Cadeia de custódia da prova digital: como auditar os 10 elos

Facebook
Twitter
LinkedIn

A cadeia de custódia da prova digital não se resume à apreensão de um celular, à colocação de um lacre ou à apresentação de um relatório de extração. A questão central é outra: é possível reconstruir, com registros verificáveis, o caminho entre o vestígio originalmente identificado e o material apresentado no processo? Essa resposta depende da análise dos dez elos do art. 158-B do CPP, aplicados ao dispositivo, à mídia, à imagem forense, ao arquivo exportado e aos resultados derivados.

Para a defesa, essa perspectiva evita dois erros opostos. Um relatório, um hash ou um equipamento armazenado não comprovam sozinhos toda a trajetória do vestígio. Ao mesmo tempo, uma lacuna documental não demonstra automaticamente adulteração nem produz, por si só, nulidade. O trabalho técnico consiste em identificar o objeto, reconstruir seu percurso, localizar a limitação e avaliar seu possível impacto sobre integridade, autenticidade, confiabilidade, reprodução e mesmidade.

O que a cadeia de custódia precisa demonstrar na prova digital

O art. 158-A do Código de Processo Penal define cadeia de custódia como o conjunto de procedimentos utilizado para manter e documentar a história cronológica do vestígio, permitindo rastrear sua posse e seu manuseio desde o reconhecimento até o descarte. Em termos digitais, isso significa relacionar objetos que frequentemente são tratados como se fossem equivalentes, embora não sejam:

  • o celular, computador ou mídia originalmente apreendido;
  • a imagem forense ou outro resultado de aquisição;
  • a cópia de trabalho usada no exame;
  • a mensagem, arquivo ou fotografia exportada;
  • o relatório produzido pela ferramenta;
  • a interpretação apresentada pelo perito.

Integridade, autenticidade, confiabilidade, reprodução e mesmidade também não são sinônimos. A integridade pode ser examinada, por exemplo, pela comparação de hashes de um mesmo objeto em momentos distintos. A autenticidade envolve a relação entre o material e a fonte ou evento que se afirma representar. A confiabilidade depende do método, da documentação e das limitações conhecidas. A reprodução exige condições para repetir ou revisar o procedimento. Já a mesmidade diz respeito à correspondência tecnicamente demonstrável entre o vestígio originalmente identificado ou coletado e o material apresentado.

Por isso, a pergunta de auditoria não deve ser apenas “o arquivo tem hash?”. É preciso perguntar: qual objeto foi hashado, em que momento, por quem, com qual procedimento e como ele foi vinculado ao dispositivo original?

Como auditar a cadeia de custódia da prova digital: os 10 elos do art. 158-B

O art. 158-B do CPP organiza a sequência em reconhecimento, isolamento, fixação, coleta, acondicionamento, transporte, recebimento, processamento, armazenamento e descarte. Cada etapa deve ser examinada em relação a quatro elementos: objeto, responsável, procedimento e documentação.

1. Reconhecimento, isolamento e fixação

O reconhecimento define qual elemento possui potencial interesse pericial. Pode ser um telefone celular, um computador, uma mídia removível, uma conta, um arquivo, uma mensagem ou um conjunto de dados. A descrição precisa individualizar o objeto: marca, modelo, número de série, identificadores, localização, condições aparentes e, quando pertinente, estado de energia e conectividade.

O isolamento busca evitar alterações no estado relevante do vestígio. Em um celular ligado e conectado, por exemplo, devem ser consideradas possibilidades como sincronização, recebimento de novos dados, acesso remoto ou alteração decorrente da própria manipulação. Isso não significa presumir que alguma dessas situações ocorreu. Significa verificar quais condições existiam e quais medidas foram adotadas, como bloqueio de conectividade ou preservação do estado do aparelho.

A fixação registra o vestígio antes da coleta ou aquisição. Fotografias, vídeos, número de série, tela ativa, conexões, danos, lacres, cabos, cartões e demais características podem ser relevantes para relacionar o objeto apresentado posteriormente ao objeto inicialmente encontrado. A ausência de uma fotografia, isoladamente, não prova alteração; mas pode dificultar a reconstrução do estado inicial.

O contexto operacional da Portaria SENASP pode ser aprofundado nas diretrizes da Portaria SENASP para a cadeia de custódia, sempre subordinadas ao texto legal vigente do CPP.

2. Coleta, acondicionamento e transporte

Na coleta, a auditoria deve identificar o que foi efetivamente retirado do local e qual método foi empregado. O objeto pode ser o aparelho físico, uma mídia, um cartão de memória ou outro suporte. Em certas situações, também haverá uma aquisição realizada no local, mas essa aquisição não deve ser tratada automaticamente como equivalente ao dispositivo original.

