CPF é dado sensível ou apenas dado pessoal comum?

Por · Revisão: Rafael Toledo · Atualizado em 2026-08-06 · 2 fontes oficiais verificadas

Depois de um vazamento que expôs CPFs de clientes, é comum ouvir que a empresa tratou "dado sensível" de forma indevida. A afirmação parte de um erro de classificação: para a LGPD, CPF não é dado sensível — é dado pessoal comum, mas isso não torna o vazamento menos grave nem afasta a responsabilidade de quem o guardava mal.

O que a lei chama de dado sensível

O art. 5º, II, da LGPD lista taxativamente o que é dado pessoal sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico quando vinculado a pessoa natural. CPF não aparece nessa lista, por mais que sua exposição também cause dano real.

Por que o CPF é tratado como dado comum de alto risco

O CPF se enquadra no conceito geral de dado pessoal do art. 5º, I — informação relacionada a pessoa identificada ou identificável —, mas sua natureza de identificador único usado em bancos, contratos e serviços públicos faz dele um alvo valioso para fraude de identidade. A lei não o classifica como sensível, porém a prática de mercado e a jurisprudência sobre dano já reconhecem sua exposição como fato capaz de gerar risco concreto ao titular.

O que muda entre uma categoria e outra

Dado sensível tem regras de tratamento mais restritivas: em regra, exige consentimento específico e destacado para finalidades determinadas, com hipóteses de dispensa mais estreitas que as do dado comum. Classificar CPF como sensível por engano pode levar a exigências de consentimento desnecessárias; classificar como comum sem cuidado adicional pode subestimar o risco real de fraude que sua exposição carrega.

O impacto no caso de vazamento

Mesmo não sendo sensível, a exposição de CPF em incidente de segurança aciona os deveres do art. 46 (medidas de segurança) e do art. 48 (comunicação à autoridade e ao titular) da LGPD quando o vazamento representa risco ou dano relevante — a análise de gravidade considera o volume de dados, o tipo de exposição e o potencial de uso fraudulento, não apenas o rótulo de sensível ou comum.

Proveniência

Onde buscar este serviço

O caminho descrito nesta página é público e não depende de contratação particular. Estes são os canais oficiais de atendimento:

Conteúdos relacionados

Conteúdo informativo. Não substitui a análise individual de um advogado ou da Defensoria Pública sobre o seu caso.