A conta que ninguém está fazendo
O Brasil decidiu fechar as bets. Em 25 de setembro de 2026, o Governo Federal publicou, em edição extra do Diário Oficial da União, a Medida Provisória nº 1.394/2026, que proíbe em todo o território nacional a exploração, a oferta, a intermediação e a publicidade das loterias de aposta de quota fixa. As 85 autorizações concedidas desde a regulamentação do setor serão extintas em 30 dias. Os sites e aplicativos devem sair do ar em 6 de outubro. Os apostadores têm até as 23h59min de 5 de outubro para sacar voluntariamente o que ainda está em suas contas.
A discussão pública que se seguiu foi sobre dinheiro: quanto os apostadores vão receber de volta, quanto os clubes perdem em patrocínio, quanto a União deixa de arrecadar. É uma discussão legítima. Mas ela ignora o ativo mais duradouro que essas empresas acumularam em menos de dois anos de operação regulada e o único que não desaparece quando o site sai do ar.
Os dados pessoais de milhões de brasileiros.
Para apostar legalmente no Brasil, o cidadão precisou entregar muito mais do que um nome e um CPF. Entregou documento de identidade, selfie, biometria facial, comprovante de endereço, dados bancários, histórico completo de transações financeiras e, em muitos casos, o registro minucioso de cada aposta feita, a que horas, com que frequência, sob qual padrão de comportamento. Em parte das plataformas, entregou também informações sobre saúde mental e compulsividade por jogo e teve seus dados cruzados com bases de programas sociais e com bureaus de crédito para que a empresa estimasse sua renda e sua vulnerabilidade financeira.
Esse acervo existe. Está armazenado em servidores no Brasil e no exterior. E a Medida Provisória que manda as bets fecharem as portas praticamente não diz o que deve ser feito com ele.
É sobre isso que o Instituto SIGILO® instaurou, em 27 de setembro de 2026, o Inquérito Civil Institucional ICI-SIGILO nº 004/2026, e é sobre isso que acaba de protocolar representações formais perante a Agência Nacional de Proteção de Dados (ANPD), a Secretaria Nacional do Consumidor (SENACON), a Secretaria Nacional de Direitos Digitais do Ministério da Justiça e Segurança Pública e a Controladoria-Geral da União (CGU).
Esta reportagem explica, em linguagem acessível a qualquer cidadão, o que o Instituto SIGILO encontrou, por que isso é ilegal, o que precisa ser feito antes que as portas se fechem e o que nos preocupa profundamente a respeito do dia seguinte.
1. O que encontramos: um padrão, não um caso isolado
O Instituto SIGILO examinou as Políticas de Privacidade publicadas pelas próprias operadoras, documentos públicos, acessíveis a qualquer pessoa, que cada empresa apresenta como sua promessa formal de tratamento de dados. A apuração começou por uma amostra das 5 (cinco) maiores plataformas em operação no país e segue em curso sobre o universo completo de 85 autorizações, correspondentes a 82 empresas e 188 marcas e domínios.
Esta reportagem não nomeia empresas. A opção é deliberada e tem uma razão técnica: o que encontramos não é o desvio de uma companhia, é o padrão de um setor. Os mesmos problemas se repetem em plataformas de grupos econômicos distintos, de portes distintos, de origens distintas, nacionais e estrangeiras. Isso indica falha estrutural, não conduta isolada. As empresas estão individualizadas, com nome e CNPJ, nas representações protocoladas perante os órgãos de fiscalização, que é o foro adequado para a responsabilização de cada uma.
Os achados se organizam em 7 (sete) eixos.
Retenção sem fim à vista
Os prazos pelos quais as plataformas guardam dados após o encerramento da conta variam de 5 (cinco) a 10 (dez) anos. Em parte relevante do setor, não há prazo algum: a política se limita a dizer que os dados serão mantidos “pelo tempo necessário ao cumprimento da finalidade”, uma fórmula que não informa nada e que, na prática, transfere para a própria empresa o poder de decidir por quanto tempo o cidadão continua registrado em seus sistemas. Nenhuma tabela pública associa cada categoria de dado a um prazo e a uma obrigação legal específica.
