Cadeia de custódia da prova digital após o RHC 143.169/RJ

Facebook
Twitter
LinkedIn

Um relatório pericial pode ser conclusivo e, ainda assim, não responder à pergunta mais importante para a defesa: é possível reconstruir e auditar o caminho percorrido pela evidência desde a apreensão até o resultado apresentado? A cadeia de custódia da prova digital existe justamente para documentar esse percurso. No AgRg no RHC 143.169/RJ, o STJ considerou decisiva a ausência completa de registros capazes de vincular o material apreendido ao material efetivamente periciado. O resultado foi a declaração de inadmissibilidade das provas extraídas dos aparelhos e das provas delas derivadas, no caso concreto.

A decisão não criou uma regra segundo a qual a falta isolada de um hash, de uma imagem forense ou de um log produziria nulidade automática. O que ela evidencia é algo mais preciso: sem documentação suficiente, pode se tornar impossível verificar a mesmidade, isto é, a correspondência entre o vestígio originalmente apreendido e o material submetido à análise. Para a defesa, o trabalho começa identificando o que foi preservado, como foi obtido, quais operações foram realizadas e se um terceiro qualificado consegue controlar tecnicamente o resultado.

O que o AgRg no RHC 143.169/RJ decidiu no caso concreto

O julgamento foi realizado pela Quinta Turma do Superior Tribunal de Justiça em 7 de fevereiro de 2023, com publicação em 2 de março de 2023. No processo, o Tribunal examinou provas extraídas de aparelhos apreendidos e concluiu que a documentação disponível não permitia reconstruir adequadamente a coleta, a preservação, o manuseio, os responsáveis e os momentos de contato com os dispositivos.

O ponto central não foi a simples existência de um relatório pericial ou a afirmação abstrata de que os arquivos poderiam ser examinados. A questão era saber se o material apresentado como resultado da perícia podia ser relacionado, de forma controlável, ao material que havia sido apreendido. Sem essa conexão documentada, ficou comprometida a possibilidade de verificar a mesmidade entre o vestígio original e o material periciado.

Por isso, o STJ declarou inadmissíveis, naquele caso, as provas extraídas dos aparelhos e as provas delas derivadas, determinando que o juízo de origem examinasse as consequências processuais. A conclusão deve ser lida conforme as circunstâncias concretas do julgamento. Ela não autoriza a transposição automática do resultado para qualquer processo que apresente documentação incompleta.

A distinção é importante. Uma lacuna documental pode reduzir a capacidade de controle da prova, mas não equivale, por si só, à demonstração de adulteração dolosa, fraude ou má-fé. A análise deve seguir uma sequência: constatação técnica, limitação de verificação, possível impacto sobre a força probatória e, somente depois, avaliação jurídica do caso concreto.

Por que a cadeia de custódia da prova digital é relevante

Os arts. 158-A a 158-F do Código de Processo Penal definem a cadeia de custódia como o conjunto de procedimentos destinado a manter e documentar a história cronológica do vestígio, permitindo rastrear sua posse e seu manuseio desde o reconhecimento até o descarte. Em evidências digitais, esse percurso pode envolver mais etapas e transformações do que a simples guarda de um objeto físico.

Um fluxo técnico pode incluir:

  • identificação do aparelho, sistema, conta, arquivo ou fonte de dados;
  • apreensão ou obtenção conforme o procedimento aplicável;
  • preservação do suporte e das condições relevantes;
  • aquisição de uma imagem ou cópia técnica;
  • extração e processamento dos dados;
  • armazenamento e transferência dos materiais;
  • análise de artefatos, metadados e registros;
  • elaboração do relatório;
  • apresentação do resultado e possibilidade de auditoria.

A cadeia não é apenas uma lista de nomes ou uma formalidade administrativa. Ela deve permitir responder sobre qual material foi examinado, quem teve contato com ele, em que momento, mediante qual procedimento e com quais limitações. A cadeia de custódia em evidências digitais pode ser compreendida, portanto, como uma estrutura de rastreabilidade que conecta o vestígio ao resultado apresentado.

A legislação fornece a base jurídica, enquanto referências como o POP de Informática Forense do Ministério da Justiça, o NIST SP 800-101 e a ISO/IEC 27037 ajudam a organizar conceitos e procedimentos técnicos. Essas referências não devem ser tratadas como requisitos universais impostos automaticamente pelo RHC 143.169/RJ. Seu valor está em auxiliar a descrição, a preservação e a avaliação crítica das etapas realizadas.

