Como Compartilhar um Extrato Bancário com Segurança (2026): Tarjar, Proteger, Enviar
Um corretor de imóveis envia um e-mail: "Por favor, envie os extratos bancários dos últimos três meses." Seu gerente de crédito pede a mesma coisa. O contador pede de novo na época do imposto de renda. A cada poucas semanas, alguém legítimo, ou que afirma ser legítimo, quer o documento mais sensível da sua vida digital. Você hesita. Você deveria mesmo.
Este guia é um manual prático para compartilhar um extrato bancário sem abrir brechas para fraude contra você. Ele explica o que um golpista pode realmente fazer com um extrato, três níveis de segurança para você ajustar o esforço ao contexto, como redigir corretamente conforme o caso de uso, como baixar um PDF limpo dos principais bancos, o que a proteção por senha realmente faz, como identificar um pedido falso e o que fazer se você já enviou um extrato sem redação para a pessoa errada.
Baixe o PDF original do seu banco. Redija o número da conta, os números dos cartões e qualquer linha de gastos que o destinatário não precise especificamente. Proteja com uma senha forte se o arquivo sair do seu controle. Envie o arquivo por e-mail e a senha por um canal diferente (telefone, SMS ou pessoalmente). Peça ao destinatário para excluir a cópia depois que o processo for concluído.
Para contextos de baixo risco (um contador conhecido, um credor regulamentado através do portal seguro dele), pule a etapa de senha. Para contextos de alto risco (um locador desconhecido, uma transferência internacional, qualquer coisa que te dê um mau pressentimento), siga todas as etapas, mais a seção de verificação de golpes abaixo.
O que um golpista pode realmente fazer com seu extrato bancário
O risco não é abstrato. Coisas específicas acontecem quando um extrato bancário vaza para a pessoa errada.
Invasão de conta por engenharia social. Seu extrato mostra o nome do banco, o nome do titular da conta, transações recentes e números parciais da conta. Com essas informações, um golpista pode ligar para o banco se passando por você, responder às perguntas de segurança ("você pode confirmar uma transação recente" é uma das perguntas padrão) e solicitar a redefinição da senha ou um novo cartão.
Fraude de identidade sintética. Dados reais de uma conta combinados com um nome levemente alterado e um endereço falso são usados para abrir novas linhas de crédito que parecem confiáveis aos credores. O titular original da conta descobre a fraude meses depois, quando as cobranças começam.
Phishing direcionado. Saber qual é o seu banco, seu salário e seu padrão típico de gastos permite que golpistas criem e-mails de phishing que parecem comunicações reais do banco. "Notamos uma cobrança incomum de US$ 847,23 em [estabelecimento que você realmente usou na semana passada]. Clique aqui para verificar." Esses e-mails têm uma taxa de sucesso muito maior do que um phishing genérico.
Fraude de débito direto. Em algumas jurisdições, um número de conta e o sort code (Reino Unido) ou o routing number (EUA) já bastam para configurar um débito automático. Muitos pequenos comerciantes não verificam o titular da conta. Quando você percebe, o dinheiro já foi e a recuperação depende da boa vontade do banco.
Fraude em empréstimos e aluguéis. Seu nome, endereço, empregador e salário em um extrato sem redação são documentação suficiente para um golpista solicitar um empréstimo consignado ou um aluguel de curto prazo em seu nome. Quando o credor ou o proprietário for cobrar você pela falta de pagamento, o golpista já terá sumido e o prejuízo no seu crédito será seu.
O fluxo de trabalho de segurança em três níveis
Nem todo compartilhamento precisa de segurança máxima. Ajuste o esforço ao contexto. Aqui estão três níveis, do mais leve ao mais paranoico.
Nível 1: mínimo viável (baixo risco, confiável, regulado)
Use isso para o seu contador de confiança de longa data, o portal oficial de um credor regulamentado ou um órgão governamental que você contatou. Baixe o PDF original do seu banco, redija as partes que eles explicitamente não precisam (número completo da conta, transações não relacionadas) e envie por e-mail ou faça upload no portal deles. Pule a etapa de proteção por senha. O destinatário está sujeito a códigos profissionais e o risco de interceptação é baixo.
