Todas as notícias
Tech & IA 23 de setembro de 2026 6 min

O pedido vinha de um domínio governamental real

A Revolut entregou documentos de identificação e históricos de conta a quem se fez passar por uma autoridade, a partir de um endereço num domínio governamental legítimo. Ninguém entrou nos sistemas: cedeu o procedimento de verificação

O que aconteceu

A 12 de setembro de 2026 a Revolut confirmou que um terceiro não autorizado usou um endereço num domínio governamental legítimo para enviar pedidos fraudulentos de informação. A empresa descreve uma burla de personificação externa e não uma intrusão nos seus sistemas; diz ter bloqueado o endereço, alertado as autoridades e contactado os clientes visados. Os fundos não terão sido afetados.

O que importa a um EPD não é o número de clientes nem o nome da empresa. É que o dado saiu por um canal legítimo, autorizado por uma pessoa que fez aquilo que lhe tinham ensinado: responder a um pedido da autoridade. Nenhuma firewall o travaria. O que cedeu foi um procedimento, e na maioria das organizações esse procedimento não está escrito em lado nenhum.

  • Data de nascimento, moradas postais e de correio eletrónico, números de telefone.
  • Cópias de documentos de identificação: passaportes e cartas de condução.
  • Selfies de verificação de identidade.
  • Extratos de conta e históricos de transações.

Quanto à qualificação não há dúvidas: é uma violação de dados pessoais. A definição do artigo 4.º, n.º 12, do RGPD abrange a divulgação não autorizada, e houve divulgação a um destinatário sem título para a receber. O facto de o engano ser bem feito não altera a qualificação: pesa, quando muito, na apreciação da diligência, que é outra coisa e vem depois.

A pergunta a fazer ao cliente

Quando chega um pedido de uma autoridade — polícia, Ministério Público, administração fiscal, autoridade de controlo — quem decide responder e com base em quê verifica que o pedido é autêntico? Se a resposta for «avalia quem o recebe», o procedimento não existe. Um domínio de correio correto não é uma verificação: é precisamente o elemento que, neste caso, era genuíno.

As contramedidas são banais, e é por isso que são saltadas. Um canal de retorno independente: liga-se ao organismo pelo número publicado no sítio dele, não pelo indicado no pedido. Uma só pessoa autoriza as comunicações a autoridades, não quem abre o correio. Um registo dos pedidos recebidos e dos respondidos, com data, fundamento e destinatário — que é, aliás, o que faz falta para demonstrar diligência quando alguma coisa corre mal. E a regra de que nenhuma urgência declarada por quem pede encurta a verificação: a urgência é a alavanca em que esta burla assenta.

Fonte oficial:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Fonte oficial:Finextra — Revolut hit by data breach after fake government email scam

Procura uma ferramenta para o seu trabalho de EPD?

O DPO Workspace foi construído por um DPO certificado. 30 dias de experiência gratuita.

Começar gratuitamente