiro (AMLD4) exige que as empresas abrangidas guardem uma cópia dos documentos e informações de diligência devida dos clientes por cinco anos após o término da relação, para que a unidade de inteligência financeira (UIF) e outras autoridades competentes possam prevenir, detectar e investigar a lavagem de dinheiro.[6] A regra 40 das UK Money Laundering Regulations 2017 fixa os mesmos cinco anos como mínimo.[7] A partir de 10 de julho de 2027, o Artigo 77 do Regulamento Antilavagem de Dinheiro da UE (AMLR) passa a valer na UE.[5]
| Norma | O que é guardado | Por quanto tempo | Depois |
|---|---|---|---|
| AMLD4, Artigo 40 (UE, em vigor) | Uma cópia dos documentos e informações de diligência devida e os registros das transações | 5 anos após o término da relação | Excluir os dados pessoais, salvo disposição em contrário da lei nacional; até mais 5 anos[6] |
| AMLR, Artigo 77 (UE, a partir de 10 de julho de 2027) | O mesmo, sem tarjas; referências podem substituir as cópias se as informações continuarem imediatamente disponíveis para as autoridades competentes e não puderem ser alteradas | 5 anos após o término da relação | Excluir os dados pessoais; as autoridades podem exigir até mais 5 anos, caso a caso[5] |
| Money Laundering Regulations 2017, regra 40 (Reino Unido) | Uma cópia dos documentos e informações de diligência devida e os registros comprobatórios das transações | No mínimo 5 anos após o término da relação | Excluir os dados pessoais, salvo se uma das exceções listadas se aplicar[7] |
| GDPR, Artigo 5(1) | Somente o necessário | Não mais do que o necessário | Protegido durante todo o período[3] |
O Artigo 41 da AMLD4 estabelece que o tratamento realizado com base na diretiva está sujeito ao GDPR.[6] Os dois conjuntos de deveres se aplicam ao mesmo registro.
O que as autoridades podem solicitar
Uma regra futura é específica. A partir de 10 de julho de 2027, o Artigo 78 do AMLR exigirá que as entidades abrangidas tenham sistemas que respondam, "por canais seguros", a pedidos da UIF ou de outras autoridades competentes sobre se mantêm ou mantiveram uma relação de negócios com determinadas pessoas nos cinco anos anteriores, e sobre a natureza dessa relação.[5] Trata-se de um dever de resposta a pedidos, não de uma lista de tudo o que as autoridades podem obter.
No Reino Unido, a orientação do ICO, atualmente em revisão, diz: "Você só deve compartilhar dados pessoais limitados ao que foi solicitado e ao que é razoável."[9]
Quem é afetado
Em novembro de 2024, o Federal Bureau of Investigation (FBI) dos EUA alertou para "uma tendência de uso de endereços de e-mail comprometidos de governos dos EUA e estrangeiros para fazer pedidos fraudulentos de dados de emergência a empresas sediadas nos EUA".[8]
| Quem | Por que importa | Regra a reler |
|---|---|---|
| Bancos, instituições de pagamento e de moeda eletrônica, prestadores de serviços de criptoativos | Mantêm registros de diligência devida e de transações conforme as regras de prevenção à lavagem de dinheiro | AMLD4, Artigo 40; AMLR, Artigos 77 e 78 a partir de 10 de julho de 2027[5][6] |
| Encarregados de proteção de dados | Uma divulgação não autorizada pode constituir uma violação de dados pessoais com deveres de notificação | GDPR, Artigos 33 e 34[3] |
| Bancos e instituições financeiras na Itália | A autoridade italiana de proteção de dados pediu que verificassem mensagens "anômalas" vindas da mesma caixa de e-mail | Nota do Garante de 18 de setembro de 2026; GDPR, Artigo 33[3][20] |
Cronologia: do alerta do FBI ao parlamento italiano
- 4 de novembro de 2024Alerta do FBIComunicado sobre pedidos fraudulentos de dados de emergência.[8]
- 12 de setembro de 2026Divulgação na imprensaA Reuters informa que a Revolut confirmou a divulgação dos dados.[12]
- 15 de setembro de 2026ReguladoresO City AM publica declarações do ICO e da FCA.[16]
- 18 de setembro de 2026ParlamentoO governo italiano confirma uma caixa de e-mail ministerial comprometida e 680 clientes.[1]
- 30 de setembro de 2026MinistroO ministro do Interior diz ao parlamento que o pedido deveria ter sido verificado.[2]
Próxima data fixa: o AMLR se aplica a partir de 10 de julho de 2027.[5]
O que as equipes de compliance devem fazer agora
O Security Affairs cita o aviso da Revolut, segundo o qual o pedido "trazia credenciais válidas de autenticação de domínio".[19] Passar na autenticação de domínio não comprova que o solicitante está autorizado a receber dados de clientes: o FBI descreveu o uso de endereços de e-mail governamentais comprometidos para pedidos fraudulentos e recomenda contatar "o remetente e a autoridade de origem" quando um pedido levantar dúvidas.[8] Os passos abaixo são a minha leitura, não uma lista de um regulador.
