Você paga por uma reserva ou serviço digital com um cartão virtual. Então, o comerciante envia um e-mail:
“Envie uma fotografia do cartão utilizado para o pagamento.”
Há um problema óbvio: não existe um cartão físico para fotografar.
Enviar uma captura completa do cartão virtual também não é a solução. Isso pode expor dados do cartão que nunca deveriam aparecer em um e-mail ou chat comum com o suporte.
A pergunta mais importante é:
O que o comerciante realmente precisa verificar — e qual é a evidência menos sensível que comprova isso?
A verificação de um cartão virtual geralmente tem como objetivo confirmar a relação entre o pagamento, o pedido e a pessoa ou empresa que utiliza o cartão. O objetivo é ajudar o comerciante a verificar uma compra legítima sem expor credenciais desnecessárias.

Por que os comerciantes pedem comprovante de titularidade do cartão
Uma solicitação de “comprovante de titularidade do cartão” pode significar várias coisas diferentes.
O comerciante pode querer confirmar:
- que o cartão utilizado no checkout corresponde ao pedido;
- que o pagador está vinculado à conta empresarial;
- que um hóspede de hotel está autorizado a utilizar uma reserva paga pela empresa;
- ou que um pedido não foi feito utilizando credenciais de pagamento roubadas.
Essas são questões diferentes e podem exigir evidências diferentes.
Antes de enviar qualquer coisa, pergunte ao comerciante o que exatamente ele precisa verificar.
Por exemplo:
Pagamos usando um cartão virtual da empresa, portanto não existe um cartão físico para fotografar. Quais dados vocês precisam comparar com o pedido e podem aceitar um registro de transação com informações ocultadas ou uma autorização da empresa?
Pergunte também qual é o canal oficial ou seguro do comerciante para o envio.
Não presuma que um e-mail é legítimo simplesmente porque contém os dados corretos do pedido. Confirme a solicitação por meio do site oficial do comerciante, do portal da conta ou de um canal de suporte já conhecido antes de enviar documentos.
O que fazer quando você usa um cartão virtual
Se o comerciante insistir em ver “o cartão”, explique que o pagamento foi feito com um cartão virtual e, portanto, não existe uma frente ou verso físico.
Em seguida, pergunte se ele pode aceitar:
- uma visualização mascarada do cartão virtual;
- um registro de transação com informações ocultadas;
- um comprovante do pedido;
- ou uma carta de autorização da empresa.
Se uma exibição mascarada do cartão for aceita, revele apenas os campos que o comerciante informar que realmente precisa.
Não altere o cartão para o modo de visualização completa apenas para atender a uma solicitação casual por e-mail.
E nunca crie ou edite uma imagem para fazer um cartão virtual parecer um cartão físico. A evidência deve representar com precisão o método que foi utilizado.
Crie uma escala de evidências
Não envie todos os documentos que você possui de uma só vez.
Comece pelas informações menos sensíveis que já estão relacionadas ao pedido do comerciante.
Uma sequência útil é:
1. Informações do pedido
ID do pedido, e-mail da conta, data do pagamento, valor e moeda.
2. Referência do cartão mascarada
Os quatro últimos dígitos, se estiverem visíveis e forem relevantes para a verificação do comerciante.
3. Registro de transação com informações ocultadas
Um registro da atividade do cartão mostrando o comerciante, a data, o valor, a moeda e o identificador mascarado do cartão.
4. Autorização da empresa
Quando relevante, uma breve carta da empresa confirmando quem está autorizado a realizar a compra ou utilizar a reserva.
Passe para o próximo nível somente se o comerciante explicar por que as evidências anteriores são insuficientes.
O objetivo não é fornecer o maior pacote de evidências possível.
É fornecer o menor documento que comprove o ponto que está sendo verificado.

Quais informações geralmente são seguras para compartilhar
Dependendo da solicitação do comerciante, os campos úteis podem incluir:
- referência do comerciante ou do pedido;
- data da transação;
- valor;
- moeda;
- nome da empresa ou do titular do cartão, quando exibido;
- os quatro últimos dígitos do cartão;
- e-mail da conta;
- ou referência da reserva.
