Skip to main content
Resumo: o item IDENTITY pede que a pessoa prove quem é. Há três caminhos, e eles não respondem a mesma pergunta: dois são biométricos (é essa pessoa?) e um é de posse (quem digitou tem acesso a esta caixa?). A sua organização escolhe quais liberar, e a plataforma nunca fecha a pessoa num beco: se um caminho não dá, o outro continua disponível.

Os três caminhos

Com documento

A pessoa fotografa o documento e faz a selfie. O face match compara a selfie com o retrato do documento. É o caminho clássico.

Sem documento

Prova de vida primeiro, e a selfie é conferida contra o retrato que a base oficial liga ao CPF. Resolve a maioria das pessoas em segundos, sem upload nenhum.

Valida+ (código por e-mail)

Um código é enviado a um e-mail que o bureau associa àquele CPF/CNPJ, e não a um endereço que alguém digitou.

Com documento

O padrão. Captura do documento e face match contra o retrato dele, com prova de vida.

Sem documento

O caminho brasileiro: a prova de vida vem primeiro e a selfie é confrontada com o retrato ligado ao CPF na base de identidade oficial. O documento vira o plano B em vez da porta de entrada. O desfecho da consulta à base decide o caminho:
Sem correspondência não manda a pessoa para o documento de propósito: o documento é o artefato que um impostor controla, e mandá-lo para lá é fazer o jogo dele.
Ligue este caminho no item com rules.documentless: true. Ele exige o CPF da pessoa, que é o insumo da consulta à base.

Valida+: código por e-mail conhecido

O face match responde “é essa pessoa”; o código por e-mail responde “quem digitou tem acesso a esta caixa”. São perguntas diferentes, e a segunda é mais fraca. A força dele está na origem do endereço: não é o que o operador digitou, é o que um bureau associa àquele CPF ou CNPJ. Isso fecha um buraco real: num código enviado a um endereço escolhido pelo operador, um operador mal-intencionado (ou um CRM comprometido) põe o próprio e-mail e assina no lugar do cliente. Aqui ele não escolhe.

Como funciona

1

Candidatos resolvidos no envio

Ao enviar a solicitação, a plataforma consulta o bureau e grava até 5 candidatos de e-mail para aquele documento. A consulta acontece uma vez, no envio, e não a cada abertura da página.
2

A pessoa escolhe

A página mostra os endereços mascarados. A pessoa escolhe o que é dela e pede o código.
3

Confere o código

Código de 10 minutos, 5 tentativas, 60 segundos de espera entre reenvios e no máximo 5 desafios por dia para o mesmo destinatário.

Nenhum caminho termina em beco

Sem candidato, com candidato errado, com código estourado ou com a pessoa dizendo “nenhum desses é meu”, o face match continua disponível. É por isso que a organização consegue liberar o e-mail sem abrir mão da biometria. A trilha registra o fracasso também: uma contestação de “não fui eu” se responde melhor mostrando que houve uma tentativa certa e nenhuma errada, num IP, num horário.
O código que o formulário público envia antes de abrir a solicitação é outra coisa. Ele vai para o e-mail ou celular que a própria pessoa digitou e só prova que ela tem acesso àquele contato. Não é verificação de identidade e não aparece na lista de verificações.

Configurar

Item sem identityMethods vale ['FACE_MATCH']: modelo publicado antes do Valida+ continua exigindo biometria, e ninguém precisa reescrever coleção para manter o que já tinha.A ordem da lista não significa preferência. Quem decide o que aparece primeiro é a tela, e ela abre no e-mail só quando há candidato.

O que a plataforma devolve

O resultado da verificação é traduzido para uma avaliação em português. O payload cru do provedor nunca chega ao navegador, e o documento sai mascarado.

Sinais de antifraude

Sinal que a plataforma ainda não traduziu aparece com o código cru ao lado, para a investigação.

Acompanhe todas as verificações

A tela Validação de identidade, na seção Onboarding do menu, reúne as verificações da organização inteira, com filtro por resultado, período, método e busca por nome ou CPF. Pela API, a mesma lista sai em GET /v1/collections/identity-verifications. Ver Visão geral da API.

Imagens da verificação

Selfie e documento ficam guardados e podem ser abertos pelo operador. São dado pessoal sensível: a abertura é uma ação explícita, e a trilha registra quem viu e quando (IDENTITY_MEDIA_VIEWED).