Pulse · Documents · Brazil · Chamber of Deputies (Brazil)
PL 5014/2026 — Bill amending Law No. 8.078 of 11 September 1990 to provide for the security duty in the identification and prevention of atypical financial and payment transactions
PL 5014/2026 — Altera a Lei nº 8.078, de 11 de setembro de 1990, para dispor sobre o dever de segurança na identificação e prevenção de operações financeiras e de pagamento atípicas.
EMENTA
Altera a Lei nº 8.078, de 11 de setembro de 1990, para dispor sobre o dever de segurança na identificação e prevenção de operações financeiras e de pagamento atípicas.
PALAVRAS-CHAVE
alteração; Código de Defesa do Consumidor (1990); obrigatoriedade; Instituição financeira; Instituição de pagamento (IP); identificação; prevenção; Fraude bancária; Operação financeira
INTEIRO TEOR
PROJETO DE LEI Nº , DE 2026
(Do Sr. CARLOS HENRIQUE GAGUIM)
Altera a Lei nº 8.078, de 11 de setembro de 1990, para dispor sobre o dever de segurança na identificação e prevenção de operações financeiras e de pagamento atípicas.
O Congresso Nacional decreta:
Art. 1º Esta Lei estabelece medidas destinadas à prevenção de fraudes em operações financeiras e de pagamento, mediante o aperfeiçoamento do dever de segurança dos fornecedores desses serviços.
Art. 2º A Lei nº 8.078, de 11 de setembro de 1990 – Código de Defesa do Consumidor, passa a vigorar acrescida do seguinte art. 14-A:
“Art. 14-A. As instituições financeiras, as instituições de pagamento e as demais instituições autorizadas a funcionar pelo Banco Central do Brasil deverão adotar mecanismos de segurança aptos a monitorar e identificar operações que apresentem indícios relevantes de fraude ou que destoem de forma significativa do perfil habitual de utilização dos produtos e serviços pelo consumidor.
§ 1º Para os fins do caput, a identificação de operações atípicas considerará, entre outros elementos pertinentes ao caso concreto:
I – o valor e a frequência das operações;
II – a natureza e o objeto das transações;
III – a sequência e o intervalo temporal entre as operações;
IV – o histórico de utilização dos produtos, serviços e canais de atendimento e transação pelo consumidor;
V – a localização associada à realização das operações, quando disponível, considerada em conjunto com os demais elementos de *CD263721775400* segurança e com o histórico de utilização dos produtos e serviços pelo consumidor;
VI – circunstâncias que indiquem situação de vulnerabilidade acrescida do consumidor, inclusive em razão da idade ou de seu perfil habitual de utilização de canais digitais, quando conhecidas pela instituição e pertinentes à avaliação do risco da operação; e
VII – outros elementos que, isolada ou conjuntamente, revelem incompatibilidade relevante com o padrão habitual de movimentação do consumidor ou indícios de fraude.
§ 2º Identificada operação com as características previstas no caput, o fornecedor adotará medidas de segurança compatíveis com o risco identificado, inclusive procedimentos adicionais de autenticação ou confirmação da regularidade da operação, podendo suspender cautelarmente sua execução pelo tempo estritamente necessário à realização dessas providências.
§ 3º A definição e a aplicação dos mecanismos de que trata este artigo deverão observar critérios de proporcionalidade e adequação ao risco, consideradas, quando pertinentes, as circunstâncias de vulnerabilidade acrescida do consumidor, de modo a conciliar a prevenção de fraudes com a regular prestação dos serviços e a legítima utilização dos produtos e serviços pelo consumidor.
§ 4º O tratamento de dados pessoais realizado para os fins previstos neste artigo observará o disposto na Lei nº 13.709, de 14 de agosto de 2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), especialmente os princípios da finalidade, adequação, necessidade, segurança, prevenção e não discriminação.
§ 5º A ausência ou a inadequação dos mecanismos e procedimentos de segurança previstos neste artigo, quando aptos a identificar ou impedir operação fraudulenta que apresente incompatibilidade relevante com o perfil habitual do consumidor, caracteriza defeito na prestação do serviço, observado o disposto no art. 14 e consideradas as circunstâncias do caso concreto.
§ 6º O disposto neste artigo não afasta a aplicação das normas editadas pelo Conselho Monetário Nacional e pelo Banco Central do Brasil relativas à segurança, à prevenção de fraudes e à prestação de serviços financeiros e de pagamento.”
