Minimización de datos
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
Minimización de datos significa recopilar, divulgar, tratar y conservar únicamente la evidencia necesaria para una finalidad definida. No consiste simplemente en eliminar datos más adelante. El principio debe determinar desde el inicio el schema de la credencial, la solicitud del verificador, la presentación, el registro de la decisión y la política de retención.
UbID apoya la transición desde la recopilación de documentos hacia la verificación basada en pruebas. En lugar de recibir rutinariamente el documento subyacente completo, un verificador puede evaluar un claim firmado o una afirmación derivada que responda su pregunta de política.
De documentos a claims
Los procesos tradicionales de identidad remota suelen solicitar una copia escaneada, fotografía o PDF incluso cuando solo resulta relevante un hecho. Esto puede exponer nombres, identificadores, direcciones, fechas, fotografías, números de documento y otros datos no relacionados con la transacción.
Un enfoque minimizado separa tres capas:
- Evidencia de origen — el documento, registro o proceso institucional original utilizado por el emisor.
- Claims de la credencial — los hechos que el emisor está autorizado a certificar.
- Presentación — el subconjunto o prueba derivada que se divulga a un verificador específico.
El verificador recibe la evidencia requerida para su decisión sin obtener automáticamente todos los hechos conocidos por el emisor o almacenados en la Wallet.
Ejemplos de evidencia proporcional
| Pregunta de confianza | Evidencia potencialmente proporcional | Normalmente innecesario por defecto |
|---|---|---|
| ¿La persona supera un umbral de edad? | Resultado booleano o prueba del umbral | Fecha de nacimiento exacta y documento de identidad completo |
| ¿Está activa una autorización profesional? | Cualificación, emisor, alcance y estado vigente | Historial completo de educación y empleo |
| ¿Puede esta persona representar a una organización? | Función, organización, alcance de autoridad y vigencia | Información personal no relacionada |
| ¿Se confirmó residencia en una jurisdicción elegible? | Jurisdicción o resultado de elegibilidad | Historial completo de direcciones y documentos de origen |
| ¿Se completó un proceso de verificación aprobado? | Resultado de assurance y rango de fechas | Datos biométricos o capturas documentales sin procesar |
Estos ejemplos son conceptuales. Las normas sectoriales pueden exigir evidencia o registros adicionales.
Diseño minimizado de credenciales
Un schema de credencial debe incluir claims que sean:
- necesarios para la finalidad declarada de la credencial;
- comprensibles para titulares y verificadores;
- emitidos por una autoridad competente para formularlos;
- separados de datos internos no relacionados;
- versionados y gobernados mediante un ciclo de vida;
- adecuados para presentación selectiva cuando exista soporte.
Agregar campos «para uso futuro» aumenta el riesgo de privacidad y dificulta limitar posteriormente la finalidad.
Solicitudes de verificación minimizadas
Una solicitud del verificador debe identificar:
- la parte usuaria;
- la finalidad declarada;
- la categoría de credencial o assurance;
- los claims mínimos requeridos;
- las expectativas de vigencia y estado;
- si se requiere holder binding;
- la audiencia y el contexto previstos de la transacción.
La solicitud no debe revelar ni permitir inferir el contenido completo de la Wallet del titular.
Comprobantes de evidencia minimizados
La rendición de cuentas no exige almacenar cada credencial divulgada. Un comprobante de verificación puede registrar evidencia seleccionada, como:
- referencias de transacción y política;
- participantes solicitante y respondiente;
- tipo de credencial y referencia del emisor;
- claims solicitados y divulgados;
- estado y resultado de verificación;
- marcas de tiempo, referencias de challenge y resultado de decisión;
- versión de política utilizada.
El material secreto, los claims no divulgados, los inventarios completos de Wallet, la biometría sin procesar y los secretos de recuperación no deben aparecer en evidencia operacional ordinaria.
La retención es una decisión separada
Minimización no significa que toda evidencia desaparezca de inmediato. Algunas instituciones tienen obligaciones legales, de auditoría, seguridad o resolución de controversias. El período adecuado de retención depende de la finalidad, jurisdicción, sector, función del participante y riesgo.
La institución debe distinguir entre:
- challenges transitorios y datos de sesión;
- comprobantes de verificación;
- credenciales conservadas por la persona;
- documentos de origen retenidos por un emisor;
- registros de seguridad operacional;
- registros exigidos legalmente.
Cada clase requiere sus propias reglas de acceso, retención, eliminación y revisión.
Límites de la divulgación selectiva
La divulgación selectiva reduce la exposición innecesaria, pero no es una solución completa de privacidad. La correlación todavía puede surgir de identificadores estables, metadatos de red, combinaciones repetidas de claims, comportamiento del verificador o conjuntos de datos externos.
Por ello, la privacidad también requiere identificadores acotados, logging controlado, enforcement de finalidad, límites de retención, transparencia para el usuario y gobierno del uso secundario.
Páginas relacionadas
Consulta Privacidad desde el diseño, Verificación y política y Ciclo de vida de las credenciales.