Pular para o conteúdo principal

Perfis jurisdicionais

Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.

Uma única tecnologia global de identidade não cria uma única configuração jurídica global. A UbID usa perfis jurisdicionais para aplicar política local sem redesenhar a arquitetura subjacente de credenciais e confiança para cada implantação.

Os perfis descritos aqui são baselines de implementação, e não pareceres jurídicos. Fontes oficiais atuais, assessoria jurídica local, regras setoriais, orientação regulatória e fatos específicos da implantação permanecem autoritativos.

Composição do perfil

Um perfil versionado deve identificar:

CampoFinalidade
Jurisdição e setorPaís, estado, província, região, setor público ou privado e domínio regulado
Participantes e funções jurídicasControlador, controlador conjunto, operador, emissor, verificador, serviço do titular, custodiante, provedor de orquestração ou função de serviço de confiança
Finalidade e base legalFinalidade de tratamento permitida, base legal, condição para categorias especiais e uso secundário proibido
Minimização de claimsClaims permitidos, fatos derivados, combinações proibidas e retenção do verificador
Aviso e autorizaçãoVersão de aviso exigida, evidência de consentimento ou autorização, retirada e condições de renovação
Autenticação e assuranceMétodos aprovados, step-up, dispositivo, proofing e condições de revisão humana
BiometriaNecessidade, alternativas, captura, proteção de templates, função do fornecedor, retenção, exclusão e revisão
Direitos e reclamaçõesAcesso, correção, exclusão, restrição, oposição, portabilidade, recurso e encaminhamento ao regulador
Retenção e registrosCronogramas de credenciais, evidência, segurança, fraude, legal hold e registros públicos
Transferências e residênciaLocal de tratamento, destinatário, suboperador, mecanismo de transferência e restrições de uso posterior
Obrigações de incidentesAvaliação, notificação, preservação de evidência e prazos de comunicação
Status reguladoRegistro, certificação, avaliação de conformidade, notificação ou afirmações proibidas
Controle de versõesFontes oficiais, data de vigência, aprovadores, evidência de testes, substituição e data de revisão

Baseline público comparativo

A tabela a seguir identifica o baseline principal usado no estudo regulatório institucional da UbID. Ela é intencionalmente concisa e não deve ser tratada como exposição completa do direito local.

JurisdiçãoBaseline principalFoco da implantação
União EuropeiaGDPR e Marco Europeu de Identidade DigitalBase legal, minimização, direitos, DPIA, transferências e funções reguladas de Wallet ou serviço de confiança
Reino UnidoUK GDPR, Data Protection Act 2018, Data (Use and Access) Act 2025 e DVS Trust FrameworkPrivacidade desde o projeto, reclamações, assurance, avaliação de conformidade, certificação e registro de serviços
CanadáPIPEDA, Privacy Act, regimes provinciais e orientação de identidade digital do setor públicoFinalidades apropriadas, consentimento, salvaguardas, acesso, registros de violações, escopo federal/provincial e interoperabilidade de assurance
Estados Unidos — federalFTC e marcos setoriais específicos como saúde, finanças e privacidade infantilPráticas desleais ou enganosas, segurança razoável, aplicabilidade setorial, contratos e procedimentos de incidentes
Estado de Nova YorkSHIELD Act e regras de cibersegurança do NYDFS quando aplicáveisSalvaguardas, governança de violações, MFA, programa de cibersegurança, testes e reporting
CalifórniaCCPA/CPRA e regulamentos de implementaçãoDireitos do consumidor, informações sensíveis, avaliações, auditorias de cibersegurança, controles de decisões automatizadas e mecanismos de opt-out
MéxicoMarcos federal e geral de proteção de dados pessoaisLegalidade, finalidade, proporcionalidade, direitos ARCO, dados sensíveis, segurança, avisos e transferências
El SalvadorLegislação de proteção de dados pessoais e cibersegurançaAutoridade e procedimentos emergentes, consentimento, direitos, segurança, transferências e controles de incidentes
ColômbiaLei 1581, Decreto 1074 e marco de comércio eletrônicoAutorização, finalidade, circulação restrita, habeas data, políticas, registro quando aplicável e procedimentos do regulador
PeruLei 29733 e seu regulamento vigenteConsentimento, direitos ARCO, governança de bancos de dados, dados sensíveis, segurança, incidentes e tratamento internacional
BrasilLGPD e regulamentos da ANPDBases legais, direitos, dados sensíveis e de crianças, responsabilização, relatórios de impacto, incidentes e transferências
ChileLei 19.628 alterada pela Lei 21.719, lei de cibersegurança e marco de assinatura eletrônicaTransição para o regime modernizado de privacidade, direitos, supervisão, segurança, biometria, transferências e prontidão institucional
ParaguaiLei 7593/2025 e transição de implementaçãoNovo baseline abrangente, confirmação de autoridade e procedimentos, direitos, transferências e implementação versionada
ArgentinaLei 25.326 e regras de implementaçãoConsentimento, habeas data, segurança, obrigações de bancos de dados, prazos de direitos e salvaguardas de transferência
Hong KongPersonal Data (Privacy) Ordinance e seis Data Protection PrinciplesColeta, finalidade, retenção, segurança, abertura, acesso, correção, operadores e marketing direto
Coreia do SulPIPA e orientação da PIPCConsentimento granular, identificadores sensíveis e únicos, biometria, transferências, segurança, deveres de operadores estrangeiros e certificação setorial
JapãoAPPI mais o ecossistema separado My Number e JPKIFinalidade, segurança, transferências, direitos, uso autorizado de JPKI e separação estrita do Número Individual

