Violação de dados da Revolut: o noticiado falso pedido governamental
A Reuters noticiou que a Revolut confirmou ter divulgado dados de clientes após falsos pedidos governamentais. O Governo italiano diz que a Revolut reportou 680 clientes. Factos noticiados, regras GDPR e AML e uma checklist.
Por Alberto RosasCofundador e CEO da DiditAtualizado 
Em resumo
A alegada violação de dados da Revolut foi uma divulgação feita em resposta a pedidos. A Reuters noticiou a 12 de setembro de 2026 que a Revolut confirmou que dados de clientes foram transmitidos a um terceiro não autorizado, depois de ter recebido pedidos fraudulentos provenientes de um domínio de email legítimo de uma agência governamental. A Reuters citou um porta-voz segundo o qual os sistemas da Revolut não foram afetados.[12] O governo italiano informou entretanto o parlamento de que um endereço de email certificado ligado a um serviço do Ministério do Interior foi comprometido. Informou também que a Revolut comunicou ter fornecido os dados de 680 clientes.[1][2]
- O TechCrunch, que analisou a notificação enviada aos clientes, refere dados de identificação e de contacto e cópias de documentos de identificação. Os dados «may have also included verification selfies, account statements, and transaction histories» (poderão ter incluído também selfies de verificação, extratos de conta e históricos de transações).[13]
- Nas fontes analisadas até 6 de outubro de 2026, não foi encontrada qualquer conclusão ou sanção regulatória publicada. A autoridade de proteção de dados do Reino Unido disse ao City AM que estava a avaliar uma comunicação.[16]
- As entidades sujeitas a deveres de prevenção do branqueamento de capitais têm de conservar os registos de diligência devida durante cinco anos após o termo da relação com o cliente.[6][7]
As entidades sujeitas a deveres de prevenção do branqueamento de capitais (AML) mantêm um processo de conhecimento do cliente (KYC). Este processo contém uma cópia dos documentos e informações de diligência devida que obtiveram e os registos das transações.[6][7] O processo é conservado para que as autoridades possam investigar.[6] A alegada violação de dados da Revolut mostra o que pode acontecer quando quem faz o pedido não é uma autoridade.
Não foi encontrada qualquer declaração num canal da Revolut, pelo que as palavras da Revolut são reproduzidas tal como citadas pelo meio de comunicação indicado.
O que aconteceu na violação de dados da Revolut
A 12 de setembro de 2026, a Reuters noticiou que a Revolut tinha confirmado a divulgação de informação sensível de clientes a um terceiro não autorizado. A divulgação ocorreu depois de a empresa ter recebido pedidos fraudulentos provenientes de um domínio de email legítimo de uma agência governamental.[12] Um porta-voz da Revolut disse ao TechCrunch: «Revolut recently identified a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information.» (A Revolut identificou recentemente uma fraude externa sofisticada de usurpação de identidade, em que um terceiro não autorizado utilizou um email de domínio legítimo de uma agência governamental para apresentar pedidos fraudulentos de informação.)[13]
A Reuters cita o porta-voz: «Revolut systems and customer funds are unaffected.» (Os sistemas da Revolut e os fundos dos clientes não foram afetados.) E, sobre a resposta: «Upon detection, we immediately blocked the address and alerted the relevant government agency as well as enforcement agencies, data protection, and financial regulators.» (Após a deteção, bloqueámos de imediato o endereço e alertámos a agência governamental em causa, bem como as autoridades de aplicação da lei, de proteção de dados e de supervisão financeira.)[12]
Segundo o BankInfoSecurity, cuja editora analisou o email, os clientes afetados tinham recebido uma notificação por email no dia anterior, sexta-feira, 11 de setembro.[15] O Security Affairs cita a notificação: «As the communication carried valid domain authentication credentials, it was fulfilled under the reasonable belief that it was an authentic government agency request.» (Uma vez que a comunicação apresentava credenciais válidas de autenticação de domínio, foi satisfeita na convicção razoável de que se tratava de um pedido autêntico de uma agência governamental.)[19]
| Meio de comunicação | Fundamento | O que, segundo o meio, a notificação enumera |
|---|---|---|
| TechCrunch[13] | Analisou a notificação | Data de nascimento, endereços postais e de email, números de telefone, cópias de passaporte e de carta de condução. Os dados «may have also included verification selfies, account statements, and transaction histories» (poderão ter incluído também selfies de verificação, extratos de conta e históricos de transações) |
| BankInfoSecurity[15] | A sua editora analisou a notificação | Nome, data de nascimento, profissão, dados de contacto, cópia da carta de condução ou do passaporte, uma selfie de verificação facial e extratos de conta com o número internacional de conta bancária (IBAN) |
| The Record[14] | Notificações partilhadas por clientes afetados | Datas de nascimento, endereços postais e de email, números de telefone, cópias de passaporte e de carta de condução, selfies de verificação, extratos bancários, IBAN, registos de levantamentos e históricos de transações, incluindo atividade em Bitcoin |
Uma linha por meio de comunicação. As listas não foram fundidas.
