Privacidade e alinhamento regulatório
Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.
A UbID é uma infraestrutura de identidade que aprimora a privacidade e habilita o compliance. Suas capacidades podem apoiar controles jurídicos, regulatórios, contratuais e de governança, mas a plataforma não torna uma instituição compliant por si só.
Qualificação jurídica: esta página contém informação estratégica e técnica, e não aconselhamento jurídico, certificação ou declaração de aprovação regulatória. Toda implantação de produção exige revisão atual para sua jurisdição, setor, participantes e finalidades de tratamento.
A fonte regulatória institucional utilizada nesta seção tem data de corte de pesquisa de 30 de julho de 2026. Fontes oficiais selecionadas e datas de transição foram verificadas novamente para este portal em 6 de agosto de 2026. Leis, orientações, práticas de fiscalização, esquemas de certificação e datas de vigência podem mudar.
O que significa “alinhamento”
Alinhamento significa que uma capacidade UbID pode fornecer ou ajudar a evidenciar um objetivo de controle.
| Objetivo regulatório | Possível contribuição da UbID |
|---|---|
| Minimização de dados | Divulgação seletiva, claims derivados, solicitações delimitadas e recibos minimizados do verificador |
| Limitação de finalidade | Vincular solicitações a finalidade declarada, parte confiante, audience, nonce, transação e versão de política |
| Agência do titular | Etapas visíveis de emissão e apresentação, contexto de consentimento e controle de dispositivos |
| Redução de duplicação | Verificação de evidência assinada sem reter todo documento-fonte ou perfil completo |
| Segurança desde o projeto | Criptografia, passkeys, vinculação de dispositivo, governança de chaves, recuperação protegida e verificação fail-closed |
| Responsabilização | Decisões de política versionadas, referências de atores, timestamps, resultados e evidência sem material secreto |
| Habilitação de direitos | Índices de credenciais, contas, cofres e evidências que podem encaminhar fluxos de acesso, correção, restrição, exclusão e portabilidade |
| Governança transfronteiriça | Overlays de política para jurisdição, residência, destinatário, operador, transferência e uso posterior |
| Governança biométrica | Necessidade, alternativas, finalidade, isolamento, retenção, exclusão, revisão humana e controles de fornecedores |
| Governança de decisões automatizadas | Responsável pela decisão, explicação, revisão, recurso e limites à execução autônoma |
Um controle técnico ainda precisa ser configurado, operado, testado, documentado e atribuído à parte responsável correta.
Modelo regulatório de três camadas
1. Baseline global de confiança
O baseline contém princípios estáveis usados entre implantações:
- funções e autoridade explícitas;
- finalidade lícita e declarada;
- evidência mínima necessária;
- transparência e controle do titular;
- segurança e gestão do ciclo de vida;
- decisões de política explicáveis;
- encaminhamento de direitos e reclamações;
- evidência de auditoria sem segredos;
- mudança versionada e resposta a incidentes.
2. Overlay jurisdicional
O perfil jurisdicional define requisitos locais como:
- funções de controlador, operador, emissor, verificador, custodiante e prestador de serviços de confiança;
- bases legais e condições para categorias especiais;
- requisitos de aviso e consentimento;
- restrições biométricas;
- regras de retenção e registros;
- procedimentos de direitos, reclamações e autoridade reguladora;
- mecanismos de transferências internacionais;
- avaliação e notificação de incidentes;
- obrigações de registro, certificação ou conformidade.
3. Overlay setorial e de finalidade
Finanças, saúde, educação, emprego, seguros, governo, telecomunicações e infraestrutura crítica podem acrescentar requisitos mais rigorosos de identidade, registros, segurança ou assurance.
Um perfil de onboarding de consumidores e um perfil regulado de acesso profissional não devem compartilhar silenciosamente os mesmos claims, threshold de evidência, retenção ou regras de decisão.
O que a UbID não substitui
As instituições continuam responsáveis por:
- identificar e documentar uma base legal válida;
- atribuir funções de controlador, operador, emissor, verificador, serviço do titular, custodiante e fornecedor;
- produzir avisos, textos de consentimento, políticas e contratos;
- concluir avaliações de privacidade, legítimo interesse, biometria, segurança e risco setorial;
- estabelecer autorização de pessoal, treinamento, segregação de funções e controles disciplinares;
- definir obrigações legais de retenção, legal hold, registros públicos e exclusão;
- administrar direitos dos titulares de dados, reclamações, recursos e reparações;
- realizar avaliação de violações, notificação e comunicação com reguladores;
- obter registros, avaliações de conformidade, certificações, marcas de confiança ou status regulados exigidos;
- validar que declarações públicas descrevam corretamente o produto, implantação, período e escopo avaliados.
Compliance é avaliado em eventos
Um perfil de controle regulatório deve ser avaliado nos pontos em que ocorre tratamento material:
- onboarding e proofing de identidade;
- emissão e entrega de credenciais;
- apresentação e verificação;
- registro de contas e dispositivos;
- captura ou comparação biométrica;
- ingestão e custódia de documentos;
- recuperação e liberação por custodiantes;
- suspensão, revogação, renovação ou substituição de credenciais;
- exceção administrativa e revisão humana;
- incidentes, solicitaç ões de direitos, retenção e exclusão.
A evidência deve registrar a versão de política e o resultado usados para cada evento histórico.
Declarações públicas controladas
Os materiais da UbID distinguem as seguintes afirmações:
- Apoia o compliance — uma capacidade pode contribuir com um controle ou evidência.
- Configurado para um perfil regulatório — uma implantação definida foi configurada com base em baseline documentado.
- Avaliado independentemente — uma parte independente identificada revisou um escopo e período definidos.
- Certificado — um esquema reconhecido emitiu certificado para o escopo e período declarados.
- Reconhecido legalmente — a legislação aplicável ou uma autoridade concede status específico.
Essas afirmações não são intercambiáveis. “Alinhado com” não deve ser usado como substituto de avaliação, certificação, autorização ou parecer jurídico.
Gestão de mudanças legais
Um perfil de produção deve manter:
- fonte oficial e versão;
- datas de publicação, vigência, transição e revisão;
- responsável jurídico ou de compliance;
- funções, dados, credenciais, políticas e contratos impactados;
- decisão de implementação e data-alvo;
- evidência de testes e aprovação;
- versões históricas do perfil;
- impacto em declarações públicas.
Quando a posição jurídica é incerta ou está mudando, o resultado seguro não é inferir compliance. A implantação deve permanecer limitada, exigir revisão ou bloquear o tratamento afetado até que a instituição responsável aprove uma posição sustentada.
Consulte Perfis jurisdicionais, Ciclo de vida dos dados e direitos individuais e Referências e padrões-fonte.