O legítimo interesse como cheque em branco
A lei brasileira permite que uma empresa trate dados sem pedir consentimento quando houver legítimo interesse, desde que esse interesse seja real, proporcional e não atropele os direitos do titular. No setor de apostas, essa base legal foi usada para sustentar personalização de experiência, análise de comportamento de apostas, segmentação de usuários, marketing e fidelização. Nenhuma das plataformas examinadas publicou o Relatório de Impacto ou o teste de balanceamento que deveria demonstrar que esse interesse realmente se sustenta.
O ponto merece atenção porque, em um serviço de apostas, analisar o comportamento do titular para personalizar a experiência tem um significado muito concreto: identificar quem aposta mais, quando aposta, o que faz voltar, bem como agir sobre o comportamento do jogador.
Dados sensíveis tratados como dados comuns
A verificação de identidade exigida pela regulação levou as plataformas a coletar biometria facial de todos os titulares de dados. Além disso, o setor trata dados sobre compulsividade por jogo e saúde mental, a chamada ludopatia, seja porque o titular os informou em um pedido de autoexclusão, seja porque a própria empresa os inferiu a partir do comportamento de navegação, de cookies e até de imagens enviadas.
Biometria e saúde são dados sensíveis, categoria que a lei protege com rigor reforçado e que só pode ser tratada em hipóteses restritas e específicas. Em parte significativa das políticas examinadas, essa hipótese legal específica simplesmente não é indicada, o dado sensível é tratado sob a mesma fundamentação genérica aplicada ao endereço de e-mail.
O retrato socioeconômico do apostador
Este é, a nosso ver, o achado mais grave. Plataformas do setor consultam bureaus de crédito, bases de renda estimada, listas de pessoas politicamente expostas e bases de programas sociais (Bolsa Família, BPC/LOAS etc.) para construir o perfil financeiro de quem aposta.
Para a empresa, o nome disso é conformidade regulatória e prevenção. Do ponto de vista da proteção de dados, o resultado é outro: formou-se, dentro de companhias privadas, um banco de dados que cruza identidade civil, biometria, comportamento de risco e vulnerabilidade social de milhões de brasileiros. Nenhuma das plataformas examinadas publicou Relatório de Impacto sobre esse tratamento.
Dados que atravessam fronteiras sem mapa
A maior parte das plataformas transfere dados pessoais para fora do Brasil, bases na União Europeia, servidores nos Estados Unidos, nuvens de país não informado. A lei brasileira admite a transferência internacional, mas exige que se diga ao titular qual mecanismo jurídico a garante.
Na amostra examinada, esse mecanismo quase nunca é identificado publicamente; em um caso, o consentimento para enviar os dados ao exterior está diluído em cláusula genérica do cadastro, apresentada ao titular no mesmo ato em que ele cria a conta.
Responsabilidade fragmentada
As políticas descrevem o compartilhamento de documentos de identidade e de selfies com fornecedores de verificação e bureaus de crédito que atuariam como controladores independentes, ou seja, responsáveis por conta própria pelo que fazem com aqueles dados. Para o cidadão, o efeito prático é direto: se ele quiser saber quem tem sua biometria e exigir sua exclusão, não sabe a quem recorrer. Em ao menos um caso, o próprio canal de exercício de direitos é operado por uma empresa terceira, sem que se explique que relação ela mantém com a plataforma.
Ninguém mediu o risco
O denominador comum a todos os achados: nenhuma das plataformas examinadas publicou Relatório de Impacto à Proteção de Dados Pessoais, documento que descreve os tratamentos realizados, os riscos e as medidas de mitigação adotadas. Trata-se do setor que reúne biometria, dados financeiros, dados de saúde mental e marcadores de vulnerabilidade social de milhões de pessoas e que operou todo esse tempo sem que esse risco fosse formalmente medido e divulgado.
