Em 21 de setembro de 2026, o tribunal federal do Norte da Califórnia aprovou uma decisão acordada no caso LinkedIn Corporation v. ProAPIs Inc. (nº 5:25-cv-08393). A empresa ProAPIs, que vendia dados do LinkedIn através de API, seu parceiro Netswift e o cofundador Rehmat Alam foram permanentemente banidos da plataforma e obrigados a excluir o arquivo coletado. Duas semanas antes, em 8 de setembro, o mesmo tribunal rejeitou duas ações coletivas contra o LinkedIn devido a um script que escaneia o navegador do visitante em busca de mais de 6000 extensões. Juntas, essas decisões mostram como o LinkedIn continuará a combater a coleta de dados no futuro e quem deve reconsiderar sua coleta de dados.
O que exatamente o tribunal decidiu sobre a ProAPIs
O LinkedIn processou em outubro de 2025. Segundo o autor, a ProAPIs funcionava como uma fábrica: criava centenas, senão milhares, de contas falsas por dia, totalizando mais de um milhão. Cada conta conseguia extrair centenas de perfis até ser detectada pela proteção. Para acessar as funções Premium, segundo a reclamação, foram utilizadas cartões de crédito inválidos.
Coletavam tudo: perfis de membros, páginas de empresas e instituições de ensino, postagens, comentários e reações. O produto era vendido por assinatura. O plano mais caro custava até $15.000 por mês e permitia 150 solicitações por segundo. Isso equivale a cerca de 13 milhões de solicitações de perfis por dia.
A decisão foi acordada, ou seja, os réus não contestaram até o fim. De acordo com suas condições, eles:
- não podem acessar o LinkedIn através de contas falsas, bots ou qualquer automação;
- não podem vender ou transferir dados coletados anteriormente;
- devem excluir todo o arquivo acumulado.
A chefe do departamento jurídico do LinkedIn, Sarah White, formulou a posição da empresa da seguinte forma: o perfil pertence ao membro, e não a uma empresa externa que coleta seus dados sem consentimento.
Isso já é uma série, não um caso isolado
A ProAPIs não é o primeiro réu desse tipo. Em janeiro de 2025, o LinkedIn processou a Nubela (serviço Proxycurl, caso nº 3:25-cv-00828). O caso terminou em um acordo, e a Proxycurl, uma das APIs mais conhecidas sobre os dados do LinkedIn, segundo seus próprios criadores, não trabalha mais com o LinkedIn. De acordo com o The Record, cerca de cinco meses antes da decisão sobre a ProAPIs, o LinkedIn obteve um resultado semelhante contra uma empresa que distribuía extensões de navegador não autorizadas.
A estratégia é sempre a mesma. O LinkedIn não tenta provar que a coleta de páginas públicas é uma invasão. Em vez disso, a empresa foca no que é mais fácil de provar:
- violação do contrato de usuário, que é aceito por todos que criam uma conta;
- contas falsas e contorno do acesso pago;
- revenda comercial dos dados dos membros.
E quanto ao hiQ?
Muitos ainda citam o caso hiQ Labs v. LinkedIn como prova de que a coleta de dados do LinkedIn é legal. Isso é verdade apenas em parte. Em 2022, o Tribunal de Apelações do Nono Circuito decidiu que a coleta de páginas públicas provavelmente não viola a lei americana de fraude informática (CFAA). Mas a disputa não terminou aí. No final, a hiQ pagou ao LinkedIn $500.000 e concordou com uma ordem judicial, incluindo a destruição de algoritmos construídos com base nos dados coletados.
O fundador da Proxycurl, que também foi processado pelo LinkedIn, após seu caso, escreveu diretamente: a coleta pública pode não se enquadrar em um artigo específico da lei, mas isso não significa que a empresa esteja protegida do LinkedIn. O principal risco para os negócios é uma ação civil por violação de contrato, e não um processo criminal.
Segunda decisão: o scanner de extensões se manteve
Em abril de 2026, a organização alemã Fairlinked e.V. publicou o relatório BrowserGate. Descobriu-se que, ao carregar qualquer página do LinkedIn no Chrome ou em outro navegador baseado em Chromium, como o Edge, o site executa um script que verifica quais extensões estão instaladas no visitante. A verificação é feita com base em IDs conhecidos de extensões: o script tenta carregar seus arquivos estáticos, e se o arquivo responde — a extensão foi encontrada.
A escala cresceu rapidamente:
- em 2025, pesquisadores no GitHub contaram cerca de 2000 extensões na lista;
- no início de 2026 — cerca de 3000;
- em abril de 2026 — 6236.
Na lista estavam ferramentas de vendas concorrentes (Apollo, Lusha, ZoomInfo), bem como assistentes gramaticais e utilitários de consultores fiscais. Juntamente com a lista de extensões, o script, segundo o BleepingComputer, coleta dados sobre o dispositivo: número de núcleos do processador, quantidade de memória, resolução da tela, fuso horário, idioma, estado da bateria, parâmetros de áudio e armazenamento. Tudo isso se combina em uma impressão digital, pela qual a sessão pode ser identificada.
