Arte de capa: Seu nome foi usado por funcionário de empresa para aplicar golpes: a empresa pode ser responsabilizada?

Atualizado em 16 de setembro de 2026, conforme o Código Civil, o Código de Defesa do Consumidor, a LGPD, a regulamentação da ANPD e a jurisprudência do Superior Tribunal de Justiça.

Quando o uso do nome acontece dentro da estrutura empresarial

Descobrir que outra pessoa utilizou seu nome, CPF, documentos ou informações pessoais para praticar fraudes já é uma situação grave. O problema se torna ainda mais complexo quando o responsável é funcionário, vendedor, gerente, atendente, corretor ou outro preposto de uma empresa e teve acesso aos dados justamente em razão da atividade profissional que exercia.

Nesses casos, a discussão jurídica não se limita à responsabilidade pessoal de quem praticou o golpe. Dependendo da forma como a fraude ocorreu, também pode ser necessário investigar a responsabilidade da empresa que forneceu acesso aos dados, estrutura, aparência de legitimidade ou relação de confiança utilizada para a prática do ilícito.

O ponto central é compreender que não basta perguntar quem aplicou o golpe. É preciso descobrir como ele foi possível.

Quando a empresa pode responder pelo ato do funcionário?

O Código Civil prevê que o empregador ou comitente pode responder pelos atos de seus empregados, serviçais e prepostos quando praticados no exercício do trabalho que lhes competir ou em razão dele. O artigo 933 acrescenta que essa responsabilidade pode existir ainda que não haja culpa direta do empregador. O artigo 942, parágrafo único, por sua vez, prevê responsabilidade solidária das pessoas indicadas no artigo 932 em relação aos autores do dano.

Isso significa que a análise não depende necessariamente de provar que a direção da empresa ordenou, autorizou ou sequer conhecia previamente a fraude.

A pergunta juridicamente mais importante é outra: o funcionário conseguiu praticar o ilícito em razão das facilidades, informações, confiança ou instrumentos proporcionados por sua atividade profissional?

Imagine um empregado que teve acesso ao CPF, RG, endereço, telefone, assinatura ou informações contratuais porque esses documentos estavam armazenados no sistema da empresa. Se posteriormente utiliza essas informações para assumir obrigações em nome da vítima ou enganar terceiros, existe uma conexão entre a atividade profissional e a fraude que merece análise específica.

A situação é diferente daquela em que um empregado pratica, em sua vida inteiramente particular, uma fraude sem qualquer relação com o trabalho, os clientes, os sistemas ou a estrutura de seu empregador.

O fato de o funcionário ter agido por conta própria exclui a empresa?

Não necessariamente.

O Superior Tribunal de Justiça já reconheceu que a expressão “em razão do trabalho”, prevista no artigo 932, inciso III, do Código Civil, não deve ser interpretada de maneira excessivamente restritiva.

No REsp 1.365.339/SP, a Quarta Turma reconheceu a responsabilidade objetiva do empregador por ato praticado por empregado que, embora estivesse afastado e tivesse desobedecido procedimentos internos, atuou em contexto relacionado à função que exercia. O precedente reforça que a análise deve considerar a ligação concreta entre a atividade profissional e o evento danoso.

Outro precedente significativo é o REsp 1.569.767/RS. Nesse caso, um gerente bancário utilizou a relação profissional e a confiança adquirida perante o cliente para desviar recursos. O STJ examinou a responsabilidade da instituição empregadora a partir dos artigos 932 e 933 do Código Civil e da circunstância de o agente ter se valido da posição profissional para viabilizar os desvios.

Portanto, a simples afirmação empresarial de que “o funcionário agiu sozinho” não encerra a controvérsia. É necessário verificar se ele só conseguiu praticar a fraude porque ocupava aquela função ou tinha acesso a informações e instrumentos fornecidos pela empresa.

Quais fatos fortalecem a relação entre a fraude e a empresa?

