Proteção da conta

Segurança, 2FA e verificação de conta na 36t

Todo site se diz “seguro”. O que protege de verdade é o que você pode conferir, ativar e desligar. Este guia reúne os controles da sua conta na 36t em fatos com fonte: segundo fator de autenticação, verificação de identidade, sessões de login e defesa contra phishing — cada item com origem, data e estado.

Painel de fatos e fontes

Segurança se comprova com evidência, não com adjetivo. A tabela abaixo separa quatro coisas diferentes que costumam ser misturadas em um único “site seguro”: quem é a empresa, se ela tem autorização para operar, como o tráfego é protegido e onde pedir ajuda. Para cada item, indicamos a fonte de conferência, a data da última verificação e o estado atual.

Conta digital protegida por várias camadas de segurança, com cadeado e escudo sobre telas de celular
Diagrama editorial: as camadas que envolvem uma conta de apostas, do acesso com senha até a verificação de identidade.
Conferência de identidade da empresa, autorização regulatória, HTTPS, política de dados, auditorias e suporte, com fonte, data e estado
Item O que verifica Fonte de conferência Data da consulta Estado
Identidade da empresa (razão social e CNPJ) Quem responde juridicamente pela operação Páginas Sobre nós e Termos e condições 15/08/2026 A conferir no site
Autorização regulatória (SPA/MF) Se o domínio consta na lista oficial de apostas de quota fixa Canais oficiais da SPA/MF (gov.br) 15/08/2026 Não confirmado
Conexão HTTPS Criptografia do tráfego entre o navegador e o site Cadeado do próprio navegador 15/08/2026 Verificável por você
Política de privacidade (LGPD) Quais dados são coletados, com qual finalidade e por quanto tempo Privacidade e LGPD 15/08/2026 Publicada no site
Auditoria independente de jogos Testes de geradores aleatórios e RTP por laboratório externo Certificados de provedores e auditoras 15/08/2026 Não confirmado
Canais de suporte Onde obter ajuda, registrar protocolo e relatar incidentes Atendimento 15/08/2026 Publicado no site

Como usar este painel: enquanto um item aparecer como “não confirmado”, trate a informação como pendente e consulte a fonte oficial antes de tomar decisões que envolvam dinheiro. Nenhum selo, licença ou certificado é exibido aqui sem comprovação documental.

O que o HTTPS comprova (e o que não comprova)

O cadeado ao lado do endereço significa que a conexão entre o seu navegador e a página é criptografada: quem estiver na mesma rede não consegue ler o tráfego com facilidade. Isso é necessário — e, sozinho, insuficiente.

O cadeado confirma

  • Que os dados trafegam criptografados entre você e o site.
  • Que o certificado aponta para o domínio exato acessado.
  • Proteção adicional para senha e dados de pagamento em trânsito.

O cadeado não confirma

  • Licença ou autorização para operar apostas no Brasil.
  • Que os jogos são justos, auditados ou com RTP verificado.
  • A reputação e a identidade da empresa por trás do domínio.

Atenção: golpistas também obtêm certificados gratuitos. HTTPS isolado não é prova de autorização — antes de depositar, confira a lista pública de domínios autorizados mantida pela SPA/MF.

Como ativar a autenticação em dois fatores (2FA)

O segundo fator combina algo que você conhece (a senha) com algo que você possui (o celular ou o aplicativo autenticador). Se a senha vazar em um vazamento de dados, o código extra ainda barra o intruso.

Sequência ilustrada de senha e segundo fator: login, código gerado no aplicativo autenticador e acesso liberado
Diagrama editorial: senha + código de seis dígitos gerado no seu dispositivo a cada acesso.
  1. Faça login e abra as configurações da conta a partir da página de cadastro e login.
  2. No menu “Segurança”, selecione “Autenticação em dois fatores”.
  3. Prefira aplicativo autenticador (Google Authenticator, Microsoft Authenticator ou similar) em vez de SMS, que pode ser interceptado.
  4. Escaneie o QR Code exibido na tela com o aplicativo escolhido.
  5. Digite o código de seis dígitos gerado no aplicativo para confirmar o pareamento.
  6. Salve os códigos de reserva em local seguro e finalize a ativação.

