Glossaire des termes Didit
Définitions simples des mots qui apparaissent dans la console, les webhooks et l'API (session, workflow, application, vendor_data, avertissement, UBO, KYT, et le reste).
Les trois mots les plus importants : une application est un environnement avec sa propre clé API, un workflow est l'ensemble des contrôles que vous avez configurés, et une session est la tentative d'une personne dans ce workflow.
Les mots ci-dessous apparaissent dans la console, dans les charges utiles des webhooks et dans l'API. Cette page en propose la version en langage simple.
#Objets fondamentaux
Organisation : votre compte. Contient votre équipe, votre solde de facturation et tout ce qui suit.
Application : un espace de travail à l'intérieur d'une organisation, avec ses propres workflows et sa propre clé API. Chaque application a un mode, live ou sandbox. Utilisez des applications distinctes pour séparer des environnements ou des produits.
Workflow : l'ensemble des contrôles que vous voulez exécuter, dans l'ordre, avec toute logique de branchement. Créé visuellement dans la console. La configuration d'un workflow détermine le prix d'une session.
Session : la tentative unique d'une personne dans un workflow. Possède un session_id, un statut et un résultat par contrôle. Parfois appelée vérification.
Session d'entreprise : l'équivalent en KYB : la tentative d'une entreprise dans un workflow de vérification d'entreprise. Peut générer des sessions enfants pour les personnes derrière l'entreprise.
Fonctionnalité (aussi module, ou étape) : un contrôle individuel : vérification de document, preuve de vie passive, filtrage AML, et ainsi de suite. Vous êtes facturé par fonctionnalité terminée, pas par session.
Décision : l'objet de résultat complet d'une session : le statut plus le résultat propre à chaque fonctionnalité, les données extraites, les scores et les avertissements.
#Statuts et résultats
Approuvée / Refusée / En révision : les trois résultats qui comptent. En révision signifie que les contrôles automatiques ont signalé quelque chose qu'une personne doit trancher. Voir ce que signifie chaque statut de session.
Avertissement : un motif précis et nommé pour lequel un contrôle a signalé quelque chose, comme DOCUMENT_EXPIRED ou LOW_FACE_MATCH_SIMILARITY. Les avertissements sont la raison pour laquelle une session a obtenu son statut. C'est ce qu'il faut lire pour savoir ce qui s'est réellement passé.
Resoumission : demander à un utilisateur de refaire uniquement les étapes qui ont échoué, en gardant la même session et le même journal d'audit.
Décidée : un verdict existe : Approuvée, Refusée ou KYC expiré. Ce n'est pas la même chose qu'immuable : un réviseur peut rouvrir une décision, et la surveillance AML continue peut faire évoluer une session approuvée plus tard, donc continuez à traiter les mises à jour. Seules Expirée et Abandonnée ne bougent plus jamais.
#Identifiants
session_id : l'identifiant Didit pour une session. Utilisez-le en contactant le support ; c'est le moyen le plus rapide pour que quelqu'un voie exactement ce que vous voyez.
vendor_data : votre identifiant pour l'utilisateur, que vous définissez à la création de la session. Il revient sur chaque webhook, et c'est ce qui permet à Didit de regrouper plusieurs sessions sous un utilisateur consolidé. Définissez-le sur votre identifiant utilisateur interne.
vendor_business_data : la même idée pour une entreprise en KYB.
txn_id : votre identifiant pour une transaction dans la surveillance des transactions, distinct du transaction_id de Didit.
#Concepts de vérification
KYC (know your customer) : vérifier qu'une personne est bien celle qu'elle prétend être.
KYB (know your business) : vérifier une entreprise : qu'elle existe, ses données de registre, et qui la possède et la contrôle.
AML (lutte contre le blanchiment d'argent) : filtrer une personne ou une entreprise par rapport à des listes de sanctions, de PEP et de médias défavorables.
KYT (know your transaction) : surveiller les transactions pour détecter les risques après l'entrée en relation, y compris le filtrage des portefeuilles crypto.
PEP : personne politiquement exposée. Quelqu'un occupant une fonction publique importante, qui porte un risque plus élevé et nécessite généralement une diligence renforcée plutôt qu'un refus automatique.
RCA : proche ou associé d'une PEP, filtré pour le même motif.
UBO : bénéficiaire effectif ultime. La personne physique qui possède ou contrôle en dernier ressort une entreprise. Le retrouver est tout l'objet du KYB.
Preuve de vie : démontrer que le selfie provient d'un humain vivant devant la caméra, et non d'une photo, d'une répétition d'écran ou d'un masque. La passive ne demande aucune action de l'utilisateur ; l'active demande un mouvement ou utilise une séquence lumineuse.
Correspondance faciale 1:1 : comparer le selfie à la photo du document. Produit un score de similarité.
Recherche faciale 1:N : comparer le selfie à tous les visages déjà vérifiés, pour repérer les comptes en double et les personnes sur liste de blocage.
Authentification biométrique : revérifier un utilisateur récurrent par le visage seul, sans refaire le document.
MRZ : la zone de lecture optique : les deux ou trois lignes de texte à espacement fixe en bas d'un passeport ou d'une pièce d'identité. Elle porte des sommes de contrôle, donc un échec MRZ est un signal fort de falsification.
NFC : lire avec un téléphone la puce signée cryptographiquement à l'intérieur d'un ePassport ou d'une pièce d'identité à puce. Le contrôle de document le plus robuste disponible.
Justificatif de domicile : vérifier où vit quelqu'un à partir d'une facture, d'un relevé bancaire ou d'un document similaire.
Validation de base de données : vérifier les données fournies par un utilisateur par rapport à une source faisant autorité, plutôt que par rapport à son document.
Document AI : extraire des données structurées d'un document justificatif quelconque qui n'est pas une pièce d'identité.
#Termes d'intégration
Lien de vérification : une URL hébergée (et un code QR) qui exécute un workflow sans code de votre côté.
Lien réutilisable (aussi uni-link) : un lien durable qui crée une nouvelle session à chaque visiteur, au lieu d'un lien par utilisateur.
Webhook : Didit qui appelle votre serveur quand quelque chose change. Le moyen recommandé d'obtenir des résultats. Voir obtenir des résultats avec les webhooks.
Secret de signature : le secret propre à chaque destination que vous utilisez pour vérifier la signature HMAC d'un webhook. N'est pas la même chose que votre clé API.
Environnement : sandbox ou live, présent sur chaque webhook pour que vous puissiez distinguer le trafic de test du trafic réel.
Marque blanche : exécuter le flux de vérification sous votre propre marque, éventuellement sur votre propre sous-domaine.