Diferentes rotas de pagamento podem, às vezes, exibir diferentes referências mascaradas do cartão. Se o comerciante visualizar um número diferente, não edite uma captura de tela para fazê-lo corresponder.
Pergunte qual referência aparece no sistema do comerciante e deixe que o comerciante e o provedor de pagamento investiguem a diferença usando seus próprios registros.
O que você nunca deve enviar
Algumas informações não devem fazer parte de uma solicitação comum de comprovante de pagamento.
Não envie:
- o número completo do cartão;
- CVV ou CVC;
- códigos de autenticação de uso único;
- senhas do painel do cartão;
- códigos de recuperação;
- dados de outros cartões que não estejam relacionados;
- ou credenciais de login.
Se um comerciante disser que precisa cobrar o cartão novamente, isso é uma nova solicitação de pagamento, e não um comprovante de uma transação anterior.
Um novo pagamento deve passar pelo processo de checkout seguro e aprovado do comerciante.
A mesma regra se aplica mesmo quando o pedido é urgente.
Exemplo: uma reserva de hotel paga com um cartão virtual da empresa
Imagine que uma empresa reserve quartos de hotel para funcionários em viagem usando um cartão virtual corporativo.
O hotel pede para ver:
“o cartão e um documento de identificação com foto.”
Antes de enviar documentos, a empresa deve esclarecer o que o hotel realmente deseja verificar.
O hotel está tentando confirmar:
- que o quarto pré-pago foi pago;
- que o hóspede está autorizado a utilizar a reserva da empresa;
- ou que existe outro método de pagamento disponível para despesas incidentais?
Essas são três questões diferentes.
Se o hotel precisar apenas de um comprovante de que os hóspedes estão autorizados a utilizar uma reserva pré-paga, a empresa poderá fornecer:
- número da reserva;
- confirmação da reserva;
- os dígitos mascarados do cartão, quando apropriado;
- e uma carta de autorização da empresa indicando os hóspedes e as datas.
Se um cartão separado for necessário para despesas incidentais no check-in, isso deve ser tratado como um acordo de pagamento separado.
Exemplo: um serviço digital em análise manual
Um provedor de software pode suspender o acesso após o pagamento e solicitar um comprovante de que o cartão pertence ao titular da conta.
Nesse caso, o comprador pode primeiro verificar a solicitação pelo portal oficial do provedor.
Depois, poderá fornecer:
- ID do pedido;
- e-mail da conta empresarial;
- registro de transação com informações ocultadas;
- data e valor do pagamento;
- e os dígitos mascarados do cartão.
Se o cartão pertencer a uma empresa, mas a conta do software estiver no nome de um funcionário, explique a relação em vez de expor mais dados do cartão.
Uma autorização da empresa pode ser mais útil do que uma captura de tela completa do cartão.
Se o comerciante ainda se recusar a liberar o serviço, peça que explique:
- qual requisito ainda não foi atendido;
- quais evidências alternativas são aceitas;
- e como funciona o cancelamento ou reembolso caso o pedido não possa ser atendido.
Como deve ser um arquivo de comprovante seguro
Um arquivo de comprovante deve ser específico e claramente identificado.
Por exemplo:
Registro de transação com informações ocultadas para o pedido AB-1234
Inclua apenas os dados necessários para associar a transação ao pedido.
Antes de enviá-lo, remova:
- transações não relacionadas;
- nomes de outros comerciantes;
- saldos desnecessários;
- informações pessoais não relacionadas;
- e dados de cartões não utilizados.
Se você ocultar informações em um PDF, certifique-se de que os dados ocultos foram realmente removidos, em vez de apenas cobertos com caixas pretas editáveis.
Reabra o arquivo final e verifique a ocultação antes de enviá-lo.
Registre também qual versão foi enviada, para quem e para qual pedido.
Titularidade e autorização não são a mesma coisa
Um comerciante pode pedir a “titularidade do cartão”, mas o problema real pode ser a autorização para utilizá-lo.
Por exemplo:
- uma empresa pode ser proprietária do método de pagamento;
- um funcionário pode estar autorizado a fazer o pedido;
- e outro funcionário pode ser a pessoa que receberá o serviço.
Um registro de transação pode comprovar que o pagamento ocorreu.
Ele não necessariamente comprova que um hóspede de hotel está autorizado a realizar despesas adicionais ou que um funcionário tem autoridade para assumir uma nova obrigação comercial.