A esses eixos somam-se lacunas menores em extensão, mas reveladoras: plataformas que não divulgam o nome de seu Encarregado de Dados, apenas um e-mail genérico; políticas que declaram o direito de portabilidade indefinido até que a regulamentação seja publicada; e a coleta de dados de parentes e cônjuges do apostador, pessoas que nunca contrataram nada com a empresa.
2. Por que isso não é apenas ruim: é ilegal
Há uma diferença entre uma prática inconveniente e uma prática antijurídica. O que descrevemos acima não é má educação corporativa: é desconformidade com um conjunto articulado de normas que, no Brasil, protegem a mesma coisa por ângulos diferentes.
Desde a Emenda Constitucional nº 115/2022, a proteção de dados pessoais é direito fundamental autônomo, inscrito no art. 5º, inc. LXXIX, da Constituição Federal, ao lado da intimidade, da vida privada e do sigilo das comunicações. Não é uma exigência burocrática. É um direito de estatura constitucional, que se soma à defesa do consumidor, também elevada a direito fundamental pelo art. 5º, inc. XXXII. É a partir daí que os demais diplomas ganham sentido.
Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
• Princípio da necessidade (art. 6º, inc. III): o tratamento deve se limitar ao mínimo necessário para a finalidade declarada. Reter dados por dez anos após o fim da conta, ou por prazo que a própria empresa não sabe informar, é o oposto disso.
• Transparência e informação (arts. 6º, inc. VI, e 9º, inc. II): o titular tem direito de saber a forma e a duração do tratamento. “Pelo tempo necessário” não é informação; é a ausência dela.
• Legítimo interesse e Relatório de Impacto (arts. 7º, inc. IX, e 10, §§ 1º e 2º): quem invoca legítimo interesse deve tratar apenas o estritamente necessário e pode ser obrigado pela autoridade a elaborar relatório de impacto. Usar essa base para marketing e perfilamento comportamental, sem teste de balanceamento nem relatório, esvazia a garantia.
• Dados sensíveis (art. 11): biometria e dados de saúde só podem ser tratados nas hipóteses específicas da lei, com consentimento destacado ou previsão legal expressa. Tratá-los sob fundamentação genérica é tratá-los fora da lei.
• Relatório de impacto (art. 38): a autoridade pode exigi-lo de qualquer controlador, especialmente quando o tratamento se funda no legítimo interesse. Nenhuma plataforma o publicou.
• Transferência internacional (art. 33, inc. VIII, c/c art. 8º, §§ 1º e 4º): quando a transferência se apoia em consentimento, ele deve ser específico e destacado, distinguindo-se claramente das demais finalidades. Consentimento embutido em cláusula genérica de cadastro não atende a esse requisito.
• Encarregado de dados (art. 41, § 1º): sua identidade e contato devem ser divulgados publicamente, de forma clara e objetiva. Um e-mail genérico não identifica pessoa alguma.
• Direitos do titular (art. 18): acesso, correção, portabilidade, informação sobre compartilhamento e, sobretudo, eliminação. Direito que se torna inexequível quando o titular não sabe quem detém seus dados nem a quem dirigir o pedido.
• Término do tratamento (arts. 15 e 16): alcançada a finalidade, ou encerrada a relação, os dados devem ser eliminados, salvo hipóteses legais taxativas de conservação. Este é, como se verá, o artigo decisivo para o momento que o país atravessa.
Marco Civil da Internet (Lei nº 12.965/2014)
O Marco Civil trata os apostadores como usuários de aplicações de internet e lhes assegura garantias próprias, que nenhuma medida provisória revogou:
• Art. 7º, inc. VIII: direito a informações claras e completas sobre coleta, uso, armazenamento, tratamento e proteção de dados, que só podem ser usados para finalidades que justifiquem a coleta, não sejam vedadas e estejam especificadas nos contratos.
