O cadastro pediu RG e selfie, você mandou, foi aprovado — e agora, do nada, vem um pedido de foto do cartão ou de comprovante bancário. Essa segunda rodada assusta, e com razão: nem todo pedido extra é golpe, mas nem todo pedido extra é normal. A diferença está em entender o que cada tipo de verificação realmente prova.
O que é o KYC padrão e para que ele serve
KYC significa "conheça seu cliente" (Know Your Customer) e é exigência regulatória para qualquer plataforma de apostas que opere de forma licenciada no Brasil. O pacote padrão costuma incluir documento de identidade com foto (RG, CNH), CPF, comprovante de endereço recente e uma selfie segurando o documento, para confirmar que a pessoa do cadastro é a mesma que está do outro lado da tela. Esse processo existe para impedir menores de idade, contas duplicadas e uso de identidade de terceiros — proteção para você e para o sistema como um todo.
Depois desse KYC inicial, é comum a plataforma pedir uma segunda camada de verificação: confirmar que o meio de pagamento usado no depósito realmente pertence ao titular da conta. É aqui que entram os pedidos de foto de cartão ou comprovante bancário, e é aqui que a linha entre "normal" e "excessivo" começa a importar.
Vale lembrar que o KYC não é uma invenção da casa de apostas para "encher de burocracia" quem quer se divertir. É uma exigência que vem de legislação de prevenção à lavagem de dinheiro e de proteção ao consumidor, e existe em praticamente todo setor financeiro regulado — bancos, corretoras, fintechs de pagamento. Uma plataforma que não pede documento nenhum no cadastro deveria te preocupar muito mais do que uma que pede o pacote padrão completo.
Quando o pedido extra é antifraude legítimo
Existe um motivo real e conhecido para esse tipo de checagem: evitar que alguém deposite com cartão roubado ou conta de terceiro e depois saque em outra conta, um esquema clássico de fraude que prejudica a própria plataforma. Por isso, é considerado dentro do razoável quando a operadora pede:
- Foto do cartão mostrando apenas os 4 primeiros e os 4 últimos dígitos, com o restante do número e o código de segurança (CVV) cobertos.
- Extrato ou comprovante bancário mostrando nome do titular e os últimos dígitos da conta, sem exigir a exposição da movimentação financeira inteira.
- Confirmação de que o nome no documento de identidade bate com o nome do titular do cartão ou da conta PIX usada no depósito.
Nesses casos, a plataforma está checando titularidade, não coletando seus dados financeiros completos. É um pedido pontual, geralmente feito uma única vez por método de pagamento, e sempre pelo canal oficial dentro da própria conta logada.
Os sinais de que o pedido já virou risco para você
A linha se rompe quando o que é pedido deixa de servir para "confirmar titularidade" e passa a expor dados que nenhuma verificação legítima precisa. Fique atento a estes sinais:
Verificação legítima confirma que o cartão é seu. Golpe pede o cartão inteiro para poder usá-lo sem você.
- Pedido do número completo do cartão, validade e código de segurança (CVV) — nenhuma verificação de titularidade precisa do CVV, que só serve para autorizar uma cobrança nova.
- Pedido de senha do internet banking, senha do cartão ou token de aplicativo bancário — isso não é KYC, é phishing puro.
- Exigência de enviar extrato bancário completo, com toda a movimentação, quando o objetivo declarado era só confirmar o depósito.
- Pedido feito por WhatsApp, e-mail pessoal ou link fora do domínio oficial da plataforma, mesmo que a pessoa diga ser "do suporte".
- Pressão de urgência ("envie agora ou perde o saque") combinada com pedido de dado sensível — combinação clássica de golpe.
Como confirmar que é mesmo a plataforma pedindo
Antes de enviar qualquer coisa, vale um checklist rápido de segurança:
- Acesse a conta digitando o endereço oficial direto no navegador (nunca clicando em link recebido) e veja se o pedido de documento aparece dentro da própria área logada, na seção de verificação.
- Confira se o e-mail recebido veio do domínio oficial da operadora, e não de um domínio parecido com pequenas trocas de letras.
- Ligue ou use o chat oficial dentro do site para confirmar se aquele pedido específico realmente partiu do suporte.
- Nunca envie documentos por formulários externos ao site, redes sociais ou grupos de WhatsApp que se apresentem como "canal oficial".
Como enviar o comprovante com segurança, quando o pedido é legítimo
Se depois de checar tudo isso o pedido se confirma legítimo, envie da forma mais protegida possível: cubra manualmente com um pedaço de papel (ou edite a imagem) os dígitos do meio do cartão e o CVV antes de fotografar, e, no extrato, oculte linhas de movimentação que não sejam necessárias para provar a titularidade. Guarde uma cópia do que foi enviado e o protocolo do atendimento.
Se a plataforma insistir em dado demais, ou recusar sua verificação sem motivo
Se mesmo depois de enviar o que é razoável a operadora continuar pedindo CVV, senha ou extrato completo, ou negar a verificação sem explicação clara, isso deixa de ser questão de "documento a mais" e passa a ser sinal de alerta sobre a própria plataforma. Nessa situação, o mais seguro é não enviar o dado sensível, formalizar a reclamação pelos canais de atendimento pedindo justificativa por escrito e, se a operadora for licenciada no Brasil, levar o caso aos canais de defesa do consumidor. Proteger seus dados bancários vale mais do que qualquer saldo pendente — e uma casa séria nunca vai pedir algo que coloque sua conta bancária em risco para liberar o seu próprio dinheiro.
Se você já enviou por engano o número completo do cartão ou o CVV para algum contato que hoje parece suspeito, não espere para agir: ligue para o número oficial do seu banco (o de trás do cartão, nunca um número recebido por mensagem) e peça o bloqueio preventivo do cartão. Se enviou senha de internet banking, troque a senha imediatamente e ative, se ainda não tiver, a confirmação em duas etapas. Esse tipo de reação rápida é o que geralmente evita que o prejuízo avance de "dado exposto" para "dinheiro sacado".
Cadastro em plataforma licenciada reduz o risco, mas não elimina o cuidado
Optar por operadoras licenciadas para atuar no Brasil já filtra boa parte do risco, porque essas empresas respondem a um órgão regulador e têm processos de KYC auditáveis. Ainda assim, golpes de phishing que se passam por "suporte da casa de apostas" acontecem independentemente de a plataforma em si ser confiável — o golpista está copiando a marca, não invadindo o sistema da operadora. Por isso o cuidado de conferir o canal antes de enviar qualquer documento vale mesmo quando você confia na plataforma escolhida.


