O iFood confirmou o vazamento de dados de cerca de 1,2 milhão de usuários, ocorrido em dezembro de 2025, mas omitiu o incidente da ANPD por seis meses, alegando ausência de risco relevante. A empresa nega violação de senhas, enquanto um hacker alega posse de informações de 43 milhões de clientes na dark web, gerando riscos de fraudes e críticas à segurança da plataforma.
Em uma reviravolta que expõe a fragilidade de sua segurança digital, a gigante dos aplicativos de delivery iFood confirmou oficialmente nesta quarta-feira (3) o vazamento de dados cadastrais de cerca de 1,2 milhão de usuários brasileiros. O anúncio ocorre em meio a uma grave crise de cibersegurança, onde um hacker identificado pelo codinome “bacen” afirma estar em posse de informações sensíveis de mais de 43 milhões de clientes da plataforma na dark web.
O incidente teria ocorrido originalmente em dezembro de 2025. No entanto, a gravidade do caso aumentou após o vazamento ser listado no fórum cibercriminoso BreachForums, com o invasor exigindo que o iFood realize o pagamento de um resgate financeiro até o dia 10 de junho para não expor dados bancários e cadastros completos de dezenas de milhões de brasileiros. Segundo especialistas do portal Dark Web Informer, a exposição de CPFs, nomes, e-mails e telefones validados abre brecha para uma onda massiva de fraudes de identidade, golpes de phishing e smishing (mensagens falsas via SMS) em escala nacional.
Em nota de esclarecimento, o iFood alegou que o impacto está restrito a 2% de sua base de dados e negou que senhas ou registros financeiros tenham sido violados. Contudo, o ponto mais controverso do comunicado reside no fato de que a companhia admitiu não ter notificado a ANPD (Autoridade Nacional de Proteção de Dados) sobre a invasão. A empresa justificou a omissão alegando que, sob seus próprios critérios regulatórios, o evento não acarretaria “risco ou dano relevante” aos titulares dos dados, uma postura que gerou fortes críticas de órgãos de defesa do consumidor.
O escândalo de segurança digital fragiliza a defesa institucional da marca perante a opinião pública e o Poder Judiciário, evidenciando as frequentes falhas sistêmicas e a instabilidade dos algoritmos da empresa, que frequentemente penalizam trabalhadores e expõem usuários a riscos operacionais no dia a dia das ruas.
DESTAQUE: O QUE DIZ A LEI SOBRE A OMISSÃO DO IFOOD?
De acordo com o texto da Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018), qualquer vazamento de informações cadastrais é considerado um incidente de segurança grave. A legislação determina que as empresas têm a obrigação de comunicar o fato imediatamente à ANPD (Autoridade Nacional de Proteção de Dados) e aos usuários afetados sempre que houver riscos.
Ao passar seis meses ocultando o vazamento de 1,2 milhão de CPFs sob a desculpa de “ausência de dano relevante”, o iFood contraria as diretrizes de transparência da lei e fica sujeito a sanções administrativas severas da ANPD, com multas que podem atingir até 2% do faturamento da empresa, limitadas ao teto de R$ 50 milhões por infração.
Além das multas do governo, a LGPD estabelece a responsabilidade civil da plataforma em reparar os danos morais e materiais causados aos titulares dos dados. A omissão da empresa em esconder a falha sistêmica reforça os frequentes abusos e a vulnerabilidade tecnológica de seus algoritmos, que hoje também são contestados na Justiça por trabalhadores e entregadores independentes devido a punições automatizadas e injustas nas ruas.