O acondicionamento envolve identificação, proteção e controle do material. Devem ser procurados registros de lacres, embalagens, responsáveis e condições de armazenamento temporário. No transporte, importa reconstruir quem recebeu o vestígio, quando, em que condições e para onde ele foi encaminhado.

Uma cadeia documental útil não precisa apenas afirmar que houve transferência. Deve permitir verificar a continuidade entre o item entregue e o item recebido. Diferenças de identificação, lacres sem correspondência, intervalos temporais sem explicação ou ausência de registro de acesso podem gerar perguntas sobre rastreabilidade. O impacto dependerá do objeto afetado e da relevância daquela etapa para o resultado apresentado.

3. Recebimento, processamento e armazenamento

O recebimento é o ponto em que a custódia passa a outro responsável ou unidade. Devem ser conferidos os registros de entrada, a identificação do material, a data e o horário, as condições dos lacres e eventuais ressalvas.

No processamento, o objeto é submetido à aquisição, extração, indexação, parsing, OCR, conversão, filtragem ou outra transformação. Cada operação pode produzir novos artefatos. Por isso, a auditoria precisa distinguir o dado originalmente adquirido do resultado produzido pela ferramenta.

É relevante verificar ferramenta e versão, método utilizado, parâmetros, escopo, filtros, mensagens de erro, logs, datas e horários, além dos hashes calculados. Um relatório pode apresentar uma conclusão correta, mas não permitir auditoria suficiente se não houver acesso aos materiais originários ou aos registros que explicam como o resultado foi produzido.

O armazenamento deve preservar tanto o vestígio original quanto os objetos derivados, com controle de acesso e registro de movimentações. Não basta saber que um dispositivo foi guardado. É necessário compreender onde ficaram a mídia original, a imagem forense, a cópia de trabalho, os arquivos exportados e os relatórios, bem como quem podia acessá-los.

4. Descarte e documentação do destino final

O descarte é a etapa final prevista no art. 158-B, mas não significa que todo vestígio deva ser destruído após o exame. A destinação depende do procedimento aplicável, da autoridade responsável, da fase processual e das características do material.

A pergunta técnica é se o destino final foi documentado: devolução, retenção, destruição ou outra forma de encaminhamento. Também deve ser verificado se os objetos necessários à conferência posterior permaneceram preservados. A ausência de registro do descarte pode comprometer a rastreabilidade; porém não autoriza concluir, sem análise, que o conteúdo foi alterado ou que determinada consequência jurídica é automática.

Dispositivo original, imagem forense, cópia de trabalho e relatório não são a mesma coisa

O aparelho apreendido é uma fonte física. A imagem forense é um objeto derivado, normalmente criado para preservar e examinar uma representação dos dados disponíveis na mídia. A cópia de trabalho é outro objeto, utilizado para análise e manipulação controlada. Um arquivo exportado, por sua vez, pode representar apenas parte dos dados ou depender do formato e dos filtros aplicados.

O relatório de uma ferramenta também não se confunde com o dado que lhe deu origem. Ele pode organizar resultados, converter estruturas internas em tabelas ou apresentar interpretações. A conclusão pericial é uma camada adicional: relaciona observações técnicas a uma hipótese ou pergunta do exame.

Essa distinção é especialmente importante quando são apresentadas apenas capturas de tela, PDFs, conversas exportadas ou arquivos encaminhados. Os limites probatórios de capturas de tela, mensagens encaminhadas e arquivos exportados dependem da existência de fonte nativa, metadados, contexto e documentação que conecte o artefato ao objeto original.

Para mensagens extraídas de celulares, também é necessário separar o conteúdo observado da conclusão sobre autoria, origem, contexto ou intenção. A análise sobre o que uma extração forense de celular demonstra sobre uma mensagem ajuda a evitar que um resultado de extração seja interpretado além do que seus dados permitem.

O que verificar na aquisição: método, ferramenta, versão, parâmetros e limitações

A aquisição lógica, física ou por técnica específica não produz necessariamente o mesmo resultado. A aquisição lógica pode depender das estruturas acessíveis pelo sistema e pelas interfaces disponíveis. A física busca representar dados em nível mais amplo, quando tecnicamente possível. Técnicas específicas podem explorar características próprias do dispositivo, do sistema ou do mecanismo de bloqueio.

A escolha do método deve ser relacionada ao objeto e à pergunta pericial. Uma auditoria deve procurar:

  • identificação do aparelho, mídia ou fonte examinada;
  • método e tipo de aquisição;
  • ferramenta, fabricante e versão;
  • parâmetros, filtros e escopo aplicado;
  • data, horário, responsável e ambiente de execução;
  • logs, erros, alertas e arquivos de configuração;
  • hashes de aquisição e de verificação;
  • limitações conhecidas e dados que não puderam ser obtidos.

