# Biometria cancelável: o template revogável e o problema que nenhuma senha tem

<https://unifokal.com/blog/protecao-de-template-biometrico-cancelavel>

Guia · UNIFOKAL · 18 de setembro de 2026 · 8 min de leitura · Antifraude

Senha vazada se troca, rosto não. O que a ISO/IEC 24745 chama de proteção de template biométrico, as propriedades que ela cobra e por que cifrar o vetor não é a mesma coisa.

Toda a engenharia de segurança de senha assume uma coisa: em caso de vazamento, o segredo é descartável. Invalida-se o hash antigo, força-se a redefinição, e o material comprometido vira lixo. Nada disso vale para o rosto. A pessoa tem um só, ele é público em qualquer foto de perfil, e não existe formulário de "redefinir sua face".

Essa assimetria é o problema central de guardar biometria. Um banco de templates faciais comprometido não se resolve com rotação de credencial, porque a credencial é o corpo do titular. E, como o mesmo rosto alimenta o cadastro de dezenas de serviços, o vazamento não fica contido em quem vazou.

A indústria tem nome, norma e literatura para isso, e o nome não é criptografia de banco de dados. É proteção de template biométrico, com o objetivo de tornar o material armazenado revogável e substituível sem tocar na pessoa. Este texto percorre o que a norma cobra, que famílias de solução existem, quanto elas custam em acurácia e o que a Lei 13.709/2018, a LGPD, faz com tudo isso.

## O que a norma chama de proteção de template biométrico

A referência é a ISO/IEC 24745:2022, "Information security, cybersecurity and privacy protection: Biometric information protection", segunda edição publicada em fevereiro de 2022 pelo comitê ISO/IEC JTC 1/SC 27, que substituiu a edição de 2011. O escopo publicado pela ISO diz que o documento cobre a proteção da informação biométrica sob requisitos de confidencialidade, integridade e renovabilidade ou revogabilidade, em armazenamento e em transferência, e que especifica análise de ameaças, requisitos de vínculo seguro entre referência biométrica e referência de identidade, e modelos de aplicação com cenários distintos de armazenamento e comparação.

Repare no que a própria ficha coloca lado a lado: confidencialidade e integridade, que qualquer banco sério persegue, e renovabilidade ou revogabilidade, que é a propriedade específica de biometria.

A literatura de proteção de template trabalha com três propriedades. Irreversibilidade: de posse do dado armazenado, não deve ser viável reconstruir o traço biométrico nem o template original. Revogabilidade ou renovabilidade: deve ser possível invalidar a referência guardada e emitir outra, derivada do mesmo rosto, que não sirva no lugar da antiga. E não ligabilidade, em inglês \*unlinkability\*: duas referências do mesmo rosto em bases diferentes não devem permitir concluir que são da mesma pessoa, o que impede cruzar bases de empresas distintas por biometria.

A terceira não é abstração acadêmica: ela é a diferença entre um vazamento setorial e um identificador biométrico universal de fato, e por isso aparece na norma de teste. A ISO/IEC 30136:2018, "Information technology: Performance testing of biometric template protection schemes", diz no escopo publicado que estabelece requisitos de medição e reporte da acurácia teórica e empírica dos esquemas, da probabilidade de ataque bem-sucedido e da informação vazada sobre a biometria original quando um ou mais esquemas são comprometidos, além de orientar a medição de diversidade e de não ligabilidade. Ela está em estágio 90.92, marcada para revisão.

## Cifrar o template no mesmo servidor não é proteção de template

É aqui que a maior parte dos questionários de segurança se engana. Guardar o vetor cifrado com uma chave que vive no mesmo ambiente do banco satisfaz confidencialidade em repouso e nada mais.

A razão é operacional. Para comparar dois rostos o sistema precisa do template em claro, então a chave está disponível no processo que compara, e quem chega ao banco pelo mesmo caminho da aplicação chega ao material decifrável. Mesmo que a cifra segurasse, ela não entrega revogabilidade: trocar a chave não muda o fato de que o template decifrado continua sendo o mesmo vetor do mesmo rosto. E não entrega a não ligabilidade, porque o texto claro é idêntico em todas as bases.

Por isso a ISO/IEC 30136 declara explicitamente que não trata de teste de esquemas de cifragem tradicionais. Cifrar é obrigatório e insuficiente.

## As duas famílias de solução

A literatura descreve dois caminhos.

O primeiro é a **transformação cancelável**. Aplica-se ao template uma função de distorção parametrizada por um segredo específico daquela base ou daquele registro, e guarda-se só o resultado. A comparação acontece no domínio transformado, o que exige que a transformação preserve distância o bastante para o reconhecimento funcionar. Revogar é trocar o parâmetro e reemitir: a referência antiga deixa de casar. Como cada base usa parâmetro próprio, duas bases guardam objetos diferentes para o mesmo rosto, o que ataca a ligabilidade.

