DPA, lokasi data, dan subprosesor

Didit memproses data di EU secara bawaan, dengan pemrosesan dalam negeri tersedia pada kontrak enterprise. Berikut cara mendapatkan DPA, TOM, dan jawaban yang akan ditanyakan oleh tinjauan pengadaan Anda.

Short answer

Pemrosesan di UE secara default, di AWS Irlandia. Pemrosesan dalam negeri tersedia pada kontrak enterprise, tergantung ketersediaan. DPA dan SLA sudah dipublikasikan dan sudah menjadi bagian dari syarat yang Anda setujui; DPA, SLA, atau MSA yang ditandatangani balik di atas kertas Anda sendiri datang bersama perjanjian kredit prabayar. Dokumen TOMs tersedia atas permintaan.

#Di mana data diproses

Secara default, data verifikasi diproses dan disimpan di UE, pada infrastruktur AWS di Irlandia (eu-west-1). Operasi biometrik berjalan di wilayah yang sama.

Pemrosesan dalam negeri - lokasi data lokal untuk yurisdiksi tertentu - tersedia untuk akun enterprise, tergantung ketersediaan dan kontrak. Jika kebutuhan Anda adalah wilayah tertentu, tanyakan langsung wilayah mana saja yang tersedia saat ini dan dapatkan jawabannya secara tertulis. Ketersediaan regional berubah-ubah, dan ini justru jenis komitmen yang ingin dibuktikan oleh tinjauan pengadaan, bukan sekadar dijelaskan.

Satu wilayah yang perlu dinyatakan terang-terangan karena sering ditanyakan: tidak ada wilayah pemrosesan di Rusia, di paket mana pun, jadi persyaratan menyimpan data di dalam Federasi Rusia tidak bisa dipenuhi.

Jika kewajiban Anda adalah penyimpanan lokal, bukan pemrosesan lokal, pola yang dipakai kebanyakan pelanggan adalah proses lalu hapus: jalankan verifikasi lewat Didit, terima hasilnya lewat webhook, simpan yang Anda butuhkan di infrastruktur sendiri di negara Anda, dan hapus sesi dari Didit segera sesudahnya. Lihat menghapus sesi dan data pribadi.

Note

"Di mana data diproses?" dan "di mana panggilan biometrik diproses?" bisa memiliki jawaban yang berbeda dan layak dikonfirmasi secara terpisah. Jika kewajiban Anda mencakup wilayah pemrosesan khusus untuk operasi biometrik, tanyakan hal itu secara spesifik alih-alih menerima jawaban umum tentang penyimpanan.

#Mendapatkan DPA

Anda sudah memilikinya. Data Processing Addendum (DPA) adalah Lampiran 2 dari Syarat dan Ketentuan Bisnis yang disetujui organisasi Anda saat mendaftar, dan Service Level Agreement (SLA) adalah Lampiran 1. Keduanya juga dipublikasikan terpisah (Syarat Bisnis, Data Processing Addendum, Service Level Agreement) dan merupakan perjanjian Pasal 28 antara Anda dan Didit pada paket gratis dan bayar sesuai pemakaian. Dokumen tindakan teknis dan organisasi (TOMs) yang diharapkan Pasal 32 GDPR tersedia atas permintaan dari kontak Didit Anda, tanpa NDA.

Yang tidak ada pada bayar sesuai pemakaian adalah salinan yang ditandatangani balik: kontraknya adalah syarat yang dipublikasikan sebagaimana disetujui, dan dukungan bisa mengonfirmasi tanggal persetujuan organisasi Anda jika auditor bertanya. Jika berkas kepatuhan Anda membutuhkan MSA yang ditandatangani, DPA di atas kertas Anda sendiri, atau SLA hasil negosiasi, itu datang bersama perjanjian kredit prabayar yang dimulai dari 2.000 USD dan dikonversi menjadi kredit yang tidak pernah kedaluwarsa. Minta ke kontak Didit Anda dengan menyiapkan nama resmi perusahaan, email penanda tangan, dan negara pendirian.