Nível 2: Recomendado (padrão para a maioria dos compartilhamentos)
Use isso para imobiliárias, corretores de hipotecas, integração de novos funcionários, sinistros de seguro e a maioria dos contextos profissionais. Baixe o PDF original. Redija, no mínimo, o número completo da conta, os números dos cartões e as linhas de gastos não relacionados. Proteger com senha com uma senha forte. Envie o arquivo por e-mail. Envie a senha por um canal diferente: uma ligação telefônica, SMS, WhatsApp ou pessoalmente. Peça ao destinatário, por escrito, para confirmar o recebimento e excluir a cópia após o processo ser concluído.
Nível 3: Paranoico (alto risco ou não confiável)
Use isso para proprietários desconhecidos (especialmente em aluguéis particulares), contrapartes internacionais, qualquer pessoa que você só conheceu online e qualquer situação que tenha despertado seu instinto de desconfiança. Verifique o destinatário por um canal independente (ligue para a central da agência, não para o número que aparece na assinatura do e-mail). Redija de forma agressiva, deixando apenas o mínimo necessário de comprovante de fundos. Use uma senha forte com mais de 16 caracteres. Envie a senha por telefone para um número que você já tinha, não o fornecido no e-mail. Defina um lembrete no calendário para 30 dias após o envio para verificar a exclusão. Considere se a solicitação é realmente necessária, ou se uma carta por escrito do seu banco confirmando o saldo seria suficiente.
Checklist de redação de conteúdo por caso de uso
Destinatários diferentes precisam de coisas diferentes. Compartilhar em excesso é o erro mais comum. Veja o que cada destinatário típico realmente precisa e o que você deve remover.
Imobiliária ou proprietário (solicitação de aluguel)
Eles precisam: confirmar que o salário informado é depositado, que você tem um padrão de entradas estável e um saldo de fim de período que indique que você consegue pagar o aluguel. Mantenha: seu nome, o nome do banco, as datas do período do extrato, as linhas de depósito de salário e o saldo final. Oculte: o número completo da conta e da agência/roteamento (deixe apenas os quatro últimos dígitos), todas as transações não relacionadas à renda (mercado, restaurantes, assinaturas, transferências para amigos) e quaisquer referências de agregação de contas.
Corretor de hipotecas ou oficial de crédito
Eles precisam: do panorama completo da sua renda e da comprovação de qualquer dívida existente que será considerada na sua solicitação. Mantenha: depósitos salariais, pagamentos recorrentes de dívidas (outros empréstimos, cartões de crédito) e o saldo final. Redija: o número completo da conta (os quatro últimos dígitos já bastam), gastos pessoais que não têm relação com dívidas e as informações de contato do titular da conta. Alguns credores pedem especificamente extratos sem redação para fins de conformidade com regras antilavagem de dinheiro; nesse caso, o Nível 1 (sem redação além do número da conta) combinado ao portal seguro deles é o caminho certo.
Contador ou consultor tributário
Eles precisam de: transações relevantes para impostos (renda comercial, despesas dedutíveis, pagamentos de dividendos, juros recebidos). Mantenha: tudo o que for relevante para impostos. Redija: o número completo da conta e gastos pessoais que não sejam dedutíveis. Para a maioria das declarações pessoais, a versão redigida é idêntica ao que um corretor de hipotecas vê, com o acréscimo de quaisquer categorias fiscais sinalizadas.
Oficial de visto ou imigração
Eles precisam de: comprovante de fundos que cubra a duração da estadia ou o requisito financeiro da categoria do visto. Mantenha: saldo do final do período, padrões de origem dos fundos (salário, entradas do negócio). Redija: categorias detalhadas de gastos, transações não relacionadas à verificação de fundos. O número completo da conta geralmente pode ser redigido, mantendo visíveis apenas os últimos quatro dígitos, mas verifique a orientação específica da embaixada ou consulado para sua categoria de visto.
