Deduplicación biométrica
Detectar que una persona ya se registró antes, con otro nombre y otro documento. Cómo funciona la comparación contra toda una base, por qué es una operación distinta de verificar, y qué fraude solo se ve así.
En síntesis
La deduplicación biométrica es la comparación del rostro de quien se está registrando contra todos los registros biométricos previos de una organización, para detectar si esa persona ya está dada de alta bajo otra identidad. No comprueba que alguien sea quien dice ser: comprueba que no sea alguien que ya estaba. Es el único control del alta que mira hacia atrás, hacia lo que la organización ya verificó, en lugar de mirar solo el caso que tiene delante.
Comparar uno a uno y comparar uno contra muchos son operaciones distintas
La confusión entre las dos hace que se espere de un sistema de verificación algo que no está haciendo.
- Verificación, uno a uno — el rostro capturado se compara contra una referencia concreta, casi siempre la foto del documento. La pregunta es si esas dos imágenes son de la misma persona.
- Deduplicación, uno contra muchos — el rostro capturado se compara contra toda la base de registros previos. La pregunta es si esa persona aparece en algún lado de esa base.
La segunda es mucho más exigente, y el motivo es aritmético. Cada comparación tiene una probabilidad pequeña de confundir a dos personas distintas, y una búsqueda contra la base entera hace millones de comparaciones. Con un umbral fijo, cuanto más grande es la base, más coincidencias falsas aparecen. Un sistema calibrado para verificar y usado para deduplicar devuelve una lista de parecidos que alguien tiene que revisar a mano.
Por eso la deduplicación se diseña distinto: umbrales propios, filtros que reducen el espacio de búsqueda antes de comparar, y una cola de revisión humana para lo que queda en la zona ambigua. Es un proceso, no una llamada.
Qué encuentra una deduplicación
No todo lo que aparece es fraude, y tratarlo como si lo fuera genera fricción sobre clientes legítimos.
- La misma persona bajo dos identidades — el caso que justifica el control. Documentos distintos, datos distintos, el mismo rostro.
- El regreso de una cuenta bloqueada — alguien a quien se rechazó o se dio de baja, volviendo a intentarlo con otros datos. Sin deduplicación, el bloqueo dura hasta el siguiente registro.
- El abuso de incentivos — múltiples cuentas de la misma persona para capturar bonos, promociones o límites por usuario. Es un problema económico antes que regulatorio, y suele ser el primero que aparece.
- El duplicado honesto — una persona que se registró dos veces sin intención, porque no recordó su cuenta anterior. Es frecuente y no debería tratarse como intento de fraude.
La distinción entre los dos últimos y los dos primeros no la hace el algoritmo. La hace la política que la organización define sobre el resultado.
Es el control que expone la identidad sintética
Una identidad sintética se construye combinando datos reales de personas distintas, o datos reales con datos inventados, hasta formar una identidad que no corresponde a nadie pero que se sostiene frente a cualquier comprobación individual.
Ese es el problema: cada control del alta la deja pasar por buenos motivos. El documento puede ser consistente. Los datos pueden existir. El rostro puede ser el de una persona real, porque suele serlo. Nada de lo que mira una verificación aislada tiene con qué objetar.
Lo que la delata es la repetición. La misma persona aparece detrás de varias identidades construidas, y esa coincidencia solo es visible comparando contra el histórico completo. Un control que evalúa cada alta por separado no puede ver el patrón, porque el patrón no está en ninguna alta individual.
La misma lógica vale contra un deepfake reutilizado: un rostro sintético que se usa en varios registros deja de ser inédito a partir del segundo.
Lo que exige implementarla
La deduplicación no es una comprobación más que se activa. Cambia lo que la organización guarda y asume obligaciones nuevas.
- Una plantilla biométrica por persona — la representación numérica del rostro que se compara. Es lo que se almacena y se busca, no la fotografía.
- Una base histórica — el control solo sirve contra lo que ya está registrado. Una base recién creada no encuentra nada, y el valor aparece con el tiempo.
- Un dato personal sensible tratado como tal — la biometría tiene categoría reforzada en los regímenes de protección de datos de la región. Implica base legal para tratarla, información clara a la persona, plazos de conservación y control sobre quién accede. Es una conversación con el área legal antes que con el proveedor. Los marcos aplicables por país están en las páginas de Colombia y México.
- Una política sobre el resultado — qué se hace con una coincidencia: bloquear, unificar registros, derivar a revisión. Sin esa definición, el sistema produce alertas que nadie resuelve.
Cómo la aborda VU
La deduplicación biométrica se apoya en dos capacidades de VU que trabajan sobre la misma captura. Verifica resuelve el alta y produce la plantilla biométrica de la persona; Protege contra el fraude es la capacidad de detección en tiempo real que actúa sobre el resultado de esa comparación.
La comparación uno contra muchos sirve en la medida en que la captura sea confiable. Si el rostro que entra en la base puede ser una foto o un video reproducido, la base se llena de referencias que no corresponden a nadie. Por eso la prueba de vida es una condición previa, no un complemento: la de VU está certificada por iBeta en el Nivel 2 de su programa de ensayo, que aplica la metodología de la norma ISO/IEC 30107-3 para evaluar la detección de ataques de presentación.
Preguntas frecuentes
Es la comparación del rostro de una persona que se está registrando contra todos los registros biométricos previos de una organización, para detectar si ya está dada de alta bajo otra identidad. Se diferencia de la verificación en la dirección de la pregunta: la verificación comprueba que alguien sea quien dice ser, y la deduplicación comprueba que no sea alguien que ya estaba.
En la cantidad de comparaciones y en sus consecuencias. Una verificación compara una imagen contra una referencia, casi siempre la foto del documento. Una deduplicación compara esa imagen contra la base entera, lo que multiplica las comparaciones y, con un umbral fijo, multiplica también las coincidencias falsas a medida que la base crece. Por eso requiere umbrales propios, filtros que acoten la búsqueda y una cola de revisión humana para los casos ambiguos.
Es el control que mejor las expone. Una identidad sintética combina datos reales y datos inventados hasta formar una identidad que no corresponde a nadie, y supera las comprobaciones individuales porque cada elemento por separado resulta plausible. Lo que no puede evitar es que la misma persona esté detrás de varias de esas identidades, y esa repetición solo es visible comparando contra el histórico completo.
Una plantilla biométrica, que es una representación numérica derivada del rostro y es lo que efectivamente se compara. Ese dato tiene categoría de dato personal sensible en los regímenes de protección de datos de la región, así que implementar deduplicación obliga a definir base legal, información a la persona, plazo de conservación y control de acceso antes de encender el control.