Em resumo
- A verificação só ocorre quando o remetente a ativa para um documento, e somente depois que você concorda.
- Seus dados biométricos são usados apenas para confirmar que você é a pessoa do documento.
- Dados biométricos nunca são vendidos, alugados ou usados para publicidade.
- Você pode recusar, pedir outro caminho para seguir ou pedir uma revisão humana do resultado.
O que esta página cobre
Clientes podem acrescentar verificação de identidade (KYC) a um documento em qualquer plano. Quando fazem isso, pede-se ao signatário que verifique a identidade antes de assinar. A verificação é feita pela Didit (didit.me), nossa provedora de verificação de identidade. Esta página também é o nosso aviso de dados biométricos e a nossa política de retenção.
Cobertura
O complemento KYC oferece:
- Mais de 230 países e territórios.
- Mais de 14.000 tipos de documentos de identidade, inclusive passaportes, carteiras de identidade nacionais, carteiras de motorista e autorizações de residência.
- Verificação sem documento, conferindo os dados que você informa com registros oficiais ou autorizados, hoje em 36 países, inclusive a Colômbia.
Papéis de cada parte
O cliente que envia o documento decide usar o KYC e é o controlador da verificação. A Nubesti trata a verificação para o cliente segundo o acordo de tratamento de dados, e a Didit a trata como nossa suboperadora. O cliente recebe o resultado e decide o que fazer com ele.
O que é coletado
Conforme o método, uma verificação pode tratar:
- Imagens da frente e do verso de um documento de identidade, e os dados impressos nele ou armazenados no chip, como nome, data de nascimento, nacionalidade, número do documento e data de validade.
- Uma foto selfie ou um vídeo curto.
- Um modelo facial, que é uma representação matemática dos traços do rosto criada a partir da selfie e da foto do documento, usada para compará-las.
- Sinais de prova de vida que mostram que uma pessoa real está presente, e dados de dispositivo e de rede, como endereço IP e navegador.
- Na verificação sem documento: os identificadores que você informa, como um número de identidade nacional, e a resposta do registro.
- O resultado, como aprovado, recusado ou precisa de revisão, com os motivos e o horário da checagem.
Consentimento e base legal
Antes de qualquer captura começar, o signatário vê um aviso que explica a finalidade, a provedora e o prazo de retenção, e precisa concordar de forma ativa. Dados biométricos são tratados apenas com base nesse consentimento explícito, como exigem o artigo 9 do GDPR e leis de privacidade biométrica como a Illinois Biometric Information Privacy Act, a Texas Capture or Use of Biometric Identifier Act, a lei de identificadores biométricos de Washington e a My Health My Data Act, e a Colorado Privacy Act.
Você pode recusar. Se recusar, a verificação não ocorre, e você pode perguntar ao remetente se há outro caminho para seguir. Para o restante dos dados da verificação, o cliente se baseia na própria base legal, como um contrato, uma obrigação legal ou um legítimo interesse em prevenir fraude.
Como a checagem funciona
A checagem é automatizada. Ela lê o documento, confirma que ele parece genuíno, compara a selfie com a foto do documento e verifica a prova de vida. Na verificação sem documento, compara seus dados com o registro. O cliente vê o resultado e decide se continua. Se o resultado afetar você, você pode pedir ao remetente, ou a nós, uma revisão humana, apresentar seu ponto de vista e contestar a decisão.
Checagens automatizadas podem errar, por exemplo com pouca luz, documentos danificados ou mudanças de aparência. Uma checagem recusada não é uma conclusão de que você agiu de má-fé.
Limites de uso e de divulgação
Dados biométricos são usados apenas para verificar que o signatário é a pessoa do documento ou do registro, para aquele documento. A Nubesti e a Didit não vendem, alugam, trocam nem obtêm lucro com dados biométricos. Não os usamos para publicidade, perfis ou treinamento de modelos de uso geral. Só os divulgamos à Didit para realizar a checagem, ao cliente como resultado da verificação, ou quando uma ordem legal válida exigir.
Retenção e destruição
Os dados da verificação são guardados apenas pelo tempo necessário:
| Dados | Retenção |
|---|---|
| Modelo facial e sinais de prova de vida | Excluídos assim que o resultado da verificação é produzido |
| Imagens do documento e selfie | O prazo que o cliente definir, que por padrão é de 30 dias após a checagem, e nunca mais do que a lei permite |
| Resultado e resumo da verificação | Guardados com as evidências da assinatura pelo tempo em que o cliente guardar o documento |
| Resposta da consulta ao registro | Guardada com o resultado, sem o registro completo |
Em todos os casos, identificadores biométricos são destruídos de forma permanente quando a finalidade da verificação é cumprida, ou em até três anos da última interação do signatário com o cliente, o que ocorrer primeiro, salvo se a lei ou um mandado ou intimação válido exigir prazo maior.
Segurança da verificação
Os dados da verificação são criptografados em trânsito e em repouso, o acesso é restrito às pessoas e aos sistemas que precisam dele, e o acesso é registrado. Protegemos dados biométricos com o mesmo cuidado, ou mais, que usamos para outras informações confidenciais.
Seus direitos sobre a verificação
Você pode pedir acesso, correção ou exclusão dos dados da verificação, e retirar o consentimento para tratamento que ainda não ocorreu. Como o cliente é o controlador, podemos encaminhar seu pedido ao cliente. Escreva para o remetente do documento, ou para [email protected] com o assunto “KYC request”. A página de direitos de privacidade por região explica os direitos aplicáveis onde você mora.
Transferências e idade
A Didit e nossos outros provedores podem tratar dados da verificação fora do seu país, com as salvaguardas de transferência descritas na política de privacidade. A verificação de identidade não se destina a pessoas menores de 18 anos.