Seria por diseño, auditable por defecto
Verificar identidades es manejar datos sensibles de terceros. Lo tratamos con la seriedad que la Ley 25.326 —y tu regulador— esperan, y decimos con la misma claridad qué no tenemos.
Consentimiento expreso
El flujo arranca con consentimiento informado, como exige la Ley 25.326. Sin consentimiento no hay tratamiento: la verificación no se ejecuta.
El consentimiento es el primer paso de toda sesión, siempre: se congela en el plan de pasos al crearla y no se puede saltear desde la API.
La pantalla dice quién pide la verificación, para qué se usan los datos y por cuánto tiempo se conservan, en castellano y antes de pedir la primera foto.
Queda registrado con fecha y hora como parte de la evidencia de la sesión: es lo que probás cuando alguien pregunta con qué base legal trataste esos datos.
Biométricos como datos sensibles
La selfie y la prueba de vida se tratan como datos sensibles: acceso mínimo, cifrado y ninguna reutilización con otros fines.
La Ley 25.326 no enumera los biométricos en su artículo 2, pero el criterio de la AAIP los alcanza: los tratamos como sensibles porque es la postura defendible, no la cómoda.
No se construye ninguna base 1:N de plantillas faciales. La comparación es 1:1 contra la foto del documento de la misma persona y se descarta después.
Los puntajes de vivacidad y similitud son señales internas: nunca se devuelven por API ni por webhook.
Cifrado por sesión con KMS
Cada sesión de verificación se cifra con su propia clave de datos vía AWS KMS. Comprometer una sesión no expone a las demás.
Las imágenes y los datos extraídos se cifran con una clave de datos por sesión (envelope encryption): el radio de daño de cualquier incidente queda acotado a una persona, no a la base entera.
Los secretos de webhook nunca se guardan en claro: se persiste solo su ciphertext y el valor plano se muestra una única vez, al crearlo.
Webhooks firmados
Cada entrega lleva firma HMAC-SHA256 con timestamp anti-replay en el header X-KycAr-Signature. Verificás que el evento es nuestro y es fresco.
La firma se calcula sobre el cuerpo exacto del evento con el secreto de tu endpoint. Si alguien altera un byte, la verificación falla de tu lado.
El timestamp firmado acota la ventana de replay: un evento capturado y reenviado más tarde se descarta.
Los reintentos son idempotentes y cada evento lleva su propio id, así podés deduplicar sin adivinar.
Evidencia auditable
Cada paso queda registrado con fecha, hora y resultado. Cuando tu regulador pregunta, la respuesta ya está armada.
Por sesión queda el plan de pasos, el resultado de cada uno, los reason codes y los datos extraídos del documento, con sus marcas de tiempo.
Sirve para dos cosas distintas: responderle a un regulador y entender por qué una verificación salió como salió.
Revisión humana disponible
Los casos dudosos no se aprueban ni rechazan solos: van a una cola de revisión con toda la evidencia a la vista.
La zona gris del face match y los resultados no concluyentes derivan a una cola en el panel, con la evidencia completa de la sesión.
La decisión humana queda registrada igual que las automáticas: quién, cuándo y con qué motivo.
Retención configurable
Definís cuánto tiempo se conserva la evidencia según tu obligación regulatoria. Cumplido el plazo, se elimina o anonimiza.
La normativa de prevención de lavado y la de protección de datos empujan en direcciones opuestas: una pide conservar, la otra pide borrar. El plazo lo fijás vos, según lo que te exija tu regulador.
Las personas pueden ejercer sus derechos de acceso, rectificación y supresión; el detalle está en la política de privacidad.
Infraestructura AWS
Los datos se procesan en AWS bajo cláusulas contractuales de transferencia internacional conforme a la normativa de la AAIP.
La plataforma corre sobre servicios administrados de AWS, con permisos mínimos por función y aislamiento por tenant en cada acceso a datos.
La transferencia internacional se ampara en cláusulas contractuales conformes a la normativa de la AAIP.
Universal Data SAS no tiene certificaciones propias: ni ISO, ni SOC. La certificación iBeta PAD niveles 1 y 2 (ISO/IEC 30107-3) corresponde a la tecnología de prueba de vida que la plataforma usa, no a la empresa.
El flujo es 100% navegador y eso tiene un techo conocido: no hay atestación de integridad del dispositivo, no hay detección confiable de cámara virtual y no se puede leer el chip NFC del documento. Está explicado en detalle en la nota sobre deepfakes y prueba de vida.
El tratamiento de datos de las personas verificadas está detallado en la política de privacidad. Qué exige la normativa argentina está en KYC en Argentina.
Creá tu cuenta y probá hoy
Te registrás solo, armás tu primer proyecto y probás el flujo completo con claves de test, que no consumen tokens. Cuando querés operar en vivo, cargás saldo desde el panel.
¿Ya tenés cuenta? Entrar al panel.