A cena se repete em empresas de todos os portes. O time de produto integrou biometria, liveness e consulta cadastral, o fluxo passou a funcionar, a fraude caiu e todo mundo considerou o assunto resolvido. Então chega o pedido de informação, o questionário do cliente corporativo ou o auditor externo, e a cobrança é outra: mostre a evidência daquele cadastro específico, de março, e explique o critério que aprovou a operação.
É nesse ponto que muitas operações descobrem que fizeram a coisa certa sem conseguir demonstrar que fizeram.
O que compliance significa quando o objeto é identidade
Programas de compliance costumam ser organizados por tema: trabalhista, tributário, concorrencial, anticorrupção. Identificação digital atravessa todos eles, porque é a camada que responde a uma pergunta que aparece em qualquer investigação: quem era a pessoa que fez isso?
Quando o objeto é identidade, compliance significa cinco coisas ao mesmo tempo:
- Legalidade da coleta. Existe base legal adequada para tratar aquele dado, especialmente quando ele é dado pessoal sensível.
- Adequação do método. O nível de verificação escolhido é proporcional ao risco daquele ato.
- Evidência da execução. Existe registro do que foi verificado, com resultado e carimbo de tempo.
- Controle de acesso. Só quem precisa consegue ver aquele dado, e esse acesso também deixa rastro.
- Ciclo de vida. O dado tem prazo de guarda definido e é descartado quando o prazo termina.
Falhar em qualquer um dos cinco produz o mesmo resultado prático: a empresa não consegue sustentar a própria decisão.
As quatro perguntas que sempre aparecem
Independentemente de quem pergunta, o roteiro é surpreendentemente estável. Quem consegue responder a estas quatro perguntas cobre a maior parte dos cenários.
1. Quem era a pessoa?
Parece trivial, e é a pergunta que mais derruba a operação. A resposta não pode ser "o CPF informado no cadastro". Precisa ser: o CPF foi confrontado com base cadastral, o nome retornado coincidiu com o declarado, a face capturada foi comparada com uma referência e o resultado dessa comparação foi registrado com o grau de confiança.
Guardar a foto do documento não responde a essa pergunta. Guardar o resultado da análise daquela foto, sim.
2. Como você provou?
Aqui o auditor quer o método, não a conclusão. Quais verificações rodaram, em que ordem, com qual fornecedor, em qual versão da política de risco. Se duas operações iguais tiverem desfechos diferentes, é preciso mostrar o que mudou entre elas.
É por isso que a regra de decisão precisa ser versionada. Uma política que só existe no código, sem histórico, não permite reconstruir porque uma aprovação de abril seguiu um critério que não vale mais em agosto.
3. O que você guardou, por quanto tempo e por quê?
Guardar de menos impede a comprovação. Guardar demais cria exposição desnecessária e conflita com o princípio da necessidade.
A resposta madura é uma tabela de retenção por tipo de dado, com prazo, fundamento e responsável pelo descarte. Não há uma resposta genérica de que "os dados são mantidos pelo tempo necessário".
4. Quem pode acessar esse dado?
Dado biométrico e dado documental exigem controle de acesso mais estrito do que o cadastro comum. O auditor pergunta quem tem acesso, como esse acesso é concedido e revogado, se há segregação entre quem opera e quem revisa e se cada consulta gera registro.
Se a sua operação não responde às quatro com evidência em mãos, fale com o time da Plataforma Valid.
Vale dizer, desde já, que essa é a lógica da Plataforma de Segurança Digital da Valid: cada verificação nasce produzindo registro, e não apenas uma resposta de sim ou não.

O mapa normativo, sem juridiquês
Não existe uma lei única de identificação digital no Brasil. Existe um conjunto que se sobrepõe, e o recorte muda conforme o setor. Este é o mapa que costuma valer para uma operação digital brasileira.
