Balanced Exchange Framework · Framework Version 1.0 · 2026-08-22
This page is also available as Markdown; the whole framework is at /llms-full.txt.

BEF-P21 - IDENTITY ASSURANCE, KYC & BIOMETRIC VERIFICATION PROTOCOL

Protocol ID: BEF-P21 | Framework Version: 1.0

1. Namen

P21 določa prehod iz notranjega Being KYC sistema poznanstva v regulatorno uporabno identity-assurance infrastrukturo za prihodnje obliged-entity in CASP funkcije. Namen ni trditi, da ena avtomatska atestacija sama po sebi predstavlja celoten AML customer due diligence, temveč ustvariti preverljiv dokaz identitete, ki se lahko varno vključi v CDD, TFR, sanctions/PEP, transaction-monitoring in licensing procese.

2. Being KYC in Regulatory Identity Assurance sta ločena sloja

KIND-i 37100-37104 opisujejo notranji odnos med osebo in Bitjem: izbor/privolitev, posvojitev, dosje, javno raven in liveness/continuity. Ti dogodki dokazujejo notranjo zgodovino in poznanstvo, ne pa identitete na podlagi uradnega dokumenta. Regulatory Identity Assurance je ločen authority-signed sloj. Njegov javni dokaz je KIND 37105, medtem ko občutljivi dokazi ostanejo v zaščitenem KYC store-u.

3. Current law in AMLR readiness

AMLR Regulation (EU) 2024/1624 se začne neposredno uporabljati 10 July 2027. Do takrat mora vsak dejanski obliged entity izpolnjevati trenutno veljavno nacionalno AML/CFT pravo svoje home jurisdiction ter že veljavne EU obveznosti. P21 zato predstavlja target architecture: implementacija mora ob produkcijski uporabi vedno imeti current-law mapping in se ne sme predstavljati kot avtomatično "AMLR compliant" samo zato, ker tehnično sledi prihodnjemu standardu.

Za UK deployment AMLR ni neposredno uporabljiva pravna podlaga. UK CDD/KYC activation se presoja po UK MLR/FCA frameworku, UK GDPR/Data Protection Act 2018 ter takrat veljavnih FCA rules. KIND 37105 in isti technical identity pipeline se lahko ponovno uporabita kot evidence layer samo, če UK obliged entity dokumentira lastno lawful basis, assurance standard in CDD decision process.

4. Required internal identity dataset

Regulatorni KYC store za fizično osebo mora biti sposoben hraniti najmanj podatke, potrebne po veljavnem CDD režimu. Za AMLR target model to vključuje v potrebnem obsegu: vsa imena in priimke; kraj in polni datum rojstva; državljanstvo oziroma državljanstva; national identification number, kjer obstaja; običajno prebivališče oziroma dosegljiv poštni naslov; country of residence; vrsto, državo/issuerja, številko in veljavnost identifikacijskega dokumenta; ter dokaz verifikacije. Polni datum rojstva, naslov in številka dokumenta niso javni podatki BEF.

5. Purpose, expected activity and risk profile

Identity proofing ni celoten CDD. Ob aktivaciji regulated relationship se ločeno zajame namen in predvidena narava poslovnega razmerja, pričakovani obseg in tip transakcij, country/risk indicators ter source of funds oziroma source of wealth, kadar to zahteva risk-based politika. P17 transaction monitoring nato primerja dejansko aktivnost s pričakovanim profilom.

6. Session binding and anti-impersonation

Vsaka KYC seja mora biti kriptografsko vezana na osebo, ki jo opravlja. Pred zajemom se zahteva svež signed challenge/NIP-98 ali enakovreden proof-of-control z nonceom, kratkim TTL, anti-replay kontrolo ter vezavo na namen in sejo. Owner seje ne sme samovoljno registrirati dokumenta pod tuj person HEX. En aktivni onboarding na osebo, rate limits in processing watchdog so obvezni abuse controls.

7. Document capture

Dokument se zajame neposredno v KYC toku v dovolj visoki ločljivosti za MRZ in vizualno cono. Surovi dokument nikoli ne gre na javni media service, javni URL ali Nostr relay. Podprte vrste dokumentov so eksplicitno navedene; v v1 so lahko omejene na dokumente z MRZ (npr. TD1/TD3). Dokument brez podprte verifikacijske poti se ne "ugiba", ampak se usmeri na alternativno verifikacijo.

