Golpista sabe meu CPF e endereço: meu celular foi invadido?
Saber seu CPF e endereço não prova que o celular foi invadido. Veja de onde vêm esses dados, como conferir se usaram seu nome e o que a LGPD garante.
Por Redação Celular de Perto · Edição: Bruno Teles

Não necessariamente. Um golpista que sabe seu CPF, endereço e nome completo quase sempre tirou isso de dados vazados, e não do seu celular. O cuidado agora é outro.
O golpe funciona justamente porque assusta: a pessoa liga ou manda mensagem citando o CPF, a rua, às vezes o nome da mãe, e a vítima conclui que "eles sabem tudo" e passa a confiar. O CERT.br, centro de resposta a incidentes de segurança do NIC.br, tem um fascículo inteiro sobre isso, e a resposta dele muda a pergunta: em vez de "fui invadido?", vale perguntar "o que fazem com o que já sabem de mim?".
De onde vêm esses dados
O CERT.br define vazamento de dados como dados acessados, coletados ou divulgados indevidamente na internet, e lista as causas mais comuns:
- invasão de contas;
- ação de atacantes ou de programas maliciosos;
- furto de equipamentos;
- erro humano;
- negligência com a segurança no tratamento de dados.
Repare que a maioria dessas causas acontece fora do seu celular, em empresas e serviços que guardam seus dados. Por isso, ouvir do golpista o próprio CPF e endereço não basta para concluir que o aparelho foi invadido. Os sinais de celular comprometido são outros, como app instalado por indicação de estranho ou permissão de acessibilidade que você não liberou.
Por que o golpista começa pelos seus dados
O fascículo avisa que, depois de um vazamento, é esperado um aumento nas tentativas de golpe por mensagem, e-mail e ligação, do phishing direcionado à tentativa de extorsão para não expor os dados.
Na prática, o dado verdadeiro serve de credencial falsa. É a base do golpe da falsa central do banco: o atendente "confirma" seu CPF para parecer o banco e, em seguida, pede senha, código ou transferência. Saber seus dados não dá ao golpista o seu dinheiro. O que dá é você agir no ritmo dele.
O que fazer durante a ligação ou a conversa
- Não confirme nem complete dados. Se ele diz o CPF, não responda "isso".
- Não clique em link recebido por mensagem ou e-mail, mesmo que pareça convincente, como orienta o CERT.br.
- Desligue e ligue você para o banco ou a empresa, pelo número do cartão ou do site oficial.
- Antes de qualquer Pix, confirme os dados do destinatário: o golpista pode estar se passando por outra pessoa.
Como conferir se usaram seu nome
O CERT.br orienta monitorar a identidade e a vida financeira, porque dados vazados podem levar a dívidas em seu nome e a processos. Os caminhos oficiais citados no fascículo:
- Registrato, do Banco Central: mostra contas, chaves Pix e empréstimos ligados ao seu CPF. Veja como consultar o Registrato.
- Cadastro Pré-Pago: mostra se alguma linha de celular foi ativada no seu CPF. O passo a passo está em como consultar chip pré-pago no seu CPF.
- Score de crédito: uma queda sem motivo pode ser indício de que alguém está usando sua identidade.
- Extratos e alertas de cartões e contas.
Se o receio é que abram conta em banco com seus dados, o Banco Central tem um bloqueio preventivo, explicado em como usar o BC Protege+.
Se a empresa avisou de vazamento
Pela LGPD, o controlador, que é a empresa responsável pelos dados, deve comunicar à ANPD e ao titular o incidente de segurança que possa trazer risco ou dano relevante (artigo 48). A comunicação precisa descrever, entre outros pontos, quais dados foram afetados, os riscos e as medidas tomadas.
O CERT.br orienta confirmar se o aviso é verdadeiro pelos canais oficiais, porque falso aviso de vazamento também é isca de golpe. Depois, entender quais dados vazaram e quando, e seguir as medidas indicadas pela empresa.
Se vazou senha ou dado de cartão
Aí o risco muda de patamar. Para senha, o CERT.br manda trocar em todos os serviços em que ela era usada, não repetir senhas, ativar a verificação em duas etapas e conferir os registros de acesso das contas. Para cartão e conta bancária: avisar a instituição, revisar extratos, contestar lançamentos pelos canais oficiais e bloquear ou trocar os cartões.
Seus direitos pela LGPD
O artigo 18 da LGPD garante ao titular pedir ao controlador, entre outras coisas, a confirmação de que seus dados são tratados, o acesso a eles e a correção ou eliminação de dados desnecessários ou tratados em desconformidade com a lei. O parágrafo 1º do mesmo artigo garante o direito de peticionar contra o controlador perante a ANPD.
O caminho indicado pelo CERT.br é pedir esclarecimentos primeiro à empresa. Se ela não responder ou se você não souber qual empresa vazou, a denúncia pode ser feita no site da ANPD.
O que não fazer
- Não compre dados vazados, nem "para conferir". O CERT.br diz que isso incentiva novos vazamentos.
- Evite sites que prometem mostrar se seus dados vazaram e arquivos que supostamente exibem a lista. Segundo o CERT.br, podem ser armadilha para capturar mais dados ou espalhar programa malicioso.
- Não negocie com quem ameaça expor seus dados.
Quando registrar boletim de ocorrência
O CERT.br recomenda o boletim de ocorrência quando alguém está se passando por você, quando há prejuízo financeiro ou quando você é vítima de extorsão. O registro costuma ser exigido para contestar fraudes e acionar seguros. Se criaram perfil falso com seu nome, denuncie na rede social e avise seus contatos.
O essencial
- Golpista citar CPF e endereço não prova invasão do celular; o mais comum é dado vazado.
- Dado verdadeiro é usado para ganhar confiança: desligue e ligue você para o canal oficial.
- Confira Registrato, Cadastro Pré-Pago, score e extratos.
- Senha vazada: troque em todos os serviços e ative a verificação em duas etapas.
- A LGPD obriga a empresa a avisar incidente relevante e permite reclamar na ANPD.
- Não compre dados vazados nem use sites que prometem consultá-los.
Fontes
- CERT.br, Cartilha de Segurança para Internet: fascículo Vazamento de Dados (conferido em 1 de outubro de 2026)
- Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais), artigos 18 e 48 (conferido em 1 de outubro de 2026)
- CERT.br, Cartilha de Segurança para Internet: fascículo Golpes: Caiu? Veja o que Fazer (conferido em 1 de outubro de 2026)
- Banco Central: Registrato (conferido em 1 de outubro de 2026)
- Cadastro Pré-Pago: consulta de linhas no CPF (conferido em 1 de outubro de 2026)
Mais sobre
Para continuar no assunto
Golpes e segurança
Golpe da falsa central do banco: como funciona e como não cair
Na falsa central, o golpista finge ser do banco e pede senha, Pix ou app. Veja como o golpe funciona, o que o banco nunca pede e o que fazer se você caiu.
Pix e bancos
Registrato do Banco Central: como ver contas, chaves Pix e empréstimos
O Registrato do Banco Central mostra de graça as contas, chaves Pix e empréstimos no seu CPF. Veja como acessar com a conta gov.br e o que fazer se achar erro.
Golpes e segurança
BC Protege+: como impedir que abram conta no seu nome pelo celular
Serviço gratuito do Banco Central bloqueia a abertura de contas no seu CPF. Veja quem pode usar, como ativar pelo celular e como desligar para abrir conta.