Gobierno biométrico
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
La evidencia biométrica puede fortalecer el proofing remoto de identidad o la autenticación, pero también crea obligaciones elevadas de privacidad, seguridad, accesibilidad y equidad. UbID trata la biometría como una fuente de evidencia gobernada, no como un identificador universal sin restricciones.
Esta página describe el modelo público de gobierno. No revela configuración de proveedores, thresholds de comparación, reglas de liveness, heurísticas antifraude ni procedimientos de bypass.
Comenzar por la necesidad
Antes de habilitar el tratamiento biométrico, la institución responsable debe documentar:
- la finalidad específica;
- por qué la evidencia no biométrica es insuficiente para el assurance requerido;
- si la biometría es opcional, obligatoria por ley o justificada bajo otra condición válida;
- qué personas o transacciones están dentro del alcance;
- alternativas no biométricas y de accesibilidad disponibles;
- consecuencias del rechazo, fallo o resultado indeterminado;
- procedimientos de revisión humana y apelación;
- diseño de retención y eliminación;
- funciones de proveedores y tratamiento internacional.
«Más seguro» no constituye por sí solo un análisis completo de necesidad.
Separar las funciones biométricas
Funciones diferentes requieren gobiernos diferentes:
| Función | Finalidad | Enfoque de gobierno |
|---|---|---|
| Proofing de identidad | Comparar a una persona con evidencia autoritativa de identidad | Calidad de la fuente, detección de ataques de presentación, revisión y consecuencia de emisión |
| Autenticación | Confirmar continuidad con un usuario enrolado | Vinculación de dispositivo, protección de plantillas, fallback, límites de reintentos y recuperación de cuenta |
| Deduplicación | Detectar un posible enrolamiento duplicado | Necesidad, alcance poblacional, impacto de falsos matches e investigación humana |
| Investigación de fraude | Apoyar una investigación definida | Autoridad jurídica, restricción de acceso, preservación de evidencia y proporcionalidad |
| Comparación de retrato documental | Comparar una captura en vivo con la imagen de un documento | Procedencia del documento, calidad de imagen, límites de confianza y revisión |
Un resultado producido para una finalidad no debe reutilizarse silenciosamente para otra.
Separación de datos
El gobierno biométrico debe distinguir:
- imágenes temporales de captura;
- plantillas o embeddings derivados;
- evidencia de liveness o de ataques de presentación;
- scores de coincidencia y categorías de confianza;
- retratos documentales;
- artefactos de revisión manual;
- decisión final y categoría de motivo;
- logs operacionales y telemetría del proveedor.
Estos conjuntos de datos tienen distintos requisitos de sensibilidad, acceso, retención y eliminación. La evidencia mínima necesaria para explicar una decisión no incluye necesariamente la imagen original ni una plantilla reutilizable.
Ciclo de tratamiento
Un ciclo controlado es:
- presentar una finalidad y aviso claros;
- confirmar la condición jurídica aplicable y el consentimiento exigido, si corresponde;
- ofrecer una alternativa adecuada cuando sea necesario;
- capturar únicamente los datos necesarios para la función aprobada;
- proteger el transporte, el procesamiento temporal y los datos en uso;
- evaluar calidad, liveness, match y política;
- derivar resultados de baja confianza o excepcionales a revisión autorizada;
- conservar solo la evidencia exigida durante el período aprobado;
- eliminar material biométrico temporal o reutilizable conforme a la política;
- registrar la decisión, versión de política y resultado de eliminación.
Revisión humana y equidad
La salida biométrica es evidencia, no un hecho incuestionable. El gobierno debe proporcionar:
- categorías de confianza en lugar de certeza no sustentada;
- revisión capacitada para resultados relevantes o indeterminados;
- un método para impugnar un mismatch de identidad o una captura inaccesible;
- pruebas en condiciones demográficas, de dispositivo, iluminación y documentos pertinentes;
- monitoreo de tasas diferenciales de fallo;
- adaptaciones de accesibilidad y discapacidad;
- protección para que los revisores no vean información personal no relacionada;
- autoridad documentada para overrides y excepciones.
El proceso de revisión humana también debe ser controlado, auditable y limitado a finalidades autorizadas.
Gobierno de seguridad y proveedores
Los controles deben incluir:
- cifrado y acceso restringido;
- separación respecto de datos generales de perfil y analítica;
- prohibición de uso para entrenamiento de modelos o mejoras no relacionadas sin autoridad explícita;
- divulgación de encargados y subencargados;
- evaluación de ubicación y transferencias internacionales;
- eliminación segura y asistencia al término del servicio;
- deberes de notificación de brechas e incidentes;
- pruebas independientes apropiadas para el caso de uso;
- prohibición de exportar plantillas reutilizables a partes no autorizadas;
- evidencia de que la política productiva coincide con el perfil aprobado.
Retención
La retención debe definirse por separado para:
- capturas temporales no satisfactorias;
- evidencia de proofing satisfactorio;
- plantillas reutilizables de autenticación;
- evidencia de fraude o seguridad;
- registros de revisión manual;
- legal holds y controversias;
- datos de diagnóstico del proveedor.
Conservar todos los artefactos biométricos durante un período genérico único no constituye privacidad desde el diseño.
Límites de decisión
Una coincidencia biométrica no demuestra por sí sola:
- que el documento fuente sea auténtico;
- que la persona sea titular legítima de la identidad declarada;
- que deba emitirse la credencial;
- que la transacción actual esté autorizada;
- que una parte usuaria deba aceptar a la persona;
- que se permita reutilizar los datos para otra finalidad.
El emisor o la parte usuaria deben combinar el resultado con evidencia de procedencia, documento, credencial, dispositivo, política y contexto.
Evidencia sin sobrecolección
Un registro revisable puede contener:
- referencia de transacción y participante;
- finalidad aprobada y versión de política;
- timestamps de captura y resultado;
- referencia de versión del proveedor o componente;
- categoría de resultado y resultado de la revisión;
- referencia de autorización o aviso;
- clase de retención y fecha prevista de eliminación.
Los logs públicos o operacionales generales no deben contener imágenes biométricas originales, plantillas reutilizables, señales antifraude detalladas ni documentos completos de identidad.
Consulta Proofing de identidad y biometría y Ciclo de vida de los datos y derechos individuales.