Minimização de dados
Status da revisão: Esta página-base exige revisão especializada antes da aprovação pública. Suas afirmações devem permanecer dentro do escopo declarado aqui.
Minimização de dados significa coletar, divulgar, tratar e reter apenas a evidência necessária para uma finalidade definida. Não se trata simplesmente de excluir dados depois. O princípio deve orientar desde o início o schema da credencial, a solicitação do verificador, a apresentação, o registro da decisão e a política de retenção.
A UbID apoia a transição da coleta de documentos para a verificação baseada em provas. Em vez de receber rotineiramente o documento subjacente completo, um verificador pode avaliar um claim assinado ou uma declaração derivada que responda à sua questão de política.
De documentos para claims
Processos tradicionais de identidade remota frequentemente solicitam uma digitalização, fotografia ou PDF mesmo quando apenas um fato é relevante. Isso pode expor nomes, identificadores, endereços, datas, fotografias, números de documentos e outras informações não relacionadas à transação.
Uma abordagem minimizada separa três camadas:
- Evidência de origem — o documento, registro ou processo institucional original utilizado pelo emissor.
- Claims da credencial — os fatos que o emissor está autorizado a certificar.
- Apresentação — o subconjunto ou prova derivada divulgado a um verificador específico.
O verificador recebe a evidência necessária para sua decisão sem receber automaticamente todos os fatos conhecidos pelo emissor ou mantidos na Wallet.
Exemplos de evidência proporcional
| Questão de confiança | Evidência potencialmente proporcional | Normalmente desnecessário por padrão |
|---|---|---|
| A pessoa supera um limite de idade? | Resultado booleano ou prova do limite | Data de nascimento exata e documento de identidade completo |
| Uma autorização profissional está ativa? | Qualificação, emissor, escopo e status atual | Histórico completo de educação e emprego |
| Esta pessoa pode representar uma organização? | Função, organização, escopo de autoridade e validade | Informações pessoais não relacionadas |
| A residência em uma jurisdição elegível foi confirmada? | Jurisdição ou resultado de elegibilidade | Histórico completo de endereços e documentos de origem |
| Um processo de verificação aprovado foi concluído? | Resultado de assurance e intervalo de datas | Dados biométricos ou capturas documentais brutas |
Esses exemplos são conceituais. Regras setoriais podem exigir evidências ou registros adicionais.
Design minimizado de credenciais
Um schema de credencial deve conter claims que sejam:
- necessários para a finalidade declarada da credencial;
- compreensíveis para titulares e verificadores;
- emitidos por uma autoridade competente para afirmá-los;
- separados de dados internos não relacionados;
- versionados e governados por um ciclo de vida;
- adequados à apresentação seletiva quando houver suporte.
Adicionar campos “para uso futuro” aumenta o risco de privacidade e torna mais difícil limitar a finalidade posteriormente.
Solicitações de verificação minimizadas
Uma solicitação do verificador deve identificar:
- a parte confiante;
- a finalidade declarada;
- a categoria de credencial ou assurance;
- os claims mínimos exigidos;
- as expectativas de atualidade e status;
- se holder binding é necessário;
- a audiência e o contexto pretendidos da transação.
A solicitação não deve revelar nem permitir inferir todo o conteúdo da Wallet do titular.
Comprovantes de evidência minimizados
Prestação de contas não exige armazenar cada credencial divulgada. Um comprovante de verificação pode registrar evidência selecionada, como:
- referências de transação e política;
- participantes solicitante e respondente;
- tipo de credencial e referência do emissor;
- claims solicitados e divulgados;
- status e resultado da verificação;
- timestamps, referências de challenge e resultado da decisão;
- versão da política utilizada.
Material secreto, claims não divulgados, inventários completos de Wallet, biometria bruta e segredos de recuperação não devem aparecer em evidência operacional comum.
Retenção é uma decisão separada
Minimização não significa que toda evidência desapareça imediatamente. Algumas instituições possuem obrigações legais, de auditoria, segurança ou resolução de disputas. O período adequado de retenção depende da finalidade, jurisdição, setor, função do participante e risco.
A instituição deve distinguir:
- challenges transitórios e dados de sessão;
- comprovantes de verificação;
- credenciais mantidas pela pessoa;
- documentos de origem retidos por um emissor;
- registros de segurança operacional;
- registros legalmente obrigatórios.
Cada classe exige regras próprias de acesso, retenção, exclusão e revisão.
Limites da divulgação seletiva
A divulgação seletiva reduz a exposição desnecessária, mas não é uma solução completa de privacidade. A correlação ainda pode surgir de identificadores estáveis, metadados de rede, combinações repetidas de claims, comportamento do verificador ou conjuntos de dados externos.
Portanto, a privacidade também exige identificadores com escopo, logging controlado, enforcement de finalidade, limites de retenção, transparência para o usuário e governança do uso secundário.
Páginas relacionadas
Consulte Privacidade desde a concepção, Verificação e política e Ciclo de vida das credenciais.