Código hash na prova digital: integridade, autenticidade e cadeia de custódia no processo penal

Resumo

A crescente utilização de mensagens eletrônicas, arquivos digitais, gravações, imagens de videomonitoramento e dados extraídos de dispositivos eletrônicos transformou a prova digital em elemento frequente da investigação e do processo penal. Nesse cenário, o código hash funciona como identificador criptográfico capaz de demonstrar se determinado arquivo permaneceu inalterado entre a coleta, o armazenamento, a análise e a apresentação em juízo. O hash, contudo, não comprova sozinho a autoria, a licitude da obtenção ou a veracidade do conteúdo. Sua função principal é permitir a verificação da integridade do objeto digital. Este artigo examina o conceito, a utilidade jurídica e os limites do código hash, relacionando-o às regras da cadeia de custódia, ao contraditório, à perícia e à jurisprudência recente do Superior Tribunal de Justiça.

Palavras-chave: código hash; prova digital; cadeia de custódia; perícia; processo penal; integridade.

Introdução

A prova digital ocupa espaço cada vez mais relevante na persecução penal. Conversas de aplicativos, fotografias, vídeos, áudios, documentos eletrônicos, registros de localização, arquivos armazenados em nuvem e dados obtidos de computadores ou celulares podem auxiliar a reconstrução de fatos investigados.

Ao mesmo tempo, o dado digital possui características que exigem cautela. Ele pode ser copiado, transferido, convertido, editado ou apagado com relativa facilidade. Alterações relevantes podem não ser perceptíveis pela simples observação humana. Uma captura de tela, por exemplo, pode reproduzir apenas parte de uma conversa, sem indicar sua origem, seu contexto ou a existência de mensagens anteriores e posteriores.

É nesse ponto que surge o código hash. Em termos simples, trata-se de um resumo criptográfico gerado a partir de determinado conteúdo. O resultado é uma sequência de caracteres que funciona como uma espécie de impressão digital do arquivo. Se o conteúdo sofrer qualquer alteração, mesmo mínima, o novo cálculo tende a produzir resultado diferente.

No processo penal, o hash é importante porque oferece um mecanismo objetivo de comparação. Ele permite verificar se o arquivo analisado pelo perito é o mesmo que foi coletado ou armazenado anteriormente. Porém, essa ferramenta não resolve todas as questões jurídicas. Um hash pode demonstrar que um arquivo permaneceu igual depois de calculado, mas não prova, por si só, que o arquivo é verdadeiro, que foi obtido licitamente ou que a pessoa indicada realmente o produziu.

O que é o código hash?

Funções hash são algoritmos que recebem uma entrada digital e produzem uma sequência de tamanho definido. A entrada pode ser um documento, uma imagem, um vídeo, uma mídia de armazenamento ou uma cópia forense de dispositivo eletrônico.

O resultado é chamado de valor hash ou resumo criptográfico. Entre os algoritmos conhecidos estão SHA-256 e SHA-512. Algoritmos antigos, como MD5 e SHA-1, possuem limitações de segurança e não devem ser escolhidos isoladamente quando se pretende oferecer maior confiabilidade técnica.

O hash não é uma criptografia reversível. Em regra, não se utiliza o valor hash para recuperar o arquivo original. Sua finalidade é permitir a comparação entre estados do mesmo conteúdo. Se o valor calculado no momento da coleta coincidir com o valor calculado posteriormente, há um forte indicativo de que o arquivo não foi alterado durante esse intervalo.

A expressão “impressão digital do arquivo” é útil para compreensão, mas não deve ser interpretada de forma absoluta. O hash identifica o conteúdo submetido ao algoritmo. Ele não identifica automaticamente o autor, o proprietário do aparelho ou a pessoa que teve acesso ao arquivo. Também não substitui a documentação do procedimento de coleta e preservação.

Hash e cadeia de custódia

O Código de Processo Penal define cadeia de custódia como o conjunto de procedimentos utilizados para manter e documentar a história cronológica do vestígio, rastreando sua posse e seu manuseio desde o reconhecimento até o descarte.

Embora a legislação não apresente um protocolo específico para cada modalidade de prova digital, os princípios dos artigos 158-A a 158-F do CPP exigem rastreabilidade. É preciso documentar o que foi coletado, por quem, quando, como, em qual equipamento e sob quais condições.

