OxusAPI

KYC delegado

O parceiro já conhece o cliente. A Oxus recebe a prova disso, não os documentos.

O parceiro já faz o KYC dos próprios clientes. Em vez de repetir o processo, a Oxus confia nele, com três garantias:

Atestação assinada

O parceiro assina, com a própria chave, o nível de KYC, a data, o risco e a triagem de sanções.

Dossiê cifrado

Os documentos são cifrados pelo parceiro. A Oxus guarda só o ciphertext, ilegível sem a chave dele.

Auditoria sob demanda

Em uma auditoria, a Oxus solicita acesso. O parceiro aprova, por tempo limitado, e cada leitura fica registrada.

Cadastro

Parceiro
Faz o KYC
Política e processo do parceiro
Cifra o dossiê
AES-256-GCM, uma chave por cliente
Assina a atestação
Ed25519 sobre o hash do dossiê
via API
Oxus
Valida
Assinatura e hash conferidos
Guarda o ciphertext
Ilegível sem a chave do parceiro
Cadastro: a Oxus recebe a prova de que o KYC existe, nunca o documento em claro.

Auditoria

Solicitação
Oxus informa motivo e escopo
Decisão
Parceiro aprova ou recusa
Chave
Recifrada para a Oxus
Acesso
Com prazo; expira sozinho
Trilha
Visível ao parceiro
Auditoria: acesso sob demanda, aprovado pelo parceiro, com prazo e trilha completa.

O que a Oxus recebe

DadoEm claro
Nome, CPF, data de nascimento e endereçoSim
Nível de KYC, risco, PEP e triagem de sanções (na atestação assinada)Sim
Documentos, selfie, comprovantesNão. Só cifrados, sem a chave
Hash SHA-256 do dossiêSim

Os dados pessoais compartilhados ficam no mínimo necessário para a operação, em linha com o princípio da necessidade da LGPD.

Regras da atestação

  • Validade de 12 meses. Renove enviando uma nova atestação antes de expiresAt.
  • Mudança de risco. Se o perfil do cliente muda (por exemplo, passa a PEP), envie uma nova atestação.
  • Nível e limites. O nível (SIMPLIFIED, STANDARD, ENHANCED) define os limites do cliente, conforme o contrato.
  • Integridade. Na auditoria, o dossiê decifrado precisa ter o mesmo hash do cadastro.

A implementação, com código, está em Cofre e auditoria.

Nesta página