- Verifique cada novo solicitante por meio de contatos que você mesmo encontrou.
- Compartilhe apenas o que foi solicitado e é razoável, e registre o motivo.[9]
- Exija um segundo revisor antes que documentos, selfies ou históricos de transações saiam da empresa.
- Acompanhe os pedidos por remetente, para que uma caixa de e-mail que pergunta sobre muitos clientes se destaque.
- Ensaie quem notifica a autoridade de controle: sem demora injustificada e, sempre que possível, em até 72 horas após tomar conhecimento.[3]
- Exclua os dados pessoais quando terminar o prazo de PLD e não houver outro fundamento legal.[6][7]
1Registre a solicitação
Remetente, autoridade, base legal e dados solicitados.
2Retorne o contato com a autoridade
Use um número ou portal obtido de forma independente.
A autoridade confirma o remetente e a solicitação
Divulgue o mínimo
Somente os dados solicitados, após uma segunda revisão.
Pare e escale
Não envie nada e avalie as respostas anteriores como uma possível violação.
3Guarde as evidências
As verificações feitas, a decisão e o que foi enviado.
O que ainda está em aberto em 6 de outubro de 2026
A manifestação oficial mais recente é de 30 de setembro de 2026. O Ministro do Interior disse à Câmara dos Deputados que a solicitação partiu de uma caixa de correio PEC chamada "entilocali", vinculada à prefeitura e que, como se apurou depois, nunca havia sido usada. Ele afirmou que a empresa poderia e deveria ter verificado a solicitação com um mínimo de diligência, dada a incompatibilidade entre os dados solicitados e a sua origem.[2] Essa é a opinião de um ministro, não a conclusão de um regulador.
- Um porta-voz do ICO disse ao City AM em 15 de setembro: "Podemos confirmar que recebemos uma notificação e estamos avaliando as informações fornecidas." A Financial Conduct Authority (FCA) disse ao City AM que estava "em contato com a empresa".[16]
- A autoridade italiana de proteção de dados (Garante per la protezione dei dati personali) informou, em nota publicada em 18 de setembro de 2026, que pediu aos bancos que verificassem mensagens "anômalas" vindas da mesma caixa de correio e que pediu à sua homóloga lituana que confirmasse se a Revolut havia notificado uma violação.[20]
- A página de notícias da VDAI não trazia nenhuma declaração sobre o incidente quando consultada em 6 de outubro de 2026.[11]
- Na Itália, um processo criminal por acesso não autorizado a sistema informático de interesse público está registrado no Ministério Público de Reggio Calabria. As duas respostas parlamentares não dizem como a caixa de correio foi comprometida.[1][2]
- As fontes analisadas não estabelecem qual poder legal as solicitações invocaram nem quando a Revolut tomou conhecimento.
Atenção
A Reuters informou em 16 de setembro de 2026, citando o Financial Times, que um grupo que reivindicou a autoria havia exigido um resgate e que um porta-voz da Revolut disse que a empresa não recebeu nenhum contato ou exigência direta.[18] As alegações do grupo não são confirmadas nas fontes analisadas.
Como a Didit ajuda com o dossiê de KYC que você mantém
A Didit não verifica se uma solicitação de uma autoridade é autêntica, e nada na verificação de identidade da Didit teria impedido uma solicitação como esta. O que a Didit faz fica ao lado disso: ela executa a verificação que gera a cópia do documento e a selfie e permite que você controle por quanto tempo elas são guardadas.
Uma verificação de KYC completa (documento, prova de vida e correspondência facial) custa $0.33; veja os preços.
Preparando-se para o Artigo 77: veja nossa página sobre o AMLR.
A Didit oferece
- Verificações de documento, prova de vida e correspondência facial
- Um prazo de retenção definido por você, de 1 mês a 10 anos
- Exclusão sob demanda e armazenamento na UE por padrão
Continua sendo responsabilidade sua
- O prazo de retenção que a lei exige de você
- Verificar e responder a solicitações de autoridades
- Notificação de violações, e a responsabilidade
Mantenha dados de identidade apenas pelo tempo necessário
Defina um prazo de retenção e exclua os dados quando o seu próprio prazo terminar.
Principais pontos
- A Reuters informou em 12 de setembro de 2026 que a Revolut confirmou uma divulgação de dados de clientes após solicitações fraudulentas vindas de um domínio de e-mail governamental legítimo.[12]
- O governo da Itália afirma que a Revolut informou ter fornecido os dados de 680 clientes, oito deles italianos.[1]
- Pelo GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais. A notificação deve ser feita sem demora injustificada e, sempre que possível, em até 72 horas após o conhecimento do fato, salvo se for improvável que haja risco para as pessoas.[3]
- As regras de prevenção à lavagem de dinheiro obrigam as empresas abrangidas a manter os registros de diligência devida por cinco anos após o término da relação.[6][7]
- Passar na autenticação de domínio não comprova que o solicitante está autorizado: verifique por um canal separado.[8]
Perguntas frequentes
O que aconteceu na violação de dados da Revolut?