8. MRZ, visual zone and deterministic checks

MRZ se prepiše z deterministic OCR oziroma drugim namenskim extraction mehanizmom. ICAO 9303 check-digit pravila se izvajajo v deterministični kodi in služijo kot integrity/transcription control. Ime, datum rojstva, document number, nationality in expiry se križno primerjajo z visual inspection zone. Check digits dokazujejo notranjo konsistentnost MRZ, ne pristnosti dokumenta. General-purpose LLM ni dovoljen kot edini vir identifikacijskega podatka ali authenticity odločitev.

9. Document authenticity and certified-IDV seam

Metoda automated-noncertified-v1 se pošteno označi kot necertificiran notranji verification pipeline. Forenzični signali (screen recapture, moire, layout, visual anomalies) lahko povečajo tveganje, ne smejo sami ustvariti lažne trditve o avtentičnosti. Pred CASP licenciranjem mora obstajati seam za regulatorno sprejemljiv remote-IDV/eID rešitev, če home-state regulator, final AMLA RTS, risk assessment ali neodvisna validacija pokažejo, da lasten pipeline ne dosega zahtevanega assurance nivoja.

10. Face verification

1:1 face verification se lahko izvaja lokalno z namenskim embedding modelom (npr. ArcFace-class model) in kalibriranimi thresholdi. Pragovi morajo biti validirani na reprezentativnem testnem setu, spremljani glede false accept/false reject ter preverjeni za pomembne performance razlike med skupinami in napravami. Siva cona ne postane avtomatski "verified"; vodi v retry ali review. General-purpose vision LLM je lahko samo advisory signal.

11. Liveness / presentation-attack detection

Aktivna živost mora kombinirati več signalov. Random challenge-response in server-timed color/illumination nonce sta lahko del v1, vendar se ne opisujeta kot dokaz, ki "ubije" vse replaye ali virtual cameras. Custom liveness je označen non-certified, neodvisno se testira proti replay, injection, deepfake in device-emulation scenarijem, uporablja accessibility-safe prikaz brez nevarnega utripanja ter ima seam za neodvisno testiran/certified PAD vendor ali eID pot.

12. Automated technical result vs regulatory CDD decision

P21 dovoljuje avtomatizirano tehnično stanje IDENTITY-VERIFIED, kadar so vsa trda vrata uspešno izpolnjena. To stanje pomeni, da je identity evidence prestal definiran pipeline; ne pomeni samo po sebi, da je obliged entity sprejel stranko ali da je celoten CDD zaključen. Za AMLR target regime velja: če odločitev o vstopu, zavrnitvi, nadaljevanju poslovnega razmerja, izvedbi/zavrnitvi occasional transaction ali spremembi obsega CDD izhaja iz avtomatiziranega procesa, mora biti podvržena meaningful human intervention in omogočati explanation/challenge v obsegu Article 76(5).

13. State model

Tehnični identity-proofing flow: CREATED -> NOTICE-ACKNOWLEDGED -> DOC-CAPTURED -> LIVENESS-DONE -> PROCESSING -> IDENTITY-VERIFIED | SCREENING-REVIEW | FAILED-RETRYABLE | FAILED-IDENTITY. Infrastructure error nikoli ne postane identity failure. Regulirani CDD flow je ločen: IDENTITY-VERIFIED -> CDD-PENDING -> CDD-APPROVED | EDD-REQUIRED | CDD-REJECTED. PEP/sanctions in material adverse results ne smejo biti skriti v en sam avtomatski fail status.

14. Sanctions and PEP screening

Pred regulated activation in ongoing se izvajata sanctions in PEP screening. Candidate match ustvari SCREENING-REVIEW in človeško case review; javno se razlog ne objavlja. PEP status sam po sebi ni avtomatična prepoved: sproži ustrezne enhanced due diligence ukrepe po veljavnem pravu. Potrjen sanctions match se obravnava po relevantnem sanctions režimu, vključno z morebitno prepovedjo/freeze/reporting obveznostjo.

15. Screening engine quality

Matcher ne temelji samo na enem fuzzy-name score-u. Uporablja normalizacijo, alias/transliteration podatke, token-based similarity, phonetic blocking kjer je primeren ter secondary identifiers (npr. birth date/year, nationality/country, identifiers), kadar so zakonito na voljo. Thresholdi se kalibrirajo na znanih pozitivnih in negativnih primerih, vsaka sprememba modela/list source pa se verzionira in regression-testira.

