Home » Blog Jurídico » Invasão de Dispositivo Eletrônico: hacker pode ser preso no Brasil e qual a pena?

Invasão de Dispositivo Eletrônico: hacker pode ser preso no Brasil e qual a pena?

Todo dia, brasileiros acordam com a notícia de que seu celular foi acessado por alguém sem autorização, que mensagens privadas foram lidas, que fotos íntimas foram copiadas ou que a conta bancária foi esvaziada por um acesso remoto não autorizado. A pergunta que vem em seguida é sempre a mesma: isso é crime? O responsável pode ser preso? A resposta é sim — e a pena por invasão de dispositivo eletrônico no Brasil é mais severa do que a maioria das pessoas imagina.

O tema ganhou legislação específica em 2012 e passou por endurecimento expressivo em 2021. Quem invade celular, computador, tablet ou qualquer dispositivo informático alheio, sem autorização, responde criminalmente. Não importa se o objetivo era “só dar uma olhada” nas mensagens do cônjuge ou se era desviar dinheiro de uma conta corrente. A lei não perdoa a curiosidade invasiva da mesma forma que não perdoa o crime organizado digital.

Celular invadido sobre mesa escura representando invasão de dispositivo eletrônico pena

A origem da lei: por que ela se chama Lei Carolina Dieckmann?

A Lei Carolina Dieckmann é como ficou conhecida a Lei Brasileira 12.737/2012, sancionada em 30 de novembro de 2012, que promoveu alterações no Código Penal Brasileiro, tipificando os chamados delitos ou crimes informáticos. O apelido surgiu porque, pouco antes da votação, a atriz teve o computador invadido e fotos íntimas suas foram copiadas e divulgadas na internet sem sua autorização. O caso, amplamente divulgado pela mídia, gerou intensa pressão social para a criminalização, em regime de urgência, dessas condutas que até então não eram previstas como crime em espécie pelo Código Penal.

A lei inseriu no Código Penal o artigo 154-A, que pune a invasão de dispositivo informático alheio sem autorização do titular, para obter, adulterar ou destruir dados ou informações ou instalar vulnerabilidades para obter vantagem ilícita. Com o tempo, ficou evidente que a pena original era branda demais para a gravidade dos casos que chegavam ao Judiciário. Foi então que entrou em cena a Lei 14.155/2021.

A Lei 14.155/2021 alterou o Código Penal para tornar mais graves as penas dos crimes de violação de dispositivo informático, de furto e de estelionato, previstos no texto de 1941, se cometidos de forma eletrônica ou pela internet, além de modificar a competência de certas modalidades de estelionato no Código de Processo Penal. Esse é o marco legislativo vigente em 2026.

O que configura invasão de dispositivo eletrônico: condutas punidas pelo art. 154-A do CP

O tipo penal é mais abrangente do que parece à primeira leitura. Invadir dispositivo informático de uso alheio, conectado ou não à rede de computadores, com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do usuário do dispositivo ou de instalar vulnerabilidades para obter vantagem ilícita configura o crime previsto no art. 154-A do Código Penal. Repare no detalhe: o dispositivo não precisa estar conectado à internet. Um pen drive protegido por senha, acessado sem autorização, já pode configurar o delito.

Outro ponto relevante: a conduta não exige que o invasor efetivamente copie ou destrua arquivos. O simples fato de acessar, sem autorização, o celular, computador ou tablet de outra pessoa já configura crime. Não precisa transferir dinheiro, apagar arquivos ou vazar fotos. A invasão por si só já é punível. Isso surpreende muita gente — inclusive pessoas que acessam o celular do parceiro por ciúme ou suspeita de traição, achando que, por não fazer nada com as informações, não cometem crime algum.

Na mesma pena incorre quem produz, oferece, distribui, vende ou difunde dispositivo ou programa de computador com o intuito de permitir a prática da conduta de invasão. Em outras palavras: não só quem invade, mas também quem desenvolve ou comercializa o software espião responde criminalmente. Esse dispositivo legal alcança os chamados stalkerware — aplicativos que se instalam no celular da vítima de forma oculta para monitorar mensagens e localização.

