Pular para o conteúdo principal

Governança biométrica

Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.

Evidência biométrica pode fortalecer o proofing remoto de identidade ou a autenticação, mas também cria obrigações elevadas de privacidade, segurança, acessibilidade e equidade. A UbID trata biometria como fonte de evidência governada, e não como identificador universal irrestrito.

Esta página descreve o modelo público de governança. Ela não divulga configuração de fornecedores, thresholds de comparação, regras de liveness, heurísticas antifraude ou procedimentos de bypass.

Começar pela necessidade

Antes de habilitar tratamento biométrico, a instituição responsável deve documentar:

  • a finalidade específica;
  • por que evidência não biométrica é insuficiente para o assurance exigido;
  • se biometria é opcional, obrigatória por lei ou justificada sob outra condição válida;
  • quais pessoas ou transações estão no escopo;
  • alternativas não biométricas e de acessibilidade disponíveis;
  • consequências de recusa, falha ou resultado indeterminado;
  • procedimentos de revisão humana e recurso;
  • desenho de retenção e exclusão;
  • funções de fornecedores e tratamento internacional.

“Mais seguro” não é, por si só, uma análise completa de necessidade.

Separar funções biométricas

Funções diferentes exigem governança diferente:

FunçãoFinalidadeFoco de governança
Proofing de identidadeComparar uma pessoa com evidência autoritativa de identidadeQualidade da fonte, detecção de ataques de apresentação, revisão e consequência da emissão
AutenticaçãoConfirmar continuidade com usuário cadastradoVinculação de dispositivo, proteção de templates, fallback, limites de tentativas e recuperação de conta
DeduplicaçãoDetectar possível cadastro duplicadoNecessidade, escopo populacional, impacto de falsos matches e investigação humana
Investigação de fraudeApoiar uma investigação definidaAutoridade jurídica, restrição de acesso, preservação de evidência e proporcionalidade
Comparação de retrato documentalComparar captura ao vivo com imagem do documentoProcedência do documento, qualidade da imagem, limites de confiança e revisão

Um resultado produzido para uma finalidade não deve ser reutilizado silenciosamente para outra.

Separação de dados

A governança biométrica deve distinguir:

  • imagens temporárias de captura;
  • templates ou embeddings derivados;
  • evidência de liveness ou ataque de apresentação;
  • scores de correspondência e categorias de confiança;
  • retratos documentais;
  • artefatos de revisão manual;
  • decisão final e categoria do motivo;
  • logs operacionais e telemetria do fornecedor.

Esses conjuntos de dados têm requisitos distintos de sensibilidade, acesso, retenção e exclusão. A evidência mínima necessária para explicar uma decisão não inclui necessariamente a imagem bruta ou um template reutilizável.

Ciclo de tratamento

Um ciclo controlado é:

  1. apresentar finalidade e aviso claros;
  2. confirmar a condição legal aplicável e qualquer consentimento exigido;
  3. oferecer alternativa adequada quando necessário;
  4. capturar apenas os dados necessários para a função aprovada;
  5. proteger transporte, processamento temporário e dados em uso;
  6. avaliar qualidade, liveness, match e política;
  7. encaminhar resultados de baixa confiança ou excepcionais para revisão autorizada;
  8. reter somente a evidência exigida pelo período aprovado;
  9. excluir material biométrico temporário ou reutilizável conforme a política;
  10. registrar decisão, versão da política e resultado da exclusão.

Revisão humana e equidade

Saída biométrica é evidência, não fato inquestionável. A governança deve fornecer:

  • categorias de confiança em vez de certeza sem sustentação;
  • revisão treinada para resultados relevantes ou indeterminados;
  • método para contestar mismatch de identidade ou captura inacessível;
  • testes em condições demográficas, de dispositivo, iluminação e documentos pertinentes;
  • monitoramento de taxas diferenciais de falha;
  • adaptações de acessibilidade e deficiência;
  • proteção para impedir que revisores vejam informações pessoais não relacionadas;
  • autoridade documentada para overrides e exceções.

O processo de revisão humana também deve ser controlado, auditável e limitado a finalidades autorizadas.

Governança de segurança e fornecedores

Os controles devem incluir:

  • criptografia e acesso restrito;
  • separação de dados gerais de perfil e analytics;
  • proibição de uso para treinamento de modelos ou melhorias não relacionadas sem autoridade explícita;
  • divulgação de operadores e suboperadores;
  • avaliação de localização e transferências internacionais;
  • exclusão segura e assistência no encerramento;
  • deveres de notificação de violações e incidentes;
  • testes independentes adequados ao caso de uso;
  • proibição de exportar templates reutilizáveis para partes não autorizadas;
  • evidência de que a política de produção corresponde ao perfil aprovado.

Retenção

A retenção deve ser definida separadamente para:

  • capturas temporárias malsucedidas;
  • evidência de proofing bem-sucedido;
  • templates reutilizáveis de autenticação;
  • evidência de fraude ou segurança;
  • registros de revisão manual;
  • legal holds e disputas;
  • dados de diagnóstico do fornecedor.

Manter todos os artefatos biométricos por um único período genérico não é uma abordagem de privacidade desde o projeto.

Limites de decisão

Uma correspondência biométrica não comprova, por si só:

  • que o documento-fonte é autêntico;
  • que a pessoa possui legitimamente a identidade declarada;
  • que a credencial deve ser emitida;
  • que a transação atual está autorizada;
  • que uma parte confiante deve aceitar a pessoa;
  • que a reutilização para outra finalidade é permitida.

O emissor ou a parte confiante deve combinar o resultado com evidência de procedência, documento, credencial, dispositivo, política e contexto.

Evidência sem sobrecoleta

Um registro revisável pode conter:

  • referência da transação e do participante;
  • finalidade aprovada e versão da política;
  • timestamps de captura e resultado;
  • referência da versão do fornecedor ou componente;
  • categoria do resultado e resultado da revisão;
  • referência de autorização ou aviso;
  • classe de retenção e data prevista de exclusão.

Logs públicos ou operacionais gerais não devem conter imagens biométricas brutas, templates reutilizáveis, sinais antifraude detalhados ou documentos completos de identidade.

Consulte Proofing de identidade e biometria e Ciclo de vida dos dados e direitos individuais.