O NIST descreve procedimentos de preservação, aquisição, exame, análise e documentação próprios para dispositivos móveis nas Guidelines on Mobile Device Forensics. A ISO/IEC 27037 também oferece diretrizes para identificação, coleta, aquisição e preservação de evidências digitais em computadores, telefones, cartões e outros dispositivos, conforme apresentado pela norma internacional sobre identificação, coleta, aquisição e preservação de evidências digitais.

Nenhuma ferramenta deve ser considerada automaticamente suficiente ou insuficiente apenas por seu nome. A questão é se o procedimento realizado, sua versão, seu escopo e suas limitações foram documentados de modo compatível com a conclusão apresentada.

O que o hash prova — e o que ele não prova

O hash é calculado sobre um objeto específico. Quando o hash de aquisição e o hash de verificação coincidem, isso pode indicar ausência de alteração daquele objeto entre os momentos em que os valores foram calculados. Mas a conclusão só alcança o objeto efetivamente hashado: uma imagem, um arquivo, um conjunto de arquivos ou outro material definido.

O hash não prova sozinho quem produziu o arquivo, de onde ele veio, qual era seu contexto, se a interpretação está correta ou se todas as etapas anteriores foram documentadas. Também não transforma automaticamente um arquivo exportado na representação integral do dispositivo original.

A documentação deve permitir responder a quatro perguntas: qual era o objeto; quando o hash foi calculado; quem realizou o procedimento; e como aquele objeto foi vinculado ao vestígio original. O STJ destacou, em material relacionado ao AgRg no RHC 143.169/RJ, que a simples existência de um hash não basta para comprovar autenticidade e integridade quando não há comparação adequada entre o arquivo ou imagem e o material apresentado. A consulta ao inteiro teor oficial do AgRg no RHC 143.169/RJ é indispensável para compreender os fundamentos concretos da decisão.

Como avaliar se o processamento e o resultado podem ser auditados ou reproduzidos

A auditabilidade não exige que outro profissional sempre obtenha exatamente o mesmo relatório em qualquer ambiente. Ela exige documentação suficiente para compreender o procedimento, avaliar suas escolhas e identificar suas limitações. A reprodução ou revisão independente depende, conforme o caso, da preservação dos dados, imagens, cópias, ferramentas ou versões relevantes, parâmetros, logs, relatórios e condições de execução.

No processamento, devem ser examinados parsing, OCR, conversões, indexação, filtros, exclusões, fusões de dados e eventuais mensagens de erro. Um resultado pode mudar de significado quando um filtro restringe o período analisado ou quando uma conversão elimina metadados. Por isso, a pergunta não é apenas “o relatório mostra a mensagem?”, mas “qual transformação produziu essa apresentação e o que ficou fora dela?”.

A ISO/IEC 27042 trata de análise e interpretação de evidências digitais, incluindo continuidade, validade, reprodutibilidade, repetibilidade e registro suficiente para escrutínio independente. As boas práticas da SWGDE também recomendam registrar identificação do item, estado do dispositivo, ferramenta e versão, hashes, datas, responsáveis, erros, transferências e condições de armazenamento, como indicado nas orientações de aquisição de evidências digitais.

O que o AgRg no RHC 143.169/RJ efetivamente decidiu

O AgRg no RHC 143.169/RJ, relacionado à Operação Open Doors, examinou, em situação concreta, a falta de documentação sobre atos de tratamento de fontes digitais, incluindo arrecadação, armazenamento e análise de computadores. Segundo a decisão oficial, a deficiência documental comprometeu a confiabilidade das provas examinadas e levou ao reconhecimento de sua inadmissibilidade nos autos específicos.

O precedente é relevante porque evidencia que a origem e o percurso técnico dos dados não são detalhes secundários. Mas ele não deve ser convertido em regra automática para toda prova digital ou toda falha de documentação. A aplicação depende do objeto, da lacuna, da possibilidade de conferência, da relevância do material e do conjunto probatório.

A assistência técnica deve, portanto, separar o que o acórdão efetivamente decidiu daquilo que uma perícia pode verificar em outro caso. A decisão judicial não substitui a análise dos arquivos originários, dos registros de transferência, das versões, dos logs e dos métodos usados.