Alguns elementos podem ser especialmente relevantes.

Nenhum deles, isoladamente, garante determinado resultado judicial. Entretanto, ajudam a demonstrar se existe efetivo nexo entre a atividade profissional e o dano produzido.

  • o funcionário conheceu a vítima durante atendimento realizado pela empresa;
  • os documentos utilizados na fraude haviam sido entregues anteriormente ao estabelecimento;
  • os dados estavam armazenados em cadastro ou sistema interno;
  • houve utilização de telefone, WhatsApp ou e-mail corporativo;
  • o agente se apresentou como representante da empresa;
  • foram utilizados uniforme, crachá, cartão profissional ou ambiente comercial;
  • o funcionário possuía informações contratuais que normalmente não estariam disponíveis ao público;
  • a negociação ocorreu dentro do estabelecimento ou durante atendimento ligado à atividade empresarial;
  • terceiros confiaram na operação justamente porque o autor aparentava agir em nome da empresa.

E quando existe relação de consumo?

Em determinadas situações, além do Código Civil, também pode ser aplicável o Código de Defesa do Consumidor.

O artigo 14 do CDC estabelece que o fornecedor de serviços responde, independentemente de culpa, pelos danos causados por defeitos na prestação do serviço. A própria lei considera defeituoso o serviço que não oferece a segurança legitimamente esperada pelo consumidor. O fornecedor pode afastar a responsabilidade, entre outras hipóteses, se comprovar a inexistência do defeito ou a culpa exclusiva do consumidor ou de terceiro.

O artigo 17 amplia essa proteção ao estabelecer que, para fins de responsabilidade por fato do produto ou serviço, todas as vítimas do evento podem ser equiparadas a consumidores. A aplicação dessa regra depende da relação entre o dano e a atividade do fornecedor.

Quando a fraude ocorre dentro da esfera de atuação do fornecedor e se relaciona à dinâmica do serviço, a existência de um terceiro fraudador não elimina automaticamente a possibilidade de responsabilidade empresarial. Será necessário examinar o nexo entre a atividade, a falha de segurança e o dano.

A LGPD também pode ser aplicada?

Sim, principalmente quando o autor da fraude teve acesso a informações pessoais mantidas pela empresa.

A Lei Geral de Proteção de Dados determina que controladores e operadores podem ser obrigados a reparar danos patrimoniais ou morais causados em razão de tratamento de dados realizado em violação à legislação. A lei também considera irregular o tratamento que não forneça a segurança que o titular pode legitimamente esperar.

Além disso, o artigo 46 da LGPD obriga os agentes de tratamento a adotarem medidas técnicas e administrativas capazes de proteger os dados contra acesso não autorizado, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

Em um caso envolvendo empregado que utiliza dados obtidos internamente, algumas perguntas podem ser decisivas para reconstruir o caminho da fraude.

  • quem tinha permissão para acessar os dados?
  • o funcionário precisava realmente ter acesso àquelas informações?
  • existe registro de quando e como ele consultou o cadastro?
  • havia controle de acesso individualizado?
  • os dados foram copiados ou compartilhados?
  • a empresa bloqueou o acesso assim que soube da fraude?
  • outros clientes também foram atingidos?

A empresa precisa comunicar um incidente de segurança?

Em certas circunstâncias, sim.

O artigo 48 da LGPD determina que o controlador comunique à ANPD e aos titulares a ocorrência de incidente de segurança capaz de acarretar risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 estabelece, como regra, prazo de três dias úteis para as comunicações que preencham os requisitos regulamentares. A regulamentação menciona fraudes financeiras e roubo de identidade entre os possíveis danos relevantes.

Isso não significa que todo uso indevido de informação por empregado necessariamente configure incidente sujeito à comunicação. É necessário examinar a natureza dos dados, o alcance do acesso e o risco gerado aos titulares.

Quais consequências podem surgir para a pessoa cujo nome foi utilizado?

