Proč řešit online ověřování identity (KYC) bezpečně a s rozvahou
Digitální KYC (Know Your Customer) je nezbytné pro banky, fintech společnosti, kryptoměnové burzy, pojišťovny, platformy s regulovaným obsahem či gig ekonomiku. Nesprávně navržené KYC však může vést k únikům dat, diskriminaci, zbytečné byrokracii a ztrátě konverzí. Cílem je dosáhnout rovnováhu mezi regulačním souhlasem, bezpečností proti podvodům, ochranou soukromí a komfortem uživatele.
Regulační kontext a principy
- AML/CFT povinnosti: identifikace a ověření klienta, pochopení účelu vztahu, průběžné monitorování, PEP/sankční screeningy.
- Ochrana údajů: zákonnost, minimalizace, přesnost, omezení účelu a retence, bezpečnost zpracování, odpovědnost a transparentnost.
- Proporcionalita: vyšší riziko = přísnější ověření; nízké riziko = jednodušší, soukromější postupy.
Rizikově orientované KYC: vrstvy a scénáře
| Úroveň rizika | Příklady služeb | Přiměřené kroky |
|---|---|---|
| Nízká | Předplatné s nízkou hodnotou, dárkové karty | Ověření e-mailu/telefonu, základní signály zařízení, žádné doklady |
| Střední | Fintech peněženky s limity, P2P platby | Doklad totožnosti + liveness, porovnání selfie s dokladem, kontrola sankčních seznamů |
| Vysoká | Bankovní účty, kryptoburzy s vysokými limity | Doklad + liveness + ověření NFC čipu/eMRTD nebo bankovní/eID propojení; posouzení zdroje prostředků |
Metody ověření identity: silné a slabé stránky
- Doklad + OCR: rychlé, ale náchylné k padělkům a deepfake print. Vyžaduje kontrolu bezpečnostních prvků a vizuální konzistence.
- Selfie + liveness: odhaluje masky a přehrávaná videa; je třeba chránit biometrické šablony a řešit bias.
- NFC čip (eMRTD): čtení čipu pasu/občanského průkazu zvyšuje důvěryhodnost; vyžaduje kompatibilní zařízení a UX.
- Bank identity / eID: silné navázání na existující KYC stopu; právně jasné, ale závislé na jurisdikci a dostupnosti.
- Video-KYC: živé spojení s agentem; vyšší náklady, otázky škálovatelnosti a přístupnosti.
- KBA (knowledge-based authentication): považováno za slabé; snadno kompromitovatelné úniky dat.
Architektura bezpečného KYC: od „proofingu“ po „binding“
- Identity proofing: sběr důkazů (doklad, biometrie, eID) a jejich validace.
- Binding: spojení ověřené identity s účtem a konkrétním zařízením/kanálem.
- Credentialing: vydání verifiable credential (VC) nebo interního tokenu pro budoucí prokazování bez opětovného nahrávání dokladů.
- Lifecycle: zrušení, opětovné KYC při změně rizika, omezená retence a selektivní sdílení (pouze atributy, nikoli celé doklady).
Minimalizace a selektivní sdílení: méně je více
- Atributové důkazy: namísto skenu dokladu preferujte potvrzení „18+“, „rezident EU“, „jméno shodné“.
- Tokenizace: uložte pouze hash/otisk dokladu s pepper v HSM; originál uchovávejte mimo produkci.
- Šedé zóny zakrýt: maskování čísel (např. zobrazit poslední 3 znaky), začernění nepotřebných polí.
Biometrie a liveness: bezpečnost vs. soukromí
- Oddělení šablon: biometrické šablony ukládejte v samostatném trezoru se samostatnými klíči a auditem přístupů.
- On-device porovnávání: pokud je to možné, realizujte match na zařízení a posílejte pouze výsledek.
- Bias a přístupnost: testujte na různých fototypech, zařízeních a pro osoby s poruchami mobility/vidění.
- Anti-spoof: detekce přehraného videa, masky, 3D tváře, fotografie na displeji; kombinujte pasivní a aktivní signály.
Ochrana údajů v praxi: model hrozeb a technická opatření
- Šifrování: data „v klidu“ (AES-GCM) a „v přenosu“ (TLS); klíče v HSM; key rotation a separation of duties.
- Přístupové modely: least privilege, break-glass s důvodem a dvojitou autorizací; podrobné auditní záznamy.
- Databázová segmentace: oddělení PII od provozních metadat; pseudonymizace interní BI.
- Správa tajemství: centrální trezory tajemství, žádná tajemství v kódu/CI logech.
- Bezpečnost front-endu: Content Security Policy, Trusted Types, blokování externích skriptů bez smluvního základu.
Vendor due diligence: když KYC outsourcujete
- Smluvní rámce: smlouvy o zpracování, subprocesoři, přenosy mimo EU s odpovídajícími zárukami.
- Transparentnost: architektura, retence, místo dat, model cards pro ML, referenční zakázky.
- Bezpečnostní důkazy: penetrační testy, certifikace, program vulnerability disclosure.