O BankInfoSecurity cita a notificação, que acrescenta: «Please note that no biometric facial telemetry data was involved or compromised.» (Tenha em atenção que nenhum dado de telemetria biométrica facial foi envolvido ou comprometido.)[15]
A Reuters noticiou que a Revolut descreveu o número de clientes como «very limited» (muito limitado). O TechCrunch noticiou que a empresa se recusou a identificar a agência.[12][13] O número e a agência foram revelados pelo governo italiano. A 18 de setembro de 2026, o Subsecretário do Interior disse à Câmara dos Deputados que a Revolut tinha notificado a agência nacional de cibersegurança italiana (ACN) de um possível incidente a 12 de setembro. Disse também que, a 15 de setembro, a Revolut confirmou ter fornecido os dados de 680 clientes, oito dos quais italianos, e que os tinha informado.[1] Na mesma resposta, o governo afirmou que a Revolut comunicou o comprometimento de um endereço de email certificado (PEC) ligado à Prefettura di Reggio Calabria, um serviço local do Ministério do Interior.[1]
Nota
O Financial Times noticiou a 15 de setembro de 2026, citando uma pessoa conhecedora do assunto, que as trocas de email se prolongaram por vários meses.[17] As fontes analisadas não permitem estabelecer uma cronologia completa do incidente.
O enquadramento legal: regras sobre violações de dados e conservação de registos para prevenção do branqueamento de capitais
Ao abrigo do GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais, e os Artigos 33 e 34 estabelecem os deveres de notificação.[3] As regras de prevenção do branqueamento de capitais explicam por que razão o processo existe.
Uma divulgação pode constituir uma violação de dados pessoais
O Artigo 4(12) do Regulamento Geral sobre a Proteção de Dados (GDPR) da UE define a violação de dados pessoais de modo a incluir a «divulgação ou o acesso, não autorizados, a dados pessoais».[3]
Artigo 33(1)Regulamento (UE) 2016/679
«Em caso de violação de dados pessoais, o responsável pelo tratamento notifica desse facto a autoridade de controlo competente nos termos do Artigo 55, sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da mesma, a menos que a violação dos dados pessoais não seja suscetível de resultar num risco para os direitos e liberdades das pessoas singulares.»