Integração de novos funcionários (configuração de folha de pagamento)
Para configurar a folha de pagamento, geralmente é necessário um cheque cancelado ou uma carta de confirmação bancária, não um extrato completo. Questione se o RH pedir um extrato para isso. Compartilhar todo o seu histórico de transações com um empregador é excessivo apenas para configurar um depósito de salário. Se insistirem, redija tudo exceto o nome, o nome do banco, o nome do titular da conta e os dados de conta/agência necessários para o depósito.
Redação de verdade: passo a passo
Abra o PDF baixado no iHatePDF redact. A ferramenta remove o conteúdo subjacente do documento, e não apenas sobrepõe um retângulo preto. Isso importa porque sobreposições podem ser burladas selecionando e copiando o texto por baixo, ou executando OCR. A redação real não pode.
- Envie o PDF do extrato baixado.
- Arraste um retângulo sobre cada informação que deseja remover. Seja minucioso: número da conta, números de cartão, endereço completo caso não queira compartilhá-lo, e qualquer item de linha que não queira que o destinatário veja.
- Use o recurso de busca por padrões para e-mails, números de telefone e identificadores recorrentes, se disponível.
- Verifique cada página. Extratos costumam ter detalhes da conta repetidos em cabeçalhos ou rodapés em cada página.
- Aplique as redações. Confirme. Baixe o PDF redigido.
- Abra o PDF baixado e tente selecionar o texto redigido. Se você conseguir destacar ou copiar o texto original, a redação não funcionou. Tente novamente.
Veja nosso guia completo de censura de PDF para um passo a passo mais detalhado e casos especiais (extratos escaneados, contas com múltiplas moedas, arquivos grandes).
Proteção por senha: como fazer do jeito certo
A criptografia de senha em PDF com algoritmos modernos (AES-256) é genuinamente forte. O elo fraco é a própria senha. Ferramentas para quebrar senhas fracas são gratuitas e rápidas. Ferramentas para quebrar senhas fortes levariam mais tempo do que a idade do universo.
Use iHatePDF Protect ou qualquer ferramenta com criptografia AES-256. Uma senha forte segue três regras:
- No mínimo 12 caracteres, de preferência 16 ou mais para compartilhamentos de alto risco
- Combinação de maiúsculas, minúsculas, números e símbolos
- Nenhuma palavra de dicionário, nenhuma data, nenhum nome, nenhuma frase de música
Um bom atalho: escolha uma frase de quatro palavras em que só você pensaria, coloque as primeiras letras em maiúscula e acrescente números e símbolos. Padrão de exemplo: BlueParrot$Skylight2026 (não use este exato).
Envie a senha por um canal diferente do arquivo. Se o arquivo for por e-mail, a senha deve ir por SMS ou ligação telefônica. A ameaça contra a qual você está se protegendo é a interceptação do e-mail ou do canal de mensagens, não dos dois ao mesmo tempo. O compartilhamento em canal único (a senha no mesmo e-mail que o anexo) anula completamente a criptografia.
Como enviá-lo
Três métodos de envio, classificados pela segurança típica:
Portal seguro do destinatário (melhor opção). Bancos, instituições financeiras regulamentadas, órgãos governamentais e muitas empresas profissionais agora têm portais de documentos. O arquivo é enviado de forma criptografada para o ambiente controlado deles, o destinatário o retira de lá, e a única cópia fora do seu controle fica na infraestrutura deles. Use essa opção quando estiver disponível.
E-mail com anexo protegido por senha (bom). O fluxo de trabalho profissional padrão. O arquivo é criptografado em repouso na sua pasta de enviados e na caixa de entrada do destinatário. O transporte de e-mail entre os principais provedores é criptografado em trânsito com TLS. A senha viaja separadamente. Aceitável para praticamente qualquer contexto realista.
Link compartilhado de curta duração (bom para entregas únicas). Algumas ferramentas de PDF, incluindo o iHatePDF, oferecem um recurso de "compartilhar por link", em que o destinatário recebe uma URL de download em vez de um anexo de e-mail. Os links do iHatePDF expiram automaticamente após 35 minutos, então o arquivo não fica parado em um servidor por dias ou semanas como acontece com links hospedados de longa duração em outros serviços. A janela de 30 minutos é longa o suficiente para o destinatário baixar o arquivo uma vez e curta o suficiente para que links interceptados fiquem obsoletos rapidamente. Útil quando os limites de tamanho de anexo de e-mail atrapalham, ou quando você quer que o destinatário confirme o recebimento ao acessar o link em tempo real. Para compartilhamentos não sensíveis com destinatários conhecidos, isso é suficiente. Para compartilhamentos de alto risco, use o método de e-mail com senha em canal separado descrito acima, já que nele você controla o tempo de vida da senha.