O que a defesa deve identificar antes de avaliar o resultado

O primeiro cuidado é não tratar todas as representações da evidência como se fossem a mesma coisa. Aparelho apreendido, dado original, imagem forense, cópia de arquivos, extração, relatório e conclusão pericial ocupam posições diferentes no percurso técnico.

Elemento O que representa Pergunta de controle
Aparelho apreendido Suporte físico ou dispositivo recolhido Ele foi identificado e preservado de modo verificável?
Dado original Informação existente no dispositivo ou sistema de origem Há acesso ao material subjacente ou registro confiável de sua obtenção?
Imagem forense Cópia técnica do conteúdo de uma mídia ou dispositivo Como foi criada, armazenada e conferida?
Extração Resultado obtido por determinado método e ferramenta Qual foi o escopo, a versão e a limitação do procedimento?
Relatório Documento que descreve procedimentos e resultados O relatório permite conferir os dados que sustentam a conclusão?
Conclusão pericial Interpretação técnica apresentada pelo perito A inferência está separada do artefato efetivamente observado?

Essa separação evita dois erros opostos. O primeiro é aceitar a conclusão porque ela está escrita em um documento oficial, sem examinar os materiais e métodos que a sustentam. O segundo é tratar toda diferença entre o aparelho, a extração e o relatório como prova de alteração. Tecnicamente, é necessário verificar como cada camada foi produzida e relacionada à anterior.

Em celulares e dispositivos móveis, por exemplo, o tipo de extração pode influenciar o conjunto de dados recuperado. Bloqueio, criptografia, versão do sistema operacional, aplicativo, armazenamento em nuvem e áreas protegidas podem limitar o resultado. A documentação deve indicar essas condições, e não apresentar uma extração parcial como se fosse necessariamente uma reprodução completa do conteúdo existente.

Quando a análise envolver dispositivos móveis, a distinção entre cópia forense e extração de dados de dispositivos móveis ajuda a formular a pergunta correta: o resultado corresponde a uma cópia preservada do suporte, a uma seleção de arquivos ou a dados processados por uma ferramenta específica?

Como examinar o método de aquisição e extração

A defesa deve começar pelo método efetivamente utilizado, e não pelo nome genérico da perícia. É preciso saber se houve aquisição física, lógica, seletiva ou outra modalidade, quais áreas foram alcançadas, quais dados ficaram fora do escopo e se o procedimento alterou ou apenas leu determinadas informações.

Algumas perguntas técnicas são particularmente relevantes:

  • qual dispositivo ou sistema foi examinado;
  • qual era seu estado no momento da apreensão ou obtenção;
  • houve desligamento, reinicialização, desbloqueio ou alteração de configuração;
  • qual método de aquisição foi empregado;
  • quais dados foram incluídos e quais ficaram excluídos;
  • houve filtros por período, usuário, aplicativo ou tipo de arquivo;
  • foram realizadas conversões, decodificações, parsing ou OCR;
  • quais limitações decorreram de criptografia, bloqueio, nuvem ou versão do sistema;
  • os dados apresentados são brutos, processados ou interpretados.

O objetivo não é exigir que toda extração seja integralmente repetida em condições idênticas. Em alguns ambientes, isso pode ser tecnicamente inviável, especialmente quando o dispositivo, o aplicativo ou o serviço remoto mudou. O objetivo é verificar se a documentação disponível permite compreender o que foi feito, sobre qual material e com quais efeitos.

Uma extração parcial pode ser tecnicamente válida para uma pergunta delimitada. O problema surge quando seu escopo não é informado e o resultado é utilizado para sustentar uma conclusão mais ampla do que os dados permitem.

Ferramentas, versões e registros: o que precisa ser compreendido

Ferramentas forenses não são observadores neutros cuja simples menção valida o resultado. Versões diferentes podem reconhecer artefatos distintos, aplicar métodos de parsing diferentes, produzir formatos de saída diversos ou apresentar limitações específicas. Por isso, a documentação deve indicar a ferramenta, a versão, a configuração relevante, os filtros e os parâmetros utilizados.