Fonte: EUR-Lex, Regulamento (UE) 2016/679[3]
O Artigo 33(1) do UK GDPR começa com as mesmas palavras.[4] Nos termos do Artigo 34, quando o risco para as pessoas for suscetível de ser elevado, o responsável pelo tratamento tem também de as informar «sem demora injustificada» e «em linguagem clara e simples».[3] O aviso de privacidade da Revolut para clientes indica o Information Commissioner's Office (ICO) como a sua autoridade no Reino Unido e o State Data Protection Inspectorate (VDAI) da Lituânia para o Espaço Económico Europeu.[10]
Por que razão o processo existe: cinco anos de registos de prevenção do branqueamento de capitais
O Artigo 40 da Quarta Diretiva Antibranqueamento de Capitais (AMLD4) exige que as entidades obrigadas por ela abrangidas conservem uma cópia dos documentos e informações de diligência devida relativos aos clientes durante cinco anos após o termo da relação, para que a unidade de informação financeira (UIF) e outras autoridades competentes possam prevenir, detetar e investigar o branqueamento de capitais.[6] A Regulation 40 das UK Money Laundering Regulations 2017 fixa os mesmos cinco anos como mínimo.[7] A partir de 10 de julho de 2027, o Artigo 77 do Regulamento Antibranqueamento de Capitais da UE (AMLR) passa a aplicar-se na UE.[5]
| Norma | O que se conserva | Durante quanto tempo | Depois |
|---|---|---|---|
| AMLD4, Artigo 40 (UE, em vigor) | Uma cópia dos documentos e informações de diligência devida, e registos das transações | 5 anos após o termo da relação | Apagar os dados pessoais, salvo disposição em contrário do direito nacional; até mais 5 anos[6] |
| AMLR, Artigo 77 (UE, a partir de 10 de julho de 2027) | O mesmo, sem ocultação de dados; as referências podem substituir as cópias se a informação se mantiver imediatamente disponível para as autoridades competentes e não puder ser alterada | 5 anos após o termo da relação | Apagar os dados pessoais; as autoridades podem exigir até mais 5 anos, caso a caso[5] |
| Money Laundering Regulations 2017, regulation 40 (Reino Unido) | Uma cópia dos documentos e informações de diligência devida, e registos comprovativos das transações | Pelo menos 5 anos após o termo da relação | Apagar os dados pessoais, salvo se se aplicar uma das exceções enumeradas[7] |
| GDPR, Artigo 5(1) | Apenas o necessário | Não mais do que o necessário | Protegido durante todo o período[3] |
O Artigo 41 da AMLD4 determina que o tratamento ao abrigo da diretiva está sujeito ao GDPR.[6] Os dois conjuntos de deveres aplicam-se ao mesmo registo.
O que as autoridades podem pedir
Uma regra futura é específica. A partir de 10 de julho de 2027, o Artigo 78 do AMLR exigirá que as entidades abrangidas disponham de sistemas que respondam, «através de canais seguros», aos pedidos de informação da UIF ou de outras autoridades competentes sobre se mantêm ou mantiveram, nos cinco anos anteriores, uma relação de negócio com determinadas pessoas, e sobre a natureza dessa relação.[5] Trata-se de um dever de resposta a pedidos, não de uma lista de tudo o que as autoridades podem obter.
No Reino Unido, as orientações do ICO, atualmente em revisão, indicam: «Só deve partilhar dados pessoais limitados ao que é pedido e ao que é razoável.»[9]
A quem se aplica
Em novembro de 2024, o Federal Bureau of Investigation (FBI) dos EUA alertou para «uma tendência de utilização de endereços de correio eletrónico comprometidos de entidades governamentais dos EUA e estrangeiras para efetuar pedidos de dados de emergência fraudulentos a empresas sediadas nos EUA».[8]
| Quem | Porque é relevante | Regra a reler |
|---|---|---|
| Bancos, instituições de pagamento e de moeda eletrónica, prestadores de serviços de criptoativos | Conservam registos de diligência devida e de transações ao abrigo das regras de prevenção do branqueamento de capitais | AMLD4, artigo 40; AMLR, artigos 77 e 78, a partir de 10 de julho de 2027[5][6] |
| Encarregados da proteção de dados | Uma divulgação não autorizada pode constituir uma violação de dados pessoais com deveres de notificação | GDPR, Artigos 33 e 34[3] |
