Wie Didit die Daten Ihrer Nutzer schützt

TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand, standardmäßige Verarbeitung in der EU, unabhängig geprüfte Kontrollen und von Ihnen konfigurierbare Aufbewahrung - plus was in Ihrer Verantwortung als Verantwortlicher bleibt.

Short answer

TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand, standardmäßige Verarbeitung in der EU, rollenbasierter Zugriff und Kontrollen, die unabhängig nach SOC 2 Type 2 und ISO/IEC 27001 geprüft werden. Didit ist Ihr Auftragsverarbeiter; Sie bleiben der Verantwortliche und konfigurieren die Aufbewahrung.

Didit verschlüsselt Verifizierungsdaten in jeder Phase und ist unabhängig nach den wichtigsten Sicherheits- und Datenschutzstandards zertifiziert, sodass Sie sich auf konkrete Nachweise berufen können, statt uns beim Wort zu nehmen.

#Verschlüsselung und Infrastruktur

Alle Daten werden bei der Übertragung mit TLS 1.3 und im Ruhezustand mit AES-256 verschlüsselt. Standardmäßig werden Daten in der EU verarbeitet und gespeichert. Enterprise-Konten können landesinterne Verarbeitung mit lokaler Datenresidenz anfragen, vorbehaltlich Verfügbarkeit und Vertrag - siehe DPA, Datenresidenz und Unterauftragsverarbeiter.

#Auftragsverarbeiter und Verantwortlicher

Didit fungiert als Ihr Auftragsverarbeiter. Sie bleiben der Verantwortliche, das bedeutet:

  • Sie entscheiden, was erfasst wird, indem Sie den Workflow konfigurieren.
  • Sie entscheiden, wie lange es aufbewahrt wird, indem Sie die Aufbewahrung konfigurieren.
  • Sie sind für die Rechtsgrundlage und den Hinweis verantwortlich, der Ihren Nutzern gegeben wird.

Diese Aufteilung zählt nicht nur rechtlich, sondern auch praktisch: Deshalb kann Didit eine Verifizierungsentscheidung für einen Ihrer Kunden nicht erklären, ändern oder aufheben, und deshalb muss eine Person, die nach ihrem eigenen Ergebnis fragt, an Sie verwiesen werden.

#Unabhängige Zertifizierungen

Didits Sicherheits- und Compliance-Status wird von externen Prüfern und Aufsichtsbehörden verifiziert, nicht selbst erklärt:

  • SOC 2 Type 2 - eine unabhängige Prüfung, die bestätigt, dass die Kontrollen über einen Beobachtungszeitraum hinweg wirksam funktioniert haben, nicht nur, dass sie auf dem Papier bestehen.
  • ISO/IEC 27001 - zertifiziertes Informationssicherheits-Management, das die Plattform durchgängig abdeckt.
  • ISO/IEC 27017 und 27018 - cloud-spezifische Sicherheits- und Cloud-Datenschutz-Erweiterungen.
  • DSGVO - Rolle als Auftragsverarbeiter, mit technischen und organisatorischen Maßnahmen nach Artikel 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - unabhängig im Labor getestete biometrische Anti-Spoofing-Sicherheit.

Vollständige Liste mit Daten und wie Sie jeden Bericht anfragen: Zertifizierungen und Compliance.

#Zugriffskontrollen und Überwachung

Der Zugriff auf Verifizierungsdaten ist rollenbasiert, sodass nur autorisierte Personen in Ihrem und unserem Team darauf zugreifen können. Jede API-Aktion wird mit Zeitstempel, dem handelnden Nutzer oder der handelnden Anwendung sowie der Quell-IP protokolliert und 365 Tage lang aufbewahrt. Die Infrastruktur wird fortlaufend überwacht, mit regelmäßigen Penetrationstests durch Dritte und nachverfolgter Behebung.

Auf Ihrer Seite ist die Zugriffskontrolle Ihre Konfiguration: siehe Teammitglieder einladen und Rollen festlegen, und rotieren Sie API-Schlüssel, wenn jemand das Unternehmen verlässt.

#Sie kontrollieren Speicherung und Löschung

Sie entscheiden, wie lange Daten aufbewahrt werden. Legen Sie ein Aufbewahrungsfenster von einem Monat bis zu zehn Jahren fest, oder lassen Sie es unbegrenzt, pro Anwendung, unter App Settings → Data retention. Sie können außerdem jederzeit eine einzelne Session über die Konsole oder die API löschen, sofort und unwiderruflich.

Siehe Sessions und personenbezogene Daten löschen für genau das, was die Löschung abdeckt, einschließlich des Process-and-Purge-Musters, falls Sie die Daten lieber gar nicht hier vorhalten möchten.

#Was in Ihrer Verantwortung bleibt

Die Nutzung von Didit überträgt Ihre Pflichten nicht auf Ihre Nutzer. Von Ihnen wird weiterhin erwartet:

  • Den Menschen zu sagen, was passiert - dass Ihr Unternehmen die Verifizierung anfordert und dass ein Anbieter sie durchführt.
  • Ihren eigenen Datenschutzhinweis neben dem von Didit bereitzustellen.
  • Die von Ihrem Rechtsteam geforderte Einwilligung einzuholen, bevor Dokument-, Selfie- oder biometrische Daten erfasst werden. Biometrische Daten unterliegen in den meisten Rechtsordnungen strengeren Anforderungen als gewöhnliche personenbezogene Daten.
  • Anfragen betroffener Personen Ihrer Nutzer zu bearbeiten. Eine Person, die Sie bittet, ihre Daten zu löschen, wendet sich an ihren Verantwortlichen - also an Sie -, und Sie verfügen über die Werkzeuge, um darauf zu reagieren.

Das White-Labeling des Ablaufs ändert, wo diese Hinweise erscheinen, nicht, ob Sie sie brauchen. Siehe Branding anpassen.

#Über Didit in Ihrer eigenen Datenschutzerklärung schreiben

Einen Auftragsverarbeiter in Ihrer eigenen Richtlinie zu beschreiben, ist eine Formulierungsentscheidung, die Ihr Rechtsteam treffen sollte, aber zwei Tatsachen, die es wissen möchte, sind: Didit fungiert als Auftragsverarbeiter nach Ihren Weisungen, und Daten werden standardmäßig in der EU verarbeitet, mit konfigurierbarer Aufbewahrung und Löschung per API.

Wenn Sie einen konkreten Wortlaut benötigen, fordern Sie den DPA und das Dokument zu den technischen und organisatorischen Maßnahmen an und lassen Sie Ihre Rechtsberatung daraus formulieren, statt aus einer Hilfeseite.