Não seria seguro mandar esse id no corpo da requisição, o usuário poderia bater na rota ou coisa do tipo e inserir o id de outro usuário :/
só usei assim como exemplo msm, o correto seria vc pegar qual o id do usuário logado e tal...
uma coisa que não comentei tbm, como esse update está bem genérico você teria que fazer alguma lógica manual mesmo, pra poder ver quais são as alterações. E acredito que não precisa registrar tudo que for alterado, mas apenas o que for de fato importante para você