| Bancos e instituições financeiras em Itália | A autoridade italiana de proteção de dados pediu-lhes que verificassem a existência de mensagens «anómalas» provenientes da mesma caixa de correio | Notícia do Garante de 18 de setembro de 2026; GDPR, Artigo 33[3][20] |
Cronologia: do alerta do FBI ao parlamento italiano
- 4 de novembro de 2024Alerta do FBINotificação sobre pedidos de dados de emergência fraudulentos.[8]
- 12 de setembro de 2026NotíciaA Reuters noticia que a Revolut confirmou a divulgação.[12]
- 15 de setembro de 2026ReguladoresO City AM publica declarações do ICO e da FCA.[16]
- 18 de setembro de 2026ParlamentoO Governo italiano confirma uma caixa de correio de um ministério comprometida e 680 clientes.[1]
- 30 de setembro de 2026MinistroO Ministro do Interior afirma no parlamento que o pedido deveria ter sido verificado.[2]
Próxima data fixa: o AMLR aplica-se a partir de 10 de julho de 2027.[5]
O que as equipas de compliance devem fazer agora
A Security Affairs cita o aviso da Revolut, segundo o qual o pedido «continha credenciais válidas de autenticação de domínio».[19] Passar na autenticação de domínio não demonstra que o requerente está autorizado a receber dados de clientes: o FBI descreveu a utilização de endereços de email governamentais comprometidos para pedidos fraudulentos e recomenda contactar «o remetente e a autoridade de origem» quando um pedido suscita dúvidas.[8] Os passos abaixo são a minha leitura, não uma lista de um regulador.
- Verifique cada novo requerente através de contactos que tenha obtido por si.
- Partilhe apenas o que é pedido e razoável, e registe por escrito porquê.[9]
- Exija um segundo revisor antes de documentos, selfies ou históricos de transações saírem da empresa.
- Registe os pedidos por remetente, para que uma única caixa de correio a pedir informação sobre muitos clientes se destaque.
- Ensaie quem notifica a autoridade de controlo: sem demora injustificada e, sempre que possível, no prazo de 72 horas após ter tido conhecimento.[3]
- Apague os dados pessoais quando terminar o prazo de conservação para efeitos de prevenção do branqueamento de capitais e não se aplicar outro fundamento jurídico.[6][7]
1Registe o pedido
Remetente, autoridade, base legal e dados pedidos.
2Contacte de volta a autoridade
Use um número ou portal que obteve de forma independente.
A autoridade confirma o remetente e o pedido
Divulgue o mínimo
Apenas os dados pedidos, após uma segunda revisão.
Pare e reporte superiormente
Não envie nada e avalie as respostas anteriores como possível violação de dados.
3Guarde as provas
As verificações feitas, a decisão e o que foi enviado.
O que continua em aberto a 6 de outubro de 2026
A declaração oficial mais recente é de 30 de setembro de 2026. O Ministro do Interior disse à Câmara dos Deputados que o pedido veio de uma caixa de correio PEC denominada «entilocali», associada à Prefettura e que, como se apurou depois, nunca tinha sido usada. Afirmou que a empresa podia e devia ter verificado o pedido com um mínimo de diligência, dada a discrepância entre os dados pedidos e a sua origem.[2] Trata-se da opinião de um ministro, não de uma conclusão de um regulador.
- Um porta-voz do ICO disse ao City AM a 15 de setembro: «Podemos confirmar que recebemos uma participação e que estamos a avaliar as informações prestadas.» A Financial Conduct Authority (FCA) disse ao City AM que estava «em contacto com a empresa».[16]
- A autoridade italiana de proteção de dados (Garante per la protezione dei dati personali) informou, numa notícia datada de 18 de setembro de 2026, que pediu aos bancos que verificassem a existência de mensagens «anómalas» provenientes da mesma caixa de correio, e à sua homóloga lituana que confirmasse se a Revolut lhe tinha notificado uma violação de dados.[20]
- A página de notícias da VDAI não tinha qualquer declaração sobre o incidente quando foi consultada a 6 de outubro de 2026.[11]
- Em Itália, está registado no Ministério Público de Reggio Calabria um processo penal por acesso não autorizado a um sistema informático de interesse público. As duas respostas parlamentares não indicam como a caixa de correio foi comprometida.[1][2]
- As fontes analisadas não permitem determinar que poder legal os pedidos invocavam nem quando a Revolut teve conhecimento.