A pena por invasão de dispositivo eletrônico: o que mudou com a Lei 14.155/2021

Antes de 2021, a pena base pelo crime era de detenção de 3 meses a 1 ano. Pouca gente ia preso. Com a Lei 14.155/2021, a pena do caput, que era de 3 meses a 1 ano de detenção, passou a ser de 1 a 4 anos de reclusão. A diferença entre detenção e reclusão não é apenas semântica: na pena de reclusão, o regime de cumprimento pode ser fechado. Já a detenção é aplicada para condenações mais leves e não admite que o início do cumprimento seja no regime fechado. Isso significa que, dependendo das circunstâncias do caso, o réu pode começar a cumprir pena atrás das grades.

O aumento de pena por prejuízo econômico também foi agravado. Aumenta-se a pena de 1/3 a 2/3 se da invasão resulta prejuízo econômico. O parágrafo segundo previa o aumento da pena de um sexto a um terço se da invasão resultasse prejuízo econômico. Com o advento da Lei 14.155/2021, o aumento passou a ser de 1/3 a 2/3. Vale ressaltar que esse aumento só se aplica ao prejuízo de caráter econômico-financeiro comprovado — dano moral, por mais que exista, não fundamenta a majorante penal.

A forma qualificada: quando a pena sobe para até 5 anos

O legislador foi mais severo nos casos em que a invasão resulta em algo além do mero acesso indevido. Se da invasão resultar a obtenção de conteúdo de comunicações eletrônicas privadas, segredos comerciais ou industriais, informações sigilosas, assim definidas em lei, ou o controle remoto não autorizado do dispositivo invadido, a pena passa a ser de reclusão de 2 a 5 anos e multa. A pena, que antes consistia em reclusão de seis meses a dois anos, passou a ser de reclusão de dois a cinco anos.

Isso abrange situações bastante comuns na prática forense: acesso às mensagens de WhatsApp ou e-mails da vítima, obtenção de segredos industriais ou comerciais de uma empresa concorrente, e instalação de software de acesso remoto no dispositivo alheio. As hipóteses qualificadas incluem a obtenção de conteúdo de comunicações eletrônicas, como e-mail e SMS; a obtenção de segredos comerciais ou industriais, como fórmulas, desenhos industriais e estratégias para lançamento de produtos; e a obtenção de informações sigilosas definidas em lei.

Quando há divulgação dos dados: a pena pode chegar ao máximo legal

No parágrafo quarto há um aumento de pena de 2/3 se nas hipóteses do parágrafo terceiro houver divulgação, comercialização ou transmissão a terceiro dos dados ou informações obtidas. Aplique esse percentual sobre a pena de 2 a 5 anos da forma qualificada e o teto legal passa a ser consideravelmente elevado. É a situação do invasor que, após acessar o celular da ex-companheira, vaza as fotos íntimas para grupos de WhatsApp. Além do art. 154-A, ele ainda pode responder pelo crime de divulgação de cena de sexo, nudez ou pornografia sem consentimento, previsto no art. 218-C do Código Penal.

Crimes praticados contra autoridades e servidores públicos

Aumenta-se a pena de um terço à metade se o crime for praticado contra o Presidente da República, governadores e prefeitos, o Presidente do Supremo Tribunal Federal, o Presidente da Câmara dos Deputados e do Senado Federal. A lógica é clara: ataques a sistemas de autoridades públicas carregam potencial de dano à ordem institucional que justifica a resposta penal mais rigorosa.

Martelo da justiça ao lado de cadeado digital simbolizando pena por invasão de dispositivo eletrônico

Um caso real hipotético para entender as camadas da lei

Imagine a seguinte situação, bastante comum nos escritórios de advocacia criminal: Ricardo, ex-sócio de uma empresa de tecnologia, instala um software de acesso remoto no notebook do atual sócio antes de sair da empresa. Durante três meses, acessa remotamente o dispositivo, lê e-mails com propostas comerciais, copia contratos em fase de negociação e repassa essas informações para um concorrente. Ao ser descoberto, Ricardo alega que nunca “destruiu” dados e que o notebook era de uso da empresa, não pessoal.

Do ponto de vista jurídico, Ricardo cometeu a forma qualificada do art. 154-A do Código Penal — obtenção de segredos comerciais e controle remoto não autorizado do dispositivo —, com pena base de 2 a 5 anos de reclusão. Se houve repasse das informações para terceiros, incide ainda o aumento de 2/3 do parágrafo quarto. O argumento de que o notebook era “da empresa” não o exime: o crime protege tanto o usuário quanto o titular do dispositivo. A empresa, como pessoa jurídica, também é sujeito passivo do crime. E como os dados foram transmitidos para concorrente, há possibilidade de incidência adicional da Lei de Crimes contra a Propriedade Imaterial e até de dispositivos da Lei 9.279/1996, que trata de segredos industriais.

