Esta Política resume, para o público, as regras de Conheça seu Cliente (KYC) e de identificação de doadores do Manual de Compliance do Instituto. Ela vale para todas as campanhas, para a conta principal e para as subcontas mantidas no Asaas, e para todos os canais de doação (páginas de campanha, Pix por QR Code, Pix por chave, cartão de crédito, doação mensal e Pix Automático). O monitoramento das transações está na Política de Monitoramento de Transações.
Organizações sem fins lucrativos podem ser usadas indevidamente para esconder a origem ou o destino de recursos (Recomendação 8 do GAFI). Para proteger doadores, beneficiários e a própria causa, o Instituto identifica e verifica as pessoas com quem se relaciona, de forma proporcional ao risco e sem criar barreiras desnecessárias às doações legítimas.
Referências: Lei nº 9.613/1998 (lavagem de dinheiro), Lei nº 13.260/2016 e Lei nº 13.810/2019 (terrorismo e sanções da ONU), Circular BCB nº 3.978/2020 e Resolução Coaf nº 40/2021, adotadas como boas práticas, e a LGPD (Lei nº 13.709/2018). As obrigações regulatórias de prevenção à lavagem de dinheiro recaem sobre o Asaas, instituição de pagamento que presta a infraestrutura financeira; o Instituto coopera integralmente com ele.
O doador considerado é sempre o titular da conta, do cartão ou do documento usado no pagamento. A indicação de que a doação é feita "em nome de" ou "em homenagem a" outra pessoa é registrada apenas como observação e nunca substitui a identificação de quem pagou.
| Canal | Como o doador é identificado |
|---|---|
| Pix por QR Code gerado no site | Nome completo e CPF/CNPJ obrigatórios. O CPF/CNPJ é validado e o pagador é registrado no Asaas com os mesmos dados. |
| Cartão de crédito (doação única ou mensal) | Nome completo, CPF/CNPJ, e-mail, telefone, CEP e dados do titular do cartão; endereço IP; análise antifraude do Asaas; consentimento registrado com data e IP. |
| Pix Automático (doação mensal) | Nome completo e CPF/CNPJ, com autorização do pagador no próprio banco. |
| Pix por chave (sem QR Code) | Dados do pagador informados pelo banco de origem por meio do arranjo Pix e do Asaas (nome, CPF/CNPJ e instituição), conferidos na conciliação diária. |
A maior parte das doações é de pequeno valor e dispensa qualquer passo além da identificação acima. A verificação aumenta conforme o valor, a recorrência e o comportamento:
Os valores que acionam cada etapa estão na matriz de risco interna do Instituto, aprovada pela Diretoria e disponível ao Asaas.
Enquanto uma diligência reforçada estiver pendente, o valor recebido não é destinado à campanha. Se as informações pedidas não forem enviadas em até 10 dias, ou se a análise for desfavorável, o valor é devolvido exclusivamente ao meio e à conta de origem. Estornos e reembolsos nunca são feitos para outra conta, chave Pix ou pessoa.
Nenhuma campanha é publicada, e nenhuma subconta é aberta, antes de concluída a verificação do beneficiário:
Subcontas. Cada subconta serve exclusivamente para separar e rastrear os recursos de uma campanha. É aberta com os dados reais do titular, passa pela análise cadastral do Asaas, não é usada como conta pessoal e só tem saídas para a finalidade da campanha.
Antes do primeiro pagamento, o fornecedor é cadastrado com CNPJ ativo e regular, atividade (CNAE) compatível com o serviço, quadro de sócios, conta ou chave Pix no próprio CNPJ e consulta ao CEIS/CNEP. Todo pagamento exige nota fiscal emitida contra o CNPJ do Instituto. Não há pagamentos a empresas de dirigentes, colaboradores ou parentes sem aprovação expressa do Conselho Fiscal.
Quem tem acesso a sistemas ou a informações financeiras é identificado, passa por triagem de listas restritivas e de mídia negativa e assina termo de confidencialidade e de ciência das políticas. Os acessos são pessoais, pelo mínimo necessário, revistos a cada 6 meses e revogados no desligamento. Voluntários não representam o Instituto sem autorização formal.
Os cadastros são revistos a cada 12 meses (risco baixo) ou 6 meses (risco médio ou alto), e sempre que houver mudança de finalidade, alerta relevante ou notícia negativa. A relação é recusada ou encerrada quando não há comprovação de identidade ou de necessidade, quando há resultado positivo em lista de sanções, indício de fraude ou recusa em prestar informações.
Os dados de identificação, as verificações e as decisões são guardados por no mínimo 10 anos, com trilha de auditoria, acesso individual e registrado e dados sensíveis cifrados. São compartilhados somente com o Asaas, com autoridades competentes e com prestadores essenciais sob confidencialidade. Detalhes na Política de Privacidade.
A Diretoria aprova esta Política; o Presidente é o Diretor responsável por PLD/FTP; a análise operacional é feita pelo controle interno; o Conselho Fiscal revisa a aplicação semestralmente. Esta Política é revista ao menos uma vez por ano, ou antes em caso de mudança regulatória, de mudança relevante na operação ou de recomendação do Asaas. A versão vigente fica sempre nesta página.
Última atualização: 29 de setembro de 2026.