Ferramentas gratuitas para desenvolvedores. Nenhum dado real de pessoas é consultado ou armazenado.Como funciona o algoritmo do CPF →
Comparativo

CPF válido vs. CPF existente: o que o algoritmo não diz

A diferença entre um CPF matematicamente válido e um CPF emitido pela Receita, por que este site não a consulta e quando usar serviços oficiais.

Roberto GuerraPublicado em 05 de outubro de 2026Editar no GitHub

“CPF válido” é uma expressão que aparece em requisitos, mensagens de erro e perguntas de suporte, e quase sempre esconde uma ambiguidade. Às vezes significa “o número está bem formado”. Outras vezes significa “o número pertence a uma pessoa real, com cadastro regular”. São perguntas diferentes, respondidas por fontes diferentes, e confundir as duas leva tanto a sistemas que bloqueiam cadastros legítimos quanto a sistemas que confiam em números que nunca foram emitidos.

Dois significados de ‘válido’

O primeiro significado é estrutural. Um CPF é válido nesse sentido quando tem 11 dígitos, não é uma sequência repetida e os dois últimos dígitos conferem com o cálculo de módulo 11 sobre os anteriores. Essa verificação é pura matemática: roda em qualquer linguagem, não depende de rede e dá a mesma resposta para o mesmo número em qualquer lugar. É o que fazem o validador de CPF e a API deste site.

O segundo significado é cadastral. Um CPF é válido nesse sentido quando foi emitido pela Receita Federal, está associado a uma pessoa e tem uma situação cadastral que permite o uso pretendido. Essa informação só existe na base da Receita e não pode ser deduzida dos dígitos.

A relação entre os dois é de inclusão: todo CPF emitido passa na verificação estrutural, mas nem todo número que passa na verificação estrutural foi emitido. O número 529.982.247-25, usado como exemplo em toda a documentação deste site, é estruturalmente válido. Saber se ele foi atribuído a alguém, e a quem, não é algo que o algoritmo consegue responder.

Para evitar a ambiguidade em especificações, vale nomear as coisas pelo que elas fazem. “Formato válido” ou “dígitos verificadores corretos” descrevem a primeira verificação. “Situação cadastral regular” descreve a segunda. Um requisito que diz apenas “o sistema deve aceitar só CPFs válidos” deixa a equipe adivinhar qual das duas foi pedida.

O que o algoritmo garante

A verificação dos dígitos foi desenhada para pegar erros de digitação, e nisso ela é boa. A troca de um dígito por outro e a inversão de dois dígitos vizinhos, os erros mais comuns ao digitar, são detectadas na grande maioria dos casos. O guia sobre o algoritmo de módulo 11 mostra a conta passo a passo.

Na prática, um CPF que passa na verificação garante três coisas:

  • Tem 11 dígitos, depois de removidos pontos, hífen e espaços.
  • Não é uma sequência repetida, como 111.111.111-11, que passa na conta mas é recusada por convenção.
  • Os dígitos verificadores são coerentes com os nove primeiros.

A API deste site devolve exatamente essas informações. Uma chamada a GET /api/v1/cpf/validar/52998224725 responde algo como:

resposta.json
{
"valido": true,
"cpf": "52998224725",
"formatado": "529.982.247-25",
"uf": ["ES", "RJ"]
}

O campo uf vem do nono dígito, que indica a região fiscal onde o CPF foi emitido, e não onde a pessoa mora hoje. O guia sobre dígitos do CPF e regiões fiscais explica a tabela completa. Nada na resposta diz se o número foi emitido.

O algoritmo não garante que o número foi emitido, que pertence à pessoa que o informou, que o titular está vivo ou que o cadastro está regular. Também não protege contra fraude: qualquer pessoa pode calcular um número estruturalmente válido em segundos, e o gerador de CPF faz exatamente isso para fins de teste. Os números gerados podem coincidir com um CPF real por acaso, por isso servem apenas para desenvolvimento e homologação.

O que só a Receita Federal sabe

A Receita Federal mantém o cadastro de pessoas físicas, e é dela a informação sobre cada número emitido: o nome do titular, a data de nascimento e a situação cadastral. As situações previstas incluem, entre outras, regular, pendente de regularização, suspensa, cancelada, titular falecido e nula.

Essas situações têm consequências práticas. Um CPF cancelado ou nulo passa no algoritmo exatamente como um CPF regular, porque os dígitos não mudam quando a situação muda. O mesmo vale para o CPF de uma pessoa falecida. Nenhum validador local consegue distinguir esses casos.

Para o cidadão, a Receita oferece a consulta de situação cadastral como serviço público no seu site: a pessoa informa o número, a data de nascimento e resolve um captcha, e recebe um comprovante com o nome e a situação. O serviço foi feito para uso individual, como conferir o próprio CPF ou o de um dependente, e não para integração com sistemas.

