DPA, résidence des données et sous-traitants ultérieurs
Didit traite les données dans l'UE par défaut, avec un traitement en pays local disponible sur les contrats entreprise. Voici comment obtenir un DPA, les MTO, et les réponses que votre revue d'approvisionnement demandera.
Traitement dans l'UE par défaut, sur AWS en Irlande. Le traitement dans le pays est disponible sur les contrats entreprise, sous réserve de disponibilité. Le DPA et le SLA sont publiés et font déjà partie des conditions que vous avez acceptées ; un DPA, SLA ou MSA contresigné sur votre propre papier s'accompagne d'un accord de crédit prépayé. Le document des TOM est disponible sur demande.
#Où les données sont traitées
Par défaut, les données de vérification sont traitées et stockées dans l'UE, sur l'infrastructure AWS en Irlande (eu-west-1). Les opérations biométriques s'exécutent dans la même région.
Le traitement en pays local (résidence locale des données pour une juridiction précise) est disponible pour les comptes entreprise, sous réserve de disponibilité et de contrat. Si votre besoin porte sur une région précise, demandez directement quelles régions sont disponibles aujourd'hui et obtenez la réponse par écrit. La disponibilité régionale évolue, et c'est exactement le type d'engagement qu'une revue d'approvisionnement voudra voir justifié plutôt que simplement décrit.
Une région qu'il vaut mieux nommer clairement, car la question revient souvent : il n'y a aucune région de traitement en Russie, sur aucune offre, donc une exigence de conserver les données à l'intérieur de la Fédération de Russie ne peut pas être satisfaite.
Si votre obligation porte sur le stockage local plutôt que sur le traitement local, le schéma utilisé par la plupart des clients est traiter puis purger : exécuter la vérification via Didit, recevoir le résultat par webhook, stocker ce dont vous avez besoin sur votre propre infrastructure dans votre pays, et supprimer la session de Didit juste après. Voir supprimer des sessions et des données personnelles.
« Où les données sont-elles traitées ? » et « où les appels biométriques sont-ils traités ? » peuvent avoir des réponses différentes qu'il vaut la peine de confirmer séparément. Si votre obligation couvre spécifiquement la région de traitement des opérations biométriques, posez la question spécifiquement plutôt que d'accepter une réponse générale sur le stockage.
#Obtenir un DPA
Vous en avez déjà un. L'avenant de traitement des données (DPA) est l'Annexe 2 des Conditions générales professionnelles que votre organisation a acceptées à l'inscription, et l'accord de niveau de service (SLA) est l'Annexe 1. Les deux sont aussi publiés séparément (Conditions professionnelles, Data Processing Addendum, Service Level Agreement) et constituent l'accord au titre de l'article 28 entre vous et Didit sur les offres gratuite et à l'usage. Le document des mesures techniques et organisationnelles (TOM) attendu par l'article 32 du RGPD est disponible sur demande auprès de votre contact Didit, sans NDA.
Ce qui n'existe pas en paiement à l'usage, c'est une copie contresignée : le contrat est constitué des conditions publiées telles qu'acceptées, et le support peut confirmer la date d'acceptation de votre organisation si un auditeur le demande. Si votre dossier de conformité exige un MSA signé, un DPA sur votre propre papier ou un SLA négocié, cela s'accompagne d'un accord de crédit prépayé, à partir de 2 000 USD, converti en crédits qui n'expirent jamais. Demandez-le à votre contact Didit en ayant sous la main votre raison sociale, l'e-mail du signataire et votre pays d'immatriculation.

- Conditions et politiques est l'endroit où se trouvent le DPA et les accords signés.
- Les paramètres d'application sont distincts des paramètres au niveau de l'organisation.
Si votre organisation s'appuie sur les conditions acceptées plutôt que sur une copie signée, demandez au support de confirmer exactement quelle version vous avez acceptée et quand. C'est une question factuelle avec une réponse factuelle, et c'est celle qu'un auditeur vous demandera.
#Sous-traitants ultérieurs
Didit a deux sous-traitants ultérieurs :
| Sous-traitant ultérieur | Rôle | Reçoit |
|---|---|---|
| AWS EMEA SARL (eu-west-1, Irlande) | Infrastructure cloud | Tout le traitement s'exécute ici |
| Google Maps Platform (Google Cloud EMEA Ltd) | Géocodage pour le justificatif de domicile uniquement | Le texte de l'adresse vérifiée. N'intervient pas dans la vérification d'identité, le liveness ni le face match, et ne reçoit jamais de données biométriques ou de document |
Aucune donnée ne quitte l'EEE par l'un ou l'autre. La liste contraignante, et les modalités de notification de ses changements, figurent dans le DPA : ce tableau est la réponse actuelle, le DPA est le document sur lequel s'appuie votre équipe conformité.
#Répondre à un questionnaire de sécurité
La plupart de ce qu'une revue de sécurité demande existe sous forme de document. Dans l'ordre approximatif où les questionnaires le demandent :
| Ce qu'ils demanderont | Ce qui existe |
|---|---|
| Audit indépendant des contrôles | Rapport SOC 2 Type 2, disponible sous accord de confidentialité |
| Certification de sécurité de l'information | ISO/IEC 27001, plus 27017 et 27018 pour le cloud |
| Chiffrement en transit et au repos | TLS 1.3 et AES-256 |
| Test anti-usurpation biométrique | iBeta Level 1 PAD sous ISO/IEC 30107-3 |
| Test d'intrusion | Test tiers périodique avec remédiation suivie |
| Conditions de traitement des données | DPA et MTO |
| Conservation et effacement | Conservation configurable de 1 mois à 10 ans ; effacement via l'API |
| Piste d'audit | Journal d'audit de 365 jours de toute l'activité API |
Voir certifications et conformité pour la liste complète des attestations avec dates.
#Engagements que cette page ne peut pas prendre pour vous
Certaines questions qui reviennent en approvisionnement sont contractuelles, pas techniques, et la réponse honnête est qu'elles relèvent d'un accord négocié :
- Les garanties contractuelles sur la suppression, adossées à une piste d'audit vérifiable ou à une certification périodique.
- Les délais de notification de violation autres que le délai du RGPD, par exemple la fenêtre d'évaluation des violations notifiables en Australie.
- Les feuilles de route d'hébergement régional et les dates qui y sont associées.
- Les obligations de conservation que vous pensez applicables à votre situation.
Apportez chacun de ces points à votre contact Didit et obtenez la réponse dans le contrat. Une page d'aide décrivant un engagement n'est pas un engagement, et traiter l'un comme l'autre est un risque pour vous plutôt que pour nous.
#Demandes d'effacement de la part de vos utilisateurs
Vos utilisateurs sont vos personnes concernées, et une demande d'effacement vous parvient en tant que responsable de traitement. Vous disposez des outils pour agir directement : supprimez la session depuis la console ou l'API, immédiatement et irréversiblement. Voir supprimer des sessions et des données personnelles.
Si votre processus doit être automatisé de bout en bout (une demande dans votre produit déclenchant une suppression ici), c'est le endpoint de suppression associé à votre propre workflow, et c'est un schéma bien établi.
