Didit आपके यूज़र्स के डेटा की सुरक्षा कैसे करता है

ट्रांज़िट में TLS 1.3, रेस्ट में AES-256, डिफ़ॉल्ट रूप से EU प्रोसेसिंग, स्वतंत्र रूप से ऑडिट किए गए कंट्रोल्स, और आपके द्वारा कॉन्फ़िगर की गई रिटेंशन - साथ ही कंट्रोलर के तौर पर क्या ज़िम्मेदारी आपकी ही रहती है।

Short answer

ट्रांज़िट में TLS 1.3, रेस्ट में AES-256, डिफ़ॉल्ट रूप से EU प्रोसेसिंग, रोल-बेस्ड एक्सेस, और SOC 2 Type 2 तथा ISO/IEC 27001 के तहत स्वतंत्र रूप से ऑडिट किए गए कंट्रोल्स। Didit आपका डेटा प्रोसेसर है; कंट्रोलर आप ही रहते हैं, और रिटेंशन आप ही कॉन्फ़िगर करते हैं।

Didit हर स्टेज पर वेरिफिकेशन डेटा को एन्क्रिप्ट करता है और प्रमुख सिक्योरिटी और प्राइवेसी मानकों के तहत स्वतंत्र रूप से सर्टिफाइड है, ताकि आप हमारी बात मान लेने की बजाय ठोस सबूत की ओर इशारा कर सकें।

#एन्क्रिप्शन और इन्फ्रास्ट्रक्चर

सारा डेटा ट्रांज़िट में TLS 1.3 और रेस्ट में AES-256 से एन्क्रिप्ट किया जाता है। डिफ़ॉल्ट रूप से, डेटा EU में प्रोसेस और स्टोर होता है। एंटरप्राइज़ अकाउंट, उपलब्धता और कॉन्ट्रैक्ट के अधीन, लोकल डेटा रेजिडेंसी के साथ इन-कंट्री प्रोसेसिंग का अनुरोध कर सकते हैं - देखें DPA, डेटा रेजिडेंसी और सबप्रोसेसर

#प्रोसेसर और कंट्रोलर

Didit आपके डेटा प्रोसेसर के तौर पर काम करता है। आप डेटा कंट्रोलर बने रहते हैं, जिसका मतलब है:

  • आप तय करते हैं कि क्या इकट्ठा किया जाए, वर्कफ़्लो कॉन्फ़िगर करके।
  • आप तय करते हैं कि इसे कितने समय तक रखा जाए, रिटेंशन कॉन्फ़िगर करके।
  • कानूनी आधार और अपने यूज़र्स को दी गई सूचना के लिए ज़िम्मेदार आप हैं।

यह विभाजन सिर्फ कानूनी तौर पर ही नहीं, व्यावहारिक तौर पर भी मायने रखता है: यही वजह है कि Didit आपके किसी ग्राहक के लिए किसी वेरिफिकेशन डिसीज़न को समझा, बदल, या पलट नहीं सकता, और यही वजह है कि अपने नतीजे के बारे में पूछने वाले किसी व्यक्ति को आपके पास भेजना पड़ता है।

#स्वतंत्र सर्टिफिकेशन

Didit की सिक्योरिटी और कंप्लायंस स्थिति की पुष्टि बाहरी ऑडिटर और नियामक करते हैं, यह खुद से किया गया दावा नहीं है:

  • SOC 2 Type 2 - एक स्वतंत्र ऑडिट जो पुष्टि करता है कि कंट्रोल्स ने एक ऑब्ज़र्वेशन पीरियड में असरदार तरीके से काम किया, सिर्फ यह नहीं कि वे कागज़ पर मौजूद हैं।
  • ISO/IEC 27001 - पूरे प्लेटफ़ॉर्म को कवर करने वाला सर्टिफाइड इन्फॉर्मेशन सिक्योरिटी मैनेजमेंट।
  • ISO/IEC 27017 और 27018 - क्लाउड-विशिष्ट सिक्योरिटी और क्लाउड प्राइवेसी एक्सटेंशन।
  • GDPR - Article 32 के तकनीकी और संगठनात्मक उपायों के साथ प्रोसेसर की भूमिका।
  • iBeta Level 1 (ISO/IEC 30107-3) - स्वतंत्र रूप से लैब-टेस्टेड बायोमेट्रिक एंटी-स्पूफिंग।