Também é importante diferenciar a capacidade geral de uma solução do uso comprovado em determinado caso. Saber que uma ferramenta pode recuperar determinado tipo de dado não demonstra que ela foi utilizada, que o recurso estava disponível naquele ambiente ou que o artefato apresentado foi produzido por aquele procedimento.

Registros de execução e logs podem esclarecer:

  • quando a operação começou e terminou;
  • qual material foi submetido ao processamento;
  • qual operador realizou a etapa;
  • quais parâmetros foram aplicados;
  • se ocorreram erros, interrupções ou exceções;
  • quais arquivos foram gerados;
  • se houve filtragem, conversão ou exportação.

Quando esses registros não estiverem disponíveis, a consequência não deve ser presumida. A pergunta é o que a ausência impede verificar. Se o log seria o único meio de saber se determinado filtro foi aplicado, a limitação pode atingir a completude do resultado. Se outros registros independentes permitem reconstruir a etapa, o impacto pode ser diferente.

Hash e imagem forense: o que demonstram e o que não demonstram

A imagem forense é uma cópia técnica do conteúdo de uma mídia ou dispositivo, normalmente criada para que o exame ocorra sobre uma cópia preservada, e não diretamente sobre o suporte original. Sua utilidade depende do procedimento de aquisição, da documentação e da conservação do arquivo produzido.

O hash, por sua vez, é um valor calculado a partir de determinado arquivo, imagem ou conjunto de dados. Ele pode permitir a comparação entre o artefato submetido a uma etapa e o artefato apresentado posteriormente. Para isso, é necessário saber qual objeto foi submetido, qual algoritmo foi usado, quando e por qual ferramenta o valor foi calculado, onde foi armazenado e com qual valor posterior foi comparado.

O STJ destacou, em orientação posterior, que a simples existência de hashes não basta. É necessário comparar o hash do material espelhado com o hash do arquivo apresentado ou analisado depois. Um valor anotado em um relatório, sem identificação suficiente do objeto e sem comparação documentada, não comprova sozinho a origem, a autenticidade completa ou a regularidade de todo o percurso.

A distinção entre integridade e autenticidade é essencial. A integridade pode ser verificada em uma comparação entre dois momentos documentados de um mesmo artefato. A autenticidade é mais ampla: envolve a relação entre o arquivo apresentado, sua origem, o dispositivo ou sistema de onde teria vindo e o caminho percorrido até o processo. Um hash consistente não resolve, isoladamente, a pergunta sobre quem originou o arquivo ou se ele foi corretamente associado ao aparelho apreendido.

Logs, transferências e armazenamento: como reconstruir o percurso

A cadeia de custódia também depende dos momentos intermediários. Não basta conhecer o procedimento de extração se não há informação sobre como o material chegou ao laboratório, quem o armazenou, quem realizou cópias ou transferências e quais condições foram mantidas.

A documentação pode incluir identificação do vestígio, responsáveis, datas e horários, lacres ou equivalentes digitais, localização de armazenamento, registros de acesso, transferência de arquivos, mídias utilizadas e cálculos de hash. O conjunto necessário varia conforme o tipo de evidência e o procedimento efetivamente realizado.

Para a defesa, uma pergunta útil não é apenas “há um log?”. É: “qual etapa esse log permite controlar?”. Um registro de transferência pode demonstrar que determinado arquivo saiu de um armazenamento e chegou a outro, mas não necessariamente comprova que o arquivo transferido era originalmente o conteúdo do aparelho. Um hash pode demonstrar igualdade entre dois arquivos, mas não substitui os registros que explicam como o primeiro foi obtido.

Essa análise evita transformar documentos isolados em garantias totais. Cada artefato possui uma função delimitada e deve ser relacionado aos demais elementos do percurso.

Auditabilidade e contraditório técnico em condições reais

Auditabilidade significa que um terceiro qualificado consegue controlar criticamente o caminho técnico e identificar os limites do resultado a partir dos materiais, registros e contexto disponíveis. Não significa necessariamente que toda operação será repetida de forma idêntica, nem que a defesa terá acesso irrestrito a dispositivos, dados, ferramentas ou informações protegidas.

