Certifications et conformité
SOC 2 Type 2, ISO/IEC 27001 avec extensions cloud, iBeta Level 1 PAD, une certification allemande de protection de la jeunesse, une attestation d'un régulateur espagnol, et un avis juridique EBA/MiCA, avec les dates.
SOC 2 Type 2 (délivrée le 30 juillet 2026), ISO/IEC 27001:2022 (valide jusqu'au 3 juin 2027) avec les extensions cloud 27017 et 27018, iBeta Level 1 PAD, la certification allemande d'estimation d'âge FSM, une attestation d'un régulateur financier espagnol, et un avis juridique indépendant EBA / MiCA. Les rapports proviennent du centre Sécurité et conformité ou de votre contact Didit ; certains sont soumis à accord de confidentialité.
Le niveau de sécurité et de conformité de Didit est vérifié par des auditeurs indépendants, des laboratoires accrédités et des régulateurs financiers, et non auto-déclaré.
#En un coup d'œil
| Attestation | Cadre / émetteur | Statut |
|---|---|---|
| SOC 2 Type 2 | Critères des services de confiance AICPA | Délivrée le 30 juillet 2026 (période d'observation mars-juillet 2026) |
| SOC 2 Type 1 | Critères des services de confiance AICPA | Délivrée le 9 avril 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, certificat ES144068 | Valide jusqu'au 3 juin 2027 |
| ISO/IEC 27017 et 27018 | Extensions de sécurité cloud et de confidentialité cloud | Active |
| iBeta Level 1 PAD | ISO/IEC 30107-3, laboratoire accrédité NIST | Réussie : zéro attaque réussie |
| FSM Jugendschutz geprüft | FSM (Allemagne), article 4(2) JMStV | Certifiée le 29 juin 2026 |
| Attestation du régulateur (Espagne) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Conclue en juillet 2025 |
| Compatibilité EBA / MiCA | Avis juridique indépendant | En vigueur |
| RGPD (UE 2016/679) | Sous-traitant de données, mesures de l'article 32 | Conforme |
#Ce que chaque élément prouve réellement
SOC 2 Type 2 est celle que la plupart des revues de sécurité demandent, car elle teste si les contrôles ont fonctionné efficacement sur une période donnée (mars à juillet 2026) plutôt que s'ils existaient le jour de l'audit. Le rapport est disponible sous accord de confidentialité.
SOC 2 Type 1 est l'audit ponctuel de la conception des contrôles qui a précédé la période d'observation du Type 2.
ISO/IEC 27001:2022 certifie le système de management de la sécurité de l'information couvrant l'ensemble de la plateforme de vérification, de la conception au développement jusqu'à l'exploitation. 27017 ajoute des contrôles spécifiques au cloud et 27018 ajoute des protections pour les données personnelles dans les environnements cloud.
iBeta Level 1 PAD est un test biométrique anti-fraude à l'usurpation réalisé en laboratoire : 360 attaques de présentation réparties sur six catégories, aucune n'a réussi. Voir tests et certification anti-usurpation.
FSM Jugendschutz geprüft certifie que la vérification d'âge de Didit établit de façon fiable un groupe d'utilisateurs fermé au titre de l'article 4(2) JMStV, le cadre allemand de protection de la jeunesse, afin que seuls les adultes vérifiés accèdent au contenu soumis à restriction d'âge.
L'attestation du régulateur espagnol est la plus inhabituelle. Après un test supervisé mené de novembre 2024 à juillet 2025, le Tesoro Público, la Banco de España, le SEPBLAC et la CNMV en Espagne ont conclu que la vérification NFC + preuve de vie de Didit est au moins aussi sûre qu'un contrôle d'identité en personne au regard des règles de lutte contre le blanchiment. Didit est le seul prestataire à disposer de cette validation.
L'avis EBA / MiCA est un avis juridique indépendant selon lequel l'intégration à distance de Didit respecte les lignes directrices de l'EBA sur l'intégration à distance des clients (EBA/GL/2022/15) et est compatible avec le corpus réglementaire unique de lutte contre le blanchiment de l'UE et avec MiCA. Mémo disponible sur demande.
RGPD : Didit agit en tant que sous-traitant pour votre compte, avec les mesures de l'article 32 : AES-256 au repos, TLS 1.3 en transit, résidence par défaut dans l'UE, conservation configurable, et effacement via l'API.
La même posture couvre la LPD suisse (FADP), et la plateforme est alignée sur DORA pour les clients du secteur financier, quel que soit le niveau d'offre.
#Avec quelle société vous contractez
Les formulaires achats le demandent, alors le voici sans détour. L'entité contractante pour les clients de l'UE, de l'EEE, de la Suisse et d'Amérique latine est Didit Identity Spain, S.L., la société opérationnelle espagnole. Sa maison mère est une entité américaine (Delaware), qui signe avec les clients américains. Quand le support demande "Espagne ou États-Unis ?" avant d'envoyer un NDA ou un accord, c'est de ce choix qu'il s'agit ; en cas de doute, indiquez où votre société est immatriculée et il choisira la bonne.
#Obtenir les rapports
Depuis le centre sécurité et conformité, ou auprès de votre contact Didit. Le certificat ISO/IEC 27001, le rapport iBeta et le document des mesures techniques et organisationnelles (TOM) peuvent être partagés directement sur demande. Les rapports SOC 2 et le rapport de test d'intrusion sont disponibles sous NDA et non publiquement ; pour en demander un, préparez trois éléments, car le support vous demandera exactement ceux-ci avant d'envoyer le lien de signature :
#Ce qu'une certification ne vous dit pas
Deux limites qu'il vaut la peine de clarifier, car toutes deux posent de vrais problèmes lorsqu'elles sont présumées à tort :
Une certification n'est pas une autorisation pour votre cas d'usage. La certification FSM prouve que la méthode d'estimation d'âge fonctionne ; elle n'établit pas que son utilisation satisfait une règle d'estimation d'âge américaine, britannique ou brésilienne. Savoir si une méthode donnée satisfait une obligation donnée sur un marché donné est une question juridique pour votre équipe de conformité, et cela dépend autant de votre secteur et de vos licences que de la technologie.
Une certification ne rend pas votre configuration solide. Les attestations ci-dessus décrivent la plateforme. Votre exposition est déterminée par le workflow que vous avez construit : quelle méthode de preuve de vie, quels seuils, si le NFC est exigé, si les signaux de risque sont orientés vers une revue. Voir règles et seuils de décision.
#Si vous avez besoin de quelque chose qui n'est pas listé
Demandez. De nouvelles certifications sont ajoutées avec le temps, et votre contact Didit peut vous indiquer ce qui existe aujourd'hui et ce qui est prévu, ce qui constitue une meilleure base pour une décision de conformité qu'une déduction à partir de cette page. Réservez une démo ou contactez votre chargé de compte pour connaître le cadre précis dont votre équipe a besoin.
Ne concevez pas un processus de conformité autour d'une attestation que vous n'avez pas vue. Si votre régulateur vous demandera de justifier une affirmation, obtenez d'abord le rapport sous-jacent ou une confirmation écrite : une page de fournisseur, y compris celle-ci, n'est pas une preuve.