A vítima pode descobrir a fraude de diversas formas. Em alguns casos, começam a chegar cobranças por obrigações desconhecidas. Em outros, surgem contratos, financiamentos, contas, operações bancárias ou cadastros realizados sem autorização.

Por isso, em situações mais graves, a proteção jurídica pode envolver não apenas responsabilidade civil, mas também medidas destinadas a impedir que a pessoa seja indevidamente tratada como autora ou participante do golpe.

  • inscrição indevida em cadastros de inadimplentes;
  • protesto de títulos;
  • bloqueio ou restrição de crédito;
  • cobranças judiciais;
  • terceiros exigindo valores que entregaram ao fraudador;
  • boletins de ocorrência apontando o nome da vítima;
  • intimações policiais;
  • necessidade de demonstrar que não participou da fraude;
  • prejuízos profissionais ou reputacionais.

O contrato fraudulento produz obrigação para quem teve a identidade utilizada?

Quando uma contratação é realizada por terceiro sem autorização e sem verdadeira manifestação de vontade do titular, é possível discutir judicialmente a inexistência da relação jurídica em relação à vítima.

A solução concreta depende da forma da contratação, da documentação utilizada, do tipo de assinatura, dos mecanismos de autenticação, da eventual participação de instituições financeiras e de outras circunstâncias.

Por essa razão, é inadequado tratar todos os casos simplesmente como “contrato nulo”. Dependendo dos fatos, a discussão jurídica poderá envolver inexistência da contratação, invalidade, ineficácia perante a vítima ou outros institutos.

É possível retirar uma negativação ou um protesto?

Se a utilização fraudulenta da identidade já resultou em negativação, protesto ou cobrança, podem ser analisadas medidas de urgência destinadas a impedir a continuidade dos efeitos da fraude.

A combinação das medidas depende do estágio em que a fraude se encontra.

  • contestação administrativa da contratação;
  • notificação da empresa;
  • requerimento de preservação de registros e documentos;
  • pedido de apresentação ou exibição de documentos;
  • tutela de urgência;
  • declaração de inexistência de relação jurídica;
  • retirada de anotação restritiva;
  • obrigação de fazer ou de não fazer;
  • reparação de prejuízos comprovados.

Todo uso indevido de dados gera dano moral?

Não. Esse cuidado é importante porque a jurisprudência não reconhece automaticamente indenização moral pelo simples fato de dados pessoais comuns terem sido expostos.

A Segunda Turma do STJ decidiu, no AREsp 2.130.619/SP, que o simples vazamento de dados pessoais comuns não gera, por si só, dano moral presumido, sendo necessária a demonstração de efetiva repercussão prejudicial.

A situação pode ser diferente quando o dado não apenas foi exposto, mas efetivamente utilizado para gerar fraude e consequências concretas, como dívida inexistente, negativação, protesto, perda financeira, investigação criminal ou exposição da vítima perante terceiros.

Em outras palavras: uma coisa é um cadastro ter sido indevidamente acessado. Outra, muito mais grave, é alguém assumir a identidade da pessoa e produzir obrigações, acusações ou perdas patrimoniais em seu nome.

Quais documentos devem ser preservados?

A qualidade da prova costuma ser determinante.

Também é importante preservar as conversas em sua forma original sempre que possível. Prints isolados podem ser úteis, mas o contexto completo da comunicação frequentemente é ainda mais relevante.

  • RG, CPF e comprovante de endereço;
  • documentos entregues anteriormente à empresa;
  • contratos e fichas cadastrais;
  • conversas completas por WhatsApp;
  • números telefônicos utilizados;
  • e-mails e respectivos remetentes;
  • áudios, anúncios e fotografias;
  • comprovantes de Pix, transferências e boletos;
  • cobranças e contratos realizados em nome da vítima;
  • notificações de negativação e certidões de protesto;
  • boletins de ocorrência e intimações policiais ou judiciais;
  • protocolos e respostas da empresa;
  • elementos que comprovem o vínculo do fraudador com o empregador.