O segundo é o **criptossistema biométrico**, que usa a biometria para proteger ou derivar uma chave em vez de guardar o traço. Os dois desenhos clássicos vêm da criptografia: o fuzzy commitment, de Juels e Wattenberg, publicado em 1999, que combina código corretor de erro com o traço ruidoso, e o fuzzy vault, de Juels e Sudan, apresentado em 2002 e publicado em periódico em 2006, que esconde um segredo num conjunto de pontos com ruído. Em ambos, guarda-se dado auxiliar que sozinho não deveria revelar a biometria, e só a apresentação do rosto certo recupera o segredo.

Nenhuma das famílias é gratuita. Transformação cancelável distorce o espaço de comparação e tende a piorar a separação entre genuíno e impostor. Criptossistema biométrico é mais rígido, porque depende de uma decisão binária de sucesso ou falha na correção de erro: isso consome margem de tolerância e dificulta ajustar limiar depois de implantado. Por isso a ISO/IEC 30136 importa: ela obriga a reportar acurácia junto da segurança, não uma sem a outra.

## Como comparar o preço sem se enganar

A conta correta é diferencial: mesma base, mesmo protocolo, esquema desprotegido contra esquema protegido, e a diferença nas taxas de erro é o preço. Número absoluto isolado não diz nada, como detalhamos em [como ler uma taxa de erro biométrico](https://unifokal.com/blog/ler-taxa-de-erro-biometrico).

O parâmetro público de acurácia sem proteção é o NIST, dos Estados Unidos. A avaliação Face Recognition Technology Evaluation, FRTE, na trilha de identificação 1:N, publica taxa de falso negativo de identificação, FNIR, medida no limiar que limita a taxa de falso positivo de identificação, FPIR, a 0,003, e a mecânica dessas métricas está em [medir busca facial 1 para N](https://unifokal.com/blog/medir-busca-facial-1-para-n). Quem avalia esquema protegido deveria exibir a mesma estrutura, mais a probabilidade de ataque e o vazamento que a ISO/IEC 30136 pede.

## O que a LGPD faz com o template

A LGPD define dado pessoal sensível no artigo 5º, inciso II, e inclui ali o dado biométrico quando vinculado a uma pessoa natural. O template facial é resultado de tratamento técnico da imagem e continua descrevendo a mesma característica da mesma pessoa, ponto desenvolvido em [o que um vetor facial revela](https://unifokal.com/blog/o-que-um-vetor-facial-revela).

Daí o direito de eliminação: o artigo 18, inciso IV, permite ao titular pedir eliminação de dados desnecessários, excessivos ou tratados em desconformidade, e o inciso VI garante a eliminação dos dados tratados com consentimento, ressalvadas as hipóteses do artigo 16, que autoriza conservação para cumprimento de obrigação legal ou regulatória, entre outras.

Revogabilidade é o que torna esse direito executável depois de um incidente. Sem ela, "eliminamos seu template" só vale para frente, e nada impede que a cópia vazada continue casando. Com ela, a referência antiga vira inútil por construção. A leitura que a autoridade nacional vem fazendo do reconhecimento facial está em [ANPD e reconhecimento facial](https://unifokal.com/blog/anpd-e-reconhecimento-facial). Na UNIFOKAL, dado biométrico é tratado como dado sensível em todo o ciclo, e o desenho geral está na [página de segurança](https://unifokal.com/seguranca).

## Perguntas frequentes

### Hash de senha não resolve o problema do template?

Não. Hash exige igualdade exata da entrada, e duas capturas do mesmo rosto nunca produzem o mesmo vetor: o reconhecimento é decisão por distância, com ruído de iluminação, pose e sensor. O hash criptográfico destrói justamente a proximidade de que a comparação depende, e é essa diferença que motiva as construções tolerantes a ruído da literatura de criptossistema biométrico.

### Proteção de template substitui prova de vida e os outros controles?

Não. Ela protege o material guardado, não o momento da captura. Uma apresentação fraudulenta bem-sucedida na frente da câmera gera uma referência legítima, e nenhuma propriedade de template protegido impede isso.

### Dá para exigir isso de um fornecedor num questionário?

Dá, desde que a pergunta seja específica. "Os dados são criptografados" não separa ninguém. Perguntar como a referência biométrica de um titular é revogada e reemitida, e o que acontece com a antiga depois disso, separa.

## Fontes citadas

- ISO/IEC 24745:2022, Biometric information protection, edição 2, ISO/IEC JTC 1/SC 27: https://www.iso.org/standard/75302.html
- ISO/IEC 30136:2018, Performance testing of biometric template protection schemes, edição 1, ISO/IEC JTC 1/SC 37: https://www.iso.org/standard/53256.html
- NIST, Face Recognition Technology Evaluation (FRTE) 1:N Identification: https://pages.nist.gov/frvt/html/frvt1N.html
- Lei nº 13.709/2018 (LGPD), artigos 5º, 16 e 18: https://www.planalto.gov.br/ccivil_03/\_ato2015-2018/2018/lei/l13709.htm
- Juels e Wattenberg, esquema de fuzzy commitment, 1999
- Juels e Sudan, esquema de fuzzy vault, apresentado em 2002 e publicado em periódico em 2006
