Em 2025, a CNPD abriu 472 processos por violação de dados pessoais em Portugal — mais 42% do que no ano anterior. Em 2026, uma fuga global expôs 149 milhões de contas. A pergunta passou a ser “em quantas fugas é que já apareci?”. A resposta está no Have I Been Pwned.
Descarregue a nossa Checklist Gratuita de Cibersegurança para PMEs (PDF)
O que é uma fuga de dados e porque me afecta?
Uma fuga de dados acontece quando um atacante copia ou torna pública uma base de dados que não devia ser acessível — emails, passwords, números de telemóvel, cartões. Esses dados circulam depois em fóruns criminosos para credential stuffing, phishing dirigido e fraude de identidade. Em Portugal, foram afetadas 375 entidades privadas e 115 públicas só em 2025.
O que é o Have I Been Pwned?
O Have I Been Pwned (HIBP) é um serviço gratuito criado em 2013 pelo investigador Troy Hunt. Citado pelo FBI, NCSC e ENISA como recurso oficial. A base de dados ultrapassa os 14 mil milhões de contas comprometidas — LinkedIn, Adobe, Dropbox, Facebook, entre outros. Respeita o RGPD: a verificação é anónima, sem registo.
Como verificar o seu email
- Aceda a haveibeenpwned.com
- Escreva o seu endereço de email
- Clique em “pwned?”
- Fundo verde = não aparece em fugas conhecidas. Fundo vermelho = aparece, com lista dos serviços e dados expostos.
Repita para todos os emails (pessoal, trabalho, secundário). Empresas: use o Domain search gratuito para monitorizar todo o domínio.
Verificar palavras-passe sem comprometê-las
Em haveibeenpwned.com/Passwords pode testar uma password usando k-anonymity — só os primeiros 5 caracteres do hash SHA-1 são enviados, nunca a password completa. Os gestores de palavras-passe modernos (1Password, Bitwarden) consultam o HIBP automaticamente.
Encontrei o meu email numa fuga. E agora?
- Mude imediatamente a password do serviço afetado — e de todos onde usou a mesma.
- Active 2FA em todas as contas críticas — veja o guia Autenticação em Dois Passos.
- Use um gestor de palavras-passe — veja Gestor de Palavras-Passe: Precisa Mesmo de Um?
- Atenção ao phishing nos dias seguintes — nunca clique em links de “verificação de conta” por email.
- Empresas: notifique a CNPD em 72 horas se houver dados pessoais de clientes/colaboradores expostos.
Como proteger a sua PME
Política de passwords únicas com gestor corporativo. 2FA obrigatória em todas as ferramentas críticas. Monitorização do domínio no HIBP. Formação anual — a CNPD aponta falha humana como causa nº1. Plano de resposta a incidentes documentado. Ver também RGPD para PMEs.
Conclusão
Verificar com o Have I Been Pwned é gratuito, demora menos de 3 minutos e tem impacto imediato. Pesquise os seus emails, mude passwords repetidas, active 2FA e adopte um gestor de palavras-passe.
Descarregue a Checklist Gratuita de Cibersegurança (PDF)

Deixe um comentário