# Como garantir o consentimento do usuário para validação de CPF via API?

> Aprenda como obter e registrar o consentimento do usuário para validação de CPF via API, conforme a LGPD. Boas práticas e exemplos de código.

**Publicado:** 20/07/2026
**Autor:** Redação CPFHub.io
**URL:** https://cpfhub.io/blog/como-garantir-consentimento-do-usuario-para-validacao-de-cpf-via-api

---


Quando a base legal para consultar um CPF via API é o consentimento do titular, a LGPD exige que esse consentimento seja livre, informado e inequívoco. Na prática, isso significa que você precisa de um processo claro antes de cada consulta: informar ao usuário o que será consultado, coletar uma ação afirmativa, registrar o consentimento com timestamp e garantir que ele possa ser revogado a qualquer momento.

---
## Quando o consentimento é necessário

Nem toda consulta de CPF exige consentimento. A LGPD prevê outras bases legais:

| Cenário | Base legal | Consentimento necessário |
| --- | --- | --- |
| Cadastro voluntário | Consentimento | Sim |
| Abertura de conta bancária | Execução de contrato | Não |
| KYC regulatório | Obrigação legal | Não |
| Análise de crédito | Proteção de crédito | Não |
| Prevenção de fraude | Legítimo interesse | Não |
| Envio de ofertas com base no CPF | Consentimento | Sim |

Se a sua operação se enquadra em consentimento, você precisa implementar o fluxo descrito abaixo.

---

## Requisitos do consentimento válido na LGPD

Para que o consentimento seja válido, deve ser:

* **Livre** -- O usuário não pode ser obrigado a consentir para acessar um serviço essencial.

* **Informado** -- O usuário deve saber exatamente quais dados serão coletados e para que.

* **Inequívoco** -- Deve haver uma ação afirmativa (checkbox, botão) -- não pode ser pré-marcado.

* **Específico** -- Cada finalidade deve ter consentimento separado.

* **Revogável** -- O usuário deve poder retirar o consentimento a qualquer momento.

---

## Implementando o fluxo de consentimento

Exemplo de formulário com coleta de consentimento antes da validação:

```javascript
// Frontend -- Coleta de consentimento
async function validarComConsentimento(cpf) {
 const checkbox = document.getElementById("consentimento-cpf");

 if (!checkbox.checked) {
 alert("Você precisa autorizar a consulta do seu CPF para continuar.");
 return;
 }

 // Registra o consentimento no backend
 const consentimento = await fetch("/api/consentimento", {
 method: "POST",
 headers: { "Content-Type": "application/json" },
 body: JSON.stringify({
 cpf: cpf,
 finalidade: "validacao_cadastro",
 timestamp: new Date().toISOString(),
 ip: await obterIP()
 })
 });

 if (consentimento.ok) {
 // Agora faz a consulta ao CPFHub.io
 const resultado = await fetch("/api/validar-cpf", {
 method: "POST",
 headers: { "Content-Type": "application/json" },
 body: JSON.stringify({ cpf: cpf })
 });
 return await resultado.json();
 }
}
```

No backend, a consulta à [**CPFHub.io**](https://www.cpfhub.io/) só deve ocorrer após a confirmação do consentimento:

```python
import requests
from datetime import datetime

def validar_cpf_com_consentimento(cpf, consentimento_id):
 """Só consulta se o consentimento foi registrado."""
 if not consentimento_id:
 raise ValueError("Consentimento não registrado")

 url = f"https://api.cpfhub.io/cpf/{cpf}"
 headers = {
 "x-api-key": "SUA_CHAVE_DE_API",
 "Accept": "application/json"
 }

 response = requests.get(url, headers=headers, timeout=10)
 return response.json()
```

---

## Registrando e armazenando consentimentos

Cada consentimento deve ser registrado com:

* **CPF do titular** (mascarado para segurança).

* **Finalidade** -- Para que o CPF será consultado.

* **Timestamp** -- Data e hora exatas.

* **Meio** -- Como o consentimento foi dado (checkbox, botão, assinatura).

* **IP de origem** -- Para rastreabilidade.

* **Versão do termo** -- Qual versão do termo de consentimento o usuário aceitou.

Armazene esses registros por no mínimo 5 anos, conforme recomendação da [ANPD](https://www.gov.br/anpd).

---

## Permitindo a revogação do consentimento

A LGPD garante ao titular o direito de revogar o consentimento a qualquer momento. Implemente:

* Um canal acessível para solicitação de revogação (e-mail, formulário, área do usuário).

* Processo automatizado para cessar consultas após revogação.

* Confirmação ao titular de que o consentimento foi revogado.

* Exclusão ou anonimização dos dados coletados com base naquele consentimento.

---

## Perguntas frequentes

### O que é necessário para implementar validação de CPF com consentimento?

A validação de CPF exige uma chamada à API com o número do documento e a chave de autenticação. Antes disso, é preciso coletar uma ação afirmativa do titular (checkbox ou botão), registrar o consentimento no backend com timestamp, IP e finalidade, e só então disparar a consulta. A CPFHub.io retorna o status do CPF, nome e data de nascimento em tempo real.

### Como garantir conformidade com a LGPD ao usar uma API de CPF?

Use o CPF apenas para a finalidade declarada ao titular, armazene apenas o necessário (não guarde o CPF bruto se um token bastar), implemente controle de acesso aos logs de consulta e documente a base legal para o tratamento. A [ANPD](https://www.gov.br/anpd) orienta que dados de identificação devem ser tratados com o princípio da necessidade.

### Preciso de consentimento mesmo que já tenha outros dados do usuário?

Depende da base legal. Se a consulta de CPF for necessária para executar um contrato já firmado ou cumprir uma obrigação legal, o consentimento não é obrigatório. Mas se a finalidade for nova — como envio de ofertas personalizadas — cada nova finalidade exige consentimento específico, independentemente de dados já coletados anteriormente.

### O usuário pode revogar o consentimento após a consulta ser feita?

Sim. A LGPD garante ao titular o direito de revogação a qualquer momento. Após a revogação, sua empresa deve cessar novas consultas, confirmar a revogação ao usuário e, dependendo do caso, excluir ou anonimizar os dados tratados com base naquele consentimento. O prazo recomendado para responder a uma solicitação de revogação é de até 15 dias.

### Leia também

- [LGPD: CPF é dado pessoal sensível ou não? Entenda a classificação correta](https://cpfhub.io/blog/lgpd-cpf-e-dado-pessoal-sensivel-ou-nao-entenda-a-classificacao-correta)
- [Controle de consentimento granular em consultas de CPF](https://cpfhub.io/blog/controle-consentimento-granular-consultas-cpf)
- [Base legal para tratamento de CPF: consentimento vs. legítimo interesse](https://cpfhub.io/blog/base-legal-para-tratamento-de-cpf-consentimento-vs-legitimo-interesse)
- [Conformidade com a LGPD ao consultar CPFs via API](https://cpfhub.io/blog/conformidade-lgpd-consultar-cpfs-api)

---

## Conclusão

Garantir o consentimento do usuário para validação de CPF exige um fluxo claro: informar, coletar, registrar e permitir revogação. Com a [**CPFHub.io**](https://www.cpfhub.io/), você integra a consulta de CPF em qualquer stack com poucas linhas de código — e mantém cada etapa do consentimento auditável, conforme a LGPD exige.

Cadastre-se em [cpfhub.io](https://www.cpfhub.io/) e comece com 50 consultas gratuitas.