• Art. 7º, inc. IX: o consentimento expresso sobre coleta, uso, armazenamento e tratamento deve ocorrer de forma destacada das demais cláusulas contratuais.
• Art. 7º, inc. X: direito à exclusão definitiva dos dados pessoais fornecidos a uma aplicação de internet, a requerimento, ao término da relação entre as partes, ressalvadas as hipóteses de guarda obrigatória. É a norma mais diretamente aplicável ao encerramento das bets: a relação está terminando por força de lei, e a exclusão definitiva é o desfecho que o Marco Civil determina.
• Art. 8º: são nulas as cláusulas contratuais que violem a inviolabilidade e o sigilo das comunicações privadas ou que, em contrato de adesão, não ofereçam alternativa ao usuário.
• Art. 11: a lei brasileira se aplica a qualquer operação de coleta ou tratamento em território nacional, inclusive quando a empresa ou os servidores estão no exterior. A transferência internacional não é porta de saída da jurisdição brasileira.
Código de Defesa do Consumidor (Lei nº 8.078/1990)
A relação entre apostador e plataforma é relação de consumo, e a própria LGPD determina, em seu art. 45, que as violações de direitos do titular ocorridas nesse contexto seguem sujeitas às regras de responsabilidade do CDC:
• Art. 6º, inc. III: direito à informação adequada e clara, com especificação correta de características e riscos. Prazos de retenção indefinidos e compartilhamentos opacos violam esse dever.
• Art. 39, inc. IV: é prática abusiva prevalecer-se da fraqueza ou ignorância do consumidor em razão de sua idade, saúde, conhecimento ou condição social. Em um setor que admite identificar usuários com comportamento compulsivo e que consulta bases de programas sociais, o dispositivo é de aplicação direta.
• Art. 39, inc. V: é abusiva a exigência de vantagem manifestamente excessiva; reter dados muito além do necessário, sem justificativa individualizada, é vantagem excessiva obtida às custas de direito alheio.
• Art. 43: o consumidor tem direito de acesso aos bancos de dados sobre ele, que devem ser objetivos, claros, verdadeiros e de fácil compreensão.
• Arts. 46 e 51: cláusulas que o consumidor não teve oportunidade real de conhecer, ou redigidas de modo a dificultar a compreensão de seu alcance, não o obrigam e são nulas de pleno direito.
O sistema nacional de proteção de dados
O Brasil não confiou essa proteção a um único órgão, e é justamente por isso que o Instituto SIGILO protocolou quatro representações distintas, uma para cada competência:
• ANPD: autoridade nacional, hoje agência reguladora, com poder de fiscalizar, regulamentar e sancionar o descumprimento da LGPD;
• SENACON: coordenadora do Sistema Nacional de Defesa do Consumidor, para as práticas abusivas na relação de consumo;
• Secretaria Nacional de Direitos Digitais (MJSP): para a articulação dos direitos digitais dos usuários na transição e a interlocução com provedores de aplicação e lojas de aplicativos;
• CGU: controle interno do Poder Executivo Federal, para apurar a atuação do órgão que autorizou as operadoras.
Quando as normas se articulam desse modo, o descumprimento também se acumula: a mesma prática pode ser, simultaneamente, infração administrativa à LGPD, prática abusiva de consumo, violação de garantia do Marco Civil e, se causar dano, fato gerador de responsabilidade civil, individual e coletiva.
3. O que as bets precisam cumprir antes de apagar a luz
Fechar uma empresa não extingue as obrigações que ela assumiu sobre os dados de quem confiou nela. O Instituto SIGILO sustenta que nenhuma operadora de apostas deveria encerrar suas atividades no Brasil sem cumprir, de forma verificável, o conjunto de deveres abaixo. Eles não dependem de nova lei: decorrem da LGPD, do Marco Civil e do CDC, já em vigor.