Sinais de alerta: como identificar um pedido de extrato falso
Organizações de verdade raramente usam esses padrões. Se você vir isso, pare e verifique por um canal confiável.
- Enquadramento de urgência. "Precisamos disso na próxima hora ou sua inscrição será cancelada." Processos reais têm prazos reais, mas os legítimos raramente são medidos em janelas de uma única hora para documentação de rotina.
- Dados do remetente incompatíveis. O nome de exibição diz "HSBC Mortgage Team", mas o endereço de e-mail é hsbc.support@gmail.com ou um domínio com erro de grafia (hsbc-uk-support.com). Instituições legítimas enviam e-mails a partir do domínio principal delas.
- Pedido do extrato completo, sem redações, sem explicação do motivo. Processos legítimos explicam o que precisam e por quê. Solicitações genéricas de "seu extrato bancário completo" sem escopo definido são um sinal de alerta.
- Pedir a senha no mesmo e-mail. Nenhum destinatário legítimo pede os dois. Se alguém pedir, ou é descuidado com segurança, ou está esperando que você seja.
- "Vamos enviar um código por SMS para confirmar." Códigos de verificação no meio do processo são como acontecem as invasões de conta. Processos legítimos verificam a identidade no início, não por SMS no meio do caminho.
- Pressão para não envolver terceiros. "Do not call our office, just send by reply." Organizações legítimas incentivam você a verificá-las por meio de seus canais oficiais.
- Pagamento para liberar um processo. "Pague uma pequena taxa administrativa para continuar." Um proprietário, banco ou órgão governamental que solicita pagamento para começar a processar um documento que eles mesmos pediram é um golpe.
Se você já enviou um extrato sem redação para a pessoa errada
Erros acontecem. A velocidade de resposta reduz o dano. Siga a lista a seguir em ordem. A maior parte pode ser feita na próxima hora.
- Ligue para a central de fraudes do seu banco. O número está no verso do seu cartão. Informe que você pode ter vazado dados do extrato e peça para que marquem a conta para monitoramento de atividade incomum pelos próximos 90 dias.
- Troque a senha do seu banco online e ative a autenticação multifator, caso ainda não tenha feito isso.
- Registre um alerta de fraude junto aos birôs de crédito. Nos EUA: Experian, Equifax, TransUnion. No Reino Unido: Experian, Equifax, TransUnion UK. Na UE: equivalentes por país. Um alerta de fraude é gratuito, dura um ano e exige que os credores verifiquem sua identidade antes de abrir um novo crédito.
- Se a exposição de dados foi significativa (número de conta completo mais dados pessoais), considere um bloqueio de crédito em vez de apenas um alerta. Um bloqueio impede totalmente novas solicitações de crédito até que você o remova.
- Fique de olho na sua caixa de entrada para e-mails de redefinição de senha que você não solicitou. Eles são um sinal precoce de tentativas de invasão de conta.
- Verifique seus extratos bancários diariamente nas próximas duas semanas e depois semanalmente nos dois meses seguintes. Relate imediatamente qualquer transação desconhecida.
- Se o destinatário era um golpista se passando por uma parte legítima, denuncie à autoridade de crimes cibernéticos do seu país: IC3 (EUA), Action Fraud (Reino Unido), ou a unidade de crimes cibernéticos da polícia local (UE). Guarde toda a correspondência como prova.
- Avise a parte legítima para quem você pensou estar enviando. Ela pode ter outros clientes sendo alvo do mesmo golpe, e sua denúncia ajuda a alertar outras pessoas.
Seus direitos após o compartilhamento: GDPR, CCPA, UK DPA
Você mantém os direitos sobre seus dados depois de compartilhá-los. O regime jurídico depende de onde você mora e onde o destinatário está estabelecido.
