Online ověřování identity (KYC)

Proč řešit online ověřování identity (KYC) bezpečně a s rozvahou

Digitální KYC (Know Your Customer) je nezbytné pro banky, fintechy, kryptoburzy, pojišťovny, platformy s regulovaným obsahem či gig ekonomiku. Nesprávně navržené KYC však může vést k únikům dat, diskriminaci, zbytečné byrokracii a ztrátě konverzí. Cílem je dosáhnout rovnováhy mezi regulačním souladem, ochranou proti podvodům, ochranou soukromí a komfortem uživatele.

Regulační kontext a principy

  • AML/CFT povinnosti: identifikace a ověření klienta, pochopení účelu vztahu, průběžné monitorování, screening PEP/sankčních seznamů.
  • Ochrana údajů: zákonnost, minimalizace, přesnost, omezení účelu a doby uchování, bezpečnost zpracování, odpovědnost a transparentnost.
  • Proporcionalita: vyšší riziko = přísnější ověření; nízké riziko = jednodušší, soukromější postupy.

Rizikově orientované KYC: vrstvy a scénáře

Úroveň rizika Příklady služeb Úměrné kroky
Nízká Předplatné s nízkou hodnotou, dárkové poukázky Ověření e-mailu/telefonu, základní signály zařízení, žádné doklady
Střední Fintech peněženky s limity, P2P platby Doklad totožnosti + liveness, porovnání selfie s dokladem, kontrola sankčních seznamů
Vysoká Bankovní účty, krypto burzy s vysokými limity Doklad + liveness + ověření NFC čipu/eMRTD nebo bankovní/eID propojení; posouzení zdroje prostředků

Metody ověření identity: silné a slabé stránky

  • Doklad + OCR: rychlé, ale náchylné k falzifikátům a deepfake print. Vyžaduje kontrolu bezpečnostních prvků a vizuální konzistence.
  • Selfie + liveness: odhaluje masky a přehrávaná videa; je nutné chránit biometrické šablony a řešit bias.
  • NFC čip (eMRTD): čtení čipu pasu/občanského průkazu zvyšuje důvěryhodnost; vyžaduje kompatibilní zařízení a UX.
  • Bankovní identity / eID: silné spojení s existující KYC stopou; právně jasné, ale závislé na jurisdikci a dostupnosti.
  • Video-KYC: živé spojení s agentem; vyšší náklady, otázky škálovatelnosti a přístupnosti.
  • KBA (vědomostní otázky): považováno za slabé; snadno kompromitovatelné úniky dat.

Architektura bezpečného KYC: od „proofingu“ po „binding“

  1. Identity proofing: sběr důkazů (doklad, biometrie, eID) a jejich validace.
  2. Binding: navázání ověřené identity na účet a konkrétní zařízení/kanál.
  3. Credentialing: vydání verifiable credential (VC) nebo interního tokenu pro budoucí dokazování bez nutnosti opětovného nahrání dokladů.
  4. Lifecycle: revokace, re-KYC při změně rizika, omezená retence a selektivní sdílení (pouze atributy, nikoliv celé doklady).

Minimalizace a selektivní sdílení: méně je více

  • Atributové důkazy: místo skenu dokladu preferujte potvrzení „18+“, „rezident EU“, „shodné jméno“.
  • Tokenizace: ukládejte pouze hash/otisk dokladu s pepper v HSM; originál uchovávejte mimo produkční prostředí.
  • Šedé zóny zakrýt: maskování čísel (např. zobrazit poslední 3 znaky), začernění nepotřebných polí.

Biometrie a liveness: bezpečnost vs. soukromí

  • Oddělení šablon: biometrické šablony ukládejte v samostatném trezoru se samostatnými klíči a auditem přístupů.
  • On-device porovnání: pokud je to možné, provádějte match přímo na zařízení a posílejte pouze výsledek.
  • Bias a přístupnost: testujte na různých fototypech, zařízeních a pro osoby s pohybovými či zrakovými obtížemi.
  • Anti-spoof: detekce přehraného videa, masek, 3D tváře, fotografie na displeji; kombinujte pasivní a aktivní signály.

Ochrana údajů v praxi: model hrozeb a technická opatření

  • Šifrování: data „v klidu“ (AES-GCM) a „při přenosu“ (TLS); klíče v HSM; key rotation a separation of duties.
  • Modely přístupu: least privilege, break-glass s důvodem a dvojitou autorizací; podrobné auditní logy.
  • Segmentace databáze: oddělit PII od provozních metadat; pseudonymizovat interní BI.
  • Správa tajemství: centrální trezory tajemství, žádná tajemství v kódu či CI logech.
  • Bezpečnost front-endu: Content Security Policy, Trusted Types, blokování externích skriptů bez smluvního základu.

Vendor due diligence: když KYC outsourcujete

  • Smluvní rámce: smlouvy o zpracování, subprocesory, přenosy mimo EU s vhodnými zárukami.
  • Transparentnost: architektura, retence, místo dat, model cards pro ML, referenční zakázky.
  • Bezpečnostní certifikáty: penetrační testy, certifikace, program vulnerability disclosure.
  • Exit plán: proces vymazání a předání dat při ukončení spolupráce.

