Pular para o conteúdo principal

Privacidade e alinhamento regulatório

Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.

A UbID é uma infraestrutura de identidade que aprimora a privacidade e habilita o compliance. Suas capacidades podem apoiar controles jurídicos, regulatórios, contratuais e de governança, mas a plataforma não torna uma instituição compliant por si só.

Qualificação jurídica: esta página contém informação estratégica e técnica, e não aconselhamento jurídico, certificação ou declaração de aprovação regulatória. Toda implantação de produção exige revisão atual para sua jurisdição, setor, participantes e finalidades de tratamento.

A fonte regulatória institucional utilizada nesta seção tem data de corte de pesquisa de 30 de julho de 2026. Fontes oficiais selecionadas e datas de transição foram verificadas novamente para este portal em 6 de agosto de 2026. Leis, orientações, práticas de fiscalização, esquemas de certificação e datas de vigência podem mudar.

O que significa “alinhamento”

Alinhamento significa que uma capacidade UbID pode fornecer ou ajudar a evidenciar um objetivo de controle.

Objetivo regulatórioPossível contribuição da UbID
Minimização de dadosDivulgação seletiva, claims derivados, solicitações delimitadas e recibos minimizados do verificador
Limitação de finalidadeVincular solicitações a finalidade declarada, parte confiante, audience, nonce, transação e versão de política
Agência do titularEtapas visíveis de emissão e apresentação, contexto de consentimento e controle de dispositivos
Redução de duplicaçãoVerificação de evidência assinada sem reter todo documento-fonte ou perfil completo
Segurança desde o projetoCriptografia, passkeys, vinculação de dispositivo, governança de chaves, recuperação protegida e verificação fail-closed
ResponsabilizaçãoDecisões de política versionadas, referências de atores, timestamps, resultados e evidência sem material secreto
Habilitação de direitosÍndices de credenciais, contas, cofres e evidências que podem encaminhar fluxos de acesso, correção, restrição, exclusão e portabilidade
Governança transfronteiriçaOverlays de política para jurisdição, residência, destinatário, operador, transferência e uso posterior
Governança biométricaNecessidade, alternativas, finalidade, isolamento, retenção, exclusão, revisão humana e controles de fornecedores
Governança de decisões automatizadasResponsável pela decisão, explicação, revisão, recurso e limites à execução autônoma

Um controle técnico ainda precisa ser configurado, operado, testado, documentado e atribuído à parte responsável correta.

Modelo regulatório de três camadas

1. Baseline global de confiança

O baseline contém princípios estáveis usados entre implantações:

  • funções e autoridade explícitas;
  • finalidade lícita e declarada;
  • evidência mínima necessária;
  • transparência e controle do titular;
  • segurança e gestão do ciclo de vida;
  • decisões de política explicáveis;
  • encaminhamento de direitos e reclamações;
  • evidência de auditoria sem segredos;
  • mudança versionada e resposta a incidentes.

2. Overlay jurisdicional

O perfil jurisdicional define requisitos locais como:

  • funções de controlador, operador, emissor, verificador, custodiante e prestador de serviços de confiança;
  • bases legais e condições para categorias especiais;
  • requisitos de aviso e consentimento;
  • restrições biométricas;
  • regras de retenção e registros;
  • procedimentos de direitos, reclamações e autoridade reguladora;
  • mecanismos de transferências internacionais;
  • avaliação e notificação de incidentes;
  • obrigações de registro, certificação ou conformidade.

3. Overlay setorial e de finalidade

Finanças, saúde, educação, emprego, seguros, governo, telecomunicações e infraestrutura crítica podem acrescentar requisitos mais rigorosos de identidade, registros, segurança ou assurance.

Um perfil de onboarding de consumidores e um perfil regulado de acesso profissional não devem compartilhar silenciosamente os mesmos claims, threshold de evidência, retenção ou regras de decisão.

O que a UbID não substitui

As instituições continuam responsáveis por:

  • identificar e documentar uma base legal válida;
  • atribuir funções de controlador, operador, emissor, verificador, serviço do titular, custodiante e fornecedor;
  • produzir avisos, textos de consentimento, políticas e contratos;
  • concluir avaliações de privacidade, legítimo interesse, biometria, segurança e risco setorial;
  • estabelecer autorização de pessoal, treinamento, segregação de funções e controles disciplinares;
  • definir obrigações legais de retenção, legal hold, registros públicos e exclusão;
  • administrar direitos dos titulares de dados, reclamações, recursos e reparações;
  • realizar avaliação de violações, notificação e comunicação com reguladores;
  • obter registros, avaliações de conformidade, certificações, marcas de confiança ou status regulados exigidos;
  • validar que declarações públicas descrevam corretamente o produto, implantação, período e escopo avaliados.

Compliance é avaliado em eventos

Um perfil de controle regulatório deve ser avaliado nos pontos em que ocorre tratamento material:

  • onboarding e proofing de identidade;
  • emissão e entrega de credenciais;
  • apresentação e verificação;
  • registro de contas e dispositivos;
  • captura ou comparação biométrica;
  • ingestão e custódia de documentos;
  • recuperação e liberação por custodiantes;
  • suspensão, revogação, renovação ou substituição de credenciais;
  • exceção administrativa e revisão humana;
  • incidentes, solicitações de direitos, retenção e exclusão.

A evidência deve registrar a versão de política e o resultado usados para cada evento histórico.

Declarações públicas controladas

Os materiais da UbID distinguem as seguintes afirmações:

  • Apoia o compliance — uma capacidade pode contribuir com um controle ou evidência.
  • Configurado para um perfil regulatório — uma implantação definida foi configurada com base em baseline documentado.
  • Avaliado independentemente — uma parte independente identificada revisou um escopo e período definidos.
  • Certificado — um esquema reconhecido emitiu certificado para o escopo e período declarados.
  • Reconhecido legalmente — a legislação aplicável ou uma autoridade concede status específico.

Essas afirmações não são intercambiáveis. “Alinhado com” não deve ser usado como substituto de avaliação, certificação, autorização ou parecer jurídico.

Gestão de mudanças legais

Um perfil de produção deve manter:

  • fonte oficial e versão;
  • datas de publicação, vigência, transição e revisão;
  • responsável jurídico ou de compliance;
  • funções, dados, credenciais, políticas e contratos impactados;
  • decisão de implementação e data-alvo;
  • evidência de testes e aprovação;
  • versões históricas do perfil;
  • impacto em declarações públicas.

Quando a posição jurídica é incerta ou está mudando, o resultado seguro não é inferir compliance. A implantação deve permanecer limitada, exigir revisão ou bloquear o tratamento afetado até que a instituição responsável aprove uma posição sustentada.

Consulte Perfis jurisdicionais, Ciclo de vida dos dados e direitos individuais e Referências e padrões-fonte.