Quando a base legal para consultar um CPF via API é o consentimento do titular, a LGPD exige que esse consentimento seja livre, informado e inequívoco. Na prática, isso significa que você precisa de um processo claro antes de cada consulta: informar ao usuário o que será consultado, coletar uma ação afirmativa, registrar o consentimento com timestamp e garantir que ele possa ser revogado a qualquer momento.
Quando o consentimento é necessário
Nem toda consulta de CPF exige consentimento. A LGPD prevê outras bases legais:
| Cenário | Base legal | Consentimento necessário |
|---|---|---|
| Cadastro voluntário | Consentimento | Sim |
| Abertura de conta bancária | Execução de contrato | Não |
| KYC regulatório | Obrigação legal | Não |
| Análise de crédito | Proteção de crédito | Não |
| Prevenção de fraude | Legítimo interesse | Não |
| Envio de ofertas com base no CPF | Consentimento | Sim |
Se a sua operação se enquadra em consentimento, você precisa implementar o fluxo descrito abaixo.
Requisitos do consentimento válido na LGPD
Para que o consentimento seja válido, deve ser:
-
Livre -- O usuário não pode ser obrigado a consentir para acessar um serviço essencial.
-
Informado -- O usuário deve saber exatamente quais dados serão coletados e para que.
-
Inequívoco -- Deve haver uma ação afirmativa (checkbox, botão) -- não pode ser pré-marcado.
-
Específico -- Cada finalidade deve ter consentimento separado.
-
Revogável -- O usuário deve poder retirar o consentimento a qualquer momento.
Implementando o fluxo de consentimento
Exemplo de formulário com coleta de consentimento antes da validação:
// Frontend -- Coleta de consentimento
async function validarComConsentimento(cpf) {
const checkbox = document.getElementById("consentimento-cpf");
if (!checkbox.checked) {
alert("Você precisa autorizar a consulta do seu CPF para continuar.");
return;
}
// Registra o consentimento no backend
const consentimento = await fetch("/api/consentimento", {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({
cpf: cpf,
finalidade: "validacao_cadastro",
timestamp: new Date().toISOString(),
ip: await obterIP()
})
});
if (consentimento.ok) {
// Agora faz a consulta ao CPFHub.io
const resultado = await fetch("/api/validar-cpf", {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({ cpf: cpf })
});
return await resultado.json();
}
}
No backend, a consulta à CPFHub.io só deve ocorrer após a confirmação do consentimento:
import requests
from datetime import datetime
def validar_cpf_com_consentimento(cpf, consentimento_id):
"""Só consulta se o consentimento foi registrado."""
if not consentimento_id:
raise ValueError("Consentimento não registrado")
url = f"https://api.cpfhub.io/cpf/{cpf}"
headers = {
"x-api-key": "SUA_CHAVE_DE_API",
"Accept": "application/json"
}
response = requests.get(url, headers=headers, timeout=10)
return response.json()
Registrando e armazenando consentimentos
Cada consentimento deve ser registrado com:
-
CPF do titular (mascarado para segurança).
-
Finalidade -- Para que o CPF será consultado.
-
Timestamp -- Data e hora exatas.
-
Meio -- Como o consentimento foi dado (checkbox, botão, assinatura).
-
IP de origem -- Para rastreabilidade.
-
Versão do termo -- Qual versão do termo de consentimento o usuário aceitou.
Armazene esses registros por no mínimo 5 anos, conforme recomendação da ANPD.
Permitindo a revogação do consentimento
A LGPD garante ao titular o direito de revogar o consentimento a qualquer momento. Implemente:
-
Um canal acessível para solicitação de revogação (e-mail, formulário, área do usuário).
-
Processo automatizado para cessar consultas após revogação.
-
Confirmação ao titular de que o consentimento foi revogado.
-
Exclusão ou anonimização dos dados coletados com base naquele consentimento.
Perguntas frequentes
O que é necessário para implementar validação de CPF com consentimento?
A validação de CPF exige uma chamada à API com o número do documento e a chave de autenticação. Antes disso, é preciso coletar uma ação afirmativa do titular (checkbox ou botão), registrar o consentimento no backend com timestamp, IP e finalidade, e só então disparar a consulta. A CPFHub.io retorna o status do CPF, nome e data de nascimento em tempo real.
Como garantir conformidade com a LGPD ao usar uma API de CPF?
Use o CPF apenas para a finalidade declarada ao titular, armazene apenas o necessário (não guarde o CPF bruto se um token bastar), implemente controle de acesso aos logs de consulta e documente a base legal para o tratamento. A ANPD orienta que dados de identificação devem ser tratados com o princípio da necessidade.
Preciso de consentimento mesmo que já tenha outros dados do usuário?
Depende da base legal. Se a consulta de CPF for necessária para executar um contrato já firmado ou cumprir uma obrigação legal, o consentimento não é obrigatório. Mas se a finalidade for nova — como envio de ofertas personalizadas — cada nova finalidade exige consentimento específico, independentemente de dados já coletados anteriormente.
O usuário pode revogar o consentimento após a consulta ser feita?
Sim. A LGPD garante ao titular o direito de revogação a qualquer momento. Após a revogação, sua empresa deve cessar novas consultas, confirmar a revogação ao usuário e, dependendo do caso, excluir ou anonimizar os dados tratados com base naquele consentimento. O prazo recomendado para responder a uma solicitação de revogação é de até 15 dias.
Conclusão
Garantir o consentimento do usuário para validação de CPF exige um fluxo claro: informar, coletar, registrar e permitir revogação. Com a CPFHub.io, você integra a consulta de CPF em qualquer stack com poucas linhas de código — e mantém cada etapa do consentimento auditável, conforme a LGPD exige.
Cadastre-se em cpfhub.io e comece com 50 consultas gratuitas.
CPFHub.io
Pronto para integrar a API?
50 consultas gratuitas para testar agora. Sem cartão de crédito. Acesso imediato à documentação.
Sobre a redação
Redação CPFHub.io
Time editorial especializado em APIs de CPF, identidade digital e compliance no mercado brasileiro. Produzimos guias técnicos, análises regulatórias e tutoriais sobre LGPD e KYC para desenvolvedores e líderes de produto.



