Was mit meinen Daten passiert

Ihr Dokumentenfoto und Selfie werden verschlüsselt, standardmäßig in der EU verarbeitet und so lange aufbewahrt, wie das Unternehmen, das die Verifizierung angefordert hat, entscheidet - und es kann sie löschen.

Short answer

Ihre Daten werden bei der Übertragung und im Ruhezustand verschlüsselt und standardmäßig in der EU verarbeitet. Das Unternehmen, das Sie um die Verifizierung gebeten hat, entscheidet, wie lange sie aufbewahrt werden, und kann sie löschen - eine Anfrage zur Löschung Ihrer Daten geht also an dieses Unternehmen, nicht an Didit.

#Wer Ihre Daten vorhält, und wer darüber entscheidet

Zwei unterschiedliche Rollen, und die Unterscheidung bestimmt, an wen Sie sich wenden:

  • Das Unternehmen, das Ihnen den Link geschickt hat, entscheidet, was erfasst wird, warum, wie lange es aufbewahrt wird und ob es gelöscht wird. Im Sinne des Datenschutzrechts ist es der Verantwortliche.
  • Didit führt die Verifizierung nach dessen Weisungen durch. Im Sinne des Datenschutzrechts ist Didit der Auftragsverarbeiter.

Deshalb geht eine Anfrage zu Ihren Daten - eine Kopie davon oder deren Löschung - an das Unternehmen. Es hat die Werkzeuge, um direkt zu handeln, und Didit kann diese Entscheidung nicht in seinem Namen treffen.

#Was erfasst wird

Typischerweise das Foto (oder die Fotos) Ihres Ausweisdokuments, ein Selfie oder eine kurze Liveness-Aufnahme sowie die aus dem Dokument gelesenen Daten - Ihr Name, Geburtsdatum, Dokumentnummer und Ablaufdatum. Je nachdem, was das Unternehmen konfiguriert hat, kann das auch eine Telefonnummer, eine E-Mail-Adresse, ein Adressnachweisdokument oder Antworten auf gestellte Fragen umfassen.

Ihnen sollte mitgeteilt worden sein, was erfasst wird und warum, bevor Sie begonnen haben. Wenn nicht, ist das eine Frage an das Unternehmen.

#Wie es geschützt wird

  • Verschlüsselt bei der Übertragung mit TLS 1.3 und im Ruhezustand mit AES-256.
  • Verarbeitet in der EU standardmäßig.
  • Der Zugriff ist rollenbasiert eingeschränkt, sodass nur autorisierte Personen darauf zugreifen können, und jeder Zugriff wird protokolliert.
  • Die Sicherheitskontrollen der Plattform werden unabhängig geprüft - unter anderem nach SOC 2 Type 2 und ISO/IEC 27001 - statt selbst erklärt zu werden.

Die technischen Details finden Sie unter wie Didit die Daten Ihrer Nutzer schützt, geschrieben für die Unternehmen, die die Technologie einbinden.

#Wie lange sie aufbewahrt werden

Das Unternehmen wählt den Aufbewahrungszeitraum - von einem Monat bis zu mehreren Jahren - oder kann sich dafür entscheiden, die Verifizierung zu löschen, sobald es das Ergebnis erfasst hat. Manche Unternehmen haben eine eigene gesetzliche Verpflichtung, Aufzeichnungen für einen bestimmten Zeitraum aufzubewahren; diese Verpflichtung liegt bei ihnen, und sie können Ihnen sagen, worin sie besteht.

#Um Löschung Ihrer Daten bitten

Senden Sie die Anfrage an das Unternehmen, bei dem Sie sich verifiziert haben. Wenn es eine Verifizierung löscht, geschieht das sofort und unwiderruflich: die Entscheidung, die extrahierten Daten und alle Bilder und Videos werden entfernt, und alle Links zu diesen Medien funktionieren danach nicht mehr.

Falls unklar ist, wie das geht, ist der Mechanismus für das Unternehmen dokumentiert: Sessions und personenbezogene Daten löschen.

#Ihre Rechte

Wenn Sie sich in der EU oder in Großbritannien befinden, gibt Ihnen die DSGVO Rechte über Ihre personenbezogenen Daten - einschließlich Auskunft, Berichtigung und Löschung -, und biometrische Daten unterliegen strengerem Schutz als gewöhnliche personenbezogene Daten. Diese Rechte werden gegenüber dem Verantwortlichen ausgeübt: dem Unternehmen, das Sie um die Verifizierung gebeten hat.

Andere Rechtsordnungen haben vergleichbare Regelungen. In jedem Fall ist das Unternehmen Ihre erste Anlaufstelle, und es ist verpflichtet, einen Weg für solche Anfragen bereitzustellen.

#Wenn das Unternehmen nicht reagiert

Wenn Sie das Unternehmen gefragt haben und nicht weitergekommen sind, ist Ihre Eskalationsstelle Ihre nationale Datenschutzbehörde, nicht der Verifizierungsanbieter. Didit kann einen Kunden nicht zur Antwort zwingen und nicht ohne dessen Weisung über Ihre Daten verfügen.

#Was Didit nicht tun wird

Um bei den Grenzen unmissverständlich zu sein, weil Menschen zu Recht danach fragen:

  • Didit wird Ihnen nicht sagen, warum ein Unternehmen Sie abgelehnt hat.
  • Didit wird Ihre Daten nicht auf Ihr bloßes Wort hin löschen, ohne die Weisung des Verantwortlichen.
  • Didit wird Ihre Verifizierung nicht neu starten oder Ihr Konto bei ihm verwalten.

Nichts davon ist Unwilligkeit - es ist dieselbe Aufgabentrennung, die auch jeden anderen davon abhält, in Ihre Verifizierung eingreifen zu können.

#Weiterführend