Privacidad desde el diseño
Estado de revisión: Esta página base requiere revisión especializada antes de su aprobación pública. Sus afirmaciones deben mantenerse dentro del alcance indicado aquí.
Privacidad desde el diseño significa que la privacidad se expresa mediante la arquitectura de identidad, los schemas de credenciales, las solicitudes de verificación, las reglas de retención y la evidencia operacional; no se agrega posteriormente como un aviso o una pantalla de preferencias.
UbID está diseñado para apoyar operaciones de identidad en las que las instituciones puedan recibir evidencia confiable mientras recopilan menos datos personales subyacentes. Las credenciales permanecen bajo control del titular, las divulgaciones pueden limitarse a un propósito y cada participante recibe solo la información necesaria para su función.
Principios fundamentales de privacidad
Propósito antes de la recopilación
Un verificador debe definir por qué necesita evidencia antes de solicitarla. El propósito declarado ayuda a determinar:
- qué credencial o claim resulta adecuado;
- si es necesaria una identificación completa;
- qué atributos pueden divulgarse;
- durante cuánto tiempo deben conservarse la evidencia o los comprobantes;
- qué institución es responsable de la decisión resultante.
Una solicitud amplia de «datos de identidad» no constituye una política suficiente. La solicitud debe describir la pregunta concreta de confianza que se desea responder.
Divulgación proporcional
Muchas transacciones no requieren un perfil de identidad completo. Un servicio puede necesitar confirmar que una persona supera un umbral de edad, posee una cualificación activa, reside en una jurisdicción admitida o está autorizada para representar a una organización.
UbID admite presentaciones que revelan la evidencia pertinente sin entregar automáticamente claims no relacionados ni el documento de origen completo.
Capacidad de decisión del titular
El titular debe poder comprender:
- quién solicita la evidencia;
- qué información se solicita;
- cuál es el propósito declarado;
- qué credencial se utilizará;
- qué se divulgará;
- si la presentación es opcional o necesaria para el servicio.
La autorización del titular no elimina las responsabilidades legales y éticas de la institución. El consentimiento no es automáticamente la base jurídica correcta para toda operación de identidad, especialmente cuando la participación es obligatoria o existe una relación desigual de poder.
Menor duplicación
La mayor contribución a la privacidad no consiste en crear un repositorio central de identidad más grande, sino en validar evidencia firmada sin exigir que cada verificador conserve otra copia del documento o perfil de origen completo.
Cuando la retención sea necesaria por razones legales u operacionales, la institución sigue siendo responsable de definir su alcance, duración, controles de acceso, proceso de eliminación y flujo para el ejercicio de derechos.
Identificadores acotados
Un identificador universal utilizado en todas partes facilita correlacionar interacciones no relacionadas. UbID favorece identificadores y referencias adecuados al participante, la relación, la credencial, el dispositivo o el contexto de la transacción.
Esto no garantiza la imposibilidad de vinculación en todos los despliegues. Las instituciones también deben evitar combinar logs, metadatos y datos externos de manera que recree una vigilancia innecesaria.
Privacidad durante el ciclo de confianza
| Etapa del ciclo de vida | Objetivo de control de privacidad |
|---|---|
| Proofing | Recopilar únicamente la evidencia de origen necesaria para el nivel de assurance aprobado. |
| Emisión | Utilizar schemas de credenciales mínimos y apropiados para el propósito. |
| Custodia | Mantener credenciales y documentos sensibles bajo control protegido del titular. |
| Presentación | Solicitar y divulgar solo los claims necesarios. |
| Verificación | Producir un resultado explicable sin exponer contenido no relacionado de la Wallet. |
| Estado | Comunicar validez sin publicar motivos sensibles ni el historial personal. |
| Recuperación | Utilizar evidencia robusta evitando que los custodios conozcan el secreto completo. |
| Operaciones | Registrar decisiones y resultados sin almacenar credenciales, biometría ni material secreto en los logs. |
Derechos y gobierno del ciclo de vida
Una arquitectura que preserva la privacidad debe respaldar procedimientos operacionales de acceso, rectificación, suspensión, revocación, eliminación, restricción, oposición y portabilidad cuando corresponda.
Una credencial firmada es un artefacto inmutable; por ello, la corrección normalmente exige una nueva versión, reemplazo o cambio de estado, y no una modificación silenciosa de la firma original. Las instituciones deben conservar el motivo y la autorización de las acciones de ciclo de vida, limitando a la vez la exposición de los datos personales subyacentes.
Qué no reemplaza UbID
Un despliegue de UbID sigue requiriendo:
- una base jurídica documentada para cada finalidad de tratamiento;
- avisos de privacidad y políticas institucionales correctos;
- asignación de funciones de responsable, encargado, emisor, verificador y custodio;
- calendarios de retención y eliminación;
- procedimientos para solicitudes de titulares de datos;
- evaluaciones de impacto para tratamientos de alto riesgo;
- controles sobre transferencias y proveedores;
- respuesta a incidentes y notificación regulatoria;
- revisión jurídica local y sectorial.
UbID puede apoyar controles de privacidad y cumplimiento. No convierte por sí solo a una institución en compliant, y esta documentación no constituye una certificación ni una opinión jurídica.
Páginas relacionadas
Consulta Minimización de datos, Divulgación selectiva y Ciclo de vida de los datos y derechos.