A ação penal e o papel da representação da vítima

No crime de invasão de dispositivo informático, conforme prevê o artigo 154-B, a ação penal é pública condicionada à representação. Entretanto, há uma exceção: se o crime for cometido contra a administração pública direta ou indireta de qualquer dos Poderes da União, Estados, Distrito Federal ou Municípios, ou contra empresas concessionárias de serviços públicos, a ação penal é pública incondicionada.

Na prática, isso significa que a vítima particular precisa formalizar sua vontade de ver o autor processado. A representação não exige formalidade específica. O Superior Tribunal de Justiça sedimentou o entendimento de que a representação da vítima para a investigação ou deflagração da ação penal não exige nenhum rigor formal, bastando a demonstração inequívoca do interesse da vítima ou do representante legal em iniciar a persecução criminal. Um boletim de ocorrência bem lavrado, no qual a vítima narra os fatos e manifesta expressamente o interesse na responsabilização do autor, cumpre essa função. Se você sofreu estelionato digital após uma invasão de celular, leia também nosso artigo sobre o que fazer quando se é vítima de golpe pelo WhatsApp ou PIX, onde detalhamos os canais de denúncia e os primeiros passos práticos.

O que a vítima deve fazer: preservação de provas e caminho judicial

A primeira e mais importante orientação é: não mexa no dispositivo antes de preservar as evidências. Não apague nada. Não formate o celular, não desinstale aplicativos, não delete conversas. Tudo aquilo pode ser prova. Tire prints de tudo que aparecer de estranho: mensagens, acessos não reconhecidos, notificações de logon em outros dispositivos, alterações em contas.

Reúna todas as evidências possíveis relacionadas ao crime cibernético, como capturas de tela, e-mails, URLs, logs de chat, transações financeiras e qualquer outro material relevante. Em seguida, o caminho principal é registrar um Boletim de Ocorrência na delegacia da Polícia Civil, que em muitos estados pode ser feito online. A Polícia Civil tem competência para investigar casos de invasão de dispositivos. A Delegacia de Repressão aos Crimes Cibernéticos, presente em algumas regiões, é especializada nesse tipo de delito.

Se houver movimentação financeira indevida, acione imediatamente o banco. Solicite o MED (Mecanismo Especial de Devolução), previsto pelo Banco Central. O prazo para bloqueio rápido é de até 80 minutos após a transação via PIX. Para invasões que resultaram em phishing ou clonagem de dados financeiros, nosso texto sobre estelionato digital por phishing ou clonagem de cartão detalha os procedimentos perante as instituições financeiras.

A perícia forense digital, quando solicitada pela autoridade policial, pode recuperar metadados, registros de acesso, IPs e logs de conexão que identificam o autor da invasão mesmo quando ele tentou apagar os rastros. A delegacia investigará o caso e, se for o caso, determinará busca e apreensão informática ou pedido de quebra de sigilo informático. Guardar o celular clonado ou invadido sem reformatá-lo pode ser decisivo para o sucesso da investigação — é o equivalente digital de preservar a cena do crime.

E quem é acusado de invadir: o que fazer na defesa

Quem se vê na condição de investigado ou réu por invasão de dispositivo eletrônico precisa entender que as provas digitais são frágeis e contestáveis — mas somente por meio de defesa técnica qualificada. Há situações em que a conduta não se amolda ao tipo penal: dispositivos sem qualquer mecanismo de segurança ativo, acesso com autorização expressa ou tácita do usuário, e situações em que não houve finalidade de obtenção de dados ou instalação de vulnerabilidades.

A defesa também pode questionar a cadeia de custódia das provas digitais obtidas pela acusação, a regularidade da interceptação telemática eventualmente utilizada na investigação (que exige autorização judicial, nos termos do art. 5º, XII, da Constituição Federal e da Lei 9.296/1996), e a competência do juízo. Além disso, para réus primários, a pena base de 1 a 4 anos admite substituição por penas restritivas de direitos — o que afasta o cumprimento em regime fechado, desde que presentes os requisitos do art. 44 do Código Penal. Se o celular clonado foi usado para fraudes subsequentes, vale entender o contexto mais amplo lendo sobre o que fazer nas primeiras 24 horas após a clonagem de celular, inclusive para compreender quais condutas são atribuídas a quem.