Nesse percurso, o hash pode ser calculado em diferentes momentos: na aquisição do arquivo, na criação da cópia forense, na transferência para o sistema de armazenamento, na análise pericial e na exportação do material destinado ao processo. Os valores devem ser registrados no laudo ou no relatório técnico, com indicação do algoritmo utilizado e da ferramenta empregada.

Um protocolo mínimo de preservação deve informar:

•a identificação do dispositivo ou arquivo examinado;

•a data, o horário e o local da coleta;

•a identificação do responsável pela aquisição;

•o método de extração ou cópia utilizado;

•a ferramenta e a versão do programa empregado;

•o valor hash do original ou da imagem forense;

•o valor hash da cópia analisada;

•as pessoas que tiveram acesso ao material;

•as transferências e exportações realizadas;

•a existência de falhas, conversões, cortes ou alterações de formato.

O hash é, portanto, uma ferramenta de rastreabilidade. Ele não substitui a cadeia de custódia; integra-a.

Integridade, autenticidade e licitude: conceitos diferentes

A análise jurídica da prova digital exige distinguir três conceitos. Integridade significa verificar se o conteúdo permaneceu inalterado desde determinado momento. O hash é especialmente útil para essa finalidade.

Autenticidade diz respeito à correspondência entre o arquivo e a fonte atribuída a ele. Um vídeo pode estar íntegro desde a coleta, mas ainda ser necessário demonstrar qual câmera o produziu, em que local estava instalada e quem tinha controle sobre o equipamento.

Licitude refere-se à legalidade da obtenção e da utilização do dado. Um arquivo pode ter hash válido e, ainda assim, ter sido obtido por invasão indevida de dispositivo, interceptação não autorizada ou violação de sigilo.

Essas dimensões não podem ser confundidas. O cálculo do hash responde principalmente à pergunta: “o conteúdo mudou depois de determinado momento?”. Ele não responde sozinho às perguntas: “quem criou esse conteúdo?”, “como ele foi obtido?” e “a obtenção respeitou os direitos fundamentais?”.

O entendimento recente do STJ

O Superior Tribunal de Justiça reconhece que a prova digital exige cuidados específicos para preservação da integridade, da autenticidade e da confiabilidade. Em precedente divulgado sobre a cadeia de custódia, o Tribunal destacou que não se admite prova digital sem registro dos procedimentos adotados pela autoridade responsável pela coleta e preservação.

A orientação não significa que o hash seja exigido de maneira automática e isolada em toda e qualquer prova digital. O que se exige é confiabilidade verificável. A documentação técnica deve ser suficiente para permitir que a defesa questione o caminho percorrido pelo dado e, quando necessário, solicite exame pericial independente ou complementar.

Em fevereiro de 2026, no julgamento do AgRg no HC 1.014.212/ES, a Sexta Turma do STJ reafirmou que, havendo dúvida razoável sobre a integridade e a autenticidade de capturas de tela, conversas de aplicativo ou imagens de videomonitoramento, é necessária perícia técnica complementar para assegurar a confiabilidade do material e o exercício do contraditório.

No caso analisado, o Tribunal destacou a relevância do hash como marcador de integridade, mas também ressaltou que a confiabilidade da prova depende da rastreabilidade completa. A autorização judicial e a identificação do agente que acessou o conteúdo não eliminam, por si sós, a necessidade de demonstrar como os dados foram extraídos, preservados e transportados até o processo.

Esse entendimento é especialmente importante quando a acusação se apoia em artefatos derivados, como prints, transcrições, relatórios de análise ou arquivos exportados. A parte deve poder verificar se o produto apresentado corresponde ao conteúdo originariamente armazenado no dispositivo.

O hash não transforma captura de tela em prova absoluta

A captura de tela pode ser submetida a cálculo hash, mas isso apenas registra a integridade daquela imagem a partir do momento em que o hash foi gerado. Se a imagem já tiver sido editada antes do cálculo, o hash não revelará automaticamente a alteração anterior.

Por essa razão, quando o conteúdo é relevante para a acusação, é preferível preservar o dispositivo ou a fonte original, realizar aquisição forense tecnicamente documentada e produzir cópia de trabalho. A análise deve considerar metadados, arquivos originais, registros de sistema, banco de dados do aplicativo, informações de sincronização e demais elementos que permitam verificar o contexto.

