Sistemas de perícia forense digital têm presunção de inocência
Por Vinicius Abrantes — Consultor Jurídico
A polícia apreende um celular e o leva ao instituto de criminalística. Lá o perito o conecta a um equipamento de extração. Em regra é o Ufed, da israelense Cellebrite, que copia e lê o conteúdo do telefone, ou o Iped, programa feito por peritos da Polícia Federal. Horas depois sai um relatório de milhares de páginas, com conversas de aplicativo, contatos, fotos e arquivos apagados. É dele que a denúncia tira o que transcreve, e é a cópia dele que a defesa recebe, em PDF.
Google GeminiComo esse relatório foi feito, quase nunca se discute. O programa não apenas copia. Ele lê os bancos de dados internos do celular e decifra formatos que mudam a cada modelo e a cada versão de aplicativo. Converte datas e horários, remonta conversas apagadas e decide a qual contato pertence cada mensagem. O relatório é uma leitura da máquina, e leitura pode estar errada sem que se perceba.
Nosso processo penal trata essa leitura como espelho. Em maio, a Corte Especial do Superior Tribunal de Justiça escreveu que a cópia por espelhamento com uso do hash “é instrumento hábil para garantir a integridade e a auditabilidade da evidência” [1]. O hash é um número calculado sobre o arquivo, que muda se o arquivo mudar. Serve para provar que duas cópias são iguais. Sobre a leitura que gerou o arquivo, nada diz.
A pergunta que falta nos autos é outra: qual programa produziu o relatório, em que versão, e como se sabe que essa versão lê certo?
Bafômetro tem certificado
A pergunta soa técnica demais para o processo penal, até que se veja o que a lei exige de uma máquina bem menos importante. O artigo 306 do Código de Trânsito, que pune a embriaguez ao volante com seis meses a três anos de detenção, admite para a prova do crime aparelho “homologado” pelo Inmetro [2]. A resolução do Contran de agosto vai além: o etilômetro precisa ter modelo aprovado, verificação metrológica periódica e desconto do erro máximo admissível [3].
SpaccaA máquina do bafômetro, portanto, precisa de certificado, de verificação em dia e de margem de erro declarada. A que sustenta acusações de organização criminosa e lavagem de dinheiro entra nos autos sem nada disso.
Onde a leitura falha
Cada etapa dessa leitura pode introduzir erro. Brian Carrier, pesquisador da área, mostrou isso há mais de 20 anos ao separar duas coisas: o erro de programação da ferramenta e o erro que a própria simplificação produz. Conferir um e outro exige acesso à entrada, às regras e à saída de cada camada [4].
Não é especulação. O governo americano testa essas ferramentas e publica os resultados. Em 2009, um teste oficial examinou uma versão do programa da Cellebrite: ela marcava como lida a mensagem não lida e omitia mensagens enviadas que estavam na memória do aparelho [5]. Já num relatório de 2025, sobre versão recente do mesmo fabricante, faltaram anexos de mensagens multimídia e dados de Instagram e TikTok em parte dos aparelhos testados [6].
São falhas pontuais, e a pontualidade é o problema: cada uma pertence a uma versão identificada, e só pode ser oposta por quem sabe qual versão foi usada.
Nada disso aparece no hash, que se calcula sobre o que a ferramenta já entregou. O padrão nacional de perícia diz isso sem querer, ao mandar que conste do laudo o hash dos arquivos extraídos [7]. Integridade é a cópia fiel do resultado; confiabilidade é o resultado estar certo. O hash certifica com perfeição um relatório ao qual falta uma conversa, e não vem com margem de erro declarada, como vem a do etilômetro.
Conta que a Inglaterra pagou
O Reino Unido já viveu o desfecho dessa premissa. Entre 1999 e 2015, o Post Office processou criminalmente cerca de 700 gerentes de agências dos correios por faltas de caixa apontadas pelo Horizon, sistema de contabilidade da Fujitsu. A empresa sustentava que cabia ao gerente provar que a falta não era responsabilidade dele, e muitos pagaram do próprio bolso sem aceitar que ela existisse [8].
Uma regra de prova sustentava tudo: desde 1999, a lei inglesa presumia que o computador havia funcionado, salvo prova em contrário. Para derrubar a presunção seria preciso o registro de erros, o código e o histórico de acessos remotos, tudo em poder do acusador e do fabricante.
Vinte anos depois, alguém conferiu. Em 2019, um juiz concluiu que o sistema, nas primeiras versões, “não era nem de longe robusto” [9]. Em 2021, a Corte de Apelação anulou 39 condenações e registrou que o Post Office agiu pelo que lhe interessava, e não pelo que a lei exigia [10].
Uma lei de 2024 anulou o resto, e já são 2.249 condenações desfeitas. O inquérito público identificou ao menos 13 pessoas que podem ter tirado a própria vida [11]. Desde 2025, o governo estuda rever a presunção [12]. A diferença entre lá e aqui é que a deles estava escrita.
O que a norma brasileira não exige
A nossa não está, e talvez por isso seja mais difícil de enxergar. Os artigos 158-A a 158-F do CPP cuidam do percurso do vestígio, isto é, de quem o coletou e de quem o guardou. Sobre o programa que lê o aparelho, silêncio.