Invasão de dispositivo eletrônico e o ecossistema dos crimes digitais

O art. 154-A raramente aparece sozinho nos processos criminais. Na maioria dos casos, a invasão de dispositivo é o meio pelo qual o agente pratica crimes mais graves: estelionato eletrônico (art. 171, § 2º-A, CP, com pena de 4 a 8 anos), furto mediante fraude por dispositivo eletrônico (art. 155, § 4º-B, CP, com pena de 4 a 8 anos), extorsão digital, divulgação não consensual de imagens íntimas e até crimes contra o sistema financeiro nacional.

A legislação brasileira evoluiu significativamente desde 2012, quando a Lei Carolina Dieckmann tipificou pela primeira vez a invasão de dispositivo informático, até 2021, quando a Lei 14.155 elevou substancialmente as penas para estelionato digital e fraude eletrônica. Cada um desses crimes tem suas próprias elementares, penas e estratégias de defesa. A sobreposição de tipos penais torna o cenário processual complexo — e é exatamente aí que a defesa técnica especializada faz diferença entre uma condenação pesada e uma pena adequadamente dimensionada.

O direito penal digital avança na mesma velocidade que a tecnologia. Condutas praticadas com uso de inteligência artificial, deepfakes ou ataques a sistemas críticos de infraestrutura já desafiam a interpretação dos tipos penais existentes e antecipam reformas legislativas em curso no Congresso Nacional. Quem atua nessa área — seja como vítima buscando reparação, seja como investigado buscando defesa — não pode se dar ao luxo de agir sem orientação jurídica especializada.

Se você passou por uma situação de invasão de dispositivo eletrônico, seja como vítima ou como investigado, a conversa com um advogado criminalista experiente em crimes digitais é o primeiro passo para entender com clareza o que está em jogo e quais caminhos estão disponíveis dentro da lei.

Perguntas frequentes

Qual é a pena por invasão de dispositivo eletrônico no Brasil em 2026?

A pena base pelo crime do art. 154-A do Código Penal, com a redação dada pela Lei 14.155/2021, é de reclusão de 1 a 4 anos e multa. Se da invasão resultar prejuízo econômico, a pena pode ser aumentada de 1/3 a 2/3. Se houver obtenção de comunicações privadas, segredos comerciais ou controle remoto do dispositivo, a pena sobe para reclusão de 2 a 5 anos e multa.

Acessar o celular do cônjuge sem permissão é crime no Brasil?

Sim. Acessar o celular, computador ou qualquer dispositivo de outra pessoa sem autorização expressa ou tácita configura crime previsto no art. 154-A do Código Penal, independentemente do grau de parentesco ou da relação entre as partes. A motivação pessoal, como ciúme ou suspeita de traição, não exclui a ilicitude da conduta.

Como denunciar invasão de celular ou computador?

A vítima deve, primeiro, preservar todas as provas digitais — prints, logs de acesso, notificações de login em outros dispositivos — e não formatar o aparelho. Em seguida, deve registrar Boletim de Ocorrência na delegacia eletrônica do estado ou em uma Delegacia de Crimes Cibernéticos. Para iniciar a ação penal, é necessário formalizar a representação contra o autor, o que normalmente ocorre no próprio boletim.

Hacker pode ser preso preventivamente no Brasil?

Sim. Com a Lei 14.155/2021, a pena máxima do crime de invasão de dispositivo eletrônico (caput) passou a ser de 4 anos de reclusão, o que viabiliza, em tese, a decretação de prisão preventiva nos termos do art. 313, I, do Código de Processo Penal, desde que presentes os fundamentos legais como garantia da ordem pública ou conveniência da instrução criminal.

Instalar aplicativo espião no celular de alguém é crime?

Sim. Instalar um aplicativo espião (stalkerware) ou qualquer programa que permita acessar dados, mensagens ou localização de outra pessoa sem sua autorização configura o crime do art. 154-A do Código Penal. Quem produz, oferece, distribui ou vende esse tipo de software com a finalidade de permitir a invasão também incorre na mesma pena, conforme o § 1º do mesmo artigo.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Rolar para cima