Saltar al contenido principal

Perfiles jurisdiccionales

Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.

Una única tecnología global de identidad no crea una sola configuración jurídica global. UbID utiliza perfiles jurisdiccionales para aplicar políticas locales sin rediseñar la arquitectura subyacente de credenciales y confianza para cada despliegue.

Los perfiles descritos aquí son baselines de implementación, no opiniones jurídicas. Las fuentes oficiales vigentes, la asesoría jurídica local, las reglas sectoriales, las orientaciones regulatorias y los hechos específicos del despliegue siguen siendo autoritativos.

Composición del perfil

Un perfil versionado debe identificar:

CampoFinalidad
Jurisdicción y sectorPaís, estado, provincia, región, sector público o privado y dominio regulado
Participantes y funciones jurídicasResponsable, corresponsable, encargado, emisor, verificador, servicio del titular, custodio, proveedor de orquestación o función de servicio de confianza
Finalidad y base jurídicaFinalidad de tratamiento permitida, base jurídica, condición para categorías especiales y uso secundario prohibido
Minimización de claimsClaims permitidos, hechos derivados, combinaciones prohibidas y retención del verificador
Aviso y autorizaciónVersión de aviso exigida, evidencia de consentimiento o autorización, retiro y condiciones de renovación
Autenticación y assuranceMétodos aprobados, step-up, dispositivo, proofing y condiciones de revisión humana
BiometríaNecesidad, alternativas, captura, protección de plantillas, función del proveedor, retención, eliminación y revisión
Derechos y reclamacionesAcceso, corrección, eliminación, restricción, oposición, portabilidad, apelación y encaminamiento al regulador
Retención y registrosCalendarios de credenciales, evidencia, seguridad, fraude, legal hold y registros públicos
Transferencias y residenciaLugar de tratamiento, destinatario, subencargado, mecanismo de transferencia y restricciones de uso posterior
Obligaciones de incidentesEvaluación, notificación, preservación de evidencia y plazos de comunicación
Estatus reguladoRegistro, certificación, evaluación de conformidad, notificación o afirmaciones prohibidas
Control de versionesFuentes oficiales, fecha de vigencia, aprobadores, evidencia de pruebas, sustitución y fecha de revisión

Baseline público comparativo

La siguiente tabla identifica el baseline principal utilizado en el estudio regulatorio institucional de UbID. Es deliberadamente concisa y no debe tratarse como una exposición completa del derecho local.