- Exit plán: proces vymazání a předání dat při ukončení spolupráce.
Design uživatelské zkušenosti: férovost a konverze
- Předvídatelnost: předem vysvětlete, proč je KYC potřeba, jak dlouho to trvá a jaká data žádáte.
- Přístupnost: podpora čteček obrazovky, alternativy k selfie/liveness, offline možnosti.
- Progresivní odhalování: ptejte se jen na to, co je nutné pro daný krok; nabídněte alternativní metody (eID, bank ID).
- Obnovitelnost: možnost pozastavit a později dokončit; jasné instrukce při neúspěchu.
PEP a sankční screeningy: přesnost bez přehnaných zásahů
- Match confidence: pracujte se skóre shody a manuálním ověřením při nejistotě; minimalizujte falešné poptávky.
- Dokumentování rozhodnutí: uchovejte zdůvodnění shody a kroky ověření; umožněte odvolání.
- Datová hygiena: pravidelné aktualizace seznamů a deduplikace.
Retence, vymazání a práva dotčených osob
- Časové limity: uchovávejte data pouze po dobu stanovenou zákonem nebo auditem; automatické time to live politiky.
- Selektivní mazání: možnost smazat surové snímky a ponechat pouze kryptografické důkazy.
- Portabilita a přístup: bezpečný export kopií údajů pro uživatele; audit, kdo a kdy přistupoval.
Moderní přístupy: verifiable credentials a selektivní odhalení
Verifiable Credentials umožňují vydání potvrzení (např. „18+“, „KYC provedeno“) do uživatelské peněženky. Při dalším onboardingu stačí předložit ověřitelný důkaz bez sdílení původních dokladů. Výhody: nižší datová stopa, lepší uživatelská kontrola, rychlejší procesy. Klíčem je interoperabilita, bezpečné úložiště klíčů a jasná možnost zrušení.
Prevence podvodů vs. soukromí: jak najít hranici
- Signály zařízení a sítě: sbírejte pouze nezbytné údaje (např. rizikové vzory emulátorů), vyhýbejte se invazivnímu fingerprintingu bez právního základu.
- Behaviorální analýza: agregované metriky a krátká retence; žádné „skryté“ profilování mimo AML účely.
- Kontinuální KYC: re-KYC spouštějte událostmi (změna limitu, geografické oblasti, vzoru chování), nikoli preventivně.
Incident response: když se něco pokazí
- Detekce a izolace: rychle vypnout postiženou část pipeline (uploady, verifikace).
- Rotace klíčů: okamžitá rotace kryptografických klíčů, invalidace tokenů a relací.
- Forenzní stopa: zachovat logy přístupů a změny konfigurace; timeline událostí.
- Komunikace: transparentní oznámení dotčeným osobám; doporučené kroky (zmrazení účtů, nové doklady, pokud hrozí zneužití).
- Post-mortem: korekční opatření a aktualizace DPIA/rizikových registrů.
Checklist pro design a provoz KYC
- Je definován účel a minimální rozsah údajů pro každý krok?
- Existují alternativní metody (eID/NFC/bank ID) pro různé skupiny uživatelů?
- Probíhá on-device zpracování tam, kde je to možné? Jsou biometrie oddělené a šifrované?
- Máme retenci s automatickým mazacím plánem a auditem?
- Je vendor vázán jasnými smlouvami, subprocesory a exit plánem?
- Jsou logy a rozhodnutí (PEP/sankce) auditovatelné a vysvětlitelné?
- Máme připravený incident playbook a kontakt na DPO/CSIRT?
Checklist pro uživatele: jak absolvovat KYC bezpečněji
- Ověřte si legitimitu služby a přečtěte si, jak dlouho a kde uchovává vaše doklady.
- Preferujte oficiální aplikaci; nenahrávejte doklady přes neznámé odkazy.
- Zakryjte nepotřebná pole (pokud proces dovolí), nefotografujte doklad na veřejnosti.
- Po dokončení odstraňte fotografie dokladů z galerie a záloh; zapněte upozornění na přihlášení.
- Při dalších službách využijte verifiable credential nebo bankovní/eID místo opakovaného nahrávání.
Časté chyby a jak se jim vyhnout
- „One-size-fits-all“ KYC: stejná přísnost pro všechny narušuje konverze a zbytečně zvyšuje riziko úniků.
- Nekontrolovaná retence: doživotní uchovávání selfie a dokladů bez důvodu.
- Nettransparentní ML: neobjasněné zamítnutí; chybí odvolání a manuální revize.
- Externí skripty na KYC stránce: marketingové pixely při sběru dokladů jsou no-go.
KYC jako součást ekosystému důvěry
Bezpečné online KYC nestojí pouze na technologiích. Vyžaduje jasný účel, minimální sběr, silnou kryptografii, férové rozhodování a vynikající UX. Pokud KYC navrhnete rizikově orientovaně a s respektem k soukromí, získáte více než soulad: získáte důvěru uživatelů a udržitelný provoz.



