Como a defesa pode montar uma matriz de auditoria da cadeia de custódia

Uma matriz simples ajuda a transformar uma dúvida genérica em perguntas verificáveis. Ela pode ser estruturada assim:

Etapa Objeto e responsável Documentação esperada Dúvida técnica Possível impacto
Reconhecimento Dispositivo, mídia, arquivo ou conta individualizados Termo, identificação e localização O objeto apresentado é o mesmo inicialmente identificado? Mesmidade e rastreabilidade
Isolamento e fixação Estado físico e lógico do vestígio Fotografias, condições, conectividade e medidas adotadas O estado inicial foi preservado e registrado? Integridade e contexto
Coleta e acondicionamento Item coletado e embalagem Lacres, identificação e responsável Houve proteção e individualização adequadas? Risco de alteração ou confusão
Transporte e recebimento Transferências entre responsáveis Datas, horários, locais e registros de entrada A continuidade da custódia é demonstrável? Rastreabilidade
Processamento Imagem, cópia, arquivo e relatório Método, ferramenta, versão, parâmetros e logs O resultado pode ser revisado? Confiabilidade e reprodução
Armazenamento e descarte Originais e derivados Controle de acesso, retenção e destino final Os materiais necessários à conferência foram preservados? Auditoria posterior

A matriz não substitui o exame pericial. Ela organiza o pedido de documentos e ajuda a localizar a etapa em que a relação entre fonte e resultado deixa de ser demonstrável. Em uma perícia forense em celulares e cópia do dispositivo, por exemplo, a comparação entre aparelho, aquisição, imagem, cópia de trabalho e relatório deve ser explicitada, não presumida.

Quando o material envolve computadores, logs ou múltiplos objetos derivados, a contra perícia em arquivos de log e dispositivos digitais pode examinar a consistência entre os registros, os métodos e as conclusões do exame original.

Falha técnica, impacto probatório e consequência jurídica não são sinônimos

A conclusão de uma auditoria deve seguir uma sequência disciplinada: constatação técnica, limitação identificada, possível impacto e análise jurídica. A ausência de um registro pode dificultar a demonstração de mesmidade, integridade, autenticidade, confiabilidade ou reprodução. Isso não equivale automaticamente a provar fraude, adulteração ou nulidade.

O ponto central é avaliar se o material apresentado pode ser relacionado, de forma tecnicamente demonstrável, ao vestígio originalmente identificado e coletado. Quando a resposta depende de documentos inexistentes, objetos não preservados ou transformações não registradas, a defesa passa a ter uma base concreta para formular quesitos, pedir esclarecimentos e questionar o alcance da conclusão pericial.

A atuação do assistente técnico em computação forense pode ser pertinente quando é necessário confrontar laudos, imagens, cópias, hashes, versões, parâmetros, logs, lacres e transferências. O objetivo não é antecipar uma consequência jurídica, mas tornar tecnicamente visível o que a prova permite — e o que ela não permite — afirmar.

Perguntas frequentes

O que são as 10 etapas da cadeia de custódia da prova digital?

São reconhecimento, isolamento, fixação, coleta, acondicionamento, transporte, recebimento, processamento, armazenamento e descarte. Elas organizam o rastreamento do vestígio desde sua identificação até seu destino final.

Um hash sozinho comprova a autenticidade de uma mensagem ou arquivo?

Não. O hash permite comparar o objeto efetivamente hashado em momentos distintos, mas não prova sozinho autoria, origem, contexto ou a documentação integral da cadeia. Também é necessário demonstrar a ligação entre o objeto hashado e o vestígio original.

Qual é a diferença entre dispositivo original, imagem forense e cópia de trabalho?

O dispositivo original é a fonte física apreendida. A imagem forense e a cópia de trabalho são objetos derivados, criados para preservação ou análise, e precisam ser relacionados ao original por registros, métodos e hashes adequados.

A falta de um registro gera nulidade automática?

Não. A falta deve ser descrita tecnicamente, com avaliação de seu impacto sobre a rastreabilidade, integridade, confiabilidade ou mesmidade. A consequência jurídica depende do caso concreto e da apreciação judicial.

Quais documentos o assistente técnico deve solicitar para auditar uma extração de celular?

Entre os principais estão termos de apreensão, fotografias, registros de isolamento, lacres, cadeia de transferências, método de aquisição, ferramenta e versão, parâmetros, logs, hashes, relatórios, arquivos originários e documentação das limitações ou erros encontrados.

A cadeia de custódia da prova digital deve ser compreendida como um percurso documentável, e não como um selo aplicado ao final do exame. O valor técnico de uma mensagem, imagem, arquivo ou relatório depende da possibilidade de reconstruir sua relação com a fonte original, compreender as transformações realizadas e identificar as limitações do procedimento. É essa reconstrução, elo por elo, que permite à defesa formular perguntas mais precisas e distinguir uma dúvida técnica de uma conclusão jurídica.

Precisa avaliar tecnicamente uma prova digital?

Se a defesa precisa auditar uma extração, imagem forense, cadeia de transferências ou relatório de prova digital, a LOPES PERÍCIAS pode avaliar tecnicamente os materiais disponíveis, identificar lacunas de rastreabilidade e organizar perguntas para a assistência técnica criminal.

Precisa de ajuda?

Envie-nos uma mensagem