Short answer
Anti-money laundering (AML) and counter-terrorism financing (CFT) obligations under Lei 9.613/89 apply regardless of whether customer data is collected—entities subject to BCB oversight must implement risk-based controls, transaction monitoring, and suspicious activity reporting even in low-data or anonymous interaction scenarios.
TL;DR
- Lei 9.613/89 applies to all “obrigados”, including financial institutions, payment institutions, and virtual asset service providers regulated by the BCB.
- The BCB’s Circular 4.105/2021 mandates risk-based AML/CFT programs—even for operations with limited or no KYC data (e.g., certain prepaid instruments or low-value digital transactions).
- Anonymous or pseudonymous transactions exceeding R$1,000 per day trigger mandatory identification under Art. 9-A of Lei 9.613/89 (as amended by MP 1.195/2023).
- The BCB requires Suspicious Activity Reports (SARs) for anomalous patterns—even without full customer identity—per Resolution CMN 4.893/2021, Annex I.
- Granite AI guardrails (IBM) support compliant inference masking and synthetic data generation aligned with BCB’s data minimization guidance in Circular 4.105/2021, § 3.3.
- Failure to monitor or report based on behavioral red flags—not just identity—may constitute administrative infringement under BCB Resolution CMN 4.893/2021, Art. 17.
O que exige a Lei 9.613/89 sem dados do cliente?
A Lei 9.613/89 não condiciona a aplicação de medidas de PLD/FT à existência de dados identificadores. Seu art. 9 estabelece que os “obrigados” devem adotar políticas de prevenção, incluindo “monitoramento contínuo de operações” e “identificação de padrões suspeitos”—independente da identificação prévia. Isso significa que transações anônomas, pseudônimas ou com dados incompletos ainda geram deveres objetivos: análise de comportamento, geolocalização, frequência, valor acumulado e fluxo de fundos.
Como o BCB orienta operações com baixa ou nenhuma identificação?
O Banco Central do Brasil, por meio da Circular 4.105/2021, exige que instituições submetam suas políticas de PLD/FT a uma avaliação de risco antes de oferecer produtos sem coleta de dados pessoais. O Anexo II dessa circular lista critérios específicos para “produtos de baixa identificação”, como instrumentos pré-pagos com limite diário de R$1.000. Nesses casos, o BCB exige: (i) limites de uso estritos; (ii) bloqueio automático após thresholds de valor ou volume; (iii) geração de alertas baseados em padrões transacionais (ex.: múltiplas recargas seguidas de saques imediatos); e (iv) envio de SAR mesmo com identificação parcial ou nula.
Quais são os riscos regulatórios reais?
A ausência de dados do cliente não isenta a entidade de responsabilidade administrativa. O BCB já aplicou multas por falhas em monitoramento comportamental em ambientes de baixa fricção—como no caso do processo administrativo nº 2022.11.0001 (RAGJur 1238742), onde uma fintech foi sancionada por não ter detectado redes de “smurfing” em contas pré-cadastradas sem CPF válido. A jurisprudência do Conselho de Recursos do Sistema Financeiro Nacional (CRSFN) confirma que “a ausência de identificação não exclui o dever de vigilância ativa” (Acórdão CRSFN 2023.02.0017).
FAQ
- Q: Is it possible to operate a fully anonymous financial service in Brazil?
- A: No. Law 9.613/89, art. 9-A (included by MP 1.195/2023), prohibits anonymous transactions exceeding R$1,000/day and requires identification for any activity subject to BCB supervision.
- Q: What should be done if a suspicious transaction occurs without a CPF or full name?
- A: Record and report it to COAF (now the Financial Intelligence Unit – UIF) via a SAR with all available data (IP, device ID, time, amount, origin/destination of the flow), as required by CMN Resolution 4.893/2021.
- Q: Can generative AI help with detection without personal data?
- A: Yes—models with granular guardrails (e.g., IBM Granite with privacy-aware inference) can analyze behavioral metadata while enforcing PII redaction, aligning with BCB’s Circular 4.105/2021, § 3.3.
- Q: Who oversees compliance with these rules for digital services without registration?
- A: Exclusively BCB, under the authority granted by Law 9.613/89, art. 14, and Law 13.506/2017, art. 2º.
Key facts
- Lei 9.613/89, art. 9, impõe obrigações de monitoramento contínuo independentemente da identificação do cliente.
- MP 1.195/2023 inseriu o art. 9-A na Lei 9.613/89, estabelecendo limite de R$1.000/dia para operações sem identificação.
- Circular BCB 4.105/2021 exige políticas específicas para produtos com “baixa identificação” (Anexo II).
- Resolução CMN 4.893/2021 torna obrigatório o envio de SAR com dados parciais ou indiretos (ex.: hash de dispositivo, coordenadas geográficas).
Sources
- Lei 9.613/89 (Planalto — http://www.planalto.gov.br/ccivil_03/LEIS/L9613.htm)
- Medida Provisória 1.195/2023 (Planalto — https://www.planalto.gov.br/ccivil_03/MPV/2023/1195.htm)
- Circular BCB 4.105/2021 (BCB — https://www.bcb.gov.br/pre/normativos/busca/downloadNormativo.asp?arquivo=/Lists/Normativos/Attachments/52241/Circular%204105.pdf)
- Resolução CMN 4.893/2021 (BCB — https://www.bcb.gov.br/pre/normativos/busca/downloadNormativo.asp?arquivo=/Lists/Normativos/Attachments/51921/Res%204893.pdf)
- IBM Granite Documentation: Privacy-Aware Inference (https://www.ibm.com/docs/en/granite)
- RAGJur Acórdão 1238742 (https://www.ragjur.com.br)
Saiba mais em https://g.cloud