A Reuters informou em 12 de setembro de 2026 que a Revolut confirmou que informações sensíveis de clientes foram divulgadas a um terceiro não autorizado após solicitações fraudulentas vindas de um domínio de e-mail legítimo de um órgão governamental. A Reuters citou um porta-voz segundo o qual os sistemas da Revolut e os fundos dos clientes não foram afetados.[12]
Quantos clientes da Revolut foram afetados?
O Subsecretário do Interior da Itália informou à Câmara dos Deputados em 18 de setembro de 2026 que a Revolut havia confirmado ter fornecido os dados de 680 clientes, oito deles italianos. A Reuters informou que a primeira declaração da Revolut dizia apenas "muito limitado".[1][12]
Quais dados foram divulgados?
O TechCrunch, que analisou o aviso enviado aos clientes, relata dados de identidade e de contato e cópias de documentos de identidade, e afirma que os dados "também podem ter incluído selfies de verificação, extratos de conta e históricos de transações". O BankInfoSecurity, cuja editora também analisou o aviso, lista nome, profissão, uma cópia de documento, uma selfie de verificação e extratos de conta.[13][15]
Qual órgão governamental foi usado na fraude?
O TechCrunch informou que a Revolut se recusou a revelar o órgão. O governo da Itália informou ao parlamento que a Revolut relatou um endereço de e-mail certificado (PEC) comprometido vinculado à Prefettura di Reggio Calabria.[1][2][13]
Algum regulador multou ou sancionou a Revolut por isso?
Nenhuma conclusão regulatória ou sanção publicada foi encontrada nas fontes analisadas até 6 de outubro de 2026. O ICO informou ao City AM que havia recebido uma notificação e que a estava avaliando, e a FCA informou ao City AM que estava em contato com a empresa. A autoridade de proteção de dados da Itália afirmou ter contatado sua homóloga lituana.[16][20]
Uma divulgação a uma autoridade falsa é uma violação de dados pessoais pelo GDPR?
Pode ser. O Artigo 4(12) do GDPR inclui na definição "a divulgação ou o acesso, não autorizados, a dados pessoais". O Artigo 33 exige que o responsável pelo tratamento notifique a autoridade de controle sem demora injustificada e, sempre que possível, em até 72 horas após ter conhecimento da violação, salvo se for improvável que a violação resulte em risco para os direitos e liberdades das pessoas singulares.[3]
Como uma empresa deve verificar uma solicitação das autoridades policiais?
O FBI recomenda contatar o remetente e a autoridade de origem quando uma solicitação levantar dúvidas. Retorne o contato usando dados de contato que você mesmo obteve e compartilhe apenas o que for solicitado e razoável.[8][9]
A Didit impede solicitações falsas de dados feitas em nome do governo?
Não. A Didit verifica seus clientes, não autoridades. Ela permite definir por quanto tempo os dados de verificação são mantidos, de 1 mês a 10 anos, e excluí-los sob demanda.
Fontes
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 de setembro de 2026.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 de setembro de 2026.
- Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados), EUR-Lex, Artigos 4(12), 5(1), 32, 33 e 34.
- UK GDPR, Artigo 33, legislation.gov.uk.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Artigos 77, 78 e 90.
- Diretiva (UE) 2015/849 (AMLD4), texto consolidado, EUR-Lex, Artigos 40 e 41.
- Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
- Private Industry Notification 20241104-001 sobre solicitações fraudulentas de dados de emergência, FBI, 4 de novembro de 2024.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, atualizado em 29 de setembro de 2023, em revisão.
- Customer Privacy Notice, Revolut, em vigor a partir de 1 de janeiro de 2025.
- Lista de notícias, State Data Protection Inspectorate of Lithuania (VDAI), consultado em 6 de outubro de 2026.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 de setembro de 2026.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12 de setembro de 2026.
- Revolut handed customer data to fraudsters using government email account, The Record, 14 de setembro de 2026.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 de setembro de 2026.
- Revolut hackers stole nearly 700 customers' private data, City AM, 15 de setembro de 2026.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 de setembro de 2026.
- Revolut says no direct demand received over alleged data breach, Reuters, 16 de setembro de 2026.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 de setembro de 2026.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, notícia datada de 18 de setembro de 2026 (doc. web 10297881).
As regras de prevenção à lavagem de dinheiro exigem que as empresas abrangidas mantenham o dossiê de KYC. O que a empresa controla é quem pode solicitá-lo, quanto sai e por quanto tempo fica guardado. Para a parte de verificação desse dossiê, veja verificação de identidade com a Didit.
Verifique identidades e controle o que você mantém
Faça verificações de documento, prova de vida e correspondência facial com um prazo de retenção definido por você.
Artigos relacionados
- Verificação de identidade na Companies House: condenações do Insolvency Service
- Regulação de privacy coins após a FinCEN retirar sua regra sobre mixing
- Decisões da OSC sobre a Argosy: tolerância ao risco no KYC e UDP suspenso
- FinCEN e credenciais digitais verificáveis: mDLs sob a CIP Rule
- Vazamento de dados da Revolut: o falso pedido do governo noticiado
- CIMA AML Rule: a obrigação de envio da auditoria nas Ilhas Cayman explicada