JurisdicciónBaseline principalEnfoque del despliegue
Unión EuropeaGDPR y Marco Europeo de Identidad DigitalBase jurídica, minimización, derechos, DPIA, transferencias y funciones reguladas de Wallet o servicios de confianza
Reino UnidoUK GDPR, Data Protection Act 2018, Data (Use and Access) Act 2025 y DVS Trust FrameworkPrivacidad desde el diseño, reclamaciones, assurance, evaluación de conformidad, certificación y registro de servicios
CanadáPIPEDA, Privacy Act, regímenes provinciales y orientación de identidad digital del sector públicoFinalidades apropiadas, consentimiento, salvaguardas, acceso, registros de brechas, alcance federal/provincial e interoperabilidad de assurance
Estados Unidos — federalFTC y marcos sectoriales específicos como salud, finanzas y privacidad infantilPrácticas desleales o engañosas, seguridad razonable, aplicabilidad sectorial, contratos y procedimientos de incidentes
Estado de Nueva YorkSHIELD Act y reglas de ciberseguridad de NYDFS cuando correspondanSalvaguardas, gobierno de brechas, MFA, programa de ciberseguridad, pruebas y reporting
CaliforniaCCPA/CPRA y reglamentos de implementaciónDerechos del consumidor, información sensible, evaluaciones, auditorías de ciberseguridad, controles de decisiones automatizadas y mecanismos de opt-out
MéxicoMarcos federal y general de protección de datos personalesLegalidad, finalidad, proporcionalidad, derechos ARCO, datos sensibles, seguridad, avisos y transferencias
El SalvadorLegislación de protección de datos personales y ciberseguridadAutoridad y procedimientos emergentes, consentimiento, derechos, seguridad, transferencias y controles de incidentes
ColombiaLey 1581, Decreto 1074 y marco de comercio electrónicoAutorización, finalidad, circulación restringida, habeas data, políticas, registro cuando corresponda y procedimientos del regulador
PerúLey 29733 y su reglamento vigenteConsentimiento, derechos ARCO, gobierno de bancos de datos, datos sensibles, seguridad, incidentes y tratamiento internacional
BrasilLGPD y reglamentos de la ANPDBases legales, derechos, datos sensibles y de niños, responsabilidad, informes de impacto, incidentes y transferencias
ChileLey 19.628 modificada por la Ley 21.719, ley de ciberseguridad y marco de firma electrónicaTransición al régimen modernizado de privacidad, derechos, supervisión, seguridad, biometría, transferencias y preparación institucional
ParaguayLey 7593/2025 y transición de implementaciónNuevo baseline integral, confirmación de autoridad y procedimientos, derechos, transferencias e implementación versionada
ArgentinaLey 25.326 y normas de implementaciónConsentimiento, habeas data, seguridad, obligaciones de bases de datos, plazos de derechos y salvaguardas de transferencias
Hong KongPersonal Data (Privacy) Ordinance y seis Data Protection PrinciplesRecopilación, finalidad, retención, seguridad, apertura, acceso, corrección, encargados y marketing directo
Corea del SurPIPA y orientación de PIPCConsentimiento granular, identificadores sensibles y únicos, biometría, transferencias, seguridad, deberes de operadores extranjeros y certificación sectorial
JapónAPPI más el ecosistema separado My Number y JPKIFinalidad, seguridad, transferencias, derechos, uso autorizado de JPKI y separación estricta del Número Individual

Ejemplos importantes de transición

  • Chile: la Ley N.º 21.719 tiene fecha de entrada en vigor diferida al 1 de diciembre de 2026. Un despliegue chileno debe tratar 2026 como una transición de implementación y mantener evidencia de preparación, no suponer que un perfil técnico por sí solo satisface el nuevo régimen.
  • Reino Unido: el DVS Trust Framework 1.0 es final, pero su inicio legal depende de la acreditación del primer organismo de evaluación de conformidad y no puede ser anterior al 1 de septiembre de 2026. La compatibilidad técnica no equivale a certificación ni registro.
  • Unión Europea: el uso de estándares de credenciales verificables no convierte por sí solo un producto en una European Digital Identity Wallet notificada ni en un servicio de confianza cualificado bajo el Marco Europeo de Identidad Digital.

Estos ejemplos muestran por qué las fechas de vigencia, condiciones de transición, certificaciones y procedimientos regulatorios deben formar parte de perfiles versionados.

Evaluación del perfil

El perfil seleccionado debe evaluarse antes y durante:

  1. recopilación o proofing;
  2. creación de credenciales;
  3. tratamiento biométrico;
  4. presentación y divulgación;
  5. retención del verificador;
  6. toma de decisiones automatizada o asistida;
  7. registro de dispositivos o recuperación;
  8. transferencia transfronteriza;
  9. gestión de derechos o reclamaciones;
  10. incidente, revocación, eliminación o legal hold.

Combinación de overlays

Un despliegue puede requerir varios overlays a la vez:

Baseline global
+ perfil nacional o regional
+ perfil estatal o provincial
+ perfil sectorial
+ perfil de función institucional
+ perfil de credencial o transacción

El resultado debe ser determinista y versionado. Los conflictos deben ser resueltos por la institución responsable; la plataforma no debe elegir silenciosamente la regla menos restrictiva.

Cambio y evidencia histórica

Cuando cambia una fuente, la institución debe:

  • evaluar el impacto jurídico y operacional;
  • actualizar el perfil mediante control de cambios;
  • probar los flujos afectados de emisión, presentación, recuperación, derechos y retención;
  • definir la migración para credenciales y evidencia existentes;
  • conservar la versión anterior para explicación histórica;
  • revisar afirmaciones públicas, contratos, avisos y documentación de partners.

Consulta Privacidad y alineamiento regulatorio y Assurance, evaluación y certificación.