KYC delegado
O parceiro já conhece o cliente. A Oxus recebe a prova disso, não os documentos.
O parceiro já faz o KYC dos próprios clientes. Em vez de repetir o processo, a Oxus confia nele, com três garantias:
Atestação assinada
O parceiro assina, com a própria chave, o nível de KYC, a data, o risco e a triagem de sanções.
Dossiê cifrado
Os documentos são cifrados pelo parceiro. A Oxus guarda só o ciphertext, ilegível sem a chave dele.
Auditoria sob demanda
Em uma auditoria, a Oxus solicita acesso. O parceiro aprova, por tempo limitado, e cada leitura fica registrada.
Cadastro
Parceiro
Faz o KYC
Política e processo do parceiro
Cifra o dossiê
AES-256-GCM, uma chave por cliente
Assina a atestação
Ed25519 sobre o hash do dossiê
via API
Oxus
Valida
Assinatura e hash conferidos
Guarda o ciphertext
Ilegível sem a chave do parceiro
Auditoria
Solicitação
Oxus informa motivo e escopo
Decisão
Parceiro aprova ou recusa
Chave
Recifrada para a Oxus
Acesso
Com prazo; expira sozinho
Trilha
Visível ao parceiro
O que a Oxus recebe
| Dado | Em claro |
|---|---|
| Nome, CPF, data de nascimento e endereço | Sim |
| Nível de KYC, risco, PEP e triagem de sanções (na atestação assinada) | Sim |
| Documentos, selfie, comprovantes | Não. Só cifrados, sem a chave |
| Hash SHA-256 do dossiê | Sim |
Os dados pessoais compartilhados ficam no mínimo necessário para a operação, em linha com o princípio da necessidade da LGPD.
Regras da atestação
- Validade de 12 meses. Renove enviando uma nova atestação antes de
expiresAt. - Mudança de risco. Se o perfil do cliente muda (por exemplo, passa a PEP), envie uma nova atestação.
- Nível e limites. O nível (
SIMPLIFIED,STANDARD,ENHANCED) define os limites do cliente, conforme o contrato. - Integridade. Na auditoria, o dossiê decifrado precisa ter o mesmo hash do cadastro.
A implementação, com código, está em Cofre e auditoria.