Zertifizierungen und Compliance

SOC 2 Type 2, ISO/IEC 27001 mit Cloud-Erweiterungen, iBeta Level 1 PAD, eine deutsche Jugendschutz-Zertifizierung, eine Bestätigung einer spanischen Aufsichtsbehörde und ein EBA/MiCA-Rechtsgutachten - mit Daten.

Short answer

SOC 2 Type 2 (ausgestellt am 30. Juli 2026), ISO/IEC 27001:2022 (gültig bis 3. Juni 2027) mit den Cloud-Erweiterungen 27017 und 27018, iBeta Level 1 PAD, die deutsche FSM-Altersverifizierungszertifizierung, eine Bestätigung einer spanischen Finanzaufsichtsbehörde und ein unabhängiges EBA/MiCA-Rechtsgutachten. Berichte erhalten Sie über das Security & Compliance Center oder Ihren Didit-Ansprechpartner; manche unterliegen einer NDA.

Didits Sicherheits- und Compliance-Status wird von unabhängigen Prüfern, akkreditierten Laboren und Finanzaufsichtsbehörden verifiziert - nicht selbst erklärt.

#Auf einen Blick

NachweisRahmenwerk / AusstellerStatus
SOC 2 Type 2AICPA Trust Services CriteriaAusgestellt am 30. Juli 2026 (Beobachtungszeitraum März-Juli 2026)
SOC 2 Type 1AICPA Trust Services CriteriaAusgestellt am 9. April 2026
ISO/IEC 27001:2022Bureau Veritas, Zertifikat ES144068Gültig bis 3. Juni 2027
ISO/IEC 27017 & 27018Cloud-Sicherheits- und Cloud-Datenschutz-ErweiterungenAktiv
iBeta Level 1 PADISO/IEC 30107-3, NIST-akkreditiertes LaborBestanden - keine erfolgreichen Angriffe
FSM Jugendschutz geprüftFSM (Deutschland), § 4 Abs. 2 JMStVZertifiziert am 29. Juni 2026
Bestätigung der Aufsichtsbehörde (Spanien)Tesoro Público, Banco de España, SEPBLAC, CNMVAbgeschlossen im Juli 2025
EBA-/MiCA-KompatibilitätUnabhängiges RechtsgutachtenAktuell
DSGVO (EU 2016/679)Auftragsverarbeiter, Maßnahmen nach Artikel 32Konform

#Was jede einzelne tatsächlich belegt

SOC 2 Type 2 ist der Nachweis, den die meisten Sicherheitsprüfungen verlangen, weil er testet, ob Kontrollen über einen Zeitraum hinweg wirksam funktioniert haben - von März bis Juli 2026 - statt nur, ob sie am Tag der Prüfung existierten. Der Bericht ist unter NDA verfügbar.

SOC 2 Type 1 ist die Stichtagsprüfung der Kontroll-Gestaltung, die dem Beobachtungszeitraum von Type 2 vorausging.

ISO/IEC 27001:2022 zertifiziert das Informationssicherheits-Managementsystem, das die Verifizierungsplattform durchgängig abdeckt - Design, Entwicklung und Betrieb. 27017 fügt cloud-spezifische Kontrollen hinzu und 27018 fügt Schutzmaßnahmen für personenbezogene Daten in Cloud-Umgebungen hinzu.

iBeta Level 1 PAD ist im Labor getestete biometrische Anti-Spoofing-Sicherheit: 360 Präsentationsangriffe über sechs Kategorien, keiner erfolgreich. Siehe Anti-Spoofing-Tests und Zertifizierung.

FSM Jugendschutz geprüft zertifiziert, dass Didits Altersverifizierung zuverlässig eine geschlossene Benutzergruppe nach § 4 Abs. 2 JMStV herstellt - Deutschlands Jugendschutzrahmen -, sodass ausschließlich verifizierte Erwachsene altersbeschränkte Inhalte erreichen.

Die Bestätigung der spanischen Aufsichtsbehörde ist die ungewöhnliche. Nach einem begleiteten Test von November 2024 bis Juli 2025 kamen Spaniens Tesoro Público, Banco de España, SEPBLAC und CNMV zu dem Schluss, dass Didits NFC- plus Liveness-Verifizierung unter den Vorschriften zur Geldwäschebekämpfung mindestens so sicher wie eine persönliche Ausweisprüfung ist. Didit ist der einzige Anbieter mit dieser Validierung.

