Governança biométrica
Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.
Evidência biométrica pode fortalecer o proofing remoto de identidade ou a autenticação, mas também cria obrigações elevadas de privacidade, segurança, acessibilidade e equidade. A UbID trata biometria como fonte de evidência governada, e não como identificador universal irrestrito.
Esta página descreve o modelo público de governança. Ela não divulga configuração de fornecedores, thresholds de comparação, regras de liveness, heurísticas antifraude ou procedimentos de bypass.
Começar pela necessidade
Antes de habilitar tratamento biométrico, a instituição responsável deve documentar:
- a finalidade específica;
- por que evidência não biométrica é insuficiente para o assurance exigido;
- se biometria é opcional, obrigatória por lei ou justificada sob outra condição válida;
- quais pessoas ou transações estão no escopo;
- alternativas não biométricas e de acessibilidade disponíveis;
- consequências de recusa, falha ou resultado indeterminado;
- procedimentos de revisão humana e recurso;
- desenho de retenção e exclusão;
- funções de fornecedores e tratamento internacional.
“Mais seguro” não é, por si só, uma análise completa de necessidade.
Separar funções biométricas
Funções diferentes exigem governança diferente:
| Função | Finalidade | Foco de governança |
|---|---|---|
| Proofing de identidade | Comparar uma pessoa com evidência autoritativa de identidade | Qualidade da fonte, detecção de ataques de apresentação, revisão e consequência da emissão |
| Autenticação | Confirmar continuidade com usuário cadastrado | Vinculação de dispositivo, proteção de templates, fallback, limites de tentativas e recuperação de conta |
| Deduplicação | Detectar possível cadastro duplicado | Necessidade, escopo populacional, impacto de falsos matches e investigação humana |
| Investigação de fraude | Apoiar uma investigação definida | Autoridade jurídica, restrição de acesso, preservação de evidência e proporcionalidade |
| Comparação de retrato documental | Comparar captura ao vivo com imagem do documento | Procedência do documento, qualidade da imagem, limites de confiança e revisão |
Um resultado produzido para uma finalidade não deve ser reutilizado silenciosamente para outra.
Separação de dados
A governança biométrica deve distinguir:
- imagens temporárias de captura;
- templates ou embeddings derivados;
- evidência de liveness ou ataque de apresentação;
- scores de correspondência e categorias de confiança;
- retratos documentais;
- artefatos de revisão manual;
- decisão final e categoria do motivo;
- logs operacionais e telemetria do fornecedor.
Esses conjuntos de dados têm requisitos distintos de sensibilidade, acesso, retenção e exclusão. A evidência mínima necessária para explicar uma decisão não inclui necessariamente a imagem bruta ou um template reutilizável.
Ciclo de tratamento
Um ciclo controlado é:
- apresentar finalidade e aviso claros;
- confirmar a condição legal aplicável e qualquer consentimento exigido;
- oferecer alternativa adequada quando necessário;
- capturar apenas os dados necessários para a função aprovada;
- proteger transporte, processamento temporário e dados em uso;
- avaliar qualidade, liveness, match e política;
- encaminhar resultados de baixa confiança ou excepcionais para revisão autorizada;
- reter somente a evidência exigida pelo período aprovado;
- excluir material biométrico temporário ou reutilizável conforme a política;
- registrar decisão, versão da política e resultado da exclusão.
Revisão humana e equidade
Saída biométrica é evidência, não fato inquestionável. A governança deve fornecer:
- categorias de confiança em vez de certeza sem sustentação;
- revisão treinada para resultados relevantes ou indeterminados;
- método para contestar mismatch de identidade ou captura inacessível;
- testes em condições demográficas, de dispositivo, iluminação e documentos pertinentes;
- monitoramento de taxas diferenciais de falha;
- adaptações de acessibilidade e deficiência;
- proteção para impedir que revisores vejam informações pessoais não relacionadas;
- autoridade documentada para overrides e exceções.
O processo de revisão humana também deve ser controlado, auditável e limitado a finalidades autorizadas.
Governança de segurança e fornecedores
Os controles devem incluir:
- criptografia e acesso restrito;
- separação de dados gerais de perfil e analytics;
- proibição de uso para treinamento de modelos ou melhorias não relacionadas sem autoridade explícita;
- divulgação de operadores e suboperadores;
- avaliação de localização e transferências internacionais;
- exclusão segura e assistência no encerramento;
- deveres de notificação de violações e incidentes;
- testes independentes adequados ao caso de uso;
- proibição de exportar templates reutilizáveis para partes não autorizadas;
- evidência de que a política de produção corresponde ao perfil aprovado.
Retenção
A retenção deve ser definida separadamente para:
- capturas temporárias malsucedidas;
- evidência de proofing bem-sucedido;
- templates reutilizáveis de autenticação;
- evidência de fraude ou segurança;
- registros de revisão manual;
- legal holds e disputas;
- dados de diagnóstico do fornecedor.
Manter todos os artefatos biométricos por um único período genérico não é uma abordagem de privacidade desde o projeto.
Limites de decisão
Uma correspondência biométrica não comprova, por si só:
- que o documento-fonte é autêntico;
- que a pessoa possui legitimamente a identidade declarada;
- que a credencial deve ser emitida;
- que a transação atual está autorizada;
- que uma parte confiante deve aceitar a pessoa;
- que a reutilização para outra finalidade é permitida.
O emissor ou a parte confiante deve combinar o resultado com evidência de procedência, documento, credencial, dispositivo, política e contexto.
Evidência sem sobrecoleta
Um registro revisável pode conter:
- referência da transação e do participante;
- finalidade aprovada e versão da política;
- timestamps de captura e resultado;
- referência da versão do fornecedor ou componente;
- categoria do resultado e resultado da revisão;
- referência de autorização ou aviso;
- classe de retenção e data prevista de exclusão.
Logs públicos ou operacionais gerais não devem conter imagens biométricas brutas, templates reutilizáveis, sinais antifraude detalhados ou documentos completos de identidade.
Consulte Proofing de identidade e biometria e Ciclo de vida dos dados e direitos individuais.