3.1 Inventário e declaração pública do acervo
Antes de desligar os sistemas, cada operadora deve declarar, à autoridade e ao público, o que tem, onde está e com quem compartilhou: categorias de dados, volume de titulares, localização física e jurídica dos servidores (inclusive no exterior), relação completa de operadores, subcontratados e terceiros que receberam dados, e o prazo de retenção associado a cada categoria. Não se pode fiscalizar, nem eliminar, aquilo que ninguém sabe que existe.
3.2 Janela real para o exercício de direitos
Os sites saem do ar em 6 de outubro. Quando a plataforma desaparece, desaparece com ela o canal pelo qual o cidadão pediria acesso, correção ou exclusão de seus dados e o direito sobrevive ao site.
É indispensável que cada operadora mantenha, por prazo não inferior a 180 dias após a indisponibilização, um canal ativo e amplamente divulgado de exercício de direitos do titular (e-mail, telefone e endereço físico no Brasil), com encarregado de dados nominado e em funcionamento, e que assegure ao apostador, antes do desligamento, a possibilidade de obter cópia de seus próprios dados e de seu histórico.
3.3 Minimização rigorosa na transferência determinada pela Medida Provisória
A MPV nº 1.394/2026 determina que as operadoras enviem a bancos e à Secretaria de Prêmios e Apostas a relação individualizada de apostadores para a devolução dos valores. O que trafega nesse fluxo deve ser exclusivamente o necessário à restituição: CPF, valor devido e conta de destino.
Não devem trafegar biometria, documentos de identidade, histórico de apostas, perfis comportamentais ou marcadores de vulnerabilidade. A transferência deve ocorrer por canal cifrado, com registro de trilha de auditoria, e as instituições financeiras destinatárias devem estar expressamente vinculadas a uma finalidade única, devolver o dinheiro, vedado qualquer uso secundário para marketing, concessão de crédito, pontuação de risco ou enriquecimento de cadastro.
3.4 Eliminação imediata de tudo o que não tem guarda obrigatória
Este é o ponto central da posição do Instituto.
A Medida Provisória manda conservar, por 5 (cinco) anos, “dados, documentos e registros das atividades”. Essa obrigação existe para permitir fiscalização e responsabilização, não é salvo-conduto para reter tudo. Tudo o que não seja estritamente necessário a essa finalidade deve ser eliminado agora, por força dos arts. 15 e 16 da LGPD e do art. 7º, inc. X, do Marco Civil da Internet:
• biometria facial e imagens de verificação de identidade (selfies, vídeos de prova de vida), cuja finalidade, habilitar o cadastro, se exauriu com o fim da operação;
• cópias de documentos de identidade e comprovantes de endereço, ressalvado o estritamente exigido por obrigação legal específica;
• perfis comportamentais e inferências: escore de risco, marcadores de compulsividade e ludopatia, estimativas de renda, classificação de vulnerabilidade financeira, resultados de cruzamento com bases de programas sociais;
• bases de marketing, cookies, identificadores publicitários e públicos personalizados, inclusive os já enviados a plataformas de anúncios e redes sociais;
• dados de terceiros coletados sem relação contratual: parentes, cônjuges e companheiros do apostador;
• dados de menores de idade eventualmente coletados, cuja retenção é insustentável em qualquer hipótese.
3.5 Eliminação programada e certificada do que precisa ser guardado
Para o que a lei manda conservar pelos 5 (cinco) anos, é preciso definir desde já o que acontece no dia seguinte ao fim do prazo. A LGPD não admite guarda perpétua: vencida a obrigação, o dado deve ser eliminado, ou anonimizado de modo irreversível quando houver interesse estatístico legítimo.
O Instituto SIGILO defende que a autoridade fixe, por ato próprio, um protocolo de eliminação certificada: registro do momento e do método, atestado formal de eliminação entregue à ANPD, comprovação de que a eliminação alcançou cópias de segurança, ambientes de nuvem, operadores subcontratados, os chamados controladores independentes e as bases mantidas no exterior e, a pedido, certidão de eliminação ao próprio titular.
