Prova digital · Publicado em 19 de setembro de 2026

A prova evapora em seis meses: prazos de guarda e o que requerer antes que o registro suma

Quando a perícia é finalmente deferida, o registro que responderia ao quesito muitas vezes já foi apagado — e apagado licitamente.

Heron Simões Mattos — perito judicial em TI

O roteiro se repete. A fraude acontece em março. O cliente procura o advogado em julho. A ação é distribuída em setembro. A contestação vem em novembro, a réplica em dezembro, o saneamento no ano seguinte. A perícia é deferida dezoito meses depois do fato — e aí o perito pede os registros de autenticação, e a resposta que chega aos autos é a mesma em quase todos os casos: não dispomos mais dessa informação.

Não é má-fé. Na maior parte das vezes é exatamente o contrário: quem guardou pelo prazo legal e apagou depois estava cumprindo a lei, não a burlando.

Isso muda a ordem das coisas. Em processo com prova digital, o requerimento de preservação não é assunto da fase de instrução. É assunto da inicial.

O que a lei manda guardar, e por quanto tempo

O Marco Civil da Internet (Lei 12.965/2014) trata de dois registros diferentes, com prazos diferentes, na mão de responsáveis diferentes.

Registro de conexão — art. 13. É o vínculo entre um endereço IP e um assinante: data e hora de início e de término da conexão, duração e o IP utilizado pelo terminal (art. 5º, VI). Quem guarda é o administrador do sistema autônomo, na prática a operadora. Prazo: um ano.

Registro de acesso a aplicações — art. 15. É a data e a hora de uso de uma aplicação a partir de um determinado IP (art. 5º, VIII). Quem guarda é o provedor de aplicações constituído como pessoa jurídica, que exerça a atividade de forma organizada, profissional e com fins econômicos. Prazo: seis meses.

Seis meses. Esse é o piso legal para o registro que diz de onde alguém acessou o aplicativo. Um processo que chega à perícia em dois anos chega três vezes depois do fim do prazo.

Dois pontos que costumam passar batido:

  • São prazos mínimos de guarda, não prazos máximos de disponibilidade. A lei obriga a guardar; não proíbe guardar mais. Muitas instituições guardam mais, por norma setorial própria ou por política interna. Mas ninguém é obrigado a manter — e, do outro lado, a LGPD empurra na direção oposta: terminado o tratamento, o dado pessoal deve ser eliminado, salvo as hipóteses do art. 16 da Lei 13.709/2018. O tempo joga contra a prova.
  • Disponibilizar depende de ordem judicial. Guardar é dever do provedor; entregar só mediante decisão (arts. 10, § 1º, e 13, § 5º). Pedir diretamente à empresa, por e-mail ou notificação extrajudicial, costuma render a resposta de que os dados estão sob sigilo — e o tempo passa.

O que se perde primeiro

Na prática pericial, três coisas somem antes das outras.

A porta de origem. Em rede móvel, e cada vez mais em rede fixa, milhares de assinantes compartilham o mesmo endereço IP público por tradução em larga escala — o CGNAT. Nesse cenário, o endereço IP sozinho não identifica ninguém. Para chegar ao assinante é preciso a tripla: endereço IP, porta de origem e marca temporal precisa, com o fuso declarado. A definição legal de registro de conexão, escrita em 2014, não menciona porta. O resultado é previsível: ela costuma ser o primeiro dado a faltar, e sem ela o resto do conjunto não conclui nada.

A trilha de sessão e de dispositivo. Identificador de instalação do aplicativo, modelo e sistema operacional do aparelho, histórico de vinculação e desvinculação, resultado de cada tentativa de autenticação — bem-sucedida e frustrada. Nada disso é “registro de acesso a aplicações” no sentido estrito do art. 15: é trilha de auditoria interna, guardada conforme política da casa. Pode durar anos; pode durar semanas.

O que o sistema antifraude registrou no momento. Regra acionada, pontuação de risco, decisão de bloquear ou liberar. É o registro que explica por que duas operações foram barradas e as outras dezoito não. Também é o que mais depende de política interna de retenção.