तारीखों के साथ पूरी सूची और हर रिपोर्ट का अनुरोध कैसे करें: सर्टिफिकेशन और कंप्लायंस

#एक्सेस कंट्रोल और मॉनिटरिंग

वेरिफिकेशन डेटा तक पहुंच रोल-बेस्ड है, इसलिए सिर्फ आपकी और हमारी टीम के अधिकृत लोग ही उस तक पहुंच सकते हैं। हर API एक्शन को एक टाइमस्टैंप, एक्शन करने वाले यूज़र या ऐप्लिकेशन, और सोर्स IP के साथ लॉग किया जाता है, और इसे 365 दिनों तक रखा जाता है। इन्फ्रास्ट्रक्चर की लगातार निगरानी की जाती है, साथ ही समय-समय पर थर्ड-पार्टी पेनेट्रेशन टेस्टिंग होती है जिसकी रेमेडिएशन को ट्रैक किया जाता है।

आपकी तरफ से, एक्सेस कंट्रोल आपका अपना कॉन्फ़िगरेशन है: देखें टीम मेंबर्स को आमंत्रित करना और रोल सेट करना, और जब कोई छोड़े तो API key रोटेट करें।

#स्टोरेज और डिलीशन पर आपका नियंत्रण

आप तय करते हैं कि डेटा कितने समय तक रखा जाए। App Settings → Data retention से, प्रति ऐप्लिकेशन, एक महीने से लेकर दस साल तक की रिटेंशन विंडो सेट करें, या इसे असीमित छोड़ दें। आप कंसोल या API से किसी भी समय एक सेशन को तुरंत और अपरिवर्तनीय रूप से डिलीट भी कर सकते हैं।

डिलीशन ठीक-ठीक क्या कवर करता है, इसके लिए, प्रोसेस-एंड-परज पैटर्न सहित - अगर आप चाहते ही नहीं कि डेटा यहां रहे - देखें सेशन और व्यक्तिगत डेटा डिलीट करना

#जो ज़िम्मेदारी आपकी ही रहती है

Didit इस्तेमाल करने से आपकी ज़िम्मेदारियां आपके यूज़र्स को ट्रांसफर नहीं होतीं। आपसे अब भी उम्मीद की जाती है कि आप:

  • लोगों को बताएं कि क्या हो रहा है - कि आपकी कंपनी यह वेरिफिकेशन मांग रही है, और एक प्रोवाइडर इसे करता है।
  • Didit की नोटिस के साथ अपनी खुद की प्राइवेसी नोटिस दें।
  • दस्तावेज़, सेल्फी, या बायोमेट्रिक कैप्चर से पहले वह सहमति लें जो आपकी लीगल टीम को चाहिए। ज़्यादातर व्यवस्थाओं में बायोमेट्रिक डेटा को सामान्य व्यक्तिगत डेटा से ज़्यादा सख्त व्यवहार मिलता है।
  • अपने यूज़र्स के डेटा-सब्जेक्ट अनुरोध हैंडल करें। आपसे अपना डेटा मिटाने के लिए कहने वाला व्यक्ति अपने कंट्रोलर से - यानी आपसे - मांग रहा है, और डिलीशन के लिए कार्रवाई करने के टूल आपके पास हैं।

फ्लो को व्हाइट-लेबल करने से यह बदलता है कि ये खुलासे कहां रहते हैं, इससे नहीं कि आपको इनकी ज़रूरत है या नहीं। देखें ब्रांडिंग कस्टमाइज़ करना

#अपनी खुद की प्राइवेसी पॉलिसी में Didit के बारे में लिखना

अपनी खुद की पॉलिसी में एक प्रोसेसर का वर्णन करना आपकी लीगल टीम का ड्राफ्टिंग फैसला है, लेकिन दो तथ्य जो वे चाहेंगे वे हैं: Didit आपके निर्देशों पर एक प्रोसेसर के तौर पर काम करता है, और डेटा डिफ़ॉल्ट रूप से EU में प्रोसेस होता है, कॉन्फ़िगर करने योग्य रिटेंशन और API के ज़रिए इरेज़र के साथ।

अगर आपको खास शब्दावली चाहिए, तो DPA और टेक्निकल एंड ऑर्गनाइज़ेशनल मेज़र्स डॉक्यूमेंट मांगें और अपने वकील को हेल्प पेज की बजाय उन्हीं से ड्राफ्ट करने दें।