UE (GDPR) e Reino Unido (UK DPA). Você pode enviar uma Solicitação de Acesso do Titular dos Dados (DSAR) para ver quais dados o destinatário possui e solicitar a exclusão assim que a base legal para o processamento terminar. Por exemplo, depois que uma candidatura de aluguel é recusada ou o contrato de locação termina, a imobiliária tem pouca justificativa para manter seu extrato completo. Envie a solicitação por escrito, dê 30 dias para a resposta e, se não houver retorno, escale para o Information Commissioner's Office (Reino Unido) ou a autoridade de proteção de dados competente (UE).
Califórnia (CCPA / CPRA). Você pode solicitar saber quais dados uma empresa coletou sobre você, pedir a exclusão deles e optar por não permitir a venda de informações pessoais. Envie a solicitação pelo método designado pela empresa (geralmente um formulário na página de privacidade dela). O prazo de resposta é de 45 dias, podendo ser estendido para 90.
Outros estados dos EUA. Virgínia, Colorado, Connecticut, Utah e uma lista crescente de estados têm leis de privacidade do consumidor parecidas a partir de 2026. Os mecanismos são semelhantes. Consulte a procuradoria-geral do seu estado para o procedimento específico.
Perguntas frequentes
Existe alguma situação segura para compartilhar meu extrato bancário completo?
Sim, em contextos específicos: credores regulamentados processando um empréstimo ou financiamento imobiliário, agentes imobiliários licenciados em uma solicitação de locação, contadores certificados ou consultores tributários, e órgãos governamentais que você mesmo contatou (não o contrário). Mesmo com esses destinatários, você ainda deve censurar detalhes não essenciais, como o número completo da conta e o histórico de gastos linha a linha que eles não solicitaram especificamente. O princípio é compartilhar o mínimo de dados que atenda à finalidade legítima.
Qual é a diferença entre esconder dados com uma caixa preta e uma censura de verdade?
A maioria das ferramentas gratuitas de anotação apenas desenha um retângulo preto sobre o texto sensível. O texto por baixo permanece no arquivo. Qualquer pessoa que abra o arquivo em um leitor de PDF, copie o texto ou execute OCR nele pode recuperar os dados. Uma redação real remove o conteúdo subjacente do objeto do documento antes de salvar. A ferramenta Redact do iHatePDF realiza uma redação real por padrão. O mesmo acontece com a ferramenta Redact do Adobe Acrobat Pro. Ferramentas gratuitas que só oferecem um retângulo de desenho não fazem isso, mesmo que pareçam idênticas visualmente.
Proteger um PDF com senha é realmente seguro?
A criptografia moderna de PDF com AES-256 (usada pelo Proteger do iHatePDF, pelo Adobe Acrobat Pro e pela exportação do Microsoft Word) é realmente forte, desde que a senha em si também seja forte. Uma senha com 12 ou mais caracteres, misturando letras, números e símbolos, é praticamente inquebrável por força bruta. Senhas fracas (uma data de aniversário, o nome de um animal de estimação, uma frase comum) podem ser descobertas em minutos com ferramentas prontas. A criptografia só é tão forte quanto o que você coloca nela.
Devo enviar uma captura de tela do meu extrato bancário em vez disso?
Não. Capturas de tela são mais difíceis de censurar adequadamente (a barra de notificações, os carimbos de data/hora e o indicador de bateria vazam metadados por trás), mais difíceis de proteger com senha, e os destinatários muitas vezes precisam de um documento real para fins de conformidade. Baixe o PDF oficial do seu banco, censure-o, proteja-o com senha e depois envie. Capturas de tela representam um retrocesso em segurança, não um avanço.
E se eu já tiver enviado um extrato sem censura para alguém que não deveria?
Aja rapidamente. Ligue para o seu banco e peça para sinalizar a conta para atividade incomum por 90 dias. Configure um alerta de fraude nas agências de crédito (Experian, Equifax, TransUnion nos EUA; os equivalentes no seu país). Altere a senha do seu internet banking e ative a autenticação multifator, caso ainda não tenha feito isso. Monitore transações desconhecidas, e-mails de redefinição de senha e solicitações de crédito que você não fez. A lista completa de recuperação está na seção acima. A janela de risco para a maioria das fraudes de identidade é de 30 a 90 dias após o vazamento dos dados.
