RDVCC
RDVCC

O que são dados do titular do cartão (CHD)? Definição, fluxo de pagamento e exemplos

Resposta rápida

Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Este guia explica o papel dos CHD no fluxo real de pagamentos, seus limites e os equívocos mais comuns.

Última atualização: 2026-07-14 · RDVCC Payments Research

Pontos principais

  • Definição: Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço.
  • Posição no fluxo: O PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização.
  • Não confunda: CHD / Dados de autenticação sensíveis

Como entra no fluxo de pagamento

No caso dos CHD, o fluxo é o seguinte: o PCI DSS define os requisitos de segurança para proteger ambientes com dados de contas de pagamento; os dados do titular do cartão (CHD) abrangem, no mínimo, o PAN completo, e os dados de autenticação sensíveis (SAD) incluem informações altamente sensíveis usadas na autenticação ou na autorização. A criptografia protege o conteúdo dos dados, o mascaramento limita o que é exibido e o módulo de segurança de hardware (HSM) protege as chaves e executa as operações criptográficas: cada um cuida de uma camada diferente.

Ao avaliar os CHD, observe o seguinte: a organização deve primeiro mapear os fluxos de dados e definir o escopo e as responsabilidades, para só então escolher os controles de acesso, a criptografia, os logs, a gestão de vulnerabilidades e a gestão de chaves. Um atestado de conformidade vale apenas para o escopo avaliado e para o momento da avaliação.

Exemplo prático

A equipe de segurança faz um levantamento dos sistemas que armazenam o PAN completo e verifica se eles também guardam o nome, a data de validade ou o código de serviço. Um relatório que mostra só os quatro últimos dígitos não tem o mesmo risco de um banco de dados com o PAN completo.

Diferenças em relação a termos parecidos

TermoDefinição
Dados do titular do cartãosão, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço
Dados de autenticação sensíveissão a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito
Número da conta principalé o número principal do cartão, impresso ou gravado nas credenciais do cartão, que identifica a faixa de emissão e a relação específica entre o cartão e a conta

Em essência, os CHD são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço; já os dados de autenticação sensíveis são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.

Uso, riscos e limites

Os CHD têm um limite importante: dados criptografados não saem automaticamente do escopo do PCI DSS, e o mascaramento na tela não significa que os dados armazenados foram truncados. As restrições para armazenar SAD depois da autorização são especialmente rígidas e não podem ser deixadas de lado por conveniência do negócio.

Perguntas frequentes

A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre CHD.

É a mesma coisa que dados de autenticação sensíveis?

Não. Os dados do titular do cartão (CHD) são, no contexto do PCI DSS, o conjunto de dados que tem o PAN como núcleo e pode incluir o nome do titular do cartão, a data de validade e o código de serviço. Os dados de autenticação sensíveis (SAD) são a categoria de informações altamente sensíveis usadas para autenticar o titular do cartão ou autorizar transações, como os dados completos da trilha magnética e os códigos de verificação do cartão, cujo armazenamento após a autorização é estritamente restrito. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.

Se os dados já estão criptografados, o sistema fica necessariamente fora do escopo do PCI DSS?

No caso dos CHD, não necessariamente. O PCI SSC deixa claro que a criptografia, sozinha, não basta para tirar automaticamente os dados do titular do cartão do escopo do PCI DSS; também é preciso avaliar as chaves, os acessos e a relação entre os ambientes.

Fontes primárias

As fontes primárias abaixo servem para conferir a definição e o fluxo dos CHD; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.

Tradução assistida por IA; o texto original foi revisado por Steven Cai.