Organization settings in the Didit console with the Terms and Policies tab
  1. Terms & Policies adalah tempat DPA dan perjanjian yang sudah ditandatangani berada.
  2. Pengaturan aplikasi terpisah dari pengaturan yang berlaku untuk seluruh organisasi.
Perjanjian Anda ada di bawah pengaturan organisasi.

Jika organisasi Anda mengandalkan syarat yang disetujui alih-alih salinan yang ditandatangani, minta dukungan mengonfirmasi persis versi mana yang Anda setujui dan kapan. Itu pertanyaan faktual dengan jawaban faktual, dan itulah yang akan diminta auditor.

#Subprosesor

Didit memiliki dua subprosesor:

SubprosesorPeranMenerima
AWS EMEA SARL (eu-west-1, Irlandia)Infrastruktur cloudSemua pemrosesan berjalan di sini
Google Maps Platform (Google Cloud EMEA Ltd)Geocoding hanya untuk bukti alamatTeks alamat yang diverifikasi. Tidak terlibat dalam verifikasi ID, liveness, atau face match, dan tidak pernah menerima data biometrik atau dokumen

Tidak ada data yang keluar dari EEA melalui keduanya. Daftar yang mengikat, dan pengaturan pemberitahuan atas perubahannya, ada di DPA: tabel ini jawaban saat ini, DPA adalah dokumen yang diandalkan tim kepatuhan Anda.

#Menjawab kuesioner keamanan

Sebagian besar hal yang diminta tinjauan keamanan sudah ada sebagai dokumen. Kurang lebih dalam urutan yang biasa ditanyakan kuesioner:

Yang biasanya dimintaYang tersedia
Audit independen atas kontrolLaporan SOC 2 Type 2, tersedia di bawah NDA
Sertifikasi keamanan informasiISO/IEC 27001, ditambah 27017 dan 27018 untuk cloud
Enkripsi saat dikirim dan saat tersimpanTLS 1.3 dan AES-256
Pengujian anti-pemalsuan biometrikiBeta Level 1 PAD berdasarkan ISO/IEC 30107-3
Pengujian penetrasiPengujian pihak ketiga secara berkala dengan remediasi yang dilacak
Ketentuan pemrosesan dataDPA dan TOM
Retensi dan penghapusanRetensi yang dapat dikonfigurasi 1 bulan hingga 10 tahun; penghapusan melalui API
Jejak auditLog audit 365 hari untuk seluruh aktivitas API

Lihat sertifikasi dan kepatuhan untuk daftar kredensial lengkap beserta tanggalnya.

#Komitmen yang tidak bisa dibuat oleh halaman ini untuk Anda

Beberapa pertanyaan yang muncul dalam pengadaan bersifat kontraktual, bukan teknis, dan jawaban jujurnya adalah bahwa hal tersebut ada di dalam perjanjian yang dinegosiasikan:

  • Jaminan kontraktual tentang penghapusan, didukung oleh jejak audit yang dapat diperiksa atau sertifikasi berkala.
  • Jangka waktu notifikasi pelanggaran di luar batas waktu GDPR - misalnya jendela penilaian Notifiable Data Breaches milik Australia.
  • Peta jalan hosting regional dan tanggal-tanggal yang menyertainya.
  • Kewajiban retensi yang Anda yakini berlaku untuk Anda.

Bawa masing-masing hal tersebut ke kontak Didit Anda dan dapatkan jawabannya di dalam kontrak. Halaman bantuan yang menjelaskan sebuah komitmen bukanlah komitmen itu sendiri, dan memperlakukan keduanya sebagai hal yang sama adalah risiko bagi Anda, bukan bagi kami.

#Permintaan penghapusan dari pengguna Anda

Pengguna Anda adalah subjek data Anda, dan permintaan penghapusan datang kepada Anda sebagai pengendali. Anda memiliki alat untuk bertindak atas permintaan itu secara langsung: hapus sesi dari konsol atau API, secara langsung dan tidak dapat dibatalkan. Lihat menghapus sesi dan data pribadi.

Jika proses Anda perlu diotomatisasi dari ujung ke ujung - sebuah permintaan di produk Anda yang memicu penghapusan di sini - itu adalah endpoint hapus ditambah alur kerja Anda sendiri, dan itu pola yang sudah lazim digunakan.