Posso simplesmente usar o recurso de compartilhamento de documentos integrado do meu banco?
Se o seu banco oferecer um (Chase, Wells Fargo, HSBC, Revolut e outros já têm links de compartilhamento seguro integrados), use-o para obter o registro de auditoria mais limpo. O destinatário recebe um link que expira, o banco registra o acesso, e os dados nunca saem da infraestrutura do banco. Ressalva: o destinatário ainda pode precisar de um PDF baixado para os próprios arquivos, e nesse caso você deve redigir a cópia baixada antes de enviá-la separadamente.
Como funciona o recurso de compartilhamento por link do iHatePDF para arquivos sensíveis?
O iHatePDF permite que você gere uma URL de compartilhamento por link que expira automaticamente após 35 minutos. O destinatário clica no link, baixa o arquivo uma vez e, depois que a janela se encerra, o link deixa de funcionar. Isso é significativamente mais conservador do que os links hospedados de longa duração que alguns outros serviços usam, nos quais o arquivo pode ficar em um servidor por dias ou semanas. Para um extrato bancário, o fluxo de trabalho que recomendamos é: redigir (censurar as informações sensíveis) e, em seguida, enviar por e-mail com uma senha compartilhada separadamente (mais controle) ou gerar um link de compartilhamento de 30 minutos para destinatários conhecidos que possam baixar imediatamente (menos atrito). Para compartilhamentos de altíssimo risco, o caminho de e-mail mais senha ainda é o padrão mais seguro, porque o tempo de vida da senha fica sob seu controle.
Faz diferença em qual navegador ou dispositivo eu oculto informações?
Para a privacidade, um pouco. A ocultação de dados no navegador (em que o PDF nunca é enviado a um servidor) é o modelo mais forte. O iHatePDF redact funciona parcialmente no navegador para arquivos leves e parcialmente no servidor para tarefas pesadas que combinam OCR e ocultação de dados. Se o seu arquivo for baseado em texto (baixado diretamente do seu banco como PDF), o processamento no navegador dá conta do recado. Se o seu arquivo for uma digitalização ou foto que precisa de OCR antes da ocultação, o processamento no servidor é necessário, com exclusão em uma hora. Funciona em qualquer navegador moderno em qualquer dispositivo.
Por quanto tempo o destinatário deve guardar meu extrato?
Apenas enquanto o processo para o qual foi solicitado estiver ativo. Para uma candidatura a aluguel, isso costuma valer até a assinatura do contrato ou a recusa da candidatura, geralmente de 30 a 60 dias. Para um empréstimo, até que ele seja aprovado e liberado. Para a declaração de impostos, até que a declaração seja enviada e o período de retenção relevante na sua jurisdição expire (normalmente de 3 a 7 anos para registros fiscais). Você pode pedir por escrito que excluam sua cópia depois que o processo terminar. O GDPR (UE) e o CCPA (Califórnia) garantem o direito de exigir a exclusão na maioria dos contextos não fiscais.
Quais direitos da GDPR ou da CCPA eu tenho depois de compartilhar um extrato?
De acordo com o GDPR (UE e Reino Unido, com a DPA equivalente do Reino Unido), você pode enviar uma solicitação de acesso a dados pessoais (DSAR) para ver quais dados o destinatário armazena, e pedir a exclusão assim que a base legal para o tratamento terminar. De acordo com o CCPA (Califórnia), você pode solicitar saber quais dados existem, pedir a exclusão e optar por não permitir a venda de informações pessoais. Ambas as regulamentações se aplicam ao destinatário como controlador de dados, não ao seu banco. Para destinatários não regulamentados (um proprietário de imóvel particular, uma pequena empresa), a aplicação é mais difícil na prática, e é por isso que ocultar as informações antes de enviar é uma proteção mais confiável do que recorrer à Justiça depois.
Redija e proteja seu extrato agora
Redação de verdade (conteúdo removido, não apenas ocultado) mais proteção por senha AES-256. Grátis, sem cadastro, sem marca d'água.
Abrir RedactAbra o Protect