Exemplos importantes de transição

  • Chile: a Lei nº 21.719 tem data de vigência diferida para 1º de dezembro de 2026. Uma implantação chilena deve tratar 2026 como transição de implementação e manter evidência de prontidão, sem presumir que um perfil técnico, por si só, satisfaz o novo regime.
  • Reino Unido: o DVS Trust Framework 1.0 é final, mas seu início legal depende da acreditação do primeiro organismo de avaliação de conformidade e não pode ocorrer antes de 1º de setembro de 2026. Compatibilidade técnica não equivale a certificação ou registro.
  • União Europeia: o uso de padrões de credenciais verificáveis não torna, por si só, um produto uma European Digital Identity Wallet notificada nem um serviço de confiança qualificado no Marco Europeu de Identidade Digital.

Esses exemplos mostram por que datas de vigência, condições de transição, certificações e procedimentos regulatórios devem integrar perfis versionados.

Avaliação do perfil

O perfil selecionado deve ser avaliado antes e durante:

  1. coleta ou proofing;
  2. criação de credenciais;
  3. tratamento biométrico;
  4. apresentação e divulgação;
  5. retenção pelo verificador;
  6. tomada de decisão automatizada ou assistida;
  7. registro de dispositivos ou recuperação;
  8. transferência transfronteiriça;
  9. tratamento de direitos ou reclamações;
  10. incidente, revogação, exclusão ou legal hold.

Combinação de overlays

Uma implantação pode exigir vários overlays ao mesmo tempo:

Baseline global
+ perfil nacional ou regional
+ perfil estadual ou provincial
+ perfil setorial
+ perfil de função institucional
+ perfil de credencial ou transação

O resultado deve ser determinístico e versionado. Conflitos devem ser resolvidos pela instituição responsável; a plataforma não deve escolher silenciosamente a regra menos restritiva.

Mudança e evidência histórica

Quando uma fonte muda, a instituição deve:

  • avaliar o impacto jurídico e operacional;
  • atualizar o perfil sob controle de mudanças;
  • testar fluxos afetados de emissão, apresentação, recuperação, direitos e retenção;
  • definir migração para credenciais e evidências existentes;
  • preservar a versão anterior para explicação histórica;
  • revisar afirmações públicas, contratos, avisos e documentação de parceiros.

Consulte Privacidade e alinhamento regulatório e Assurance, avaliação e certificação.