Também há o que ninguém sabe a partir do número. O CPF não codifica data de nascimento, sexo nem cidade de residência, e a região fiscal reflete a emissão, não o endereço atual. Qualquer site que afirme extrair esses dados apenas dos dígitos está inventando.

Por que este site não consulta a Receita

O cpf.dev.br é uma caixa de ferramentas para desenvolvedores, e todas as ferramentas trabalham só com os dígitos. Não há consulta a nenhuma base de pessoas, e isso é uma escolha deliberada, por três motivos.

LGPD. A Lei 13.709/2018, a Lei Geral de Proteção de Dados Pessoais, define dado pessoal como informação relacionada a pessoa natural identificada ou identificável. O CPF identifica uma pessoa, então é dado pessoal, e o nome e a situação cadastral associados a ele também são. Tratar dados pessoais exige uma base legal e uma finalidade definida. Um site aberto que respondesse “este CPF pertence a fulano” a qualquer visitante não teria como saber a finalidade de cada consulta, nem como justificá-la.

Bloqueio da Receita. A consulta pública é protegida por captcha precisamente para impedir que robôs a usem em escala. Automatizar essa consulta vai contra o propósito do serviço e tende a ser bloqueado. Um serviço que dependesse disso seria frágil, além de inadequado.

Ética. Ligar um número de CPF a um nome é uma das etapas de golpes comuns, como abertura de contas e compras em nome de terceiros. Uma ferramenta pública que fizesse essa ligação facilitaria fraude, por mais que a intenção declarada fosse outra. Validar a estrutura de um número, ao contrário, não revela nada sobre ninguém.

Por isso, a resposta do validador e da API se limita a valido, cpf, formatado, uf e, quando o número é recusado, motivo. A API é gratuita, não exige chave e aceita até 60 requisições por minuto por IP, o que é adequado para validar formulários e testes, mas não é, nem pretende ser, uma consulta cadastral.

Quando a sua aplicação precisa de consulta real

Para a maioria dos formulários, a verificação estrutural basta. Ela pega erros de digitação, que são a causa mais comum de CPF errado em cadastro, e não tem custo nem dependência externa. Se o sistema só precisa de um identificador bem formado, por exemplo para emitir uma nota ou associar compras a um cliente, não há por que ir além.

Há cenários, porém, em que a situação cadastral importa:

  • Abertura de contas e crédito, em que é preciso confirmar que o CPF existe, está regular e pertence a quem o informou.
  • Cadastros sujeitos a regulação que exigem verificação de identidade, como os de instituições financeiras.
  • Prevenção a fraude, quando o custo de aceitar um CPF de outra pessoa é alto.

Nesses casos, o caminho são os serviços oficiais. O Serpro, empresa pública federal que processa dados para a Receita, oferece APIs contratáveis por empresas, como a Consulta CPF, que retorna dados como o nome e a situação cadastral do número consultado. O Serpro também oferece serviços de validação de dados de identidade. Há ainda empresas privadas, como birôs de crédito, que oferecem consultas a partir de bases próprias ou licenciadas. Em todos os casos, há contrato, autenticação e regras de uso, e as condições comerciais devem ser consultadas diretamente com cada fornecedor.

Mesmo com acesso a um serviço oficial, a LGPD continua valendo. Consulte só quando houver finalidade definida e base legal, guarde apenas o que for necessário e registre a consulta. A situação de um CPF também muda com o tempo, então decida se a verificação é feita só no cadastro ou periodicamente.

Um desenho comum combina as duas camadas: a verificação estrutural roda no formulário e no back-end, recusando de imediato números mal digitados, e só os CPFs que passam nela seguem para a consulta oficial, que tem custo e latência maiores. Assim, a consulta paga não é gasta com erros de digitação, e o usuário recebe a correção na hora.

Para os ambientes de desenvolvimento e teste desse fluxo, use números fictícios e simule o serviço externo. O guia sobre CPF em massa de teste e LGPD mostra como montar essa base sem copiar dados de produção.

Perguntas frequentes

Um CPF que passa no validador pode não existir?

Sim. O validador confere apenas os dígitos verificadores. Muitos números que passam nessa conta nunca foram emitidos, e outros foram emitidos e depois cancelados ou declarados nulos. Só a Receita Federal sabe a situação de cada número.

É possível descobrir o nome do titular a partir do CPF neste site?

Não. O cpf.dev.br não consulta nenhuma base de dados de pessoas. As ferramentas fazem apenas contas sobre os dígitos e, no máximo, indicam a região fiscal ligada ao nono dígito.

Posso automatizar a consulta pública da Receita no meu sistema?

A consulta pública foi feita para uso individual e é protegida por captcha justamente para impedir automação. Para integrar a situação cadastral a um sistema, o caminho são os serviços oficiais contratáveis, como os oferecidos pelo Serpro.

Leia também