En resumen
- La verificación solo se realiza cuando el remitente la activa para un documento, y solo si usted acepta.
- Sus datos biométricos solo se usan para confirmar que usted es la persona del documento.
- Los datos biométricos nunca se venden, alquilan ni usan para publicidad.
- Puede negarse, pedir otra forma de continuar o solicitar una revisión humana del resultado.
Qué cubre
Los clientes pueden añadir verificación de identidad (KYC) a un documento en cualquier plan. En ese caso, se pide al firmante que verifique su identidad antes de firmar. La verificación la realiza Didit (didit.me), nuestro proveedor de verificación de identidad. Esta página es también nuestro aviso sobre datos biométricos y nuestra política de conservación.
Cobertura
El complemento KYC admite:
- Más de 230 países y territorios.
- Más de 14.000 tipos de documentos de identidad, incluidos pasaportes, documentos nacionales de identidad, licencias de conducción y permisos de residencia.
- Verificación sin documento, contrastando los datos que usted facilita con registros oficiales o autorizados, hoy en 36 países, entre ellos Colombia.
Funciones de cada parte
El cliente que envía el documento decide usar KYC y es el responsable de la verificación. Nubesti trata la verificación por cuenta del cliente según el acuerdo de tratamiento de datos, y Didit la trata como nuestro subencargado. El cliente recibe el resultado y decide qué hacer con él.
Qué se recoge
Según el método, una verificación puede tratar:
- Imágenes del anverso y reverso de un documento de identidad, y los datos impresos o guardados en su chip, como nombre, fecha de nacimiento, nacionalidad, número de documento y fecha de caducidad.
- Una foto selfie o un video corto.
- Una plantilla facial, que es una representación matemática de los rasgos del rostro creada a partir de la selfie y de la foto del documento, usada para compararlas.
- Señales de prueba de vida que muestran que hay una persona real, y datos del dispositivo y de la red como la dirección IP y el navegador.
- En la verificación sin documento: los identificadores que usted introduce, como un número de identidad nacional, y la respuesta del registro.
- El resultado, como aprobado, rechazado o pendiente de revisión, con los motivos y la hora de la comprobación.
Consentimiento y base legal
Antes de iniciar cualquier captura, el firmante ve un aviso que explica la finalidad, el proveedor y el plazo de conservación, y debe aceptarlo de forma activa. Los datos biométricos solo se tratan con ese consentimiento explícito, como exigen el artículo 9 del RGPD y leyes de privacidad biométrica como la Biometric Information Privacy Act de Illinois, la Capture or Use of Biometric Identifier Act de Texas, la ley de identificadores biométricos y la My Health My Data Act de Washington, y la Colorado Privacy Act.
Puede negarse. Si lo hace, la verificación no se realiza y puede preguntar al remitente si hay otra forma de continuar. Para el resto de los datos de la verificación, el cliente se basa en su propia base legal, como un contrato, una obligación legal o un interés legítimo en prevenir el fraude.
Cómo funciona la comprobación
La comprobación es automatizada. Lee el documento, confirma que parece auténtico, compara la selfie con la foto del documento y comprueba la prueba de vida. En la verificación sin documento, compara sus datos con el registro. El cliente ve el resultado y decide si continuar. Si el resultado le afecta, puede pedir al remitente, o a nosotros, una revisión humana, dar su punto de vista e impugnar la decisión.
Las comprobaciones automatizadas pueden equivocarse, por ejemplo con poca luz, documentos dañados o cambios de aspecto. Un rechazo no significa que usted haya actuado de mala fe.
Límites de uso y divulgación
Los datos biométricos solo se usan para verificar que el firmante es la persona del documento o del registro, para ese documento. Nubesti y Didit no venden, alquilan, intercambian ni obtienen beneficio de los datos biométricos. No los usamos para publicidad, perfiles ni para entrenar modelos de uso general. Solo los comunicamos a Didit para realizar la comprobación, al cliente como resultado de la verificación, o cuando lo exija una orden legal válida.
Conservación y destrucción
Los datos de verificación se conservan solo el tiempo necesario:
| Datos | Conservación |
|---|---|
| Plantilla facial y señales de prueba de vida | Se eliminan en cuanto se obtiene el resultado de la verificación |
| Imágenes del documento y selfie | El plazo que fije el cliente, por defecto 30 días después de la comprobación, y nunca más de lo que permita la ley |
| Resultado y resumen de la verificación | Se conservan con la evidencia de firma mientras el cliente conserve el documento |
| Respuesta del registro | Se conserva con el resultado, sin el registro completo |
En todo caso, los identificadores biométricos se destruyen de forma permanente cuando se cumple la finalidad de la verificación, o en un plazo de tres años desde la última interacción del firmante con el cliente, lo que ocurra primero, salvo que la ley o una orden judicial válida exijan un plazo mayor.
Seguridad
Los datos de verificación se cifran en tránsito y en reposo, el acceso se limita a las personas y sistemas que lo necesitan, y los accesos quedan registrados. Protegemos los datos biométricos con el mismo cuidado, o más, que el resto de la información confidencial.
Sus derechos
Puede pedir acceder, rectificar o suprimir los datos de verificación, y retirar el consentimiento para el tratamiento que aún no se haya realizado. Como el responsable es el cliente, podemos trasladarle su solicitud. Escriba al remitente del documento, o a [email protected] con el asunto “KYC request”. La página de derechos de privacidad por región explica los derechos que se aplican donde usted vive.
Transferencias y edad
Didit y nuestros demás proveedores pueden tratar los datos de verificación fuera de su país, con las garantías de transferencia que describe la política de privacidad. La verificación de identidad no está pensada para menores de 18 años.