O LinkedIn explicou que está procurando extensões que coletam dados sem o consentimento dos membros ou que violam os termos de serviço. Em 7 e 8 de abril, os residentes da Califórnia Jeff Ganan e Nicholas Farrell apresentaram duas ações coletivas. Em 8 de setembro, o juiz Vince Chhabria rejeitou ambas: os autores não conseguiram demonstrar um dano específico, sem o qual o tribunal federal não considera o caso. A questão da legalidade da própria varredura não foi decidida pelo tribunal. Mas, na prática, o script continua funcionando, e atualmente não há razões para removê-lo do LinkedIn.
Cronologia: como o LinkedIn apertou o cerco
- 2022 — Tribunal de Apelações do Nono Circuito no caso hiQ: a coleta de páginas públicas provavelmente não viola a CFAA. Posteriormente, a hiQ paga $500.000 e concorda com a proibição.
- 2025 — pesquisadores encontram na codificação do LinkedIn uma lista de cerca de 2000 extensões rastreadas.
- Janeiro de 2025 — processo contra a Nubela (Proxycurl), posteriormente um acordo.
- Outubro de 2025 — processo contra a ProAPIs e Netswift.
- Abril de 2026 — relatório BrowserGate: a lista já contém 6236 extensões. Alguns dias depois, duas ações coletivas são apresentadas.
- 8 de setembro de 2026 — juiz Chhabria rejeita ambas as ações.
- 21 de setembro de 2026 — decisão acordada sobre a ProAPIs: proibição de acesso e exclusão do arquivo.
O que isso significa na prática
Duas decisões se combinam em uma imagem clara. O LinkedIn vê como você acessa (extensões e impressão digital do dispositivo) e pode processar aqueles que acessam em nome de outra pessoa (contas falsas) para revenda. Abaixo estão as conclusões para diferentes tarefas.
Se você vende dados do LinkedIn ou constrói um produto baseado neles
- A modelo "exército de contas falsas → API à venda" agora foi derrotada duas vezes em tribunal: a Proxycurl se afastou do LinkedIn, a ProAPIs está sob proibição. A decisão do tribunal obriga a excluir a base, o que anula todo o produto.
- Se os dados são necessários para um produto B2B, busque fontes licenciadas ou trabalhe com dados que os usuários fornecem por conta própria (por exemplo, através do OAuth e da API oficial).
Se você trabalha com suas contas: recrutamento, vendas, SMM
- Não mantenha extensões "espiãs" no perfil onde o LinkedIn está aberto. Extensões de vendas que extraem contatos são vistas diretamente pelo site, e isso é motivo para limitar a conta. É melhor manter o perfil de trabalho do LinkedIn limpo.
- A impressão deve ser plausível. O script coleta núcleos, memória, tela, fuso horário e idioma. Se o fuso horário do navegador não coincide com o IP, e o "notebook" mostra 64 núcleos, isso é notável. Verificar o perfil antes de trabalhar pode ajudar checadores que comparamos na análise CreepJS, Pixelscan, Iphey e BrowserScan.
- Uma conta — um IP estável. Para uma conta real, é necessário um endereço constante do mesmo país onde o perfil "vive". Os proxies residenciais com sessão persistente ou proxies móveis são os mais adequados: eles têm a reputação de redes domésticas e móveis, e não de hospedagens.
- Mantenha um ritmo humano. De acordo com os materiais do caso, cada nova conta da ProAPIs abria centenas de perfis em poucas horas. Esse comportamento é anômalo por si só, e a troca de IP não o mascara.
Se você coleta dados públicos
- A diferença entre logar e não logar é importante. A coleta de páginas públicas sem entrar na conta é exatamente o caso discutido no hiQ. Assim que você entra na conta, você está trabalhando sob o contrato de usuário.
- Coleta apenas o que é necessário para a tarefa e não armazena dados pessoais por mais tempo do que o necessário. A revenda de perfis é o cenário mais arriscado.
- Mais informações sobre como configurar a coleta e limites estão em nosso guia sobre proxies para LinkedIn.
O que os proxies não resolvem
Honestamente sobre os limites. Proxies mudam o endereço de rede e ajudam a não parecer como mil solicitações de um único servidor. Mas eles não criam uma pessoa real por trás da conta, não escondem as extensões instaladas e não anulam o contrato de usuário. O caso da ProAPIs mostra que, em uma escala de um milhão de contas falsas, a questão é resolvida por um advogado, e não por um endereço IP.
Conclusão
Setembro de 2026 consolidou a estratégia do LinkedIn: tecnicamente monitorar o que está instalado no visitante e, juridicamente, atacar fábricas de contas falsas e revendedores de dados. Os tribunais estão, por enquanto, do lado da plataforma em ambas as direções. Para aqueles que trabalham com suas contas, a conclusão é simples: perfil de navegador limpo, impressão digital plausível, IP estável do país desejado e ritmo humano. Para aqueles que construíram negócios na revenda de perfis, a janela, aparentemente, se fechou.