O padrão nacional também silencia. O Procedimento Operacional Padrão de perícia em informática, na versão de 2024, apenas recomenda especificar os softwares usados nos exames, para que se possa compreender o procedimento e verificar os resultados depois. Não exige o registro da versão, e em ponto nenhum trata da validação da ferramenta [13].
Tampouco localizamos, em busca por amostragem, programa público brasileiro que teste e valide ferramentas forenses, como faz o instituto americano de padrões [14].
Entre as duas ferramentas citadas no início, porém, há uma diferença que importa. O Iped nasceu na Polícia Federal e tem código aberto, isto é, qualquer perito pode ler como ele foi programado, o que ao menos torna o exame possível [15]. O Ufed é produto de uma empresa privada e mantém fechado o modo como lê o aparelho. Sobre ferramentas assim a doutrina brasileira alerta desde 2020: o que é proprietário, não replicável e não auditável deixa a prova imune à refutação [16].
O que o STJ já disse
O precedente que hoje se cita para o hash diz, na verdade, algo maior. No voto que prevaleceu no AgRg no RHC 143.169/RJ, o ministro Ribeiro Dantas apontou o defeito do laudo. Ele descrevia o que a perícia encontrou, e omitia “como tais arquivos foram obtidos, tratados e tiveram sua autenticidade aferida” [17].
Em seguida o voto resumiu a lógica que recusava: “se o Estado diz que a prova é confiável, e ainda que tenha perdido todas as oportunidades de comprovar essa confiabilidade, então ela o é”. Daí a frase que ficou e que segue sendo a melhor resposta à presunção: “a atividade do Estado é objeto do controle de legalidade, e não o parâmetro do controle” [17].
O tribunal foi adiante. Em 2024, a 5ª Turma declarou inadmissíveis capturas de tela sem relatório de extração e sem hash, e assentou que auditabilidade e reprodutibilidade são aspectos essenciais da prova digital, garantidos por metodologias certificadas [18].
Neste ano veio o mais claro. A 6ª Turma escreveu que a confiabilidade “não deriva da autoridade de quem acessou o conteúdo”, e sim da possibilidade de reexecução e controle técnico por terceiros [19]. E a edição 281 da Jurisprudência em Teses, de junho, condensou a orientação. Para a integridade e a auditabilidade da prova digital são necessárias a cadeia de custódia preservada “e a possibilidade de exame técnico independente” [20].
Esse exame, porém, é impossível sem saber qual programa, em qual versão, produziu o relatório, e sem ter o arquivo que ele gerou.
A doutrina brasileira vem dizendo o mesmo há anos, com outras palavras. Caio Badaró Massena descreve a assimetria informacional entre quem extrai e quem se defende [21]. Denis Sampaio e Daniel Diamantaras de Figueiredo põem na acusação o ônus de comprovar a regularidade da cadeia [22]. Ricardo Gloeckner e João Carlos Dalmagro Jr. propõem tratar a extração como prova científica, sujeita a padrões de confiabilidade [23].
A objeção previsível vem do próprio tribunal. Em 2024, a 6ª Turma afirmou que a extração de dados do celular é atividade de “mero espelhamento da informação ali existente”, que dispensaria treinamento específico de quem opera a ferramenta [24]. É a premissa do espelho, dita com todas as letras, e os testes oficiais a desmentem. Entre o aparelho e o relatório há uma leitura, e leitura tem versão, falha conhecida e modo de ser conferida.
Requerimento de segunda-feira
Na prática, com base no artigo 159, §§ 3º, 5º e 6º, do CPP, o pedido cabe em cinco linhas. Nenhuma delas exige da máquina mais do que a lei já exige do etilômetro.
Primeiro, a identificação exata de cada ferramenta usada: fabricante, versão e build, que é a numeração interna de cada correção lançada. Junto com ela, a data da lista de decodificadores, o pacote que ensina o programa a interpretar cada aplicativo. Em segundo lugar, o relatório de teste independente daquela versão ou, na falta dele, a declaração de que ninguém nunca a testou. Em terceiro lugar, o arquivo de extração original, e não o PDF, para exame por assistente técnico. Em quarto, os dois valores de hash, o da origem e o do material juntado, comparados entre si, como a 5ª Turma já exigiu [25]. Em quinto, os registros de execução, com data, hora, operador e parâmetros.
Se a resposta não vier, o efeito já está desenhado pelo próprio tribunal. Não se inverte contra a defesa o ônus de demonstrar aquilo que a deficiência da custódia estatal tornou inverificável, sob pena de prova diabólica [26]. E, se a dúvida sobre a leitura da máquina persistir ao fim da instrução, ela é dúvida sobre a prova, que se resolve a favor do réu [27].
E nada disso depende de lei nova. Depende de o ônus que o STJ pôs no Estado alcançar também a máquina. Os gerentes ingleses levaram mais de 20 anos para conseguir isso, e três deles morreram antes.