Norma | O que ela cobra em identificação |
|---|---|
LGPD, Lei nº 13.709/2018 | Base legal para tratamento, tratamento especial para dado pessoal sensível como o biométrico, registro das operações, relatório de impacto, segurança e comunicação de incidente |
Circular BCB nº 3.978/2020 | Identificação, qualificação e classificação de risco do cliente, diligência reforçada, monitoramento contínuo e conservação das informações de clientes e dos registros de operações por, no mínimo, dez anos |
Resolução CMN nº 4.753/2019 | Qualificação do cliente na abertura de conta e dever de manter as informações cadastrais atualizadas |
Resolução CMN nº 4.893/2021 | Política de segurança cibernética e requisitos para contratação de serviços de processamento e armazenamento de dados, inclusive em nuvem |
Lei nº 15.211/2025, o ECA Digital | Mecanismos confiáveis de aferição de idade, vinculação de conta de criança ou adolescente de até 16 anos a responsável legal e avaliação de impacto |
Lei nº 14.063/2020 e MP nº 2.200-2/2001 | Níveis de assinatura eletrônica e o padrão da ICP-Brasil para os atos que exigem assinatura qualificada |
ISO/IEC 27001 | Sistema de gestão de segurança da informação, com controles auditáveis por terceiro independente |
Duas leituras práticas saem dessa tabela.
A primeira é que quase todas essas normas pedem a mesma coisa em linguagens diferentes: identificar com método, registrar o que foi feito, revisar com frequência proporcional ao risco e conseguir demonstrar tudo isso. Quem constrói para atender uma delas com seriedade cobre boa parte das outras.
A segunda é que o prazo de guarda mais longo manda no desenho. Uma instituição autorizada pelo Banco Central convive com guarda mínima de dez anos para informações de clientes e registros de operações, enquanto a Lei nº 9.613/1998 fixa um piso geral de cinco anos para outros setores obrigados. Vale o mais longo que incide sobre a sua atividade, e o fluxo precisa ser desenhado para produzir e preservar evidência por todo esse período.
A evidência que precisa existir por operação
Este é o núcleo do trabalho e o item mais negligenciado. Para cada verificação de identidade, uma operação madura registra:
- identificador único da operação e do cliente;
- data e hora com fuso definido;
- quais verificações foram executadas, com o fornecedor e a versão de cada uma;
- o resultado de cada verificação, incluindo o grau de confiança quando houver;
- a regra de decisão aplicada e a versão dessa regra;
- o desfecho: aprovado, reprovado ou enviado para análise;
- quando houver revisão humana, quem revisou e com qual justificativa;
- o canal e o dispositivo de origem.
Repare que nenhum desses campos é a imagem do documento. A imagem pode ser necessária por outro motivo, mas ela não é evidência de que a verificação aconteceu. Evidência é o registro estruturado do processo.
Quando esses campos existem, responder a um pedido de informação vira uma consulta. Quando não existem, vira um projeto.

O fornecedor também é auditado
Quem contrata identificação digital como serviço herda parte do risco do fornecedor, e o auditor sabe disso. As perguntas que costumam aparecer no questionário de terceiros são estas:
- Certificações e auditorias. Existe certificação de gestão de segurança da informação e relatório de auditoria independente disponível?
- Local de tratamento. Onde os dados são processados e armazenados, e há transferência internacional?
- Subcontratação. Quais subprocessadores participam da cadeia e como o contratante é informado de mudanças?
- Continuidade. Qual é o plano de continuidade e qual é o acordo de nível de serviço, com evidência de cumprimento?
- Retenção do lado do fornecedor. O que ele guarda, por quanto tempo, e o que acontece com o dado quando o contrato termina?
- Resposta a incidente. Em quanto tempo o contratante é comunicado e com qual conteúdo mínimo?
Uma boa prática que economiza meses: pedir essas respostas na fase de seleção, e não depois da integração pronta. Trocar de fornecedor de identificação com o fluxo em produção é caro.
Os quatro erros que aparecem em quase toda auditoria
Confundir armazenamento com evidência. A empresa tem terabytes de selfies e fotos de documento, e nenhum registro estruturado de decisão. Muito dado, nenhuma prova.
Política que não bate com o sistema. O documento aprovado pelo conselho descreve um fluxo, e o sistema roda outro, porque uma exceção virou padrão sem passar por revisão. É o achado mais comum e o mais fácil de evitar.
Base legal genérica para dados biométricos. Dado biométrico é dado pessoal sensível, e o enquadramento não se resolve com uma cláusula ampla no termo de uso. O enquadramento precisa ser específico e documentado, tema tratado em LGPD na prática e o dado biométrico.