Das EBA-/MiCA-Gutachten ist ein unabhängiges Rechtsgutachten, dass Didits Fern-Onboarding die EBA-Leitlinien für die Fernaufnahme von Kunden (EBA/GL/2022/15) erfüllt und mit dem AML-Einheitsregelwerk der EU sowie MiCA vereinbar ist. Memo auf Anfrage erhältlich.

DSGVO - Didit fungiert als Ihr Auftragsverarbeiter mit Maßnahmen nach Artikel 32: AES-256 im Ruhezustand, TLS 1.3 bei der Übertragung, standardmäßige Datenresidenz in der EU, konfigurierbare Aufbewahrung und Löschung per API.

Dieselbe Haltung deckt das Schweizer DSG (FADP) ab, und die Plattform ist für Kunden aus dem Finanzsektor auf allen Planstufen auf DORA ausgerichtet.

#Mit welchem Unternehmen Sie den Vertrag schließen

Beschaffungsformulare fragen danach, also hier die klare Antwort. Vertragspartner für Kunden in der EU, dem EWR, der Schweiz und Lateinamerika ist Didit Identity Spain, S.L., die spanische Betriebsgesellschaft. Ihre Muttergesellschaft ist eine US-Gesellschaft (Delaware), die für US-Kunden unterzeichnet. Wenn der Support vor dem Versand eines NDA oder Vertrags "Spanien oder USA?" fragt, geht es um genau diese Wahl; wenn Sie unsicher sind, nennen Sie den Sitz Ihres Unternehmens, und der Support wählt die richtige Gesellschaft.

#So erhalten Sie die Berichte

Über das Security & Compliance Center oder von Ihrem Didit-Kontakt. Das ISO/IEC-27001-Zertifikat, der iBeta-Bericht und das Dokument zu den technischen und organisatorischen Maßnahmen (TOMs) können auf Anfrage direkt geteilt werden. Die SOC-2-Berichte und der Penetrationstestbericht sind unter NDA und nicht öffentlich erhältlich - halten Sie für die Anfrage drei Dinge bereit, denn der Support fragt genau danach, bevor er den Signaturlink sendet:

#Was eine Zertifizierung Ihnen nicht sagt

Zwei Einschränkungen, die es sich klarzumachen lohnt, weil beide bei stillschweigender Annahme echte Probleme verursachen:

Eine Zertifizierung ist keine Lizenz für Ihren Anwendungsfall. Die FSM-Zertifizierung belegt, dass die Altersverifizierungsmethode funktioniert; sie stellt nicht fest, dass ihre Nutzung eine Vorschrift zur Altersverifizierung in den USA, Großbritannien oder Brasilien erfüllt. Ob eine bestimmte Methode eine bestimmte Verpflichtung in einem bestimmten Markt erfüllt, ist eine Rechtsfrage für Ihr Compliance-Team und hängt ebenso von Ihrer Branche und Ihren Lizenzen ab wie von der Technologie.

Eine Zertifizierung macht Ihre Konfiguration nicht robust. Die oben genannten Nachweise beschreiben die Plattform. Ihre Risikoexposition wird durch den von Ihnen erstellten Workflow bestimmt - welche Liveness-Methode, welche Schwellenwerte, ob NFC verpflichtend ist, ob Risikosignale zur Prüfung weitergeleitet werden. Siehe Entscheidungsregeln und Schwellenwerte.

#Wenn Sie etwas benötigen, das nicht aufgeführt ist

Fragen Sie einfach. Neue Zertifizierungen kommen mit der Zeit hinzu, und Ihr Didit-Ansprechpartner kann Ihnen sagen, was heute existiert und was auf der Roadmap steht - das ist eine bessere Grundlage für eine Compliance-Entscheidung als eine Vermutung auf Basis dieser Seite. Buchen Sie eine Demo oder kontaktieren Sie Ihren Account Manager mit dem konkreten Rahmenwerk, das Ihr Team benötigt.

Important

Gestalten Sie keinen Compliance-Prozess um einen Nachweis, den Sie nicht gesehen haben. Wenn Ihre Aufsichtsbehörde Sie auffordern wird, eine Behauptung zu belegen, holen Sie zuerst den zugrunde liegenden Bericht oder eine schriftliche Bestätigung ein - eine Anbieterseite, auch diese hier, ist kein Nachweis.