Supprimer des sessions et des données personnelles

Comment supprimer une session de vérification et tout ce qu'elle a produit, et ce que la suppression affecte ou n'affecte pas exactement. La suppression est immédiate et irréversible.

Short answer

Supprimez une session depuis la console ou l'API, et elle disparaît : la décision, les données extraites, chaque enregistrement de fonctionnalité, et tous les médias. C'est immédiat et irréversible, donc exportez tout ce dont vous avez besoin au préalable.

Vous pouvez supprimer une session de vérification et tout ce qu'elle a produit à tout moment, depuis la console Business ou l'API. La suppression est immédiate et ne peut pas être annulée.

#Supprimer une session depuis la console

  1. Ouvrez Vérifications

    Allez dans Tableau de bord > Vérifications dans la console Business.

  2. Trouvez la session

    Recherchez ou filtrez pour trouver la session que vous souhaitez retirer.

  3. Supprimez

    Cliquez sur Supprimer et confirmez.

Une session dans la console Didit avec le menu Plus d'options qui permet de la supprimer
  1. Plus d'options porte l'action de suppression pour cette session.
  2. Vérifiez d'abord que vous avez la bonne session : la suppression est irréversible.
La suppression se fait par session, depuis la session elle-même.

#Supprimer une session via l'API

Appelez le endpoint de suppression avec l'identifiant de session :

curl -X DELETE https://verification.didit.me/v3/session/SESSION_ID/delete/ \
  -H "x-api-key: YOUR_API_KEY"

Un appel réussi renvoie 204 No Content. Un 404 signifie que la session est déjà supprimée ou que l'identifiant est inconnu. Cela fonctionne pour les sessions de vérification individuelle (KYC) comme pour les sessions de vérification d'entreprise (KYB).

#Ce qui est supprimé

Supprimer une session retire la session elle-même, ainsi que :

  • Sa décision et toutes les données extraites.
  • Chaque enregistrement de fonctionnalité associé : vérification d'identité, contrôles de registre, documents, résultats AML, et plus encore.
  • Tous les médias stockés : images de documents, vidéos, portraits, selfies, et tout autre téléversement lié à la session.

La session disparaît immédiatement de vos listes de sessions et de vos recherches de décisions, et tout lien vers un média émis avant la suppression cesse de fonctionner.

Important

Il n'existe aucun moyen de restaurer une session supprimée. Exportez tout ce dont vous avez besoin : un PDF de décision, une ligne CSV, avant de supprimer. Voir télécharger un rapport de vérification.

#Ce que la suppression n'affecte pas

Quelques éléments sont gérés séparément et ne sont pas retirés lorsque vous supprimez une session :

  • Les entrées de liste de blocage créées à partir de la session restent en place. Retirez-les directement de la liste de blocage si nécessaire.
  • Les liens de parcours hébergé déjà émis pour la session ne sont pas révoqués.
  • Les envois de webhooks déjà mis en file d'attente arrivent tout de même. Aucun webhook n'est envoyé pour la suppression elle-même.
  • Les crédits déjà dépensés pour la vérification ne sont pas remboursés.
  • L'utilisateur ou l'entreprise auquel la session appartenait n'est pas supprimé : supprimer une session ne retire que cette vérification-là.
  • Les entrées de journal d'audit enregistrant l'activité API sont des enregistrements d'activité, conservés selon leur propre calendrier de 365 jours. Voir utiliser les journaux d'audit.

#La suppression affecte la détection future de doublons

La détection de doublons fonctionne en comparant un nouveau visage aux données que vous détenez encore. Une fois qu'une session est supprimée, le visage qu'elle contenait n'est plus là pour servir de comparaison ; donc si la même personne se vérifie à nouveau plus tard, cette tentative ne sera pas reconnue comme un doublon de la session supprimée.

C'est le véritable compromis entre minimisation des données et détection de fraude, et il vaut mieux le décider délibérément que de le découvrir plus tard. Voir comptes en double et recherche faciale.

#Supprimer plusieurs sessions à la fois

Pour retirer plusieurs sessions en un seul appel plutôt qu'une à la fois, utilisez le endpoint de suppression en masse. Voir l'API de suppression de session pour le format de la requête.

Si vous devez effacer un grand ensemble historique (une période de test, une application mise hors service) et que le endpoint en masse n'est pas adapté à cette échelle, demandez au support plutôt que de boucler un script contre l'API à forte concurrence, ce qui déclenchera des limites de débit.

#Les fenêtres de conservation le font automatiquement

Plutôt que de supprimer session par session, définissez une fenêtre de conservation et laissez-la s'appliquer. Configurez-la dans console Business → Paramètres de l'application → Conservation des données : de 1 mois à 10 ans, ou illimitée. La politique est définie par application, donc différents produits peuvent avoir des fenêtres différentes, et elle s'applique aussi bien aux sessions futures qu'existantes.

#Traiter puis purger

Pour une minimisation maximale des données, ne conservez pas les données du tout :

  1. Créez la session

    Votre backend appelle l'API de création de session comme d'habitude.

  2. Laissez les contrôles s'exécuter

    Identité, preuve de vie, AML, et tout ce que votre workflow configure.

  3. Recevez le webhook

    Vous obtenez le statut, l'identifiant de session, votre vendor_data, et l'ensemble des données de vérification.

  4. Ne conservez que ce dont vous avez besoin

    Stockez le minimum requis par vos propres registres, souvent uniquement le statut et votre propre référence, plus le PDF si vous avez besoin de la preuve.

  5. Supprimez la session

    Appelez le endpoint de suppression pour cet identifiant de session.

C'est la posture la plus solide disponible, et elle mérite d'être envisagée si votre obligation est de détenir vous-même la preuve plutôt que de compter sur un prestataire pour la détenir.

#Si votre propre obligation exige de conserver des registres

Certaines entreprises réglementées ont une période légale de conservation de registres qui dépasse ce qu'elles souhaitent laisser un sous-traitant détenir. La manière de satisfaire les deux est d'exporter la preuve au moment de la décision et de la conserver dans vos propres systèmes sous vos propres contrôles, puis de laisser une courte fenêtre de conservation gérer la copie détenue ici.

Déterminer quelle est réellement votre obligation, et pour combien de temps, est une décision juridique et de conformité propre à votre équipe. Ne la déduisez pas d'une page d'aide : décidez-la, puis configurez la conservation et votre propre archivage en conséquence.