3.6 Proibição expressa de que o banco de dados vire mercadoria
Empresas que encerram atividades costumam tratar sua base de clientes como ativo. Dados pessoais não são ativos disponíveis. O Instituto SIGILO sustenta a vedação expressa de qualquer venda, cessão, permuta, dação em pagamento, aporte societário ou transferência do acervo de dados de apostadores, inclusive em processos de falência, liquidação ou recuperação judicial, bem como do seu reaproveitamento por outras empresas do mesmo grupo econômico, no Brasil ou no exterior, em ramos como cassinos online, fintechs, crédito ou seguros.
Deve ser igualmente vedado, e ativamente fiscalizado, o uso dessas bases para migrar apostadores brasileiros para plataformas ilegais ou sediadas fora do país, em que há risco concreto e imediato, dado que o mercado regulado foi proibido, mas a demanda e as listas de contato continuam existindo.
3.7. Quem cuida do acervo depois que a empresa não existe mais
Uma empresa extinta não tem um Encarregado, equipe de segurança da informação, orçamento nem responsável por incidentes. Ainda assim, deverá guardar dados sensíveis de milhões de pessoas por 5 (cinco) anos. É uma equação que não fecha.
O Instituto SIGILO propõe que a autoridade defina, com urgência, um regime de custódia para esse período: guarda em ambiente cifrado, com acesso restrito e auditável, responsabilidade solidária do grupo econômico controlador e das pessoas físicas administradoras, bem como o plano obrigatório de resposta a incidentes com comunicação imediata à ANPD e aos titulares afetados. Sem isso, o país terá dezenas de bancos de dados órfãos e bancos de dados órfãos vazam.
O que o titular apostador pode fazer agora:
• Saque o saldo até 5 de outubro e guarde comprovantes de todas as operações, com data e hora.
• Antes de o site sair do ar, baixe e salve seu histórico de apostas, extratos e comprovantes: depois do desligamento, recuperá-los será muito mais difícil.
• Peça por escrito, ao Encarregado de Dados da plataforma, a confirmação do tratamento, o acesso aos seus dados, a informação sobre com quem foram compartilhados e a eliminação do que não estiver sob guarda obrigatória. Guarde o pedido e a resposta, são a prova de que o direito foi exercido.
• Desconfie de contatos sobre ressarcimento. A devolução dos valores ocorrerá por transferência bancária identificada pelo CPF. Ninguém precisa de senha, código, taxa antecipada ou link para devolver o seu dinheiro. O fim das bets é terreno fértil para golpes que se apresentam como atendimento oficial.
• Se algo der errado, registre reclamação nos canais da ANPD, no Procon do seu estado e na plataforma consumidor.gov.br.
4. A preocupação de fundo: o Estado exigiu a coleta, mas nunca fiscalizou a proteção
Há um detalhe na história das bets no Brasil que explica boa parte do que foi descrito nesta reportagem.
Quando o país regulamentou as apostas de quota fixa, o Estado tornou obrigatório que cada plataforma identificasse rigorosamente seus usuários: documento, CPF, prova de vida, reconhecimento facial, conferência de contas bancárias, verificação de vínculos com programas sociais. A coleta massiva de dados pessoais, inclusive biométricos, não foi um capricho das empresas. Foi uma exigência regulatória.
Mas, ao examinar os processos de autorização publicados pela própria Secretaria de Prêmios e Apostas, o Instituto SIGILO constatou que os pareceres técnicos que habilitaram as 85 operadoras avaliaram regularidade fiscal e trabalhista, qualificação econômico-financeira, capital social, certificação do sistema de apostas e implantação do atendimento ao usuário e, em nenhuma etapa conhecida, conformidade com a Lei Geral de Proteção de Dados.
Não se exigiu comprovação de Encarregado de Dados. Não se exigiu Relatório de Impacto. Não se exigiu Política de Privacidade aderente aos parâmetros legais. Não se exigiu plano de resposta a incidentes, nem demonstração de capacidade técnica para proteger biometria de milhões de pessoas.
O Estado mandou coletar. E não perguntou como seria protegido.