Art. 3º Esta lei entra em vigor após decorridos noventa dias de sua publicação oficial.
The authors' explanatory memorandum is not part of the law. It is shown separately so it does not mix with the provisions; machine translation, not edited.
JUSTIFICAÇÃO
A crescente digitalização dos serviços financeiros trouxe ganhos expressivos de rapidez, conveniência e inclusão, mas também ampliou a exposição dos consumidores a fraudes, especialmente aquelas praticadas mediante engenharia social, apropriação de credenciais e indução à realização de operações. Em muitos casos, essas fraudes produzem movimentações que, por seu valor, frequência, natureza, sequência temporal ou localização, destoam significativamente do histórico de utilização dos serviços pelo consumidor.
A responsabilidade das instituições financeiras por falhas de segurança relacionadas a fraudes praticadas por terceiros encontra fundamento consolidado na jurisprudência do Superior Tribunal de Justiça. A
Súmula nº 479 do STJ estabelece que as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias. Esse entendimento foi desenvolvido, entre outros julgados, no REsp nº 2.052.228/DF, da Terceira Turma, sob a relatoria da Ministra Nancy Andrighi, no qual se reconheceu que o dever de segurança compreende a adoção de mecanismos capazes de identificar e obstar movimentações que destoem do perfil do consumidor, especialmente quanto ao valor, à frequência e ao objeto das transações.
A proposta busca conferir expressão legal a esse dever, sem instituir responsabilidade automática das instituições por toda fraude praticada por terceiros. A opção por inserir a disciplina no Código de Defesa do Consumidor preserva a lógica de seu art. 14: não se cria regime autônomo de responsabilidade civil, mas se detalha, para os serviços financeiros e de *CD263721775400* pagamento, uma dimensão do dever de segurança que a jurisprudência extraiu do regime geral de responsabilidade pelo fato do serviço.
Embora o CDC seja diploma de caráter predominantemente principiológico e transversal, o próprio Código confere tratamento específico a situações em que a complexidade das relações, a assimetria entre as partes e o potencial de danos justificam disciplina mais detalhada. É o que ocorre com os serviços financeiros, como demonstram o art. 52 e, mais recentemente, as disposições introduzidas pela Lei nº 14.181, de 1º de julho de 2021, especialmente o Capítulo VI-A, relativo à prevenção e ao tratamento do superendividamento.
A proposta prevê, assim, que o monitoramento considere elementos capazes de revelar a atipicidade das operações, como valor, frequência, natureza, sequência temporal, localização e histórico de utilização dos serviços e dos canais digitais. Também permite considerar situações de vulnerabilidade acrescida conhecidas pela instituição e pertinentes à avaliação do risco. Esse aspecto encontra respaldo no próprio REsp nº 2.052.228/DF, no qual o STJ conferiu especial relevância à condição de pessoa idosa e de “imigrante digital” do consumidor, reconhecendo sua peculiar situação de hipervulnerabilidade.
O tratamento de dados pessoais necessário à implementação desses mecanismos deverá observar integralmente a Lei nº 13.709, de 14 de agosto de 2018 – LGPD. Busca-se, dessa forma, compatibilizar a utilização de dados necessária à prevenção de fraudes com a proteção da privacidade e dos direitos dos titulares, especialmente à luz dos princípios da finalidade, adequação, necessidade, segurança, prevenção e não discriminação.
É importante destacar que a proposta tampouco modifica o regime probatório estabelecido pelo Código de Defesa do Consumidor.
Permanece aplicável o art. 6º, inciso VIII, que assegura a facilitação da defesa dos direitos do consumidor, inclusive mediante a inversão do ônus da prova, quando presentes os requisitos legais. Essa preservação assume especial relevância na matéria, pois as informações relativas aos mecanismos de detecção de fraude, registros de autenticação, parâmetros de segurança e *CD263721775400* procedimentos adotados diante de determinada operação encontram-se, em regra, sob domínio técnico e informacional do fornecedor. A nova disciplina, portanto, explicita o dever material de segurança sem restringir as garantias processuais já asseguradas pelo CDC.
Por fim, preserva-se a competência do Conselho Monetário
Nacional e do Banco Central do Brasil para disciplinar os aspectos técnicos, prudenciais e operacionais da matéria. A lei estabelece o dever jurídico de segurança e suas consequências na relação de consumo, sem cristalizar tecnologias ou procedimentos específicos de prevenção a fraudes, que devem permanecer sujeitos à regulamentação e à contínua evolução tecnológica.
