Rosto é dado sensível. A gente trata como tal.
Esta página explica, sem juridiquês, como o ProValidFace cuida de biometria facial e documentos sob a LGPD: o que coletamos, por que, por quanto tempo, quem acessa e o que nunca fazemos.
Consentimento antes, evidência depois, acesso sempre registrado
Dado biométrico é dado sensível
A LGPD coloca biometria entre os dados pessoais sensíveis. Por isso o fluxo só começa depois que o titular lê e aceita o texto de consentimento, e nada é capturado antes disso.
Consentimento registrado
Cada aceite guarda a versão do texto, o horário e o IP de origem, ligados à verificação. Se o texto mudar, a versão antiga continua rastreável.
Retenção com exclusão automática
Cada evidência nasce com prazo de retenção e é excluída automaticamente quando ele vence, com registro na trilha de auditoria. Evidência sob guarda por obrigação legal (legal hold) só é excluída depois de liberada. Prazo por cliente está no roadmap; até lá, pode ser acertado em contrato.
Criptografia e acesso
Tráfego em HTTPS de ponta a ponta. Evidências ficam fora de qualquer URL pública, em área protegida: o acesso é autenticado, autorizado por cliente e registrado na trilha de auditoria.
Servidores no Brasil
Dados e evidências são hospedados em infraestrutura no Brasil, sob a legislação brasileira.
Encarregado de dados (DPO)
Canal direto para titulares, clientes e autoridade: [email protected]. Pedidos de acesso, correção e exclusão passam por aqui.
O que fazemos
- Segredos de API guardados só como hash; a chave aparece uma única vez.
- Isolamento por cliente em toda consulta: um cliente nunca enxerga a verificação do outro.
- Webhooks assinados com HMAC-SHA256 e carimbo de tempo, para você validar a origem.
- Trilha de auditoria append-only com hash encadeado, por cliente.
- Limites de tamanho e tipo de arquivo validados no servidor, nunca só no navegador.
- Ambiente sandbox separado, que não toca em dados reais.
O que não fazemos
- Não vendemos nem compartilhamos dados de titulares com terceiros para fins próprios.
- Não usamos suas verificações para treinar modelos sem consentimento explícito.
- Não montamos base de rostos entre clientes: cada verificação é 1:1, selfie contra o documento daquela sessão.
- Não servimos evidências por link público, nem mesmo temporário.
- Não aprovamos por omissão: etapa sem evidência é reprovada, e falha de motor vira revisão, não aprovação.
Quem é controlador e quem é operador
Você, cliente, é o controlador
Decide por que verifica (a finalidade), qual jornada usa, por quanto tempo guarda e como responde ao titular. Precisa ter base legal para tratar biometria no seu contexto.
O ProValidFace é o operador
Trata os dados em nome do cliente, seguindo as instruções da plataforma e do contrato. Cuida da segurança, do registro de consentimento, da trilha de auditoria e da exclusão quando instruído.
Onde estamos e para onde vamos, sem maquiagem
Certificação leva tempo e dinheiro, e não vamos afirmar o que ainda não temos. O que segue são metas com trabalho em andamento.
| Item | Situação | O que significa |
|---|---|---|
| Controles de segurança da plataforma | Em vigor | Chaves em hash, isolamento por cliente, evidências protegidas, trilha de auditoria, webhooks assinados. |
| Adequação à LGPD | Em vigor, em revisão jurídica | Consentimento registrado, DPO nomeado, política de privacidade e termos publicados como versão inicial. |
| ISO/IEC 27001 | Meta | Sistema de gestão de segurança da informação auditado por terceiro. Ainda não certificado. |
| Certificação de prova de vida (padrão de anti-spoofing) | Meta | Teste independente do motor de prova de vida contra ataques de apresentação. Ainda não certificado. |
| Portal do titular | Em breve | Página para o titular ver, exportar e pedir exclusão dos próprios dados. |
Encontrou uma vulnerabilidade ou tem uma dúvida de privacidade?
Escreva para [email protected] ou [email protected]. Respondemos com pessoa, não com robô.