Perfiles jurisdiccionales
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
Una única tecnología global de identidad no crea una sola configuración jurídica global. UbID utiliza perfiles jurisdiccionales para aplicar políticas locales sin rediseñar la arquitectura subyacente de credenciales y confianza para cada despliegue.
Los perfiles descritos aquí son baselines de implementación, no opiniones jurídicas. Las fuentes oficiales vigentes, la asesoría jurídica local, las reglas sectoriales, las orientaciones regulatorias y los hechos específicos del despliegue siguen siendo autoritativos.
Composición del perfil
Un perfil versionado debe identificar:
| Campo | Finalidad |
|---|---|
| Jurisdicción y sector | País, estado, provincia, región, sector público o privado y dominio regulado |
| Participantes y funciones jurídicas | Responsable, corresponsable, encargado, emisor, verificador, servicio del titular, custodio, proveedor de orquestación o función de servicio de confianza |
| Finalidad y base jurídica | Finalidad de tratamiento permitida, base jurídica, condición para categorías especiales y uso secundario prohibido |
| Minimización de claims | Claims permitidos, hechos derivados, combinaciones prohibidas y retención del verificador |
| Aviso y autorización | Versión de aviso exigida, evidencia de consentimiento o autorización, retiro y condiciones de renovación |
| Autenticación y assurance | Métodos aprobados, step-up, dispositivo, proofing y condiciones de revisión humana |
| Biometría | Necesidad, alternativas, captura, protección de plantillas, función del proveedor, retención, eliminación y revisión |
| Derechos y reclamaciones | Acceso, corrección, eliminación, restricción, oposición, portabilidad, apelación y encaminamiento al regulador |
| Retención y registros | Calendarios de credenciales, evidencia, seguridad, fraude, legal hold y registros públicos |
| Transferencias y residencia | Lugar de tratamiento, destinatario, subencargado, mecanismo de transferencia y restricciones de uso posterior |
| Obligaciones de incidentes | Evaluación, notificación, preservación de evidencia y plazos de comunicación |
| Estatus regulado | Registro, certificación, evaluación de conformidad, notificación o afirmaciones prohibidas |
| Control de versiones | Fuentes oficiales, fecha de vigencia, aprobadores, evidencia de pruebas, sustitución y fecha de revisión |
Baseline público comparativo
La siguiente tabla identifica el baseline principal utilizado en el estudio regulatorio institucional de UbID. Es deliberadamente concisa y no debe tratarse como una exposición completa del derecho local.
| Jurisdicción | Baseline principal | Enfoque del despliegue |
|---|---|---|
| Unión Europea | GDPR y Marco Europeo de Identidad Digital | Base jurídica, minimización, derechos, DPIA, transferencias y funciones reguladas de Wallet o servicios de confianza |
| Reino Unido | UK GDPR, Data Protection Act 2018, Data (Use and Access) Act 2025 y DVS Trust Framework | Privacidad desde el diseño, reclamaciones, assurance, evaluación de conformidad, certificación y registro de servicios |
| Canadá | PIPEDA, Privacy Act, regímenes provinciales y orientación de identidad digital del sector público | Finalidades apropiadas, consentimiento, salvaguardas, acceso, registros de brechas, alcance federal/provincial e interoperabilidad de assurance |
| Estados Unidos — federal | FTC y marcos sectoriales específicos como salud, finanzas y privacidad infantil | Prácticas desleales o engañosas, seguridad razonable, aplicabilidad sectorial, contratos y procedimientos de incidentes |
| Estado de Nueva York | SHIELD Act y reglas de ciberseguridad de NYDFS cuando correspondan | Salvaguardas, gobierno de brechas, MFA, programa de ciberseguridad, pruebas y reporting |
| California | CCPA/CPRA y reglamentos de implementación | Derechos del consumidor, información sensible, evaluaciones, auditorías de ciberseguridad, controles de decisiones automatizadas y mecanismos de opt-out |
| México | Marcos federal y general de protección de datos personales | Legalidad, finalidad, proporcionalidad, derechos ARCO, datos sensibles, seguridad, avisos y transferencias |
