Saltar al contenido principal

Gobierno biométrico

Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.

La evidencia biométrica puede fortalecer el proofing remoto de identidad o la autenticación, pero también crea obligaciones elevadas de privacidad, seguridad, accesibilidad y equidad. UbID trata la biometría como una fuente de evidencia gobernada, no como un identificador universal sin restricciones.

Esta página describe el modelo público de gobierno. No revela configuración de proveedores, thresholds de comparación, reglas de liveness, heurísticas antifraude ni procedimientos de bypass.

Comenzar por la necesidad

Antes de habilitar el tratamiento biométrico, la institución responsable debe documentar:

  • la finalidad específica;
  • por qué la evidencia no biométrica es insuficiente para el assurance requerido;
  • si la biometría es opcional, obligatoria por ley o justificada bajo otra condición válida;
  • qué personas o transacciones están dentro del alcance;
  • alternativas no biométricas y de accesibilidad disponibles;
  • consecuencias del rechazo, fallo o resultado indeterminado;
  • procedimientos de revisión humana y apelación;
  • diseño de retención y eliminación;
  • funciones de proveedores y tratamiento internacional.

«Más seguro» no constituye por sí solo un análisis completo de necesidad.

Separar las funciones biométricas

Funciones diferentes requieren gobiernos diferentes:

FunciónFinalidadEnfoque de gobierno
Proofing de identidadComparar a una persona con evidencia autoritativa de identidadCalidad de la fuente, detección de ataques de presentación, revisión y consecuencia de emisión
AutenticaciónConfirmar continuidad con un usuario enroladoVinculación de dispositivo, protección de plantillas, fallback, límites de reintentos y recuperación de cuenta
DeduplicaciónDetectar un posible enrolamiento duplicadoNecesidad, alcance poblacional, impacto de falsos matches e investigación humana
Investigación de fraudeApoyar una investigación definidaAutoridad jurídica, restricción de acceso, preservación de evidencia y proporcionalidad
Comparación de retrato documentalComparar una captura en vivo con la imagen de un documentoProcedencia del documento, calidad de imagen, límites de confianza y revisión

Un resultado producido para una finalidad no debe reutilizarse silenciosamente para otra.

Separación de datos

El gobierno biométrico debe distinguir:

  • imágenes temporales de captura;
  • plantillas o embeddings derivados;
  • evidencia de liveness o de ataques de presentación;
  • scores de coincidencia y categorías de confianza;
  • retratos documentales;
  • artefactos de revisión manual;
  • decisión final y categoría de motivo;
  • logs operacionales y telemetría del proveedor.

Estos conjuntos de datos tienen distintos requisitos de sensibilidad, acceso, retención y eliminación. La evidencia mínima necesaria para explicar una decisión no incluye necesariamente la imagen original ni una plantilla reutilizable.

Ciclo de tratamiento

Un ciclo controlado es:

  1. presentar una finalidad y aviso claros;
  2. confirmar la condición jurídica aplicable y el consentimiento exigido, si corresponde;
  3. ofrecer una alternativa adecuada cuando sea necesario;
  4. capturar únicamente los datos necesarios para la función aprobada;
  5. proteger el transporte, el procesamiento temporal y los datos en uso;
  6. evaluar calidad, liveness, match y política;
  7. derivar resultados de baja confianza o excepcionales a revisión autorizada;
  8. conservar solo la evidencia exigida durante el período aprobado;
  9. eliminar material biométrico temporal o reutilizable conforme a la política;
  10. registrar la decisión, versión de política y resultado de eliminación.

Revisión humana y equidad

La salida biométrica es evidencia, no un hecho incuestionable. El gobierno debe proporcionar:

  • categorías de confianza en lugar de certeza no sustentada;
  • revisión capacitada para resultados relevantes o indeterminados;
  • un método para impugnar un mismatch de identidad o una captura inaccesible;
  • pruebas en condiciones demográficas, de dispositivo, iluminación y documentos pertinentes;
  • monitoreo de tasas diferenciales de fallo;
  • adaptaciones de accesibilidad y discapacidad;
  • protección para que los revisores no vean información personal no relacionada;
  • autoridad documentada para overrides y excepciones.

El proceso de revisión humana también debe ser controlado, auditable y limitado a finalidades autorizadas.

Gobierno de seguridad y proveedores

Los controles deben incluir:

  • cifrado y acceso restringido;
  • separación respecto de datos generales de perfil y analítica;
  • prohibición de uso para entrenamiento de modelos o mejoras no relacionadas sin autoridad explícita;
  • divulgación de encargados y subencargados;
  • evaluación de ubicación y transferencias internacionales;
  • eliminación segura y asistencia al término del servicio;
  • deberes de notificación de brechas e incidentes;
  • pruebas independientes apropiadas para el caso de uso;
  • prohibición de exportar plantillas reutilizables a partes no autorizadas;
  • evidencia de que la política productiva coincide con el perfil aprobado.

Retención

La retención debe definirse por separado para:

  • capturas temporales no satisfactorias;
  • evidencia de proofing satisfactorio;
  • plantillas reutilizables de autenticación;
  • evidencia de fraude o seguridad;
  • registros de revisión manual;
  • legal holds y controversias;
  • datos de diagnóstico del proveedor.

Conservar todos los artefactos biométricos durante un período genérico único no constituye privacidad desde el diseño.

Límites de decisión

Una coincidencia biométrica no demuestra por sí sola:

  • que el documento fuente sea auténtico;
  • que la persona sea titular legítima de la identidad declarada;
  • que deba emitirse la credencial;
  • que la transacción actual esté autorizada;
  • que una parte usuaria deba aceptar a la persona;
  • que se permita reutilizar los datos para otra finalidad.

El emisor o la parte usuaria deben combinar el resultado con evidencia de procedencia, documento, credencial, dispositivo, política y contexto.

Evidencia sin sobrecolección

Un registro revisable puede contener:

  • referencia de transacción y participante;
  • finalidad aprobada y versión de política;
  • timestamps de captura y resultado;
  • referencia de versión del proveedor o componente;
  • categoría de resultado y resultado de la revisión;
  • referencia de autorización o aviso;
  • clase de retención y fecha prevista de eliminación.

Los logs públicos o operacionales generales no deben contener imágenes biométricas originales, plantillas reutilizables, señales antifraude detalladas ni documentos completos de identidad.

Consulta Proofing de identidad y biometría y Ciclo de vida de los datos y derechos individuales.