Com Didit protegeix les dades dels teus usuaris

TLS 1.3 en trànsit, AES-256 en repòs, processament a la UE per defecte, controls auditats de manera independent, i retenció que tu configures, més el que segueix sent la teva responsabilitat com a responsable del tractament.

Short answer

TLS 1.3 en trànsit, AES-256 en repòs, processament a la UE per defecte, accés basat en rols, i controls auditats de manera independent sota SOC 2 Tipus 2 i ISO/IEC 27001. Didit és el teu encarregat del tractament; tu continues sent el responsable del tractament, i tu configures la retenció.

Didit xifra les dades de verificació a cada etapa i està certificat de manera independent segons els principals estàndards de seguretat i privacitat, així que pots assenyalar evidència concreta en comptes de fiar-te de la nostra paraula.

#Xifratge i infraestructura

Totes les dades es xifren en trànsit fent servir TLS 1.3 i en repòs fent servir AES-256. Per defecte, les dades es processen i s'emmagatzemen a la UE. Els comptes empresarials poden sol·licitar processament dins del país amb residència de dades local, subjecte a disponibilitat i a contracte. Consulta DPA, residència de dades i subencarregats.

#Encarregat i responsable del tractament

Didit actua com el teu encarregat del tractament. Tu continues sent el responsable del tractament, cosa que significa:

  • Tu decideixes què es recull, configurant el flux de treball.
  • Tu decideixes durant quant de temps es conserva, configurant la retenció.
  • Tu ets responsable de la base legal i de l'avís donat als teus usuaris.

Aquesta divisió importa a la pràctica, no només legalment: és per això que Didit no pot explicar, canviar ni revocar una decisió de verificació d'un dels teus clients, i per què una persona que pregunta pel seu propi resultat ha de ser derivada a tu.

#Certificacions independents

La postura de seguretat i compliment normatiu de Didit està verificada per auditors externs i reguladors, no és una autodeclaració:

  • SOC 2 Tipus 2: una auditoria independent que confirma que els controls van funcionar de manera efectiva durant un període d'observació, no només que existeixen sobre el paper.
  • ISO/IEC 27001: gestió de seguretat de la informació certificada que cobreix tota la plataforma, de principi a fi.
  • ISO/IEC 27017 i 27018: extensions de seguretat i privacitat específiques per al núvol.
  • GDPR: rol d'encarregat del tractament, amb mesures tècniques i organitzatives de l'article 32.
  • iBeta Level 1 (ISO/IEC 30107-3): antisuplantació biomètrica provada de manera independent en laboratori.

Llista completa amb dates i com sol·licitar cada informe: certificacions i compliment normatiu.

#Controls d'accés i monitoratge

L'accés a les dades de verificació es basa en rols, així que només hi poden accedir les persones autoritzades del teu equip i del nostre. Cada acció de l'API queda registrada amb una marca de temps, l'usuari o l'aplicació que l'ha fet, i l'IP d'origen, i es conserva durant 365 dies. La infraestructura es monitora contínuament, amb proves de penetració periòdiques de tercers i remediació registrada.

Per la teva banda, el control d'accés és la teva configuració: consulta convidar membres de l'equip i definir rols, i rota les claus d'API quan algú deixi l'equip.

#Tu controls l'emmagatzematge i l'eliminació

Tu decideixes durant quant de temps es conserven les dades. Defineix una finestra de retenció des d'un mes fins a deu anys, o deixa-ho il·limitat, per aplicació, des de App Settings → Data retention. També pots eliminar una sessió individual en qualsevol moment des de la consola o l'API, de manera immediata i irreversible.

Consulta eliminar sessions i dades personals per veure exactament què cobreix l'eliminació, incloent-hi el patró de processar i purgar si prefereixes que les dades no hi siguin en absolut.

#El que segueix sent la teva responsabilitat

Fer servir Didit no transfereix les teves obligacions als teus usuaris. Encara s'espera que:

  • Diguis a la gent què està passant: que la teva empresa sol·licita la verificació, i que un proveïdor la duu a terme.
  • Proporcionis el teu propi avís de privacitat juntament amb el de Didit.
  • Recullis el consentiment que exigeix el teu equip legal abans de la captura de documents, selfies o dades biomètriques. Les dades biomètriques reben un tractament més estricte que les dades personals ordinàries en la majoria de règims.
  • Gestionis les sol·licituds dels teus usuaris sobre les seves dades. Una persona que et demana que esborris les seves dades s'adreça al seu responsable del tractament, que ets tu, i tens les eines d'eliminació per actuar-hi.

Personalitzar la marca del flux canvia on viuen aquestes divulgacions, no si les necessites. Consulta personalitzar la marca.

#Com escriure sobre Didit a la teva pròpia política de privacitat

Descriure un encarregat del tractament a la teva pròpia política és una decisió de redacció que hauria de prendre el teu equip legal, però dos fets que voldran són: Didit actua com a encarregat del tractament seguint les teves instruccions, i les dades es processen a la UE per defecte amb retenció configurable i esborrament mitjançant l'API.

Si necessites una redacció específica, demana el DPA i el document de mesures tècniques i organitzatives i deixa que el teu equip legal redacti a partir d'aquests en comptes d'una pàgina d'ajuda.