| El Salvador | Legislación de protección de datos personales y ciberseguridad | Autoridad y procedimientos emergentes, consentimiento, derechos, seguridad, transferencias y controles de incidentes |
| Colombia | Ley 1581, Decreto 1074 y marco de comercio electrónico | Autorización, finalidad, circulación restringida, habeas data, políticas, registro cuando corresponda y procedimientos del regulador |
| Perú | Ley 29733 y su reglamento vigente | Consentimiento, derechos ARCO, gobierno de bancos de datos, datos sensibles, seguridad, incidentes y tratamiento internacional |
| Brasil | LGPD y reglamentos de la ANPD | Bases legales, derechos, datos sensibles y de niños, responsabilidad, informes de impacto, incidentes y transferencias |
| Chile | Ley 19.628 modificada por la Ley 21.719, ley de ciberseguridad y marco de firma electrónica | Transición al régimen modernizado de privacidad, derechos, supervisión, seguridad, biometría, transferencias y preparación institucional |
| Paraguay | Ley 7593/2025 y transición de implementación | Nuevo baseline integral, confirmación de autoridad y procedimientos, derechos, transferencias e implementación versionada |
| Argentina | Ley 25.326 y normas de implementación | Consentimiento, habeas data, seguridad, obligaciones de bases de datos, plazos de derechos y salvaguardas de transferencias |
| Hong Kong | Personal Data (Privacy) Ordinance y seis Data Protection Principles | Recopilación, finalidad, retención, seguridad, apertura, acceso, corrección, encargados y marketing directo |
| Corea del Sur | PIPA y orientación de PIPC | Consentimiento granular, identificadores sensibles y únicos, biometría, transferencias, seguridad, deberes de operadores extranjeros y certificación sectorial |
| Japón | APPI más el ecosistema separado My Number y JPKI | Finalidad, seguridad, transferencias, derechos, uso autorizado de JPKI y separación estricta del Número Individual |
Ejemplos importantes de transición
- Chile: la Ley N.º 21.719 tiene fecha de entrada en vigor diferida al 1 de diciembre de 2026. Un despliegue chileno debe tratar 2026 como una transición de implementación y mantener evidencia de preparación, no suponer que un perfil técnico por sí solo satisface el nuevo régimen.
- Reino Unido: el DVS Trust Framework 1.0 es final, pero su inicio legal depende de la acreditación del primer organismo de evaluación de conformidad y no puede ser anterior al 1 de septiembre de 2026. La compatibilidad técnica no equivale a certificación ni registro.
- Unión Europea: el uso de estándares de credenciales verificables no convierte por sí solo un producto en una European Digital Identity Wallet notificada ni en un servicio de confianza cualificado bajo el Marco Europeo de Identidad Digital.
Estos ejemplos muestran por qué las fechas de vigencia, condiciones de transición, certificaciones y procedimientos regulatorios deben formar parte de perfiles versionados.
Evaluación del perfil
El perfil seleccionado debe evaluarse antes y durante:
- recopilación o proofing;
- creación de credenciales;
- tratamiento biométrico;
- presentación y divulgación;
- retención del verificador;
- toma de decisiones automatizada o asistida;
- registro de dispositivos o recuperación;
- transferencia transfronteriza;
- gestión de derechos o reclamaciones;
- incidente, revocación, eliminación o legal hold.
Combinación de overlays
Un despliegue puede requerir varios overlays a la vez:
Baseline global
+ perfil nacional o regional
+ perfil estatal o provincial
+ perfil sectorial
+ perfil de función institucional
+ perfil de credencial o transacción
El resultado debe ser determinista y versionado. Los conflictos deben ser resueltos por la institución responsable; la plataforma no debe elegir silenciosamente la regla menos restrictiva.
Cambio y evidencia histórica
Cuando cambia una fuente, la institución debe:
- evaluar el impacto jurídico y operacional;
- actualizar el perfil mediante control de cambios;
- probar los flujos afectados de emisión, presentación, recuperación, derechos y retención;
- definir la migración para credenciales y evidencia existentes;
- conservar la versión anterior para explicación histórica;
- revisar afirmaciones públicas, contratos, avisos y documentación de partners.
Consulta Privacidad y alineamiento regulatorio y Assurance, evaluación y certificación.