Deepfake do CEO: responsabilidade do administrador
Lawletter

Direito Empresarial

Deepfake do CEO: quando o golpe vira responsabilidade pessoal do administrador

Entenda como golpes com voz e vídeo sintéticos do CEO podem afastar o dever do banco e gerar a responsabilização patrimonial pessoal do administrador.

Por Giulia Darcie 05/10/2026 12:15

Fraudes com deepfake de voz e vídeo de diretores já causam prejuízos milionários às empresas, e o banco nem sempre responde pela perda. O artigo analisa como o dever de diligência (arts. 1.011 e 1.016 do Código Civil e arts. 153, 158 e 159 da Lei das S.A.) pode transformar esse prejuízo em responsabilidade pessoal do administrador, e quais medidas simples e documentadas o protegem.

Em 2024, um funcionário de uma multinacional em Hong Kong transferiu cerca de US$ 25 milhões depois de uma videoconferência com o "diretor financeiro" e outros "colegas". Todos eram deepfakes. O caso rodou o mundo como notícia de tecnologia. Para o Direito Empresarial, ele levanta uma pergunta que ainda quase não aparece nos debates: quem arca com o prejuízo quando a empresa é enganada por uma voz ou um rosto sintético?

A resposta intuitiva é "o banco" ou "o golpista". Na prática, nenhuma das duas costuma resolver. O golpista raramente é encontrado. E o banco responde objetivamente por fraudes ligadas ao próprio serviço (Súmula 479 do STJ), mas a transferência autorizada por quem tinha poderes para autorizá-la tende a ser vista como ato da própria empresa. O prejuízo, então, fica dentro de casa. E é aí que a discussão muda de lugar: da segurança da informação para o dever de diligência de quem administra.

O art. 1.011 do Código Civil exige do administrador "o cuidado e a diligência que todo homem ativo e probo costuma empregar na administração de seus próprios negócios". O art. 1.016 estabelece que os administradores respondem perante a sociedade por culpa no desempenho de suas funções. Nas sociedades anônimas, os arts. 153 e 158 da Lei 6.404/1976 trazem o mesmo dever, com a ação de responsabilidade prevista no art. 159.

Até pouco tempo atrás, uma ordem de pagamento dada por telefone pelo próprio diretor era um risco razoável. Hoje, com ferramentas baratas capazes de clonar uma voz a partir de poucos segundos de áudio público, deixou de ser. Quando um risco se torna conhecido e previsível, o padrão de diligência acompanha. Ignorá-lo passa a ter nome jurídico: culpa.

Isso não significa que todo administrador enganado por um deepfake responderá com o próprio patrimônio. O § 6º do art. 159 da Lei das S.A. permite ao juiz excluir a responsabilidade de quem agiu de boa-fé e no interesse da companhia. É a versão brasileira da business judgment rule. Mas essa proteção pressupõe um processo decisório informado e documentado. Protege quem decidiu mal depois de avaliar o risco, e não quem nunca se debruçou sobre ele.

A pergunta que um sócio, um investidor ou um juiz fará depois da fraude é simples: a empresa tinha alguma barreira contra esse tipo de golpe? Algumas medidas respondem a essa pergunta com custo baixo:

  1. Dupla aprovação para pagamentos acima de determinada alçada, por pessoas diferentes.
  2. Confirmação por canal independente: retornar a ligação para um número já cadastrado, nunca para o que chegou na mensagem.
  3. Palavra-código interna para ordens urgentes ou fora do padrão.
  4. Proibição expressa de pagamentos autorizados apenas por áudio, vídeo ou aplicativo de mensagens.
  5. Treinamento periódico das equipes financeiras, com registro de presença.
  6. Revisão da apólice de seguro: muitas coberturas excluem a fraude por engenharia social.

Nenhuma dessas medidas depende de tecnologia sofisticada. Todas dependem de decisão e de registro. Uma política aprovada em ata, revisada e aplicada é, ao mesmo tempo, uma barreira contra o golpe e a principal prova de diligência caso ele aconteça.

Há ainda um efeito menos óbvio: a mesma omissão pode ser discutida em conflitos societários, em disputas com seguradoras e até em negociações de venda da empresa, quando a due diligence perguntar como os pagamentos são autorizados.

O deepfake não criou um novo tipo de responsabilidade. Ele tornou previsível um risco que antes parecia remoto. Para o Direito Empresarial, a consequência é clara: o que era azar passa a ser falha de gestão. E, no regime dos arts. 1.011 e 1.016 do Código Civil, falha de gestão tem nome, sobrenome e CPF.

Giulia Darcie
Giulia Darcie Articulista

Advogada, pós-graduada em Direito Empresarial, com atuação em Direito Empresarial, Cível e Tributário.

Compartilhe esta matéria

Comentários (0)

Seja o primeiro a comentar!

Deixe seu comentário

Seu e-mail não será publicado.

Máx. 2000 caracteres 0 / 2000