Atenção
A Reuters noticiou a 16 de setembro de 2026, citando o Financial Times, que um grupo que reivindicou a responsabilidade tinha exigido um resgate, e que um porta-voz da Revolut afirmou que a empresa não tinha recebido qualquer contacto ou exigência direta.[18] As alegações do grupo não estão confirmadas nas fontes analisadas.
Como a Didit ajuda com o processo KYC que conserva
A Didit não verifica se um pedido de uma autoridade é genuíno, e nada na verificação de identidade da Didit teria travado um pedido como este. O que a Didit faz situa-se ao lado: realiza a verificação que gera a cópia do documento e a selfie, e permite-lhe controlar durante quanto tempo são conservadas.
Uma verificação KYC completa (documento, prova de vida e correspondência facial) custa $0.33; consulte os preços.
A preparar-se para o Artigo 77: consulte a nossa página sobre o AMLR.
A Didit fornece
- Verificações de documento, prova de vida e correspondência facial
- Um prazo de conservação definido por si, de 1 mês a 10 anos
- Eliminação a pedido e armazenamento na UE por predefinição
Fica consigo
- O prazo de conservação que a lei lhe impõe
- Verificar e responder a pedidos das autoridades
- Notificação de violações e a responsabilidade
Conserve os dados de identidade apenas durante o tempo a que está obrigado
Defina um prazo de conservação e elimine os dados quando o seu próprio prazo terminar.
Principais conclusões
- A Reuters noticiou a 12 de setembro de 2026 que a Revolut confirmou uma divulgação de dados de clientes após pedidos fraudulentos provenientes de um domínio de email governamental legítimo.[12]
- O governo italiano afirma que a Revolut comunicou ter fornecido os dados de 680 clientes, oito dos quais italianos.[1]
- Nos termos do GDPR, uma divulgação não autorizada pode constituir uma violação de dados pessoais. A notificação deve ser feita sem demora injustificada e, sempre que possível, no prazo de 72 horas após ter tido conhecimento da violação, salvo se for improvável que resulte num risco para as pessoas.[3]
- As regras de prevenção do branqueamento de capitais obrigam as entidades que abrangem a conservar os registos de diligência devida durante cinco anos após o fim da relação.[6][7]
- Passar a autenticação de domínio não prova que o requerente está autorizado: verifique por um canal separado.[8]
Perguntas frequentes
O que aconteceu na violação de dados da Revolut?
A Reuters noticiou a 12 de setembro de 2026 que a Revolut confirmou que informações sensíveis de clientes foram divulgadas a um terceiro não autorizado após pedidos fraudulentos provenientes de um domínio de email legítimo de uma agência governamental. A Reuters citou um porta-voz segundo o qual os sistemas da Revolut e os fundos dos clientes não foram afetados.[12]
Quantos clientes da Revolut foram afetados?
O Subsecretário do Interior de Itália declarou à Câmara dos Deputados, a 18 de setembro de 2026, que a Revolut tinha confirmado ter fornecido os dados de 680 clientes, oito dos quais italianos. A Reuters noticiou que a primeira declaração da Revolut referia apenas «very limited» (muito limitado).[1][12]
Que dados foram divulgados?
A TechCrunch, que analisou o aviso enviado aos clientes, refere dados de identificação e de contacto e cópias de documentos de identificação, e afirma que os dados «podem ter incluído também selfies de verificação, extratos de conta e históricos de transações». A BankInfoSecurity, cuja editora também analisou o aviso, enumera nome, profissão, uma cópia de documento, uma selfie de verificação e extratos de conta.[13][15]
Que agência governamental foi usurpada?
