DPA, residencia de datos y subencargados

Didit procesa en la UE por defecto, con procesamiento en el propio país disponible en contratos empresariales. Aquí tienes cómo conseguir un DPA, las TOM y las respuestas que pedirá tu revisión de compras.

Short answer

Procesamiento en la UE por defecto, en AWS en Irlanda. El procesamiento en el país está disponible en contratos enterprise, sujeto a disponibilidad. El DPA y el SLA están publicados y ya forman parte de los términos que aceptaste; un DPA, SLA o MSA contrafirmado en tu propio papel viene con un acuerdo de crédito prepagado. El documento de TOMs está disponible bajo petición.

#Dónde se procesan los datos

Por defecto, los datos de verificación se procesan y almacenan en la UE, en infraestructura de AWS en Irlanda (eu-west-1). Las operaciones biométricas se ejecutan en la misma región.

El procesamiento en el propio país (residencia local de datos para una jurisdicción concreta) está disponible para cuentas empresariales, sujeto a disponibilidad y contrato. Si tu requisito es una región concreta, pregunta directamente qué regiones están disponibles hoy y consigue la respuesta por escrito. La disponibilidad regional cambia, y es exactamente el tipo de compromiso que una revisión de compras querrá ver evidenciado en vez de descrito.

Una región que conviene decir sin rodeos porque se pregunta a menudo: no hay región de procesamiento en Rusia, en ningún plan, así que un requisito de mantener los datos dentro de la Federación Rusa no puede cumplirse.

Si tu obligación es el almacenamiento local y no el procesamiento local, el patrón que usan la mayoría de clientes es procesar y purgar: ejecuta la verificación en Didit, recibe el resultado por webhook, guarda lo que necesites en tu propia infraestructura en tu país y elimina la sesión de Didit justo después. Consulta eliminar sesiones y datos personales.

Note

"¿Dónde se procesan los datos?" y "¿dónde se procesan las llamadas biométricas?" pueden tener respuestas distintas que merece la pena confirmar por separado. Si tu obligación cubre la región de procesamiento específicamente para las operaciones biométricas, pregunta por eso en concreto en lugar de aceptar una respuesta general sobre almacenamiento.

#Conseguir un DPA

Ya tienes uno. El Anexo de tratamiento de datos (DPA) es el Anexo 2 de los Términos y condiciones para empresas que tu organización aceptó al registrarse, y el Acuerdo de nivel de servicio (SLA) es el Anexo 1. Ambos están publicados también por separado (Términos para empresas, Anexo de tratamiento de datos, Acuerdo de nivel de servicio) y son el acuerdo del artículo 28 entre tu empresa y Didit en los planes gratuito y de pago por uso. El documento de medidas técnicas y organizativas (TOMs) que espera el artículo 32 del RGPD está disponible bajo petición a tu contacto en Didit, sin NDA.

Lo que no existe en pago por uso es una copia contrafirmada: el contrato son los términos publicados tal como se aceptaron, y soporte puede confirmar la fecha de aceptación de tu organización si un auditor lo pide. Si tu expediente de cumplimiento necesita un MSA firmado, un DPA en tu propio papel o un SLA negociado, eso viene con un acuerdo de crédito prepagado, que empieza en 2.000 USD y se convierte en créditos que nunca caducan. Pídelo a tu contacto en Didit y ten a mano tu razón social, el correo del firmante y tu país de constitución.

Configuración de la organización en la consola de Didit con la pestaña Términos y políticas
  1. Términos y políticas es donde están el DPA y los acuerdos firmados.
  2. La configuración de la aplicación es independiente de la de la organización.
Tus acuerdos están en la configuración de la organización.

Si tu organización se apoya en los términos aceptados y no en una copia firmada, pide a soporte que confirme exactamente qué versión aceptaste y cuándo. Es una pregunta factual con una respuesta factual, y es la respuesta que un auditor te pedirá.

#Subencargados

Didit tiene dos subencargados:

SubencargadoFunciónRecibe
AWS EMEA SARL (eu-west-1, Irlanda)Infraestructura en la nubeTodo el procesamiento se ejecuta aquí
Google Maps Platform (Google Cloud EMEA Ltd)Geocodificación solo para la prueba de domicilioEl texto de la dirección que se verifica. No interviene en la verificación de ID, la prueba de vida ni el face match, y nunca recibe datos biométricos ni del documento

Ningún dato sale del EEE a través de ninguno de los dos. La lista vinculante, y las condiciones de notificación de cambios en ella, están en el DPA: esta tabla es la respuesta actual, el DPA es el documento en el que se apoya tu equipo de cumplimiento.

#Responder a un cuestionario de seguridad

La mayor parte de lo que pide una revisión de seguridad existe como documento. En el orden aproximado en que lo piden los cuestionarios:

PidenQué existe
Auditoría independiente de controlesInforme SOC 2 Type 2, disponible bajo acuerdo de confidencialidad
Certificación de seguridad de la informaciónISO/IEC 27001, más 27017 y 27018 para cloud
Cifrado en tránsito y en reposoTLS 1.3 y AES-256
Pruebas de antisuplantación biométricaiBeta Level 1 PAD según ISO/IEC 30107-3
Pruebas de penetraciónPruebas periódicas de terceros con remediación monitorizada
Condiciones de tratamiento de datosDPA y TOM
Retención y eliminaciónRetención configurable de 1 mes a 10 años; eliminación mediante API
Registro de auditoríaRegistro de auditoría de 365 días de toda la actividad de la API

Consulta certificaciones y cumplimiento para la lista completa de credenciales con fechas.

#Compromisos que esta página no puede asumir por ti

Algunas preguntas que surgen en compras son contractuales, no técnicas, y la respuesta honesta es que pertenecen a un acuerdo negociado:

  • Garantías contractuales sobre eliminación, respaldadas por un registro de auditoría inspeccionable o una certificación periódica.
  • Plazos de notificación de brechas distintos del plazo del GDPR, por ejemplo la ventana de evaluación de las Notifiable Data Breaches de Australia.
  • Hojas de ruta de alojamiento regional y las fechas asociadas.
  • Obligaciones de retención que creas que te aplican.

Lleva cada una de estas cuestiones a tu contacto en Didit y consigue la respuesta en el contrato. Una página de ayuda que describe un compromiso no es un compromiso, y tratar una cosa como la otra es un riesgo para ti, no para nosotros.

#Solicitudes de eliminación de tus usuarios

Tus usuarios son tus interesados, y una solicitud de eliminación te llega a ti como responsable del tratamiento. Tienes las herramientas para actuar directamente: elimina la sesión desde la consola o la API, de forma inmediata e irreversible. Consulta eliminar sesiones y datos personales.

Si tu proceso necesita estar automatizado de principio a fin (una solicitud en tu producto que dispare la eliminación aquí), eso es el endpoint de eliminación más tu propio flujo de trabajo, y es un patrón bien conocido.