Dada a relevância da matéria, conto com o apoio dos nobres pares para sua aprovação.
Sala das Sessões, em de de 2026.
Deputado CARLOS HENRIQUE GAGUIM
Машинный черновик — GigaChat-2-Max, 10.09.2026. Экспертом ещё не проверен: даты, адреса норм и санкции сверяйте с текстом.
Паспорт акта
- Юрисдикция
- Бразилия
- Официальное наименование
- Projeto de Lei nº 5014/2026
- Рабочее название
- Изменение Закона № 8.078 от 11 сентября 1990 года о безопасности идентификации и предотвращения необычных финансовых операций и платежей
- Вид и уровень акта
- законопроект
- Дата принятия
- 2026-08-12
- Вступление в силу
- через 90 дней после официального опубликования
- Статус
- законопроект: на рассмотрении
- Регулятор
- Центральный банк Бразилии
- Связанные акты
- Закон № 8.078 от 11 сентября 1990 г., Закон № 13.709 от 14 августа 2018 г. (LGPD)
Предмет и цель
- Проблема
- рост случаев мошенничества в финансовой сфере, связанных с цифровыми услугами
- Цель
- повышение уровня безопасности финансовых услуг путём введения обязанностей банков и платёжных институтов по выявлению и предотвращению подозрительных операций
- Целевые показатели
- снижение количества успешных мошеннических атак
- Сфера действия
- финансовые учреждения, платёжные сервисы, клиенты этих организаций
Субъекты
| Роль | Кто именно | Критерии отнесения | Оценка числа адресатов |
|---|---|---|---|
| поставщик | банки, платёжные институты и другие организации, регулируемые Центральным банком Бразилии | наличие лицензии Центрального банка Бразилии | нет данных |
- Группы особой защиты
- пожилые люди, пользователи с низким уровнем цифровой грамотности
Нормы 5
Каждая строка — одна норма: кто что должен, через что она меняет поведение, во что обходится и чем подкреплена.
-
Art. 14-A обязанность поставщик
Поставщики должны внедрить механизмы мониторинга и выявления операций с признаками мошенничества или значительно отличающихся от обычного профиля использования клиентом продуктов и услуг
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- отсутствие или ненадлежащее исполнение механизма считается дефектом услуги согласно статье 14 Закона № 8.078
- Отсылка к иным актам
- да, Закон № 13.709 от 14 августа 2018 г. (LGPD)
- Форма исполнения
- цифровая
- Вступление в силу
- через 90 дней после официального опубликования
- Российский аналог
- требует проверки
-
Art. 14-A § 2 обязанность поставщик
При обнаружении подозрительной операции поставщик обязан принять меры безопасности, включая дополнительные процедуры аутентификации или временное приостановление операции
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- по событию
- Событие-триггер
- при обнаружении подозрительной операции
- Санкция
- отсутствует
- Отсылка к иным актам
- нет
- Форма исполнения
- цифровая
- Вступление в силу
- через 90 дней после официального опубликования
- Российский аналог
- требует проверки
-
Art. 14-A § 3 обязанность поставщик
Определение и применение мер безопасности должно учитывать принцип пропорциональности и адекватности риску, а также обстоятельства повышенной уязвимости клиентов
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- отсутствует
- Отсылка к иным актам
- нет
- Форма исполнения
- цифровая
- Вступление в силу
- через 90 дней после официального опубликования
- Российский аналог
- требует проверки
-
Art. 14-A § 4 обязанность поставщик
Обработка персональных данных должна соответствовать требованиям Закона № 13.709 от 14 августа 2018 г. (LGPD)
- Механизм воздействия
- ограничение модели
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- отсутствуют
- Отсылка к иным актам
- да, Закон № 13.709 от 14 августа 2018 г. (LGPD)
- Форма исполнения
- цифровая
- Вступление в силу
- через 90 дней после официального опубликования
- Российский аналог
- Федеральный закон № 152-ФЗ "О персональных данных" регулирует обработку персональных данных, но требования могут различаться деталями
-
Art. 14-A § 5 ответственность поставщик
Недостаток или неэффективность механизмов безопасности квалифицируется как недостаток услуги
- Механизм воздействия
- распределение риска
- Издержки: канал
- административный
- Издержки: характер
- регулярный
- Событие-триггер
- всегда
- Санкция
- возмещение ущерба клиенту согласно Закону № 8.078
- Отсылка к иным актам
- да, Закон № 8.078 от 11 сентября 1990 г.