Guarde os códigos de recuperação impressos ou em um cofre de senhas. Sem eles, a perda ou troca de celular pode bloquear o acesso à conta por um tempo.

Senhas, biometria e sessões

Painel de sessões

Em “Configurações → Segurança → Sessões”, a conta lista cada acesso ativo. Vale revisar a lista a cada poucas semanas e depois de usar dispositivos de terceiros. Confira:

  • Dispositivo e navegador de cada acesso.
  • Local aproximado e data e hora da última atividade.
  • Botão “Encerrar sessão” individual e, quando disponível na sua versão, a opção de encerrar todas as outras sessões de uma vez.

Ao notar um acesso que não foi seu, encerre a sessão imediatamente e troque a senha na mesma hora — depois siga os passos da seção de resposta a incidentes abaixo.

Senha forte e biometria

  • Use uma senha única para o jogo, diferente de e-mail e redes sociais; um gerenciador de senhas resolve a memorização.
  • A biometria no celular agiliza o dia a dia, mas não substitui o 2FA: ela destrava o dispositivo, não protege a conta em outro aparelho.
  • Não compartilhe senha, código do 2FA ou dados de pagamento — nem com quem se diz suporte.

Como funciona a verificação de identidade (KYC)

KYC (Know Your Customer) é a conferência de quem você é antes de liberar saques e, em alguns casos, movimentações acima de certos limites. Serve para bloquear menores de 18 anos, impedir o uso indevido do seu CPF e dificultar lavagem de dinheiro.

Fluxo de verificação de identidade com documentos protegidos por criptografia até a análise
Diagrama editorial: o documento segue direto da área autenticada da conta para a análise, com acesso restrito.
Finalidade
Confirmar maioridade, identidade e compatibilidade com as regras da conta.
Dados solicitados
Nome completo, CPF, data de nascimento, foto de documento oficial com foto e, quando pedido, selfie.
Critérios de aceitação
Documento válido e legível, com dados idênticos aos informados no cadastro.
Retenção e direitos
Guarda conforme a política de privacidade; você pode solicitar acesso e correção dos seus dados.

Fluxo resumido

  1. A conta solicita a verificação dentro da área autenticada.
  2. Você envia as fotos pelo ambiente seguro da própria conta.
  3. A análise confere validade, legibilidade e coincidência dos dados.
  4. O resultado aparece na conta; em caso de reprovação, há orientação para o reenvio.

Importante: documentos nunca são pedidos por esta página editorial, por e-mail ou por redes sociais. O envio ocorre somente dentro da área verificada da sua conta.

Privacidade dos documentos enviados

Depois do envio, as imagens seguem para conferência com acesso restrito à equipe responsável pela verificação, trafegam de forma criptografada e são mantidas pelo prazo mínimo necessário às obrigações legais e de prevenção a fraudes. Nada aqui é usado para marketing sem base legal.

Na prática, você tem direitos garantidos pela LGPD: saber quais dados são guardados, pedir correção, solicitar portabilidade e, quando não houver obrigação legal de retenção, pedir exclusão. Os detalhes de coleta, prazos e o canal para exercer cada direito estão na página de privacidade e LGPD; as obrigações contratuais da conta constam nos termos e condições.

Como reconhecer phishing

O golpe costuma chegar por SMS, e-mail, grupos de mensagens ou anúncios patrocinados que imitam a marca com endereços parecidos. O objetivo é sempre o mesmo: capturar seu login, seu código de 2FA ou um pagamento via Pix.

