Com Didit protegeix les dades dels teus usuaris
TLS 1.3 en trànsit, AES-256 en repòs, processament a la UE per defecte, controls auditats de manera independent, i retenció que tu configures, més el que segueix sent la teva responsabilitat com a responsable del tractament.
TLS 1.3 en trànsit, AES-256 en repòs, processament a la UE per defecte, accés basat en rols, i controls auditats de manera independent sota SOC 2 Tipus 2 i ISO/IEC 27001. Didit és el teu encarregat del tractament; tu continues sent el responsable del tractament, i tu configures la retenció.
Didit xifra les dades de verificació a cada etapa i està certificat de manera independent segons els principals estàndards de seguretat i privacitat, així que pots assenyalar evidència concreta en comptes de fiar-te de la nostra paraula.
#Xifratge i infraestructura
Totes les dades es xifren en trànsit fent servir TLS 1.3 i en repòs fent servir AES-256. Per defecte, les dades es processen i s'emmagatzemen a la UE. Els comptes empresarials poden sol·licitar processament dins del país amb residència de dades local, subjecte a disponibilitat i a contracte. Consulta DPA, residència de dades i subencarregats.
#Encarregat i responsable del tractament
Didit actua com el teu encarregat del tractament. Tu continues sent el responsable del tractament, cosa que significa:
- Tu decideixes què es recull, configurant el flux de treball.
- Tu decideixes durant quant de temps es conserva, configurant la retenció.
- Tu ets responsable de la base legal i de l'avís donat als teus usuaris.
Aquesta divisió importa a la pràctica, no només legalment: és per això que Didit no pot explicar, canviar ni revocar una decisió de verificació d'un dels teus clients, i per què una persona que pregunta pel seu propi resultat ha de ser derivada a tu.
#Certificacions independents
La postura de seguretat i compliment normatiu de Didit està verificada per auditors externs i reguladors, no és una autodeclaració:
- SOC 2 Tipus 2: una auditoria independent que confirma que els controls van funcionar de manera efectiva durant un període d'observació, no només que existeixen sobre el paper.
- ISO/IEC 27001: gestió de seguretat de la informació certificada que cobreix tota la plataforma, de principi a fi.
- ISO/IEC 27017 i 27018: extensions de seguretat i privacitat específiques per al núvol.
- GDPR: rol d'encarregat del tractament, amb mesures tècniques i organitzatives de l'article 32.
- iBeta Level 1 (ISO/IEC 30107-3): antisuplantació biomètrica provada de manera independent en laboratori.
Llista completa amb dates i com sol·licitar cada informe: certificacions i compliment normatiu.
#Controls d'accés i monitoratge
L'accés a les dades de verificació es basa en rols, així que només hi poden accedir les persones autoritzades del teu equip i del nostre. Cada acció de l'API queda registrada amb una marca de temps, l'usuari o l'aplicació que l'ha fet, i l'IP d'origen, i es conserva durant 365 dies. La infraestructura es monitora contínuament, amb proves de penetració periòdiques de tercers i remediació registrada.
Per la teva banda, el control d'accés és la teva configuració: consulta convidar membres de l'equip i definir rols, i rota les claus d'API quan algú deixi l'equip.
#Tu controls l'emmagatzematge i l'eliminació
Tu decideixes durant quant de temps es conserven les dades. Defineix una finestra de retenció des d'un mes fins a deu anys, o deixa-ho il·limitat, per aplicació, des de App Settings → Data retention. També pots eliminar una sessió individual en qualsevol moment des de la consola o l'API, de manera immediata i irreversible.
Consulta eliminar sessions i dades personals per veure exactament què cobreix l'eliminació, incloent-hi el patró de processar i purgar si prefereixes que les dades no hi siguin en absolut.
#El que segueix sent la teva responsabilitat
Fer servir Didit no transfereix les teves obligacions als teus usuaris. Encara s'espera que:
- Diguis a la gent què està passant: que la teva empresa sol·licita la verificació, i que un proveïdor la duu a terme.
- Proporcionis el teu propi avís de privacitat juntament amb el de Didit.
- Recullis el consentiment que exigeix el teu equip legal abans de la captura de documents, selfies o dades biomètriques. Les dades biomètriques reben un tractament més estricte que les dades personals ordinàries en la majoria de règims.
- Gestionis les sol·licituds dels teus usuaris sobre les seves dades. Una persona que et demana que esborris les seves dades s'adreça al seu responsable del tractament, que ets tu, i tens les eines d'eliminació per actuar-hi.
Personalitzar la marca del flux canvia on viuen aquestes divulgacions, no si les necessites. Consulta personalitzar la marca.
#Com escriure sobre Didit a la teva pròpia política de privacitat
Descriure un encarregat del tractament a la teva pròpia política és una decisió de redacció que hauria de prendre el teu equip legal, però dos fets que voldran són: Didit actua com a encarregat del tractament seguint les teves instruccions, i les dades es processen a la UE per defecte amb retenció configurable i esborrament mitjançant l'API.
Si necessites una redacció específica, demana el DPA i el document de mesures tècniques i organitzatives i deixa que el teu equip legal redacti a partir d'aquests en comptes d'una pàgina d'ajuda.