Ciclo de vida dos dados e direitos individuais
Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.
Sistemas de identidade contêm vários registros relacionados, porém distintos. Excluir um objeto não revoga automaticamente outro, não apaga o registro lícito de um terceiro nem remove uma referência pública imutável.
Por isso, a governança UbID separa os ciclos de vida de contas, credenciais, Wallets, apresentações, evidências, biometria e registros institucionais.
Ações distintas do ciclo de vida
| Ação | Significado | Responsável típico pela decisão |
|---|---|---|
| Excluir credencial local | Remover a cópia local do titular | Titular ou política da Wallet |
| Revogar ou suspender credencial | Alterar validade ou status administrado pelo emissor | Emissor conforme a política da credencial |
| Excluir Wallet ou cofre local | Remover dados de custódia local e chaves conforme o processo aprovado | Titular e serviço de Wallet |
| Encerrar conta de serviço | Terminar a relação contratual ou operacional da conta | Prestador do serviço |
| Corrigir claim | Atualizar dados-fonte e, quando exigido, substituir ou reemitir uma credencial | Fonte autoritativa e emissor |
| Excluir evidência de proofing ou biometria | Remover evidência conforme finalidade, retenção, disputa e obrigações legais | Instituição que controla o tratamento |
| Excluir recibo do verificador | Remover ou minimizar a evidência da transação retida pela parte confiante | Verificador ou parte confiante |
| Exercer direito de privacidade | Solicitar acesso, correção, exclusão, restrição, oposição, portabilidade ou revisão conforme a lei aplicável | Controlador ou instituição responsável |
Essas ações podem ser coordenadas, mas não são intercambiáveis.
Classes de dados do ciclo de vida
Dados controlados pelo titular
Podem incluir credenciais, chaves locais, histórico de consentimento, dispositivos registrados, referências de recuperação e preferências da Wallet. O controle do titular não elimina o registro de status do emissor nem as obrigações independentes da parte confiante.
Dados do emissor
Podem incluir evidência-fonte, decisão de emissão, identificador da credencial, schema e versão da política, status, renovação, substituição, revogação e registros de disputas.
Dados do verificador e da parte confiante
Podem incluir solicitação, finalidade, claims divulgados, resultado da verificação, decisão, classe de retenção e evidência de revisão ou recurso. Um verificador não deve reter a credencial completa ou o documento-fonte quando um resultado minimizado for suficiente.
Evidência operacional e de segurança
Pode incluir timestamps, referências de atores e serviços, estado do challenge, versão da política, categoria do resultado, referências de integridade, evidência de incidentes e registros de acesso. Material secreto e conteúdo pessoal não relacionado devem ser excluídos.
Referências públicas ou distribuídas
Identificadores públicos, chaves públicas, referências de status ou compromissos em ledger podem ter propriedades distintas de correção e apagamento. Dados pessoais, templates biométricos, payloads de credenciais, recovery shares e históricos de apresentação devem permanecer fora de ledgers públicos.
Modelo de encaminhamento de direitos
Uma pessoa não deve precisar entender a topologia interna dos serviços para exercer um direito. O ponto de entrada deve encaminhar a solicitação ao participante responsável.
Um fluxo de direitos deve:
- autenticar o solicitante de forma proporcional;
- identificar pessoa, função, jurisdição e tratamento relevante;
- classificar a solicitação e o prazo legal;
- localizar registros de emissor, serviço de Wallet, verificador, custodiante e operações;
- aplicar legal holds e restrições de fraude, segurança, registros públicos ou contratos quando válidas;
- coordenar correção, exclusão, restrição, exportação, revisão ou explicação;
- notificar operadores ou destinatários relevantes quando exigido;
- registrar a resposta e disputas não resolvidas;
- evitar divulgar dados de outra pessoa, segredos ou informações sensíveis de segurança.
Acesso e transparência
Uma resposta de acesso significativa pode distinguir:
- informações fornecidas pela pessoa;
- claims emitidos por uma instituição;
- credenciais armazenadas sob controle do titular;
- eventos de apresentação e destinatários;
- registros de verificação e decisão;
- dispositivos e métodos de autenticação;
- eventos de recuperação e custodiantes;
- cronogramas de retenção e status de exclusão;
- operadores, transferências e fontes quando aplicável.
Correção e substituição de credenciais
Uma credencial assinada normalmente não pode ser editada no lugar sem invalidar sua prova. A correção em geral exige:
- atualizar ou validar a fonte autoritativa;
- suspender, revogar ou substituir a credencial incorreta conforme apropriado;
- emitir uma credencial corrigida;
- entregá-la ao titular;
- manter somente a evidência histórica necessária para responsabilização;
- notificar participantes relevantes quando a lei ou o contrato exigir.
Exclusão e retenção
Decisões de exclusão devem considerar:
- conclusão da finalidade;
- ciclo de vida da credencial e da conta;
- segurança e prevenção de fraude;
- reclamações jurídicas e disputas;
- obrigações legais ou de registros públicos;
- evidência de auditoria e certificação;
- requisitos de destruição biométrica;
- backups e janelas de restauração;
- exclusão por operadores e suboperadores;
- referências distribuídas ou públicas.
Um cronograma de retenção deve identificar classe de dados, responsável, finalidade, evento inicial, período, fonte jurídica, método de exclusão, evidência de exclusão e processo de exceções.
Portabilidade
Portabilidade pode envolver artefatos diferentes:
- credencial controlada pelo titular;
- exportação de metadados da conta ou Wallet;
- apresentação padronizada a outro serviço;
- cópia legível por máquina de dados pessoais fornecidos ou gerados conforme a lei aplicável.
Interoperabilidade de credenciais não satisfaz automaticamente todo requisito legal de portabilidade, e uma exportação legal não necessariamente fornece uma credencial verificável utilizável.
Restrição, oposição e decisões automatizadas
Uma implantação deve suportar estados de política que possam:
- pausar o tratamento enquanto exatidão ou autoridade é revisada;
- impedir que uma credencial ou atributo seja usado para finalidade contestada;
- encaminhar uma decisão para revisão humana;
- registrar oposição ou recurso;
- preservar evidência sem continuar tratamento não relacionado;
- explicar as principais categorias de política e evidência usadas em decisão relevante.
Recuperação e exclusão
A recuperação destina-se a restaurar acesso legítimo. Ela não deve ser usada para contornar decisão de exclusão, suspensão, restrição ou encerramento de conta. Após a recuperação, chaves, dispositivos, sessões e estado de recuperação podem precisar de rotação ou nova autorização.
Limitações públicas
Este portal explica conceitos de ciclo de vida. Períodos exatos de retenção, regras de legal hold, métodos de verificação de identidade para solicitações de direitos, inventários de operadores e procedimentos de exceção permanecem em documentação controlada específica da implantação.
Consulte Ciclo de vida das credenciais, Recuperação e continuidade e Governança biométrica.