Notas
[1] STJ, Corte Especial, Inq 1.674/DF, rel. min. Nancy Andrighi, j. 6/5/2026, DJe 14/5/2026, Informativo 893.
[2] CTB, art. 306, § 4º.
[3] Resolução Contran 1.031, de 17/8/2026, art. 5º, I e II, e § 1º.
[4] CARRIER, Brian. Defining digital forensic examination and analysis tools using abstraction layers. International Journal of Digital Evidence, v. 1, n. 4, p. 5, 2003.
[5] NIJ/NIST, Test Results for Mobile Device Acquisition Tool: Cellebrite UFED 1.1.05, NCJ 228220, 2009, seção 1. No original: “Text messages with a status of UNREAD were altered to READ“; “All outgoing text messages present in internal memory were not reported“.
[6] DHS/NIST CFTT, Test Results for Mobile Device Acquisition Tool: Cellebrite UFED4PC v7.69.0.1397 – Physical Analyzer v7.68.0.25, abr. 2025, seção 1.
[7] BRASIL. Ministério da Justiça e Segurança Pública. Procedimento Operacional Padrão: Perícia Criminal. Informática forense, versão de 2024, item sobre o laudo e seu anexo eletrônico.
[8] High Court, Bates and Others v Post Office Ltd (No 3: Common Issues) [2019] EWHC 606 (QB), Fraser J, 15/3/2019, §§ 8 e 10. No original: “Some Claimants paid these amounts to the Post Office out of their own resources“.
[9] Bates and Others v Post Office Ltd (No 6: Horizon Issues) [2019] EWHC 3408 (QB), § 975.
[10] Court of Appeal, Hamilton & Others v Post Office Ltd [2021] EWCA Crim 577, § 129.
[11] Post Office (Horizon System) Offences Act 2024; GOV.UK, Quashed convictions management information, 2/7/2026; Post Office Horizon IT Inquiry, relatório final, v. 1, 8/7/2025.
[12] Ministry of Justice, Use of evidence generated by software in criminal proceedings: call for evidence, 21/1/2025, sem resposta publicada até o fechamento deste texto.
[13] POP 2024, cit., item sobre elaboração do laudo. O documento recomenda especificar os softwares e não menciona validação de ferramenta nem registro de versão.
[14] Busca por amostragem nas fontes oficiais disponíveis, em setembro de 2026. O programa americano é o Computer Forensics Tool Testing, do National Institute of Standards and Technology.
[15] IPED, Indexador e Processador de Evidências Digitais, desenvolvido por peritos da Polícia Federal desde 2012, com código publicado em repositório público (github.com/sepinf-inc/IPED) desde 2019.
[16] LEAL, David; FELIX, Yuri. O mercado de dados: o caso Cellebrite e a investigação digital no Brasil. Boletim IBCCRIM, n. 328, p. 13-15, mar. 2020.
[17] STJ, AgRg no RHC 143.169/RJ, 5ª Turma, red. p/ acórdão min. Ribeiro Dantas, j. 7/2/2023, DJe 2/3/2023, voto-vista.
[18] STJ, AgRg no HC 828.054/RN, 5ª Turma, rel. min. Joel Ilan Paciornik, j. 23/4/2024, DJe 29/4/2024, ementa, item 3.
[19] STJ, AgRg no HC 1.014.212/ES, 6ª Turma, rel. min. Carlos Pires Brandão, j. 10/2/2026, DJEN 20/2/2026, Informativo 878.
[20] STJ, Jurisprudência em Teses, ed. 281, 3/6/2026, tese 1.
[21] MASSENA, Caio Badaró. A propósito da cadeia de custódia das provas digitais no processo penal: breves notas sobre lógica da desconfiança, assimetria informacional e direito de defesa. Boletim IBCCRIM, São Paulo, v. 31, n. 368, p. 19-21, jul. 2023.
[22] FIGUEIREDO, Daniel Diamantaras de; SAMPAIO, Denis. Cadeia de custódia: ônus da prova e direito à prova lícita. Boletim IBCCRIM, São Paulo, v. 29, n. 338, p. 12-14, jan. 2021.
[23] GLOECKNER, Ricardo Jacobsen; DALMAGRO JUNIOR, João Carlos. Prova digital como prova científica: limites e perspectivas à extração de dados de dispositivos eletrônicos via Cellebrite. ConJur, 7 jul. 2025.
[24] STJ, AgRg no RHC 195.921/MG, 6ª Turma, rel. min. Rogerio Schietti Cruz, j. 27/5/2024, DJe 3/6/2024, conforme transcrito e criticado por GLOECKNER e DALMAGRO JUNIOR (nota 23).
[25] STJ, 5ª Turma, red. p/ acórdão min. Ribeiro Dantas, j. 10/12/2024, DJe 26/12/2024, Informativo 838 (processo em segredo de justiça).
[26] STJ, AgRg no RHC 235.625/SP, 5ª Turma, rel. min. Reynaldo Soares da Fonseca, j. 27/5/2026.
[27] CPP, art. 386, VII.
O post Sistemas de perícia forense digital têm presunção de inocência apareceu primeiro em Consultor Jurídico.
Fonte: Consultor Jurídico