Design uživatelské zkušenosti: férovost a konverze

  • Předvídatelnost: vysvětlete dopředu, proč je KYC potřeba, jak dlouho trvá a jaká data vyžadujete.
  • Přístupnost: podpora čteček obrazovky, alternativy k selfie/liveness, offline možnosti.
  • Postupné odhalování: požadujte pouze to, co je nutné pro daný krok; nabídněte alternativní metody (eID, bankovní ID).
  • Obnovitelnost: možnost pozastavit a později dokončit; jasné instrukce při neúspěchu.

PEP a sankční screeningy: přesnost bez přehnaných zásahů

  • Score shody: pracujte s hodnotami skóre shody a manuálním ověřením při nejistotě; minimalizujte falešné pozitivy.
  • Dokumentace rozhodnutí: uchovávejte odůvodnění shody a ověřovací kroky; umožněte odvolání.
  • Datová hygiena: pravidelné aktualizace seznamů a deduplikace dat.

Retence, vymazání a práva subjektů údajů

  • Časová omezení: uchovávejte data pouze po dobu vyžadovanou zákonem nebo auditem; automatické politiky „time to live“.
  • Selektivní mazání: možnost vymazat surové snímky a ponechat pouze kryptografické důkazy.
  • Přenositelnost a přístup: bezpečný export kopií dat pro uživatele; audit, kdo a kdy k datům přistupoval.

Moderní přístupy: verifiable credentials a selektivní odhalení

Verifiable Credentials umožňují vydání potvrzení (např. „18+“, „KYC provedeno“) do uživatelské peněženky. Při dalším onboardingu stačí předložit ověřitelný důkaz bez sdílení původních dokladů. Výhody: menší datový otisk, lepší uživatelská kontrola, rychlejší procesy. Klíčové jsou interoperabilita, bezpečné uložení klíčů a jasná revokace.

Prevence podvodů vs. soukromí: jak najít hranici

  • Signály zařízení a sítě: sbírejte jen nezbytné údaje (např. rizikové vzory emulátorů), vyhýbejte se invazivnímu fingerprintingu bez právního základu.
  • Behaviorální analýza: agregované metriky s krátkou retenční dobou; žádné „skryté“ profilování mimo AML účely.
  • Kontinuální KYC: spouštějte re-KYC událostmi (změna limitu, geografická změna, vzor chování), nikoliv preventivně.

Incident response: když se něco pokazí

  1. Detekce a izolace: rychle odpojte postiženou část pipeline (uploady, verifikace).
  2. Rotace klíčů: okamžitá rotace kryptografických klíčů, zneplatnění tokenů a relací.
  3. Forenzní stopa: uchovejte logy přístupů a změn konfigurace; časová osa událostí.
  4. Komunikace: transparentní oznámení dotčeným osobám; doporučené kroky (zmrazení účtů, nové doklady při hrozbě zneužití).
  5. Post-mortem: nápravná opatření a aktualizace DPIA/rizikových registrů.

Checklist pro design a provoz KYC

  • Je definován účel a minimální rozsah údajů pro každý krok?
  • Existují alternativní metody (eID/NFC/bankovní ID) pro různé skupiny uživatelů?
  • Probíhá on-device zpracování tam, kde je to možné? Jsou biometrie oddělené a šifrované?
  • Máme definovanou retenci s automatickým mazacím plánem a auditem?
  • Je vendor vázán jasnými smlouvami, subprocesory a exit plánem?
  • Jsou logy a rozhodnutí (PEP/sankce) auditovatelné a vysvětlitelné?
  • Máme připravený incident playbook a kontakty na DPO/CSIRT?

Checklist pro uživatele: jak absolvovat KYC bezpečněji

  • Ověřte si legitimitu služby a přečtěte si, jak dlouho a kde jsou vaše doklady uchovávány.
  • Preferujte oficiální aplikaci; nenahrávejte doklady přes neznámé odkazy.
  • Zakryjte nepotřebná pole (pokud to proces dovolí), nefotografujte doklad na veřejnosti.
  • Po dokončení smažte fotografie dokladů z galerie a záloh; zapněte upozornění na přihlášení.
  • Při dalších službách využijte verifiable credential nebo bankovní/eID místo opakovaného nahrávání.

Časté chyby a jak se jim vyhnout

  • „One-size-fits-all“ KYC: stejná přísnost pro všechny snižuje konverze a zbytečně zvyšuje riziko úniků.
  • Nekontrolovaná retence: doživotní uchovávání selfie a dokladů bez odůvodnění.
  • NetTransparentní ML: nerozpoznatelná odmítnutí; chybějící odvolání a manuální revize.
  • Externí skripty na KYC stránce: marketingové pixely při sběru dokladů jsou no-go.

KYC jako součást ekosystému důvěry

Bezpečné online KYC nestojí jen na technologiích. Vyžaduje jasný účel, minimální sběr, silnou kryptografii, férové rozhodování a skvělou UX. Pokud KYC navrhnete rizikově orientovaně a s respektem k soukromí, získáte víc než soulad: získáte důvěru uživatelů a udržitelný provoz.