Na prática, a defesa pode encontrar diferentes níveis de acesso:

  1. apenas um relatório conclusivo;
  2. relatório acompanhado de arquivos exportados;
  3. arquivos, metadados e valores de hash;
  4. imagem ou cópia técnica, registros de aquisição e logs;
  5. conjunto amplo de materiais, documentação e condições para análise independente.

Quanto menor o conjunto disponível, mais limitada pode ser a capacidade de verificar a conclusão. Isso não define automaticamente o valor jurídico da prova, mas altera a qualidade do contraditório técnico. A possibilidade de examinar dados subjacentes permite avaliar se o relatório distinguiu corretamente artefato, processamento e inferência.

Quando houver capturas de tela, mensagens encaminhadas, PDFs ou arquivos copiados sem acesso ao material nativo, também é importante considerar os limites probatórios de artefatos digitais não nativos. O artefato pode demonstrar que determinado arquivo ou imagem foi apresentado, mas talvez não permita concluir sozinho sobre origem, autoria, contexto ou integridade do conteúdo original.

Como transformar lacunas técnicas em perguntas para a defesa

A assistência técnica criminal pode ajudar a converter uma dúvida genérica em quesitos verificáveis. As perguntas devem ser ajustadas ao material disponível, sem pressupor que todos os documentos existam ou que todos possam ser liberados.

Origem e preservação

  • Qual aparelho, conta, sistema ou mídia deu origem ao dado?
  • Como o material foi identificado no momento da apreensão ou obtenção?
  • Quais condições do dispositivo foram registradas?
  • Quem teve contato com o vestígio antes da aquisição?
  • Existem registros de armazenamento, transferência e acesso?

Aquisição e processamento

  • Qual método foi usado e qual era seu escopo?
  • A extração foi integral, lógica, física, seletiva ou condicionada?
  • Quais dados não puderam ser obtidos?
  • Houve conversão, OCR, parsing, filtragem ou exportação?
  • Quais ferramentas, versões e parâmetros foram utilizados?

Integridade e correspondência

  • Foi produzida imagem ou cópia técnica do material?
  • Qual arquivo ou imagem recebeu o cálculo de hash?
  • Qual algoritmo foi utilizado e em que momento?
  • O valor foi comparado posteriormente com o material apresentado?
  • É possível relacionar o arquivo analisado ao aparelho originalmente apreendido?

Auditoria e limitações

  • Quais dados subjacentes estão disponíveis para exame independente?
  • Existem logs de execução e registros de erro?
  • A conclusão diferencia observação, processamento e inferência?
  • Quais limitações técnicas podem afetar o resultado?
  • Que parte do procedimento pode ser reavaliada ou reproduzida nas condições atuais?

Essas perguntas podem fundamentar pedidos de esclarecimentos, quesitos, análise de documentos, perícia complementar ou uma revisão técnica independente. A contra perícia técnica em informática não deve ser reduzida a uma tentativa de encontrar um erro formal: seu papel é testar a relação entre material, método, resultado e conclusão.

Quando uma falha pode afetar a utilização da prova

A relevância de uma falha depende de sua extensão e de sua relação com a evidência discutida. A falta de um documento pode ser suprida por outros registros confiáveis; em outra situação, a ausência de documentação pode impedir justamente a verificação da correspondência entre o material apreendido e o periciado.

O raciocínio pode ser organizado em quatro níveis:

  • Constatação técnica: o que existe ou não existe nos autos e nos materiais disponibilizados.
  • Limitação de verificação: qual pergunta não pode ser respondida por causa dessa lacuna.
  • Possível impacto probatório: como a limitação afeta a confiança, a completude ou a força do resultado.
  • Consequência jurídica: avaliação que cabe ao órgão julgador, considerando a legislação, o precedente aplicável e o conjunto probatório.

No RHC 143.169/RJ, a ausência completa de documentação teve relação direta com a impossibilidade de verificar a mesmidade, e o STJ declarou inadmissíveis as provas extraídas e as derivadas no caso concreto. Em outros processos, a análise pode levar a conclusão diferente. Não é tecnicamente correto afirmar que toda irregularidade produz o mesmo efeito.

Também é necessário separar a prova digital original dos elementos derivados. Se um resultado não pode ser relacionado ao material de origem, a avaliação pode alcançar elementos que dependam exclusivamente dele. Ainda assim, a extensão desse impacto exige exame jurídico e probatório específico.

