> ## Documentation Index
> Fetch the complete documentation index at: https://documentacao.legitimuz.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Dados e privacidade

> O que é coletado numa verificação, quem responde pelo quê, e o que isso exige de você.

Uma verificação trata dado pessoal e dado biométrico. Esta página descreve o que acontece com eles e
onde a sua responsabilidade começa.

<Info>
  Esta página descreve o funcionamento do produto. Ela não é parecer jurídico, e não substitui a
  análise do seu time de Compliance sobre o seu caso.
</Info>

## O que é coletado

Depende do fluxo que você publicou. Etapa que o fluxo não pede não coleta nada.

| Etapa                            | O que é coletado                          |
| -------------------------------- | ----------------------------------------- |
| Entrada                          | o documento que você enviou na criação    |
| `cpf_lookup`                     | dados cadastrais retornados pela consulta |
| `liveness`                       | imagens e sinais da prova de vida         |
| `ocr` · `documentoscopy`         | imagens do documento e os campos lidos    |
| `facematch` · `biometric_search` | representação facial usada na comparação  |
| `device`                         | sinais do aparelho e da rede              |

Prova de vida, imagem facial e representação biométrica são **dado pessoal sensível** pela LGPD.
Isso muda o que se exige de base legal, de acesso e de retenção.

<Card title="Fluxos" icon="git-branch" href="/platform/flows" horizontal>
  Ligue só as etapas que mudam a sua decisão. Minimização começa no fluxo.
</Card>

## Quem responde pelo quê

| Papel           | Quem      | Pelo quê                                                                        |
| --------------- | --------- | ------------------------------------------------------------------------------- |
| **Controlador** | você      | decidir verificar, escolher as etapas, informar o titular, definir a base legal |
| **Operador**    | Legitimuz | executar a verificação que você pediu, nos limites do contrato                  |

A decisão de verificar é sua. A finalidade é sua. O aviso ao titular é seu.

<Warning>
  Solicitação de titular, acesso, correção, eliminação, vai para **você**, o controlador. A
  Legitimuz não atende pedido de titular final diretamente; ela responde ao controlador.
</Warning>

## O que você precisa fazer

<AccordionGroup>
  <Accordion title="Informar o titular antes da jornada">
    Antes de abrir a verificação, o titular precisa saber o que será coletado, para quê, e por
    quanto tempo. Um aviso na tela que antecede a jornada, com link para a sua política de
    privacidade, é o mínimo.

    Isso é seu, não da jornada: ela começa presumindo que você já informou.
  </Accordion>

  <Accordion title="Ter base legal para o dado sensível">
    Biometria não se trata por interesse legítimo. Documente a base que sustenta o seu caso.
    cumprimento de obrigação legal ou regulatória, prevenção à fraude, ou consentimento, antes de
    ir para produção.
  </Accordion>

  <Accordion title="Minimizar quem vê o quê">
    Duas alavancas:

    * O **fluxo** define o que é coletado.
    * Os **papéis** definem quem vê. A permissão de dados pessoais é separada da de ler verificação
      de propósito: a maioria do time trabalha com o documento mascarado.

    [Time e permissões](/platform/organization/members)
  </Accordion>

  <Accordion title="Controlar a exportação">
    O dossiê carrega biometria e documento em claro. Quando ele sai da plataforma, ele passa a ser
    responsabilidade de quem o guardou.

    Trate `verificações: export` como permissão sensível, e não a conceda por padrão.
  </Accordion>

  <Accordion title="Proteger o que chega no webhook">
    O envelope é fino de propósito: ele não carrega dado do titular. Ainda assim, o `ref_id` liga o
    evento a uma pessoa no seu banco, trate o log do seu endpoint como dado pessoal.
  </Accordion>
</AccordionGroup>

## Retenção

O prazo de retenção das imagens e dos sinais é definido no seu contrato, não nesta página. Se você
não sabe qual é o seu, pergunte ao time comercial antes de subir para produção, é a informação que
o titular pode exigir de você.

## Segurança dos identificadores

| Dado                              | Natureza                     | Onde pode aparecer                 |
| --------------------------------- | ---------------------------- | ---------------------------------- |
| `public_id` da verificação        | não é segredo                | log, chamado de suporte, seu banco |
| `ref_id`                          | sua chave                    | seu banco, seu log                 |
| `access_credential` / `entry.url` | **segredo de curta duração** | só na entrega ao titular           |
| Chave de API `lz_...`             | **segredo**                  | só no cofre do seu servidor        |
| Segredo do webhook                | **segredo**                  | só no cofre do seu servidor        |

<Warning>
  Segredo que já foi registrado em log ou commitado precisa ser **rotacionado**, não apagado. Apagar
  o arquivo não desfaz o histórico.
</Warning>

## Certificações

<Card title="Certificações" icon="certificate" href="/help/certifications" horizontal>
  O que está confirmado hoje, e onde confirmar o resto.
</Card>