Pergunte ao comerciante qual relação ele realmente precisa verificar.
Como lidar com uma solicitação insegura
Pare e verifique a solicitação se alguém pedir:
- CVV por e-mail;
- um OTP por chat;
- uma senha;
- acesso remoto à sua conta;
- ou uma tela do cartão totalmente exposta.
Confirme a solicitação de forma independente usando um canal conhecido do comerciante.
Se dados sensíveis do cartão já tiverem sido expostos, siga as orientações de segurança do seu provedor de cartão e verifique a atividade recente do cartão.
Solicitações de passaporte ou documento de identidade nacional também devem ser tratadas com cuidado.
Pode haver situações legítimas em viagens ou serviços regulamentados, mas uma simples solicitação de comprovação de titularidade do cartão não explica automaticamente por que documentos completos de identidade são necessários.
Pergunte por que eles são necessários, como serão tratados e se uma evidência menos sensível pode atender ao mesmo requisito de verificação.
Mantenha pagamento e verificação separados
Uma solicitação de comprovante e uma nova solicitação de pagamento devem utilizar canais diferentes.
Use:
- a página de checkout segura do comerciante para novos pagamentos;
- e o suporte verificado ou portal de documentos do comerciante para evidências relacionadas a um pagamento existente.
Um anexo de e-mail não substitui um checkout seguro.
Da mesma forma, uma solicitação para comprovar um pagamento anterior não deve se transformar em uma oportunidade para coletar novas credenciais do cartão.

O que o Buvei pode ajudar você a verificar
Quando o Buvei for o provedor do cartão, use as informações do cartão mascarado e das transações disponíveis na sua conta para ajudar a identificar a compra.
Dependendo da conta e do caso, isso pode ajudar a confirmar informações do lado do cartão, como:
- valor da transação;
- moeda;
- horário;
- comerciante;
- status da transação;
- e identificador mascarado do cartão.
O comerciante ainda decide quais evidências aceita em seu próprio processo de verificação.
O Buvei pode ajudar a confirmar informações relacionadas ao cartão de acordo com os registros disponíveis na conta, enquanto o comerciante controla seu próprio processo de verificação do pedido e de prestação do serviço.
E se o comerciante rejeitar seu comprovante?
Se o comerciante não aceitar as evidências disponíveis, peça um motivo específico.
Por exemplo:
- cartões virtuais não são aceitos;
- o nome não corresponde;
- as evidências da transação são insuficientes;
- ou a política interna exige um cartão físico.
Em seguida, pergunte se ele oferece:
- outro tipo de comprovante aceito;
- um método de pagamento alternativo;
- uma reserva empresarial direta;
- ou cancelamento e reembolso.
Enviar documentos cada vez mais sensíveis sem saber quais são os critérios de aceitação do comerciante raramente resolve o problema subjacente.
Um checklist simples antes de enviar qualquer coisa
Antes de responder a uma solicitação de verificação do comerciante:
- Confirme a solicitação por meio de um canal oficial do comerciante.
- Identifique o que o comerciante está tentando verificar.
- Escolha o menor documento que comprove isso.
- Remova informações não relacionadas e dados sensíveis.
- Verifique cuidadosamente o arquivo final com as informações ocultadas.
- Envie-o pelo canal seguro acordado.
- Registre o ID do caso e pergunte quando uma decisão será tomada.
Se o comerciante pedir mais informações, pergunte por que a primeira evidência foi insuficiente antes de compartilhar dados adicionais.
Considerações finais
Um comerciante solicitar um comprovante de um pagamento feito com cartão virtual não é necessariamente algo incomum.
No entanto, um cartão virtual não possui um cartão físico para ser fotografado, e um comprovante de pagamento não deve exigir a exposição de credenciais ativas do cartão.
A abordagem mais segura é:
Verifique a solicitação → entenda o que precisa ser comprovado → forneça o mínimo de evidências relevantes → proteja as informações sensíveis do cartão.
O objetivo não é rejeitar toda solicitação de verificação nem compartilhar tudo o que o comerciante pedir.
É ajudar um pedido legítimo a avançar enquanto você mantém o controle sobre suas informações de pagamento.