16. OpenSanctions licensing

OpenSanctions je lahko lokalni sanctions/PEP data source, vendar njegova public bulk zbirka uporablja non-commercial licenčni režim. Komercialno screening uporabo - tudi notranji compliance screening strank ali dobaviteljev - je treba pred takšno uporabo pokriti z ustrezno komercialno licenco. Brezplačna uporaba je omejena na dejansko nekomercialne oziroma izrecno izvzete use-case. Licenčni status data source-a je del KYC deployment recorda.

17. Ongoing screening and document lifecycle

Po vsaki relevantni posodobitvi screening podatkov se ponovno pregleda aktivna baza v risk-appropriate ritmu; nov potential match ustvari alert/review in ne avtomatske javne diskvalifikacije. Sistem spremlja document expiry, periodic CDD review date ter materialne spremembe profila. KYC ni enkratna nalepka za vedno.

18. Temporary work files

Surove delovne slike dokumenta in liveness frame-i obstajajo samo toliko časa, kolikor je potrebno za odločitev, retry/review in varnostni audit. Po finalizaciji se delovna kopija izbriše po kratkem TTL. Če je primer SCREENING-REVIEW ali drug odprt case, retention timer delovne kopije ne sme uničiti dokazila, ki je še potrebno za zakonit review; po zaključku se uporabi archive policy.

19. Regulatory archive and retrieval

Za obliged-entity uporabo "izbriši dokument takoj in ohrani samo hash" ni zadosten privzeti regulatorni model. AMLR Article 77 od 10 July 2027 zahteva retention kopij CDD dokumentov/informacij oziroma pod pogoji dopušča retention referenc, če je mogoče zahtevane informacije pristojnemu organu zagotoviti takoj in niso spremenljive. P21 zato uporablja sealed encrypted archive ali regulatorno ekvivalenten reference/retrieval model. Normalna aplikacija nima rutinske bralne poti; obstaja pa controlled break-glass retrieval z dual controlom, audit logom in namenom regulatornega/pravnega dostopa.

20. Retention clock

AMLR target retention je 5 let od prenehanja poslovnega razmerja, izvedbe occasional transaction ali zavrnitve vzpostavitve razmerja/izvedbe transakcije, z možnostjo dodatnega retentiona na zahtevo pristojnega organa v dovoljenem obsegu. Po poteku se osebni podatki izbrišejo, razen če drug veljaven pravni razlog zahteva nadaljnjo hrambo. Do 10 July 2027 se uporablja trenutno veljavni nacionalni retention režim. Retention se zato veže na relationship lifecycle, ne samo na datum KYC preverbe.

21. Encryption and key management

PII in document archive uporabljata envelope encryption: ločen data-encryption key na zapis ali logično enoto, authenticated encryption, ločen key-encryption key/KMS oziroma primerljiv secure key store, rotacijo in audit dostopa. chmod 600 in internal network sta dodatna sloja, ne nadomestilo za cryptographic key management. KYC service nima centralne zbirke uporabniških wallet private keyev.

22. Document uniqueness and key rotation

Za zaznavo istega dokumenta pod več person keys se ne uporablja javni oziroma plain SHA-256 document number. Uporabi se keyed HMAC fingerprint nad normaliziranim issuer/country/type/document-number zapisom; originalni document number ostane šifriran. Legitimen key-rotation/account-recovery flow zahteva nov proof-of-control in poln verification pipeline, nato se prejšnja authority attestation revoke-a oziroma supersede-a skladno z javnim protokolom.

23. Data protection and lawful basis

Regulatorno potrebni KYC podatki se ne zbirajo pod eno splošno "consent" kljukico. Controller mora za vsak namen določiti Article 6 lawful basis in, pri biometric templates/face matching kot special-category processing, ustrezno Article 9 podlago ter pogoje veljavnega AML prava. P21 zahteva DPIA pred produkcijsko biometrijo. Acknowledgement privacy notice-a je ločen od pravne podlage; privolitev se uporablja le tam, kjer je res prostovoljna in zakonita.

24. Public face and public-profile separation

BEF lahko osebi omogoči javno fotografijo obraza, vendar javna objava ni potrebna za regulatorni KYC in ne sme biti pogoj za dostop do regulated service. KYC capture selfie/liveness frame se ne objavi. Če oseba želi javni obraz, po uspešni verifikaciji izbere oziroma zajame ločeno public profile photo in poda ločeno, izrecno ter verzionirano privolitev za javno objavo. S tem se zmanjšata identity-theft/deepfake attack surface in purpose-mixing med AML dokazilom ter javnim profilom.

