Como garantir o consentimento do usuário para validação de CPF via API?

Aprenda como obter e registrar o consentimento do usuário para validação de CPF via API, conforme a LGPD. Boas práticas e exemplos de código.

Redação CPFHub.io
Redação CPFHub.io
··5 min de leitura
Como garantir o consentimento do usuário para validação de CPF via API?

Quando a base legal para consultar um CPF via API é o consentimento do titular, a LGPD exige que esse consentimento seja livre, informado e inequívoco. Na prática, isso significa que você precisa de um processo claro antes de cada consulta: informar ao usuário o que será consultado, coletar uma ação afirmativa, registrar o consentimento com timestamp e garantir que ele possa ser revogado a qualquer momento.


Quando o consentimento é necessário

Nem toda consulta de CPF exige consentimento. A LGPD prevê outras bases legais:

CenárioBase legalConsentimento necessário
Cadastro voluntárioConsentimentoSim
Abertura de conta bancáriaExecução de contratoNão
KYC regulatórioObrigação legalNão
Análise de créditoProteção de créditoNão
Prevenção de fraudeLegítimo interesseNão
Envio de ofertas com base no CPFConsentimentoSim

Se a sua operação se enquadra em consentimento, você precisa implementar o fluxo descrito abaixo.


Requisitos do consentimento válido na LGPD

Para que o consentimento seja válido, deve ser:

  • Livre -- O usuário não pode ser obrigado a consentir para acessar um serviço essencial.

  • Informado -- O usuário deve saber exatamente quais dados serão coletados e para que.

  • Inequívoco -- Deve haver uma ação afirmativa (checkbox, botão) -- não pode ser pré-marcado.

  • Específico -- Cada finalidade deve ter consentimento separado.

  • Revogável -- O usuário deve poder retirar o consentimento a qualquer momento.


Implementando o fluxo de consentimento

Exemplo de formulário com coleta de consentimento antes da validação:

// Frontend -- Coleta de consentimento
async function validarComConsentimento(cpf) {
    const checkbox = document.getElementById("consentimento-cpf");

    if (!checkbox.checked) {
    alert("Você precisa autorizar a consulta do seu CPF para continuar.");
    return;
    }

    // Registra o consentimento no backend
    const consentimento = await fetch("/api/consentimento", {
    method: "POST",
    headers: { "Content-Type": "application/json" },
    body: JSON.stringify({
    cpf: cpf,
    finalidade: "validacao_cadastro",
    timestamp: new Date().toISOString(),
    ip: await obterIP()
    })
    });

    if (consentimento.ok) {
    // Agora faz a consulta ao CPFHub.io
    const resultado = await fetch("/api/validar-cpf", {
    method: "POST",
    headers: { "Content-Type": "application/json" },
    body: JSON.stringify({ cpf: cpf })
    });
    return await resultado.json();
    }
}

No backend, a consulta à CPFHub.io só deve ocorrer após a confirmação do consentimento:

import requests
from datetime import datetime

def validar_cpf_com_consentimento(cpf, consentimento_id):
    """Só consulta se o consentimento foi registrado."""
    if not consentimento_id:
    raise ValueError("Consentimento não registrado")

    url = f"https://api.cpfhub.io/cpf/{cpf}"
    headers = {
    "x-api-key": "SUA_CHAVE_DE_API",
    "Accept": "application/json"
    }

    response = requests.get(url, headers=headers, timeout=10)
    return response.json()

Registrando e armazenando consentimentos

Cada consentimento deve ser registrado com:

  • CPF do titular (mascarado para segurança).

  • Finalidade -- Para que o CPF será consultado.

  • Timestamp -- Data e hora exatas.

  • Meio -- Como o consentimento foi dado (checkbox, botão, assinatura).

  • IP de origem -- Para rastreabilidade.

  • Versão do termo -- Qual versão do termo de consentimento o usuário aceitou.

Armazene esses registros por no mínimo 5 anos, conforme recomendação da ANPD.


Permitindo a revogação do consentimento

A LGPD garante ao titular o direito de revogar o consentimento a qualquer momento. Implemente:

  • Um canal acessível para solicitação de revogação (e-mail, formulário, área do usuário).

  • Processo automatizado para cessar consultas após revogação.

  • Confirmação ao titular de que o consentimento foi revogado.

  • Exclusão ou anonimização dos dados coletados com base naquele consentimento.


Perguntas frequentes

O que é necessário para implementar validação de CPF com consentimento?

A validação de CPF exige uma chamada à API com o número do documento e a chave de autenticação. Antes disso, é preciso coletar uma ação afirmativa do titular (checkbox ou botão), registrar o consentimento no backend com timestamp, IP e finalidade, e só então disparar a consulta. A CPFHub.io retorna o status do CPF, nome e data de nascimento em tempo real.

Como garantir conformidade com a LGPD ao usar uma API de CPF?

Use o CPF apenas para a finalidade declarada ao titular, armazene apenas o necessário (não guarde o CPF bruto se um token bastar), implemente controle de acesso aos logs de consulta e documente a base legal para o tratamento. A ANPD orienta que dados de identificação devem ser tratados com o princípio da necessidade.

Preciso de consentimento mesmo que já tenha outros dados do usuário?

Depende da base legal. Se a consulta de CPF for necessária para executar um contrato já firmado ou cumprir uma obrigação legal, o consentimento não é obrigatório. Mas se a finalidade for nova — como envio de ofertas personalizadas — cada nova finalidade exige consentimento específico, independentemente de dados já coletados anteriormente.

O usuário pode revogar o consentimento após a consulta ser feita?

Sim. A LGPD garante ao titular o direito de revogação a qualquer momento. Após a revogação, sua empresa deve cessar novas consultas, confirmar a revogação ao usuário e, dependendo do caso, excluir ou anonimizar os dados tratados com base naquele consentimento. O prazo recomendado para responder a uma solicitação de revogação é de até 15 dias.


Conclusão

Garantir o consentimento do usuário para validação de CPF exige um fluxo claro: informar, coletar, registrar e permitir revogação. Com a CPFHub.io, você integra a consulta de CPF em qualquer stack com poucas linhas de código — e mantém cada etapa do consentimento auditável, conforme a LGPD exige.

Cadastre-se em cpfhub.io e comece com 50 consultas gratuitas.

CPFHub.io

Pronto para integrar a API?

50 consultas gratuitas para testar agora. Sem cartão de crédito. Acesso imediato à documentação.

Redação CPFHub.io

Sobre a redação

Redação CPFHub.io

Time editorial especializado em APIs de CPF, identidade digital e compliance no mercado brasileiro. Produzimos guias técnicos, análises regulatórias e tutoriais sobre LGPD e KYC para desenvolvedores e líderes de produto.

WhatsAppFale conosco via WhatsApp