Essa é a lacuna que explica por que os problemas descritos na primeira parte desta reportagem aparecem de forma tão parecida em empresas tão diferentes. Não houve, em nenhum momento, um filtro de entrada em proteção de dados. E o que não é exigido na porta de entrada não costuma aparecer sozinho lá dentro.
A lacuna se repete na porta de saída.
O mais preocupante é que a mesma omissão se reproduz agora, no fechamento.
A Medida Provisória nº 1.394/2026 é minuciosa ao tratar do dinheiro: fixa prazo para tirar os sites do ar, prazo para as empresas enviarem a lista de apostadores aos bancos, prazo para os bancos devolverem os valores, prazo para extinguir as autorizações, regras de publicidade, deveres de lojas de aplicativos e provedores e até um comitê interinstitucional de fiscalização.
Sobre os dados pessoais desses mesmos apostadores, a norma determina que sejam conservados por cinco anos e silencia sobre todo o resto. Não diz como transferi-los com segurança. Não limita o que pode ser transferido. Não restringe o uso pelas instituições que os receberem. Não proíbe que a base seja vendida ou reaproveitada. Não estabelece o que acontece ao fim dos 5 (cinco) anos. Não define quem responde por um vazamento em uma empresa que já não existirá.
O resultado é uma assimetria difícil de justificar: o dinheiro do apostador tem prazo, procedimento e responsável definidos; os dados do apostador não têm nenhum dos três.
O dia seguinte
É por isso que o Instituto SIGILO não trata este momento como o encerramento de um assunto, mas como o começo de outro. Sem as salvaguardas defendidas na seção anterior, o país caminha para um cenário previsível:
• bancos de dados órfãos: acervos com biometria, documentos e histórico financeiro de milhões de pessoas mantidos por empresas sem operação, sem equipe de segurança e sem encarregado, por cinco anos;
• vazamentos sem responsável identificável, em que o titular descobre a exposição pela imprensa e não encontra a quem reclamar;
• mercado secundário de bases, com listas de apostadores circulando para golpes, para plataformas ilegais sediadas no exterior e para ofertas de crédito dirigidas exatamente a quem foi classificado como financeiramente vulnerável;
• discriminação silenciosa, se marcadores de compulsividade e perfis de risco criados pelas bets alcançarem sistemas de crédito, seguros ou seleção de pessoal;
• direitos que existem no papel e não no mundo, porque exercer acesso ou eliminação contra uma empresa extinta é, na prática, escrever para um endereço vazio.
Nada disso é hipótese remota. É a consequência ordinária de encerrar um setor inteiro sem plano de saída para os dados.
O que defendemos
O Instituto SIGILO não se pronuncia sobre o mérito da proibição das apostas, essa é uma escolha política legítima, que cabe ao Congresso Nacional confirmar ou rejeitar na apreciação da Medida Provisória. O que afirmamos é outra coisa e vale para qualquer setor:
Toda autorização estatal que implique tratamento massivo de dados pessoais deveria ter a proteção de dados como condição de entrada e um plano de eliminação como condição de saída.
Se isso tivesse sido exigido em 2024, não estaríamos discutindo agora o destino da biometria de milhões de brasileiros. Como não foi, resta fazer o que é possível no tempo que ainda existe: exigir que essas empresas, antes de apagar a luz, apaguem também aquilo que nunca deveriam ter guardado além do necessário.
O Inquérito Civil Institucional ICI-SIGILO nº 004/2026 segue em curso, com apuração em andamento sobre o conjunto das 85 autorizações. As Representações já protocoladas perante a ANPD, a SENACON, a Secretaria Nacional de Direitos Digitais e a CGU pedem exatamente isso. O Instituto SIGILO acompanhará cada uma delas, por todas as instâncias que se fizerem necessárias, judiciais e extrajudiciais.
Os titulares apostadores vão receber seu dinheiro de volta. A pergunta que esta reportagem deixa é mais simples, e mais difícil: quem vai devolver os seus dados?