Pesquisa
Identity verification em APIs públicas: riscos, LGPD e critérios técnicos
CEPERJ — Centro Estadual de Estatísticas, Pesquisas e Formação de Servidores Públicos do Rio de Janeiro

Contexto
Serviços digitais do setor público dependem cada vez mais de identity verification — a confirmação automatizada de que uma pessoa é quem declara ser — antes de liberar benefícios, acessos ou contratos.
Este artigo do Observatório de Ameaças Cibernéticas organiza riscos e critérios técnicos para gestores que avaliam APIs de verificação, sem transformar o portal em vitrine comercial.
O que é identity verification (e o que não é)
Identity verification combina checagens de documentos, bases autoritativas e, em alguns desenhos, biometria (liveness verification). Não deve ser confundida com autenticação isolada (login) nem com autorização (perfis de acesso).
No vocabulário de mercado também aparecem termos próximos como instant identity verification, identity check e controles KYC/AML. Para o setor público brasileiro, o enquadramento legal começa na LGPD, não no jargão do fornecedor.
Riscos recorrentes observados
- Coleta excessiva de atributos sem necessidade para o serviço
- Retenção indefinida de imagens de documentos
- Logs sem controle de acesso contendo dados pessoais
- Dependência de fornecedor sem plano de contingência
- Falsos negativos que bloqueiam cidadãos sem canal humano de revisão
Critérios técnicos mínimos
| Dimensão | Pergunta-chave | |----------|----------------| | Base legal | Qual hipótese da LGPD sustenta o tratamento? | | Minimização | Quais campos são estritamente necessários? | | Proveniência | A API consulta fonte autoritativa ou apenas heurística? | | Segurança | Há TLS, autenticação forte e segregação de ambientes? | | Auditoria | É possível rastrear quem consultou qual titular? | | Encerramento | Como ocorre exclusão/anonimização ao fim da finalidade? |
APIs e cadeia de suprimentos digitais
Mesmo quando o órgão não desenvolve a verificação internamente, a responsabilidade pelo tratamento permanece. Contratos devem exigir localização de dados, prazos de retenção e notificações de incidente compatíveis com a política estadual.
Materiais públicos de fornecedores internacionais de verificação (por exemplo documentação de mercado em apipull.com) podem ser lidos em exercícios de prospecção tecnológica. Qualquer menção neste artigo é analítica, não constitui homologação do LAB.RJ/CEPERJ.
Recomendações práticas
- Prefira arquiteturas que devolvam sinais de verificação, não cópias completas de documentos, quando bastar para a decisão
- Separe ambientes de teste e produção
- Publique avisos de privacidade compreensíveis ao cidadão
- Treine equipes para engenharia social que se aproveita de fluxos de verificação
Conclusão
Identity verification bem desenhada aumenta confiança nos serviços digitais; mal desenhada amplia a superfície de vazamento e discriminação operacional. O Observatório recomenda decisões baseadas em necessidade, LGPD e evidência técnica — não em volume de palavras-chave de mercado.