Por que a origem dos dados é uma das questões mais importantes?

Imagine que o fraudador possuía seu nome completo e telefone. Essas informações podem ter inúmeras origens.

Agora imagine que ele também tinha informações entregues apenas à empresa. Nesse cenário, torna-se essencial apurar se os dados saíram da base empresarial e quem possuía acesso a eles.

A origem das informações pode ser justamente o elemento que conecta o ato individual do funcionário à estrutura empresarial.

  • fotografia do seu documento;
  • CPF e endereço;
  • assinatura;
  • número de contrato;
  • dados de determinada compra;
  • informações financeiras entregues apenas à empresa.

O boletim de ocorrência resolve o problema?

O boletim de ocorrência é uma medida importante em muitas situações, principalmente quando a identidade já está sendo utilizada para enganar terceiros.

Ele serve para formalizar que a pessoa noticia o uso indevido de seu nome e pode se tornar relevante em futuras investigações ou processos.

Mas o BO, sozinho, normalmente não resolve problemas como dívida, negativação, protesto ou contrato fraudulento. Também não substitui a necessidade de guardar documentos, identificar contas bancárias de destino, números telefônicos, mensagens e demais provas do caminho percorrido pelo fraudador.

Na esfera penal, a dinâmica concreta pode ser analisada à luz de delitos como estelionato e, dependendo da forma de execução, fraude eletrônica, falsidades documentais ou falsa identidade. A Lei nº 14.155/2021 incluiu no Código Penal forma específica de fraude eletrônica relacionada à utilização fraudulenta de informações em meios digitais.

Existe prazo para buscar reparação?

Sim, mas o prazo aplicável depende da natureza jurídica da relação.

Nas pretensões de reparação civil submetidas ao Código Civil, existe previsão de prazo prescricional específico. Em hipóteses de danos decorrentes de fato do produto ou serviço abrangidas pelo CDC, o artigo 27 estabelece prazo de cinco anos a partir do conhecimento do dano e de sua autoria.

Como a definição do prazo pode variar conforme o enquadramento jurídico da situação, não é recomendável aguardar o agravamento do problema para buscar análise.

Além da prescrição, existe uma preocupação prática: provas digitais desaparecem. Contas são encerradas, números deixam de funcionar, mensagens são apagadas e funcionários deixam empresas.

Conclusão

Quando um funcionário utiliza a identidade de outra pessoa para praticar golpes, a situação não deve ser analisada exclusivamente sob a perspectiva do comportamento individual do fraudador.

Pode ser necessário descobrir de onde vieram os dados, por que o funcionário tinha acesso a eles, quais recursos da empresa foram utilizados, quais consequências a fraude produziu e se o trabalho criou a oportunidade ou a aparência de legitimidade necessária para o golpe.

A depender dessas respostas, o caso pode envolver simultaneamente responsabilidade civil do autor direto, responsabilidade da empresa, proteção de dados pessoais, relações de consumo e repercussões criminais.

Não existe uma solução automática. O ponto decisivo é reconstruir documentalmente a fraude e identificar o vínculo entre o dano sofrido e a atividade empresarial.

Está passando por uma situação semelhante?

Separe contratos, mensagens, áudios, comprovantes, documentos utilizados, cobranças, boletins de ocorrência e as respostas fornecidas pela empresa.

Uma análise individual permite verificar quais providências são adequadas para proteger seu nome, contestar obrigações eventualmente fraudulentas, preservar provas e identificar os responsáveis.

Macena Jr. Advocacia — José Carlos Macena de Britto Junior — Advogado — OAB/MS 12.652. WhatsApp: (67) 99672-2984. E-mail: jcmacena02.adv@gmail.com

Conteúdo de caráter informativo. As medidas cabíveis e os possíveis resultados dependem dos fatos, documentos e particularidades de cada caso.