كيف يحمي Didit بيانات مستخدميك

TLS 1.3 أثناء النقل، وAES-256 عند التخزين، والمعالجة في الاتحاد الأوروبي افتراضياً، وضوابط مدقَّقة بشكل مستقل، واحتفاظ تُعدّه أنت - بالإضافة إلى ما يبقى مسؤوليتك بصفتك جهة التحكم.

Short answer

TLS 1.3 أثناء النقل، وAES-256 عند التخزين، والمعالجة في الاتحاد الأوروبي افتراضياً، ووصول قائم على الأدوار، وضوابط مدقَّقة بشكل مستقل بموجب SOC 2 Type 2 وISO/IEC 27001. Didit هو معالج بياناتك؛ وتبقى أنت جهة التحكم، وأنت من يضبط الاحتفاظ.

يشفّر Didit بيانات التحقق في كل مرحلة، وهو معتمد بشكل مستقل وفق معايير الأمن والخصوصية الرئيسية، لذا يمكنك الإشارة إلى دليل ملموس بدلاً من الاعتماد على كلامنا فقط.

#التشفير والبنية التحتية

تُشفَّر جميع البيانات أثناء النقل باستخدام TLS 1.3 وعند التخزين باستخدام AES-256. افتراضياً، تُعالَج البيانات وتُخزَّن في الاتحاد الأوروبي. يمكن للحسابات المؤسسية طلب معالجة داخل البلد مع إقامة جغرافية محلية للبيانات، حسب التوفر والعقد - راجع اتفاقيات معالجة البيانات والإقامة الجغرافية للبيانات والجهات المعالجة الفرعية.

#المعالج وجهة التحكم

يعمل Didit كـمعالج بياناتك. وتبقى أنت جهة التحكم في البيانات، وهذا يعني:

  • أنت من يقرر ما يُجمَع، بضبط سير العمل.
  • أنت من يقرر مدة الاحتفاظ به، بضبط الاحتفاظ.
  • أنت المسؤول عن الأساس القانوني والإشعار المقدَّم لمستخدميك.

هذا التقسيم مهم عملياً، وليس قانونياً فقط: إنه سبب عدم قدرة Didit على شرح أو تغيير أو نقض قرار تحقق لأحد عملائك، وسبب توجيه شخص يسأل عن نتيجته الخاصة إليك أنت.

#الشهادات المستقلة

موقف Didit من الأمن والامتثال يتحقق منه مدققون وجهات تنظيمية خارجية، وليس تصريحاً ذاتياً:

  • SOC 2 Type 2 - تدقيق مستقل يؤكد أن الضوابط عملت بفعالية خلال فترة مراقبة، وليس فقط أنها موجودة على الورق.
  • ISO/IEC 27001 - إدارة أمن معلومات معتمدة تغطي المنصة من البداية إلى النهاية.
  • ISO/IEC 27017 و27018 - امتدادات أمن خاصة بالسحابة وخصوصية السحابة.
  • GDPR - دور معالج، مع تدابير تقنية وتنظيمية بموجب المادة 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - اختبار مختبري مستقل لمقاومة الانتحال البيومتري.

القائمة الكاملة مع التواريخ وكيفية طلب كل تقرير: الشهادات والامتثال.

#ضوابط الوصول والمراقبة

الوصول إلى بيانات التحقق قائم على الأدوار، بحيث لا يصل إليها إلا الأشخاص المخوَّلون في فريقك وفريقنا. يُسجَّل كل إجراء API بطابع زمني، والمستخدم أو التطبيق القائم بالإجراء، وعنوان IP المصدر، ويُحفَظ لمدة 365 يوماً. تُراقَب البنية التحتية باستمرار، مع اختبار اختراق دوري من جهة خارجية ومتابعة للإصلاح.

من جانبك، ضبط الوصول هو إعدادك أنت: راجع دعوة أعضاء الفريق وضبط الأدوار، وبدِّل مفاتيح API عندما يغادر أحدهم.

#أنت من يتحكم في التخزين والحذف

أنت من يقرر مدة الاحتفاظ بالبيانات. اضبط نافذة احتفاظ من شهر واحد حتى عشر سنوات، أو اتركها بلا حد، لكل تطبيق على حدة، من إعدادات التطبيق ← البيانات. يمكنك أيضاً حذف جلسة فردية في أي وقت من الكونسول أو من API، فوراً ولا رجعة فيه.

راجع حذف الجلسات والبيانات الشخصية لمعرفة ما يشمله الحذف بالضبط، بما في ذلك نمط المعالجة ثم المحو إذا كنت تفضّل ألا تبقى البيانات هنا إطلاقاً.

#ما يبقى مسؤوليتك

استخدام Didit لا ينقل التزاماتك إلى مستخدميك. لا يزال متوقعاً منك:

  • إخبار الأشخاص بما يحدث - أن شركتك هي من تطلب التحقق، وأن مزوّداً يقوم بتنفيذه.
  • تقديم إشعار الخصوصية الخاص بك إلى جانب إشعار Didit.
  • جمع الموافقة التي يتطلبها فريقك القانوني قبل التقاط المستند أو الصورة الشخصية أو البيانات البيومترية. البيانات البيومترية تخضع لمعاملة أكثر صرامة في معظم الأنظمة القانونية من البيانات الشخصية العادية.
  • معالجة طلبات مستخدميك المتعلقة ببياناتهم. الشخص الذي يطلب منك محو بياناته يطلب ذلك من جهة التحكم - أي أنت - ولديك أدوات الحذف للتصرف بشأن الطلب.

تصميم التدفق بعلامتك التجارية الخاصة (white-labelling) يغيّر مكان وجود هذه الإفصاحات، وليس ما إذا كنت تحتاجها. راجع تخصيص العلامة التجارية.

#الكتابة عن Didit في سياسة الخصوصية الخاصة بك

وصف معالج بيانات في سياستك الخاصة قرار صياغة يجب أن يتخذه فريقك القانوني، لكن هناك حقيقتين سيرغبان في معرفتهما: يعمل Didit كمعالج بناءً على تعليماتك، وتُعالَج البيانات في الاتحاد الأوروبي افتراضياً مع احتفاظ قابل للتهيئة ومحو عبر API.

إذا احتجت صياغة محددة، اطلب اتفاقية معالجة البيانات ومستند التدابير التقنية والتنظيمية ودع مستشارك القانوني يصوغ منها بدلاً من صفحة مساعدة.