Comment Didit protège les données de vos utilisateurs

TLS 1.3 en transit, AES-256 au repos, traitement dans l'UE par défaut, contrôles audités de manière indépendante, et conservation que vous configurez, plus ce qui reste de votre responsabilité en tant que responsable de traitement.

Short answer

TLS 1.3 en transit, AES-256 au repos, traitement dans l'UE par défaut, accès basé sur les rôles, et contrôles audités de manière indépendante selon SOC 2 Type 2 et ISO/IEC 27001. Didit est votre sous-traitant de données ; vous restez le responsable de traitement, et vous configurez la conservation.

Didit chiffre les données de vérification à chaque étape et est certifié de manière indépendante selon les principales normes de sécurité et de confidentialité, afin que vous puissiez vous appuyer sur des preuves concrètes plutôt que sur notre seule parole.

#Chiffrement et infrastructure

Toutes les données sont chiffrées en transit avec TLS 1.3 et au repos avec AES-256. Par défaut, les données sont traitées et stockées dans l'UE. Les comptes entreprise peuvent demander un traitement en pays local avec résidence locale des données, sous réserve de disponibilité et de contrat : voir DPA, résidence des données et sous-traitants ultérieurs.

#Sous-traitant et responsable de traitement

Didit agit en tant que votre sous-traitant de données. Vous restez le responsable de traitement, ce qui signifie que :

  • Vous décidez ce qui est collecté, en configurant le workflow.
  • Vous décidez de la durée de conservation, en configurant la conservation.
  • Vous êtes responsable de la base légale et de l'information donnée à vos utilisateurs.

Cette répartition compte concrètement, pas seulement juridiquement : c'est pourquoi Didit ne peut ni expliquer, ni modifier, ni annuler une décision de vérification pour l'un de vos clients, et pourquoi une personne qui pose une question sur son propre résultat doit être orientée vers vous.

#Certifications indépendantes

Le niveau de sécurité et de conformité de Didit est vérifié par des auditeurs et des régulateurs externes, et non auto-déclaré :

  • SOC 2 Type 2 - un audit indépendant confirmant que les contrôles ont fonctionné efficacement sur une période d'observation, pas seulement qu'ils existent sur le papier.
  • ISO/IEC 27001 - management de la sécurité de l'information certifié, couvrant la plateforme de bout en bout.
  • ISO/IEC 27017 et 27018 - extensions de sécurité cloud et de confidentialité cloud.
  • RGPD - rôle de sous-traitant, avec les mesures techniques et organisationnelles de l'article 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - anti-usurpation biométrique testé en laboratoire de manière indépendante.

Liste complète avec dates et comment demander chaque rapport : certifications et conformité.

#Contrôles d'accès et surveillance

L'accès aux données de vérification est basé sur les rôles, de sorte que seules les personnes autorisées de votre équipe et de la nôtre peuvent y accéder. Chaque action API est journalisée avec un horodatage, l'utilisateur ou l'application à l'origine de l'action, et l'adresse IP source, et conservée pendant 365 jours. L'infrastructure est surveillée en continu, avec des tests d'intrusion tiers périodiques et une remédiation suivie.

De votre côté, le contrôle d'accès est votre configuration : voir inviter des membres d'équipe et définir des rôles, et faites tourner vos clés API lorsque quelqu'un quitte votre équipe.

#Vous contrôlez le stockage et la suppression

Vous décidez de la durée de conservation des données. Définissez une fenêtre de conservation allant d'un mois à dix ans, ou laissez-la illimitée, par application, depuis Paramètres de l'application → Conservation des données. Vous pouvez également supprimer une session individuelle à tout moment depuis la console ou l'API, immédiatement et irréversiblement.

Voir supprimer des sessions et des données personnelles pour savoir exactement ce que couvre la suppression, y compris le schéma traiter-puis-purger si vous préférez ne pas garder les données ici du tout.

#Ce qui reste de votre responsabilité

Utiliser Didit ne transfère pas vos obligations à vos utilisateurs. Vous êtes toujours censé :

  • Dire aux personnes ce qui se passe - que votre entreprise demande la vérification, et qu'un prestataire l'exécute.
  • Fournir votre propre politique de confidentialité en complément de celle de Didit.
  • Recueillir le consentement exigé par votre équipe juridique avant la capture du document, du selfie ou des données biométriques. Les données biométriques font l'objet d'un traitement plus strict que les données personnelles ordinaires dans la plupart des régimes.
  • Traiter les demandes de vos utilisateurs concernant leurs données personnelles. Une personne qui vous demande d'effacer ses données s'adresse à son responsable de traitement, c'est-à-dire vous, et vous disposez des outils de suppression pour y répondre.

Personnaliser le parcours en marque blanche change où vivent ces informations, pas si vous en avez besoin. Voir personnaliser la marque.

#Décrire Didit dans votre propre politique de confidentialité

Décrire un sous-traitant dans votre propre politique est une décision de rédaction qui revient à votre équipe juridique, mais deux faits qu'elle voudra connaître sont : Didit agit en tant que sous-traitant sur vos instructions, et les données sont traitées dans l'UE par défaut, avec conservation configurable et effacement via l'API.

Si vous avez besoin d'une formulation précise, demandez le DPA et le document des mesures techniques et organisationnelles et laissez votre conseil juridique rédiger à partir de ceux-ci plutôt qu'à partir d'une page d'aide.