Como requerer — e por que o pedido genérico é indeferido

O art. 22 do Marco Civil permite que a parte interessada requeira ao juiz que ordene o fornecimento dos registros. O parágrafo único exige três coisas, sob pena de inadmissibilidade do pedido:

  1. fundados indícios da ocorrência do ilícito;
  2. justificativa motivada da utilidade dos registros para a investigação ou a instrução probatória;
  3. o período a que se referem os registros.

“Requer-se a juntada dos logs de acesso” não atende a nenhum dos três. E há ainda o requerimento cautelar de guarda por prazo superior ao legal, previsto no art. 13, § 2º, e estendido às aplicações pelo art. 15, § 2º — o instrumento desenhado exatamente para o problema deste texto, e o menos usado de todos.

Quatro correções que mudam o resultado:

Peça a preservação antes de discutir o mérito. Preservar é menos invasivo do que entregar, e por isso é mais fácil de obter cedo. Pedir a guarda no primeiro momento do processo custa um parágrafo; perder o registro custa a prova.

Delimite o período com dia e hora, e justifique a janela. Não é o período do contrato: é o intervalo que cobre os eventos relevantes e o comportamento anterior que serve de comparação. Janela larga demais convida ao indeferimento por desproporcionalidade; estreita demais deixa de fora o cadastramento do dispositivo feito na véspera.

Especifique o formato. Registro entregue como imagem de tela não se confere. Peça formato nativo e estruturado (CSV, JSON ou XML), com dicionário de campos, identificação do sistema de origem e resumo criptográfico — SHA-256 — de cada arquivo, para permitir verificação de integridade e cadeia de custódia.

Peça tudo de uma vez. Cada rodada de requisição consome dois a três meses entre decisão, intimação, cumprimento e vista. Duas rodadas custam meio ano — e meio ano é justamente o prazo do art. 15.

O que pedir, quando o caso é fraude em canal digital

Este é o bloco que normalmente falta. Serve de ponto de partida; o caso concreto sempre acrescenta ou retira itens.

  • Trilha completa de sessão e autenticação: data e hora com precisão de segundo e fuso declarado, IP de origem, porta de origem, agente de usuário, identificador de instalação do aplicativo, identificador do dispositivo, modelo e sistema operacional, versão do aplicativo, e o resultado de cada tentativa — inclusive as que falharam.
  • Ciclo de vida da vinculação de dispositivos: aparelhos vinculados e desvinculados, com data, canal e meio de autenticação usados em cada vinculação; reinstalação do aplicativo e novo pareamento no período.
  • Especificação técnica do fator de autenticação invocado pela instituição: o que ele significa na norma interna, que fatores o compõem, e o registro de verificação de cada um deles nas operações contestadas.
  • Alterações sensíveis nos 60 dias anteriores: senha, limites, chaves de pagamento, telefone, e-mail e dados cadastrais — com data, canal, IP e meio de autenticação.
  • Relação analítica das operações em formato estruturado, com identificador interno, identificador fim a fim, horário no canal e no arranjo de pagamentos, valor, instituição e conta de destino e resultado.
  • Registros do sistema antifraude: regras acionadas, pontuação e trilha de decisão de cada operação.
  • Documentação do procedimento administrativo de contestação, íntegra e em formato nativo — não apenas o extrato da conclusão.

O ponto

O prazo que importa não é o do processo. É o do dado.

Um quesito bem formulado sobre um registro que não existe mais produz a mesma resposta que um quesito mal formulado: não é possível concluir. A diferença é que o segundo problema se conserta na petição seguinte, e o primeiro não se conserta nunca.

Se o caso tem prova digital, o primeiro ato útil não é escolher o perito. É garantir que exista, no dia da perícia, aquilo que o perito vai examinar.

Nenhum artigo trata de processo em que eu atue. Perito do juízo deve imparcialidade (arts. 466 e 467 do CPC), e texto público que antecipe tese sobre matéria pendente de laudo compromete o próprio trabalho. O que se escreve aqui é método, não caso.