Cumplimiento y LGPD
CPFHub.io opera en cumplimiento de la Lei Geral de Proteção de Dados (LGPD, la ley brasileña de protección de datos, Ley n.º 13.709/2018) y de las mejores prácticas del sector.
Este documento no sustituye el asesoramiento jurídico
La información aquí descrita es de carácter informativo. Para evaluar el cumplimiento en tu contexto específico, consulta a un especialista jurídico.
Datos que devuelve la API
La API devuelve exclusivamente datos de fuentes públicas. No se entrega ningún dato sensible (ingresos, dirección, antecedentes penales, datos de salud).
| Campo | Tipo | Fuente |
|---|---|---|
name | Nombre completo | Fuente pública |
nameUpper | Nombre en mayúsculas | Derivado del nombre |
gender | Género (M / F) | Dato de registro público |
birthDate | Fecha de nacimiento | Fuente pública |
day, month, year | Componentes de la fecha | Derivado de la fecha |
La Consulta en Tiempo Real (POST /cpf/realtime) devuelve campos propios, obtenidos de la Receita Federal (la autoridad tributaria federal de Brasil) en el momento de la llamada:
| Campo | Tipo | Fuente |
|---|---|---|
name | Nombre completo | Receita Federal, bajo demanda |
birthDate | Fecha de nacimiento (informada por ti y confirmada por la Receita Federal) | Receita Federal, bajo demanda |
deathYear | Año de fallecimiento (integer o null). Siempre presente. null cuando no hay fallecimiento registrado o cuando el valor recibido es inválido. No incluye día ni mes | Receita Federal, bajo demanda |
situation | Situación de registro del CPF | Receita Federal, bajo demanda |
emissionDate, emissionTime | Fecha y hora de emisión del comprobante | Receita Federal, bajo demanda |
controlCode | Código de control del comprobante | Receita Federal, bajo demanda |
validationUrl | Enlace de verificación en el sitio de la Receita Federal (destino del código QR) | Receita Federal, bajo demanda |
validationHtmlUrl | Comprobante de la consulta guardado por CPFHub.io (HTML, con código QR) | Generado por CPFHub.io |
Base legal de uso
El uso de la API está permitido bajo las siguientes bases legales de la LGPD:
Art. 7, II - Cumplimiento de una obligación legal o regulatoria: Las empresas reguladas (instituciones financieras, aseguradoras, fintechs) pueden usar la API para cumplir obligaciones de identificación de clientes y de prevención del lavado de dinero.
Art. 7, IX - Interés legítimo: Verificación de identidad para prevenir fraudes, dar seguridad a las plataformas y mantener la integridad de los registros, siempre que sea proporcional y transparente para el titular de los datos.
Art. 7, V - Ejecución de un contrato: Validación de los datos de una parte contratante para ejecutar el contrato del que el titular es parte.
Qué NO hace CPFHub.io
- No vende ni comparte datos de uso con terceros
- No devuelve datos sensibles, financieros ni de ubicación
- No cruza datos entre clientes diferentes
Responsabilidades del cliente (tú)
Al usar la API, eres el operador o controlador de los datos en el contexto de tu aplicación y eres responsable de:
- Tener una base legal válida para cada consulta que realices
- Informar a los titulares sobre el uso de sus datos (transparencia)
- Guardar tu clave de API de forma segura y no compartirla
- Usar los datos devueltos solo para la finalidad declarada
- No consultar CPF de forma masiva sin una finalidad legítima
- Atender las solicitudes de los titulares (acceso, corrección, eliminación) sobre los datos que tú almacenas
El uso indebido está prohibido
Las consultas para monitoreo no autorizado, acoso, discriminación o cualquier finalidad ilícita violan los Términos de Uso y la LGPD. Los abusos resultan en la suspensión inmediata de la cuenta.
Cumplimiento del ECA Digital (Ley 15.211/2025)
La Ley 15.211/2025 (ECA Digital, la ley brasileña de protección digital de niños y adolescentes) establece obligaciones de verificación de edad para las plataformas digitales que ofrecen contenido o servicios inadecuados para menores. Cuando usas la API de CPFHub.io para cumplir esas obligaciones, sigues siendo responsable del cumplimiento de la ley, y debes:
- Implementar los mecanismos de control exigidos por la ANPD (la autoridad nacional de protección de datos de Brasil).
- Obtener el consentimiento del representante legal cuando sea necesario (LGPD, art. 14).
- Documentar las medidas adoptadas para efectos de rendición de cuentas (accountability).
CPFHub.io provee la infraestructura de verificación. La decisión de permitir o bloquear el acceso del usuario final es exclusivamente tuya.
Seguridad de los datos en tránsito
- Todas las comunicaciones usan TLS 1.2 o superior
- Usa siempre
https://. Las solicitudes por HTTP simple reciben una redirección (301) a HTTPS, y muchos clientes convierten unPOSTredirigido enGET, lo que rompe la Consulta en Tiempo Real y la consulta por lote - Envía la clave de API en el header
x-api-key. Evita ponerla en la URL, donde puede aparecer en los logs de proxies y servidores
Retención de datos
CPFHub.io retiene solamente:
| Dato | Período | Finalidad |
|---|---|---|
| Logs de acceso (IP, timestamp, status HTTP) | 12 meses | Seguridad, diagnóstico y auditoría de cumplimiento (LGPD + Marco Civil, la ley brasileña del marco civil de internet) |
| Registro de cada consulta (CPF consultado, resultado, fecha y cuenta que consultó) | Según la Política de Privacidad | Historial en el dashboard, cobro de créditos, auditoría y prevención de fraude |
| Comprobante de la consulta en tiempo real (página HTML) | Según la Política de Privacidad | Prueba de la consulta hecha en la Receita Federal |
| Datos de facturación | Según la legislación fiscal | Obligación legal |
| Datos de la cuenta (email, nombre) | Duración de la cuenta | Prestación del servicio |
El CPF consultado queda registrado junto con tu cuenta, incluso cuando no se encuentra. El comprobante de la consulta en tiempo real es público para quien tenga el enlace (validationHtmlUrl): trata ese enlace como un dato personal y no lo expongas.
Derechos de los titulares
Si el titular de un CPF solicita información sobre el uso de sus datos, CPFHub.io puede proporcionar:
- Confirmación de que el CPF fue consultado (sin identificar al cliente que lo consultó)
- Origen de los datos utilizados (fuente pública)
- Forma de contacto para ejercer los demás derechos
Para solicitudes de titulares: dpo@cpfhub.io
Contacto del DPO
Para consultas de cumplimiento, auditorías o solicitudes relacionadas con la LGPD:
Correo electrónico: dpo@cpfhub.io
Respuesta: hasta 15 días
Actualizado el 3 de octubre de 2026