Comparação entre mensagem legítima da empresa e tentativa de fraude com link suspeito e urgência artificial
Diagrama editorial: à esquerda, comunicação sem pedido de dados sensíveis; à direita, os sinais clássicos da fraude.

Checklist antes de clicar

  • Confira o domínio letra por letra: o endereço oficial é 36t — desconfie de variações como “36t-promo”, “36t-seguro” ou “36t-saque”.
  • Desconfie de urgência: “sua conta será bloqueada em 24 horas” é pressa típica de golpe.
  • Examine o remetente completo do e-mail, não apenas o nome exibido.
  • Não escaneie QR Codes recebidos em mensagens não solicitadas.
  • Ignore pedidos de pagamento via Pix para “liberar saque”, “taxa de verificação” ou “ativação de bônus”.
  • Nunca informe senha ou código do 2FA para quem quer que seja.
  • Acesse a conta digitando o endereço ou usando o favorito salvo — nunca pelo link de uma mensagem.

Exemplos de abordagem fraudulenta: “atualize seus dados para evitar bloqueio”, “você ganhou um bônus, pague a taxa”, “confirmamos seu saque, envie o código recebido”. Mensagens reais não pedem credenciais nem pagamentos antecipados.

Suspeitou de acesso indevido? Faça nesta ordem

  1. Troque a senha imediatamente, de um dispositivo confiável.
  2. Encerre todas as sessões abertas, se a opção estiver disponível na sua versão.
  3. Verifique depósitos, saques e alterações nos dados cadastrais.
  4. Preserve os registros: horários, valores, IDs de transação e capturas de tela das mensagens suspeitas.
  5. Acione o suporte pelo canal verificado para bloquear a conta e abrir um protocolo.

Quem relata rápido facilita o bloqueio e a investigação. E lembre-se: o suporte oficial jamais pede sua senha ou o código do 2FA — quem pedir está imitando a marca.

Perguntas frequentes sobre segurança e verificação

Como ativo o 2FA na minha conta?
Faça login, abra Configurações e depois Segurança, escolha a autenticação em dois fatores e prefira um aplicativo autenticador em vez de SMS. Escaneie o QR Code, confirme o código de seis dígitos e guarde os códigos de recuperação em local seguro.
Por que a plataforma pede verificação de identidade (KYC)?
Para confirmar que você tem mais de 18 anos, evitar o uso indevido do seu CPF e dificultar fraude e lavagem de dinheiro. Os documentos são enviados apenas pela área autenticada da conta, nunca por e-mail ou redes sociais.
Como vejo e encerro as sessões abertas da minha conta?
No painel de sessões, em Configurações e Segurança, você confere dispositivo, navegador, local aproximado e horário da última atividade. Se algo for desconhecido, encerre a sessão — ou todas as sessões, quando a opção existir — e troque a senha.
O cadeado do navegador significa que o site é licenciado?
Não. O HTTPS só comprova que a conexão entre você e a página da 36t é criptografada. Licença e autorização de operação precisam ser conferidas na lista oficial do regulador; o estado atual aparece no painel de fatos desta página.
Suspeito de acesso não autorizado. O que fazer primeiro?
Troque a senha de um dispositivo confiável, encerre as sessões ativas, preserve horários, valores e IDs de transação e acione o suporte pelo canal verificado para bloquear a conta e registrar protocolo.

Canais de suporte e proteção

Segurança também é saber onde pedir ajuda. Estas quatro páginas formam o conjunto de confiança do site — salve-as nos favoritos:

Atendimento

Registre protocolo, relate incidentes e confira os horários dos canais oficiais de ajuda.

Ver atendimento

Privacidade e LGPD

Quais dados são coletados, prazos de guarda e como exercer seus direitos de titular.

Ver privacidade

Termos e condições

Regras da conta, deveres de verificação e obrigações de ambas as partes.

Conferir regras

Jogo responsável

Limites de depósito, pausa e autoexclusão sempre que você precisar retomar o controle.

Definir limites