Ausência de revisão ao longo do relacionamento. A verificação de entrada foi rigorosa e nada mais foi feito nos três anos seguintes. Para operações reguladas, o dever de manter dados atualizados é expresso, e o argumento de que o cliente foi bem verificado na abertura não sustenta a conversa.
O que a tecnologia precisa entregar para o compliance funcionar
Compliance não se resolve só com processo, porque processo sem sistema depende de disciplina humana em escala, o que sempre falha. As camadas de verificação precisam nascer produzindo evidência.
Na prática, isso significa que cada componente devolve não apenas uma resposta, mas um registro auditável. A leitura automática de documentos devolve os campos extraídos e o grau de confiança da leitura. A documentoscopia aponta os indícios de adulteração encontrados. O liveness entrega o resultado da prova de vida. A verificação biométrica retorna o grau de correspondência. O bureau de dados registra o retorno de cada consulta cadastral. E a autenticação de dois fatores registra a confirmação nos eventos sensíveis.
O que transforma esses registros em um dossiê único, com a regra aplicada e a decisão tomada, é o orquestrador de produtos da Valid. Ele é também o lugar onde a política de risco fica versionada, o que responde à segunda pergunta do auditor sem arqueologia de código.
É assim que a Plataforma de Segurança Digital da Valid foi construída: as camadas ficam disponíveis no mesmo ambiente e são combinadas de acordo com o risco de cada operação e com as regras de negócio da instituição, sem exigir uma integração diferente para cada verificação.
A confiança que sustenta esse conjunto não vem de uma tecnologia isolada. Ela vem da integração entre camadas de autenticação combinadas de acordo com o risco e com as regras de negócio, porque foram construídas para funcionar assim. É essa integração que produz um histórico coerente em vez de sete registros soltos que ninguém consegue cruzar.
Um roteiro de 90 dias para sair do zero
Dias 1 a 15, inventário. Liste todas as jornadas em que a empresa verifica identidade, o que é coletado em cada uma, onde fica armazenado e por quanto tempo. A maior parte das surpresas aparece aqui.
Dias 16 a 30, base legal e retenção. Para cada dado, defina a base legal e o prazo de guarda, com fundamento escrito. Separe o que é dado pessoal sensível do que não é.
Dias 31 a 50, política de risco escrita. Documente qual verificação roda em qual jornada, com que critério de aprovação e reprovação, e quem pode aprovar exceção. Compare com o que o sistema faz hoje e registre as divergências.
Dias 51 a 70, evidência. Ajuste o registro de cada operação para conter os campos listados neste texto. Teste com um caso real: escolha um cadastro antigo e tente reconstruir a decisão inteira.
Dias 71 a 90, terceiros e ensaio. Levante as respostas do questionário de fornecedores e faça uma auditoria interna simulada, com alguém de fora do time respondendo às quatro perguntas. O que travar no ensaio é exatamente o que travaria na auditoria real.
Operações que já rodam KYC no onboarding digital costumam ter metade desse caminho pronto e não sabem disso, porque o registro existe e não está organizado como evidência.
Auditoria não julga a sua intenção, julga o seu registro
A distância entre uma operação segura e uma operação que passa em auditoria é menor do que parece, e quase sempre cabe em uma frase: registrar a decisão, não apenas o dado. Quem verifica bem e não registra faz o trabalho duas vezes, uma quando executa e outra quando precisa explicar.
O bom sinal é que o esforço é cumulativo. A evidência montada para atender ao regulador serve para responder ao questionário do cliente corporativo, para sustentar a defesa em uma disputa e para medir a própria política de risco.
E esse trabalho não precisa começar do zero. A Valid é especializada em segurança e identidade digital e opera verificação de CPF e CNPJ em escala no Brasil. A Plataforma de Segurança Digital da Valid combina documentoscopia, leitura automática de documentos, liveness, verificação biométrica, bureau e autenticação de dois fatores com um registro único por operação. Se você precisa que a identificação digital da sua operação produza evidência auditável desde o primeiro dia, fale com o time da Plataforma Valid.





