Cómo protege Didit los datos de tus usuarios
TLS 1.3 en tránsito, AES-256 en reposo, procesamiento en la UE por defecto, controles auditados de forma independiente y retención que tú configuras - además de lo que sigue siendo tu responsabilidad como responsable del tratamiento.
TLS 1.3 en tránsito, AES-256 en reposo, procesamiento en la UE por defecto, acceso basado en roles y controles auditados de forma independiente bajo SOC 2 Type 2 e ISO/IEC 27001. Didit es tu encargado del tratamiento; tú sigues siendo el responsable del tratamiento, y tú configuras la retención.
Didit cifra los datos de verificación en cada etapa y está certificado de forma independiente frente a los principales estándares de seguridad y privacidad, así que puedes señalar evidencia concreta en lugar de fiarte de nuestra palabra.
#Cifrado e infraestructura
Todos los datos se cifran en tránsito mediante TLS 1.3 y en reposo mediante AES-256. Por defecto, los datos se procesan y almacenan en la UE. Las cuentas empresariales pueden solicitar procesamiento en el propio país con residencia local de datos, sujeto a disponibilidad y contrato; consulta DPA, residencia de datos y subencargados.
#Encargado y responsable del tratamiento
Didit actúa como tu encargado del tratamiento. Tú sigues siendo el responsable del tratamiento, lo que significa que:
- Tú decides qué se recopila, configurando el flujo de trabajo.
- Tú decides cuánto tiempo se conserva, configurando la retención.
- Tú eres responsable de la base legal y del aviso dado a tus usuarios.
Esa división importa en la práctica, no solo legalmente: es por lo que Didit no puede explicar, cambiar ni revocar una decisión de verificación de uno de tus clientes, y por lo que una persona que pregunta por su propio resultado tiene que remitirse a ti.
#Certificaciones independientes
La postura de seguridad y cumplimiento de Didit está verificada por auditores externos y reguladores, no autodeclarada:
- SOC 2 Type 2: una auditoría independiente que confirma que los controles funcionaron de forma efectiva durante un periodo de observación, no solo que existen sobre el papel.
- ISO/IEC 27001: gestión de seguridad de la información certificada que cubre la plataforma de principio a fin.
- ISO/IEC 27017 y 27018: extensiones de seguridad cloud y privacidad cloud.
- GDPR: rol de encargado del tratamiento, con las medidas técnicas y organizativas del artículo 32.
- iBeta Level 1 (ISO/IEC 30107-3): antisuplantación biométrica probada en laboratorio de forma independiente.
Lista completa con fechas y cómo solicitar cada informe: certificaciones y cumplimiento.
#Controles de acceso y monitorización
El acceso a los datos de verificación se basa en roles, así que solo pueden acceder personas autorizadas de tu equipo y del nuestro. Cada acción de la API queda registrada con una marca de tiempo, la persona o aplicación que la realizó y la IP de origen, y se conserva durante 365 días. La infraestructura se monitoriza de forma continua, con pruebas de penetración periódicas de terceros y remediación monitorizada.
Por tu parte, el control de acceso es tu configuración: consulta invitar a miembros del equipo y definir roles, y rota las claves de API cuando alguien se vaya.
#Tú controlas el almacenamiento y la eliminación
Tú decides cuánto tiempo se conservan los datos. Configura una ventana de retención de un mes hasta diez años, o déjala sin límite, por aplicación, desde Configuración de la aplicación → Datos. También puedes eliminar una sesión concreta en cualquier momento desde la consola o la API, de forma inmediata e irreversible.
Consulta eliminar sesiones y datos personales para ver exactamente qué cubre la eliminación, incluido el patrón de procesar y purgar si prefieres que los datos no se queden aquí en absoluto.
#Lo que sigue siendo tu responsabilidad
Usar Didit no transfiere tus obligaciones a tus usuarios. Se sigue esperando que tú:
- Informes a las personas de lo que está pasando: que tu empresa está solicitando la verificación, y que un proveedor la realiza.
- Proporciones tu propio aviso de privacidad junto al de Didit.
- Recojas el consentimiento que exija tu equipo legal antes de la captura de documento, selfie o datos biométricos. Los datos biométricos reciben un tratamiento más estricto que los datos personales ordinarios en la mayoría de los regímenes.
- Gestiones las solicitudes de tus usuarios sobre sus datos. Una persona que te pide que elimines sus datos se lo pide a su responsable del tratamiento (tú), y tú tienes las herramientas de eliminación para actuar en consecuencia.
Aplicar marca blanca al flujo cambia dónde viven esos avisos, no si los necesitas. Consulta personalizar la marca.
#Escribir sobre Didit en tu propia política de privacidad
Describir a un encargado del tratamiento en tu propia política es una decisión de redacción que debe tomar tu equipo legal, pero dos datos que querrán son: Didit actúa como encargado del tratamiento siguiendo tus instrucciones, y los datos se procesan en la UE por defecto con retención configurable y eliminación mediante API.
Si necesitas un texto concreto, pide el DPA y el documento de medidas técnicas y organizativas y deja que tu asesoría legal redacte a partir de ellos en lugar de a partir de una página de ayuda.