DPA, residencia de datos y subencargados
Didit procesa en la UE por defecto, con procesamiento en el propio país disponible en contratos empresariales. Aquí tienes cómo conseguir un DPA, las TOM y las respuestas que pedirá tu revisión de compras.
Procesamiento en la UE por defecto, en AWS en Irlanda. El procesamiento en el país está disponible en contratos enterprise, sujeto a disponibilidad. El DPA y el SLA están publicados y ya forman parte de los términos que aceptaste; un DPA, SLA o MSA contrafirmado en tu propio papel viene con un acuerdo de crédito prepagado. El documento de TOMs está disponible bajo petición.
#Dónde se procesan los datos
Por defecto, los datos de verificación se procesan y almacenan en la UE, en infraestructura de AWS en Irlanda (eu-west-1). Las operaciones biométricas se ejecutan en la misma región.
El procesamiento en el propio país (residencia local de datos para una jurisdicción concreta) está disponible para cuentas empresariales, sujeto a disponibilidad y contrato. Si tu requisito es una región concreta, pregunta directamente qué regiones están disponibles hoy y consigue la respuesta por escrito. La disponibilidad regional cambia, y es exactamente el tipo de compromiso que una revisión de compras querrá ver evidenciado en vez de descrito.
Una región que conviene decir sin rodeos porque se pregunta a menudo: no hay región de procesamiento en Rusia, en ningún plan, así que un requisito de mantener los datos dentro de la Federación Rusa no puede cumplirse.
Si tu obligación es el almacenamiento local y no el procesamiento local, el patrón que usan la mayoría de clientes es procesar y purgar: ejecuta la verificación en Didit, recibe el resultado por webhook, guarda lo que necesites en tu propia infraestructura en tu país y elimina la sesión de Didit justo después. Consulta eliminar sesiones y datos personales.
"¿Dónde se procesan los datos?" y "¿dónde se procesan las llamadas biométricas?" pueden tener respuestas distintas que merece la pena confirmar por separado. Si tu obligación cubre la región de procesamiento específicamente para las operaciones biométricas, pregunta por eso en concreto en lugar de aceptar una respuesta general sobre almacenamiento.
#Conseguir un DPA
Ya tienes uno. El Anexo de tratamiento de datos (DPA) es el Anexo 2 de los Términos y condiciones para empresas que tu organización aceptó al registrarse, y el Acuerdo de nivel de servicio (SLA) es el Anexo 1. Ambos están publicados también por separado (Términos para empresas, Anexo de tratamiento de datos, Acuerdo de nivel de servicio) y son el acuerdo del artículo 28 entre tu empresa y Didit en los planes gratuito y de pago por uso. El documento de medidas técnicas y organizativas (TOMs) que espera el artículo 32 del RGPD está disponible bajo petición a tu contacto en Didit, sin NDA.
Lo que no existe en pago por uso es una copia contrafirmada: el contrato son los términos publicados tal como se aceptaron, y soporte puede confirmar la fecha de aceptación de tu organización si un auditor lo pide. Si tu expediente de cumplimiento necesita un MSA firmado, un DPA en tu propio papel o un SLA negociado, eso viene con un acuerdo de crédito prepagado, que empieza en 2.000 USD y se convierte en créditos que nunca caducan. Pídelo a tu contacto en Didit y ten a mano tu razón social, el correo del firmante y tu país de constitución.

- Términos y políticas es donde están el DPA y los acuerdos firmados.
- La configuración de la aplicación es independiente de la de la organización.
Si tu organización se apoya en los términos aceptados y no en una copia firmada, pide a soporte que confirme exactamente qué versión aceptaste y cuándo. Es una pregunta factual con una respuesta factual, y es la respuesta que un auditor te pedirá.
#Subencargados
Didit tiene dos subencargados:
| Subencargado | Función | Recibe |
|---|---|---|
| AWS EMEA SARL (eu-west-1, Irlanda) | Infraestructura en la nube | Todo el procesamiento se ejecuta aquí |
| Google Maps Platform (Google Cloud EMEA Ltd) | Geocodificación solo para la prueba de domicilio | El texto de la dirección que se verifica. No interviene en la verificación de ID, la prueba de vida ni el face match, y nunca recibe datos biométricos ni del documento |
Ningún dato sale del EEE a través de ninguno de los dos. La lista vinculante, y las condiciones de notificación de cambios en ella, están en el DPA: esta tabla es la respuesta actual, el DPA es el documento en el que se apoya tu equipo de cumplimiento.
#Responder a un cuestionario de seguridad
La mayor parte de lo que pide una revisión de seguridad existe como documento. En el orden aproximado en que lo piden los cuestionarios:
| Piden | Qué existe |
|---|---|
| Auditoría independiente de controles | Informe SOC 2 Type 2, disponible bajo acuerdo de confidencialidad |
| Certificación de seguridad de la información | ISO/IEC 27001, más 27017 y 27018 para cloud |
| Cifrado en tránsito y en reposo | TLS 1.3 y AES-256 |
| Pruebas de antisuplantación biométrica | iBeta Level 1 PAD según ISO/IEC 30107-3 |
| Pruebas de penetración | Pruebas periódicas de terceros con remediación monitorizada |
| Condiciones de tratamiento de datos | DPA y TOM |
| Retención y eliminación | Retención configurable de 1 mes a 10 años; eliminación mediante API |
| Registro de auditoría | Registro de auditoría de 365 días de toda la actividad de la API |
Consulta certificaciones y cumplimiento para la lista completa de credenciales con fechas.
#Compromisos que esta página no puede asumir por ti
Algunas preguntas que surgen en compras son contractuales, no técnicas, y la respuesta honesta es que pertenecen a un acuerdo negociado:
- Garantías contractuales sobre eliminación, respaldadas por un registro de auditoría inspeccionable o una certificación periódica.
- Plazos de notificación de brechas distintos del plazo del GDPR, por ejemplo la ventana de evaluación de las Notifiable Data Breaches de Australia.
- Hojas de ruta de alojamiento regional y las fechas asociadas.
- Obligaciones de retención que creas que te aplican.
Lleva cada una de estas cuestiones a tu contacto en Didit y consigue la respuesta en el contrato. Una página de ayuda que describe un compromiso no es un compromiso, y tratar una cosa como la otra es un riesgo para ti, no para nosotros.
#Solicitudes de eliminación de tus usuarios
Tus usuarios son tus interesados, y una solicitud de eliminación te llega a ti como responsable del tratamiento. Tienes las herramientas para actuar directamente: elimina la sesión desde la consola o la API, de forma inmediata e irreversible. Consulta eliminar sesiones y datos personales.
Si tu proceso necesita estar automatizado de principio a fin (una solicitud en tu producto que dispare la eliminación aquí), eso es el endpoint de eliminación más tu propio flujo de trabajo, y es un patrón bien conocido.