Uma conversa exportada também não deve ser tratada como equivalente, em todos os casos, à extração integral do aplicativo. O arquivo exportado pode omitir metadados ou elementos contextuais. O perito deve esclarecer o método utilizado, suas limitações e o grau de correspondência entre o material apresentado e a fonte original.

Consequências processuais da ausência de hash

A falta de código hash não deve produzir uma resposta automática para todos os casos. O juiz deve avaliar a natureza do material, a forma de coleta, a existência de outros registros, a possibilidade de verificação independente e o prejuízo efetivamente demonstrado.

Entretanto, quando a defesa questiona de modo concreto a integridade do arquivo e a acusação não apresenta documentação técnica mínima, pode ser necessária perícia complementar. A prova não deve receber valor determinante sem que seja possível controlar sua origem e seu percurso.

O STJ já registrou que a quebra da cadeia de custódia não gera nulidade obrigatória em toda situação. A irregularidade deve ser confrontada com o conjunto probatório e com a demonstração de prejuízo. Isso não significa que a deficiência técnica possa ser ignorada. Em prova digital central para a acusação, a impossibilidade de aferir integridade pode comprometer a confiabilidade do material e impedir que ele sustente uma decisão gravosa.

A análise deve respeitar o contraditório, a ampla defesa, a presunção de inocência e a regra de que ninguém pode ser condenado com base em prova cuja confiabilidade não seja minimamente controlável.

Boas práticas para órgãos de investigação e defesa

Os órgãos de investigação devem adotar protocolos padronizados, registrar cada etapa da coleta e preservar o material original. A geração do hash deve ser acompanhada de informações sobre algoritmo, ferramenta, versão, data, horário e responsável técnico.

Também é recomendável manter cópias em ambiente seguro, com controle de acesso, registro de logs e mecanismos que impeçam a substituição silenciosa do arquivo. A defesa deve receber acesso suficiente para reproduzir a verificação, ressalvados dados protegidos por sigilo que não sejam pertinentes ao objeto da prova.

A defesa técnica, por sua vez, deve examinar não apenas o valor hash informado, mas todo o procedimento. É relevante verificar se o hash foi calculado sobre o original, sobre uma cópia ou sobre uma captura já processada; se houve alteração de formato; se os metadados foram preservados; e se a ferramenta utilizada permite auditoria.

Em caso de dúvida relevante, podem ser requeridos acesso ao material original, apresentação dos logs, esclarecimentos do perito, perícia complementar, preservação do dispositivo e juntada da documentação integral da cadeia de custódia.

Conclusão

O código hash é instrumento técnico de grande importância para a prova digital. Ele permite verificar se determinado conteúdo permaneceu inalterado entre momentos distintos e fortalece a documentação da cadeia de custódia.

Sua função, contudo, deve ser compreendida corretamente. O hash não comprova autoria, não valida a licitude da coleta, não garante contexto e não substitui a perícia ou a documentação do procedimento. Ele é uma peça de um sistema maior de preservação, rastreabilidade e controle.

No processo penal, a confiabilidade da prova digital deve resultar da combinação entre coleta lícita, preservação adequada, registro cronológico, cálculo de hash, análise técnica e efetivo contraditório. Quando houver dúvida razoável sobre a integridade ou autenticidade do material, a perícia complementar pode ser necessária antes de atribuir à prova valor decisivo.

A evolução tecnológica não reduz as garantias processuais. Ao contrário, exige que elas sejam concretizadas por métodos técnicos capazes de demonstrar, de forma auditável, que o dado apresentado em juízo corresponde ao material efetivamente coletado.

Por George Marcos de Oliveira Silva, atuante no Direito Criminal – OAB/RN 15.306

Referências

[1] Código de Processo Penal — artigos 158-A a 158-F — Presidência da República

[2] A cadeia de custódia no processo penal: do Pacote Anticrime à jurisprudência do STJ — Superior Tribunal de Justiça

[3] Informativo nº 878 — AgRg no HC 1.014.212/ES — Superior Tribunal de Justiça

[4] Lei nº 13.964, de 24 de dezembro de 2019 — Pacote Anticrime — Presidência da República