- Форма исполнения
- цифровая
- Вступление в силу
- через 90 дней после официального опубликования
- Российский аналог
- Гражданский кодекс РФ предусматривает ответственность за недостатки оказанных услуг, однако конкретные критерии могут отличаться
Details
| Country | Brazil |
| Body | Chamber of Deputies (Brazil) |
| Type | law / bill |
| Language | pt |
| Document date | 2026-08-12 |
| Size | 8 990 знаков |
| Versions | 2 |
| First seen | 2026-08-19 |
| Last checked | 2026-09-17 02:26 |
| siglaTipo | PL |
| numero | 5014 |
| ano | 2026 |
| statusProposicao | {'descricaoTramitacao': 'Apresentação de Proposição', 'dataHora': '2026-08-12T09:26', 'despacho': 'Apresentação do PL n. 5014/2026 (Projeto de Lei), pelo Deputado Carlos Henrique Gaguim... |
| uriAutores | https://dadosabertos.camara.leg.br/api/v2/proposicoes/2642844/autores |
| urlInteiroTeor | https://www.camara.leg.br/proposicoesWeb/prop_mostrarintegra?codteor=3170757 |
Topics
Why this document is in the base
Selection matched on the following, total weight 9.
-
обработк данных
название
Personal data
…няет дополнительную аутентификацию и вправе приостановить её на строго необходимое время. обработка данных подчиняется lgpd. отсутствие или негодность таких механизмов признаётся недостатком услуг…
-
dados pessoais
текст
Personal data
…e a legítima utilização dos produtos e serviços pelo consumidor. ## § 4º o tratamento de dados pessoais realizado para os fins previstos neste artigo observará o disposto na lei nº 13.709, de…
-
dados pessoais
текст
Personal data
…observará o disposto na lei nº 13.709, de 14 de agosto de 2018 – lei geral de proteção de dados pessoais (lgpd), especialmente os princípios da finalidade, adequação, necessidade, segurança, pre…
-
dados pessoais
текст
Personal data
…consumidor, reconhecendo sua peculiar situação de hipervulnerabilidade. o tratamento de dados pessoais necessário à implementação desses mecanismos deverá observar integralmente a lei nº 13.70…
-
Lei Geral de Proteção de Dados
акт
Personal data
…previstos neste artigo observará o disposto na Lei nº 13.709, de 14 de agosto de 2018 – Lei Geral de Proteção de Dados Pessoais (LGPD), especialmente os princípios da finalidade, adequação,...…
-
LGPD
акт
Personal data
…кацию и вправе приостановить её на строго необходимое время. Обработка данных подчиняется LGPD. Отсутствие или негодность таких механизмов признаётся недостатком услуги по ст. 14 Кодек…
Summary
Обязывает банки, платёжные институты и прочие организации, поднадзорные Центральному банку Бразилии, отслеживать операции с заметными признаками мошенничества или существенно расходящиеся с обычным профилем клиента. Нетипичность оценивают по сумме, частоте, характеру, последовательности и интервалам операций, истории пользования каналами, геолокации и по повышенной уязвимости клиента — возрасту или непривычности цифровых каналов. Обнаружив такую операцию, поставщик применяет дополнительную аутентификацию и вправе приостановить её на строго необходимое время. Обработка данных подчиняется LGPD. Отсутствие или негодность таких механизмов признаётся недостатком услуги по ст. 14 Кодекса защиты потребителя. Вступает в силу через 90 дней.
The source PDF exactly as the publisher issued it. Open in a new tab ↗
Document versions
Tick two versions and press “Compare” to see the line-by-line diff.
| pick | Version | Fetched | Format | Size | |
|---|---|---|---|---|---|
| Version 2 open | 2026-08-21 05:31 | 8 990 зн. | txt | ||
| Version 1 | 2026-08-19 11:51 | 8 600 зн. | txt |
Selected: 0 of 2
Recorded changes
| Date | Versions | Lines | |
|---|---|---|---|
| 2026-08-21 | 49 → 3002 | +7 −0 | Line-by-line comparison → |