25. KIND 37105 - KYC Verification Attestation

KIND 37105 je authority-signed javni dokaz, ne javni KYC dosje. Minimalni public payload: schema/version; person HEX; result VERIFIED ali REVOKED; method/assurance class; pipeline_version; verified_at; attestation_expires_at oziroma review_due_at; authority key/version; ter po potrebi reference na ločeno prostovoljno public-profile attestation. Ne vsebuje polnega datuma rojstva, naslova, document numberja, document image, biometric template-a, screening razloga ali source-of-funds podatkov. Failed, screening-review in EDD stanja se javno ne objavljajo.

26. Optional public identity fields

Ime, birth year, nationality in javna fotografija se lahko objavijo v ločenem public-profile/dossier sloju samo na podlagi ločene public-profile izbire. 37105 lahko na tak profil referencira, ne pa kopira podatkov zato, ker so bili zbrani za AML. Uporabnik mora biti opozorjen, da je relay publication praktično težko povsem priklicati iz vseh replik.

27. Trusted KYC authority

Bitje ali client prizna 37105 samo, če podpis ustreza trenutno veljavnemu trusted KYC authority keyu. Trust anchor, key rotation, compromise, revocation in overlap period so javno dokumentirani. Hard-coded key brez postopka rotacije ni zadosten finalni model. Service-to-service komunikacija uporablja network isolation ter močno service authentication (npr. mTLS ali enakovreden mehanizem); shared secret je lahko dodatna kontrola, ne edina meja.

28. Level 4 semantics

Obstoječi computeKycLevel lahko doseže level 4 po veljavnem 37105, vendar javna oznaka level 4 pomeni AUTHORITY-VERIFIED IDENTITY oziroma REGULATORY IDENTITY EVIDENCE AVAILABLE. Ne sme se imenovati "MiCA approved" ali "full regulatory KYC completed", dokler konkretni obliged entity ni izvedel svojega CDD in sprejel relationship decision. authority_cosigned v 37103 se nastavi samo na podlagi veljavnega, nepreklicanega in nepretečenega 37105 trusted authority eventa.

29. Travel Rule boundary

37105 je lahko močan identity evidence input za regulated CASP ali za Lana Discount counterparty/provenance review, vendar njegova uporaba sama po sebi ne naredi Lana Discounta CASP in ne rešuje Transfer of Funds Regulation. Kadar TFR dejansko velja zaradi sodelovanja CASP, mora ta zagotoviti zahtevane originator/beneficiary informacije in, kjer je potrebno, ločeno preveriti ownership/control self-hosted addressa. P08 Clean Provenance review ostane ločen poslovni/risk dokaz od formalnega TFR obligation.

P21 v1 opisuje fizične osebe. Če regulated service sprejema pravne osebe, je pred produkcijsko aktivacijo obvezen KYB flow: legal entity identification, register data, persons acting on behalf, beneficial ownership, ownership/control structure, sanctions/PEP screening relevantnih oseb in purpose/risk profile. Fizični KYC direktorja ali UBO-ja ne nadomesti KYB pravne osebe.

31. Audit trail and model governance

KYC evidence in decisions imajo append-only oziroma tamper-evident audit trail z verzijami pipeline-a, thresholdov, screening datasetov, policy textov in authority keyev. Model/threshold sprememba zahteva regression test. PII se ne zapisuje v application loge. Regulatory audit pack mora biti sposoben reproducirati, katera pravila in podatkovna verzija so ustvarili posamezen identity result, brez razkrivanja nepotrebnih javnih osebnih podatkov.

32. Verification test pack

Pred produkcijsko uporabo se najmanj preverijo: ICAO MRZ test vectors; document/VIZ mismatch; expired document; face mismatch; replay/injection/deepfake liveness scenariji; threshold calibration; duplicate-document/key-rotation; screening known positives/negatives; infrastructure failure -> retryable; trusted-authority signature; revoked/expired 37105; work-file deletion; archive retrieval under dual control; retention deletion; privacy/public-profile separation; ter end-to-end CDD handoff.

33. Activation status

P21 je READY kot normativna identity-assurance arhitektura in CONDITIONAL za regulated CASP onboarding. Pred oznako CDD-PRODUCTION-READY morajo biti zaključeni: current-jurisdiction legal basis; DPIA; Article 22/AMLR automated-decision safeguards; meaningful-human-intervention design za relationship decisions; neodvisna validation remote-IDV/PAD pipeline-a ali certified vendor/eID path; screening-data commercial licence; sealed-archive retrieval/retention test; ter KYB, če so dovoljene pravne osebe.