Checklist final para análise defensiva da prova digital

Antes de aceitar uma conclusão pericial como suficientemente controlável, a defesa pode organizar a análise nos seguintes eixos:

  • Origem: qual dispositivo, sistema ou fonte produziu o dado?
  • Identificação: o vestígio foi individualizado de forma suficiente?
  • Preservação: há registros das condições iniciais e do armazenamento?
  • Material subjacente: existem aparelho, imagem, cópia ou arquivos originários disponíveis?
  • Método: a extração e o processamento estão descritos com escopo e limitações?
  • Ferramentas: foram informadas solução, versão, parâmetros, filtros e conversões?
  • Integridade: os hashes identificam artefatos determinados e foram comparados entre momentos documentados?
  • Rastreabilidade: há registros de responsáveis, datas, transferências e acessos?
  • Relatório: a conclusão está apoiada em dados que podem ser examinados?
  • Auditabilidade: um terceiro qualificado consegue controlar criticamente o percurso?
  • Impacto: a lacuna atinge a origem, a integridade, a completude, a interpretação ou apenas um aspecto formal?

A assistência técnica criminal em computação forense pode ser relevante quando o processo contém apenas conclusões, mas não fornece elementos suficientes para verificar o caminho técnico que as sustenta. O ponto não é presumir que a prova foi alterada. É identificar, com precisão, o que pode ser confirmado, o que permanece desconhecido e quais diligências são proporcionais à dúvida.

Perguntas frequentes

O que o STJ decidiu no AgRg no RHC 143.169/RJ sobre a cadeia de custódia da prova digital?

No caso concreto, o STJ declarou inadmissíveis as provas extraídas dos aparelhos apreendidos e as provas delas derivadas. A decisão considerou que a ausência completa de documentação impedia verificar a correspondência entre o material apreendido e o material periciado.

Um hash sozinho comprova que uma prova digital é autêntica?

Não. O hash pode ajudar a verificar se determinado artefato permaneceu igual entre momentos comparados, mas seu valor depende da identificação do arquivo, do algoritmo, do momento do cálculo, da ferramenta e da comparação documentada. Ele não comprova sozinho a origem ou a autenticidade completa do percurso.

A falta de imagem forense ou de logs torna automaticamente a prova nula?

Não. É necessário avaliar qual pergunta a ausência impede responder, se existem outros registros e qual é o impacto sobre a confiabilidade do resultado. A consequência jurídica depende do caso concreto e do conjunto probatório.

O que a defesa pode pedir quando não consegue auditar o caminho técnico?

Conforme o material disponível e os limites processuais aplicáveis, podem ser formulados pedidos de esclarecimentos, quesitos, acesso a materiais preservados, perícia complementar ou análise técnica independente. A pertinência de cada medida depende da lacuna identificada e de sua relação com a prova discutida.

Relatório pericial e dado original são a mesma coisa?

Não. O relatório descreve procedimentos e apresenta resultados; o dado original, a imagem, a cópia e os arquivos extraídos são materiais que podem sustentar ou permitir o controle dessa conclusão. A existência do relatório não elimina a necessidade de compreender o material subjacente quando a controvérsia depende dele.

O principal ensinamento do AgRg no RHC 143.169/RJ é que a prova digital não deve ser avaliada apenas pelo resultado narrado no relatório. É necessário verificar se existe um percurso documentado que conecte a origem, a preservação, a aquisição, o processamento e a apresentação do material.

A ausência de documentação pode ser decisiva quando impede a verificação da mesmidade, mas seu significado não deve ser ampliado automaticamente para qualquer lacuna. Uma análise tecnicamente responsável separa integridade de autenticidade, artefato de inferência, capacidade da ferramenta de uso comprovado e limitação documental de consequência jurídica. É essa separação que permite ao contraditório transformar uma dúvida sobre a prova em uma avaliação controlável.

Precisa avaliar tecnicamente uma prova digital?

Se o processo envolve prova digital cujo material de origem, método de extração, hashes, logs ou percurso de manuseio não podem ser claramente auditados, a LOPES PERÍCIAS pode avaliar tecnicamente as lacunas, auxiliar na formulação de quesitos e examinar o escopo de uma Assistência Técnica Criminal, sempre conforme os elementos disponíveis no caso.

Precisa de ajuda?

Envie-nos uma mensagem