A TechCrunch noticiou que a Revolut se recusou a divulgar a agência. O governo italiano informou o parlamento de que a Revolut comunicou um endereço de email certificado (PEC) comprometido, associado à Prefettura di Reggio Calabria.[1][2][13]
Algum regulador aplicou uma coima ou sanção à Revolut por este caso?
Nas fontes analisadas até 6 de outubro de 2026, não foi encontrada qualquer conclusão ou sanção regulatória publicada. O ICO disse ao City AM que tinha recebido uma comunicação e que a estava a avaliar, e a FCA disse ao City AM que estava em contacto com a empresa. A autoridade italiana de proteção de dados afirmou ter contactado a sua homóloga lituana.[16][20]
Uma divulgação a uma falsa autoridade constitui uma violação de dados pessoais nos termos do GDPR?
Pode ser. O Artigo 4(12) do GDPR inclui na definição a «divulgação ou o acesso não autorizados a dados pessoais». O Artigo 33 obriga o responsável pelo tratamento a notificar a autoridade de controlo sem demora injustificada e, sempre que possível, no prazo de 72 horas após ter tido conhecimento da violação, salvo se for improvável que a violação resulte num risco para os direitos e liberdades das pessoas singulares.[3]
Como deve uma empresa verificar um pedido das autoridades policiais?
O FBI recomenda contactar o remetente e a autoridade de origem quando um pedido suscita dúvidas. Volte a ligar através de contactos que obteve por si próprio e partilhe apenas o que for pedido e razoável.[8][9]
A Didit impede pedidos falsos de dados em nome de autoridades públicas?
Não. A Didit verifica os seus clientes, não as autoridades. Permite definir durante quanto tempo os dados de verificação são conservados, de 1 mês a 10 anos, e eliminá-los a pedido.
Fontes
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 de setembro de 2026.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 de setembro de 2026.
- Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados), EUR-Lex, Artigos 4(12), 5(1), 32, 33 e 34.
- UK GDPR, Artigo 33, legislation.gov.uk.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Artigos 77, 78 e 90.
- Diretiva (UE) 2015/849 (AMLD4), texto consolidado, EUR-Lex, Artigos 40 e 41.
- Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
- Private Industry Notification 20241104-001 sobre pedidos de dados de emergência fraudulentos, FBI, 4 de novembro de 2024.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, atualizado a 29 de setembro de 2023, em revisão.
- Customer Privacy Notice, Revolut, em vigor a partir de 1 de janeiro de 2025.
- Lista de notícias, State Data Protection Inspectorate of Lithuania (VDAI), consultado a 6 de outubro de 2026.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 de setembro de 2026.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12 de setembro de 2026.
- Revolut handed customer data to fraudsters using government email account, The Record, 14 de setembro de 2026.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 de setembro de 2026.
- Revolut hackers stole nearly 700 customers' private data, City AM, 15 de setembro de 2026.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 de setembro de 2026.
- Revolut says no direct demand received over alleged data breach, Reuters, 16 de setembro de 2026.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 de setembro de 2026.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, notícia datada de 18 de setembro de 2026 (doc. web 10297881).
As regras AML obrigam as entidades abrangidas a conservar o processo KYC. O que uma entidade controla é quem o pode pedir, quanto sai e durante quanto tempo fica guardado. Para a parte de verificação desse processo, consulte verificação de identidade com a Didit.
Verifique identidades e controle o que conserva
Faça verificações de documentos, de prova de vida e de correspondência facial com um prazo de conservação à sua escolha.
Artigos relacionados
- Condenações do Insolvency Service e a verificação de identidade na Companies House
- Regulação das moedas de privacidade após a FinCEN retirar a regra sobre mixing
- Decisões da OSC sobre a Argosy: tolerância ao risco no KYC e um UDP suspenso
- FinCEN e credenciais digitais verificáveis: mDL ao abrigo da CIP Rule
- Violação de dados da Revolut: o noticiado falso pedido governamental
- CIMA AML Rule: a obrigação de entrega da auditoria nas Caimão explicada