guardrails

PII: mascaramento de CPF e CNPJ

O mascaramento de CPF e CNPJ é uma prática recomendada — e, em muitos casos, exigida — pela LGPD como medida de segurança para proteger dados pessoais…

4 min de leitura792 palavraspt-BR

Resposta curta

O mascaramento de CPF e CNPJ é uma prática recomendada — e, em muitos casos, exigida — pela LGPD como medida de segurança para proteger dados pessoais sensíveis. Embora a Lei nº 13.709/2018 não defina explicitamente “mascaramento” como obrigatório, sua aplicação está alinhada ao princípio da minimização de dados (art. 6º, III) e à obrigação de adoção de medidas técnicas e organizacionais adequadas (art. 46).

TL;DR

  • CPF e CNPJ são dados pessoais identificáveis sob a LGPD (art. 5º, X), podendo revelar diretamente a identidade de indivíduos ou empresas.
  • O art. 46 da LGPD exige que controladores adotem medidas de segurança “adequadas ao risco”, incluindo pseudonimização, anonimização e ocultação seletiva.
  • O Guia de Boas Práticas do ANPD (2023) recomenda o mascaramento (ex.: ..***-XX ou XX.XXX.XXX/XXXX-XX) em interfaces, logs e relatórios não operacionais.
  • Em ambientes de desenvolvimento e testes, o uso de dados reais sem mascaramento viola o art. 46 e pode configurar infração sujeita a sanções (art. 52).
  • A IBM Granite, quando usada em aplicações reguladas no Brasil, suporta detecção e substituição automática de CPF/CNPJ via PII redaction com modelos treinados em português.
  • O BCB exige mascaramento explícito de CPF em extratos digitais (Circular 3.950/2020, §2º do art. 11).

Como o mascaramento de CPF e CNPJ se enquadra na LGPD?

A LGPD não lista “mascaramento” como verbo legal, mas o conceito se insere naturalmente nas obrigações de segurança do art. 46 e nos princípios de proteção por padrão (art. 47) e minimização (art. 6º, III). O ANPD, em seu Guia de Boas Práticas para Tratamento de Dados Pessoais em Ambientes de Desenvolvimento de Software (2023), orienta que dados sensíveis devem ser ocultados em ambientes não produtivos — inclusive CPF/CNPJ — e que a exibição integral só é aceitável com base legítima explícita e controle de acesso rigoroso.

Quando o mascaramento é obrigatório — e quando é apenas recomendado?

É obrigatório sempre que a exposição integral do dado não for estritamente necessária ao fim do tratamento (ex.: exibição em telas de atendimento ao cliente sem justificativa funcional; armazenamento em logs de aplicação sem necessidade operacional). É recomendado — mas ainda assim fortemente esperado por autoridades — em relatórios internos, dashboards analíticos e treinamento de IA, onde a identificação individual não agregue valor ao processo. A ausência de mascaramento nesses cenários pode ser interpretada como falha na avaliação de impacto à proteção de dados (DPIA), exigida pelo art. 39 para tratamentos de alto risco.

Quais formatos de mascaramento são tecnicamente válidos?

Formatos aceitos incluem: XXX.XXX.XXX-XX (CPF), XX.XXX.XXX/XXXX-XX (CNPJ), com dígitos finais preservados apenas se houver necessidade funcional comprovada (ex.: validação de integridade em sistemas legados). Substituição por asteriscos (..-XX) ou caracteres aleatórios (927.415.836-10 → ..-10) também são válidos, desde que irreversíveis sem chave de desmascaramento controlada. A IBM Granite oferece PII redaction nativo com suporte a regex personalizáveis e listas de entidades em pt-BR, integrável a pipelines de processamento de texto.

Perguntas frequentes

  • Q: Mascaramento equivale à anonimização sob a LGPD?
  • A: Não. Mascaramento é uma forma de pseudonimização (art. 5º, XII); dados mascarados ainda são considerados pessoais, pois podem ser revertidos com esforço razoável. Anonimização elimina totalmente a possibilidade de identificação (art. 5º, XXII).
  • Q: Posso mascarar CPF em contratos assinados digitalmente?
  • A: Não, salvo exceção expressa em cláusula contratual previamente informada ao titular. Documentos juridicamente vinculativos exigem identificação completa (Lei 11.419/2006 e MP 2.200-2/2001).
  • Q: O CNPJ de uma MEI precisa ser mascarado igual ao de uma grande empresa?
  • A: Sim. A LGPD não distingue porte ou natureza jurídica: todo CNPJ é dado pessoal identificável (art. 5º, X), independentemente do regime tributário.
  • Q: Existe penalidade específica para mascaramento inadequado?
  • A: Não há multa por “mascaramento inadequado” em si, mas sua falha pode configurar descumprimento do art. 46, passível de advertência, multa de até 2% do faturamento (art. 52, IV) ou suspensão do banco de dados.

Fatos-chave

  • CPF e CNPJ são dados pessoais identificáveis conforme art. 5º, X da LGPD.
  • O ANPD recomenda mascaramento em ambientes de desenvolvimento (Guia de Boas Práticas, p. 27, 2023).
  • O BCB exige ocultação parcial de CPF em canais digitais de atendimento (Circular 3.950/2020, art. 11).
  • A IBM Granite 2.0 inclui modelo granite-3.0-8b-instruct com suporte nativo a redação de PII em português.
  • A Lei nº 13.709/2018 entrou em vigor em 18/08/2020; suas sanções administrativas são aplicadas desde 01/08/2021.

Fontes

  • Lei nº 13.709/2018 (Planalto)
  • Guia de Boas Práticas do ANPD – Ambientes de Desenvolvimento (ANPD, 2023)
  • Circular BCB nº 3.950/2020 (Banco Central do Brasil)
  • IBM Granite Documentation: PII Redaction Capabilities (ibm.com/docs/en/granite)
  • RAGJur: Súmula 2023/ANPD – Tratamento de dados em ambientes não produtivos

Saiba mais em https://g.cloud

← Voltar ao blog