Bagaimana Didit melindungi data pengguna Anda
TLS 1.3 saat dikirim, AES-256 saat tersimpan, pemrosesan di EU secara bawaan, kontrol yang diaudit secara independen, dan retensi yang Anda konfigurasikan sendiri - plus apa yang tetap menjadi tanggung jawab Anda sebagai pengendali.
TLS 1.3 saat dikirim, AES-256 saat tersimpan, pemrosesan di EU secara bawaan, akses berbasis peran, dan kontrol yang diaudit secara independen di bawah SOC 2 Type 2 dan ISO/IEC 27001. Didit adalah pemroses data Anda; Anda tetap menjadi pengendali, dan Anda mengonfigurasikan retensinya.
Didit mengenkripsi data verifikasi di setiap tahap dan disertifikasi secara independen terhadap standar keamanan dan privasi utama, sehingga Anda bisa menunjukkan bukti konkret alih-alih hanya mengandalkan pernyataan kami.
#Enkripsi dan infrastruktur
Semua data dienkripsi saat dikirim menggunakan TLS 1.3 dan saat tersimpan menggunakan AES-256. Secara bawaan, data diproses dan disimpan di EU. Akun enterprise dapat meminta pemrosesan dalam negeri dengan lokasi data lokal, tergantung ketersediaan dan kontrak - lihat DPA, lokasi data, dan subprosesor.
#Pemroses dan pengendali
Didit bertindak sebagai pemroses data Anda. Anda tetap menjadi pengendali data, yang berarti:
- Anda yang memutuskan apa yang dikumpulkan, dengan mengonfigurasikan alur kerja.
- Anda yang memutuskan berapa lama data disimpan, dengan mengonfigurasikan retensi.
- Anda bertanggung jawab atas dasar hukum dan pemberitahuan yang diberikan kepada pengguna Anda.
Pembagian ini penting secara praktis, bukan hanya secara hukum: itulah sebabnya Didit tidak bisa menjelaskan, mengubah, atau membatalkan keputusan verifikasi untuk salah satu pelanggan Anda, dan mengapa seseorang yang bertanya tentang hasilnya sendiri harus diarahkan kepada Anda.
#Sertifikasi independen
Postur keamanan dan kepatuhan Didit diverifikasi oleh auditor dan regulator eksternal, bukan pernyataan sepihak:
- SOC 2 Type 2 - audit independen yang memastikan kontrol beroperasi secara efektif selama suatu periode observasi, bukan sekadar ada di atas kertas.
- ISO/IEC 27001 - manajemen keamanan informasi yang tersertifikasi mencakup platform secara menyeluruh.
- ISO/IEC 27017 dan 27018 - ekstensi keamanan khusus cloud dan privasi cloud.
- GDPR - peran sebagai pemroses, dengan langkah-langkah teknis dan organisasional Pasal 32.
- iBeta Level 1 (ISO/IEC 30107-3) - anti-pemalsuan biometrik yang diuji secara independen di laboratorium.
Daftar lengkap beserta tanggal dan cara meminta setiap laporan: sertifikasi dan kepatuhan.
#Kontrol akses dan pemantauan
Akses ke data verifikasi bersifat berbasis peran, sehingga hanya orang yang berwenang di tim Anda dan tim kami yang bisa menjangkaunya. Setiap aksi API dicatat dengan stempel waktu, pengguna atau aplikasi yang melakukannya, dan alamat IP sumbernya, serta disimpan selama 365 hari. Infrastruktur dipantau secara berkelanjutan, dengan pengujian penetrasi pihak ketiga secara berkala dan remediasi yang dilacak.
Di sisi Anda, kontrol akses adalah bagian dari konfigurasi Anda: lihat mengundang anggota tim dan mengatur peran, dan rotasi kunci API saat seseorang keluar dari tim.
#Anda mengendalikan penyimpanan dan penghapusan
Anda memutuskan berapa lama data disimpan. Atur jangka waktu retensi dari satu bulan hingga sepuluh tahun, atau biarkan tanpa batas, per aplikasi, dari App Settings → Data retention. Anda juga bisa menghapus satu sesi kapan saja dari konsol atau API, secara langsung dan tidak dapat dibatalkan.
Lihat menghapus sesi dan data pribadi untuk mengetahui persis apa yang dicakup oleh penghapusan, termasuk pola proses-lalu-hapus jika Anda lebih memilih agar data tidak tersimpan di sini sama sekali.
#Apa yang tetap menjadi tanggung jawab Anda
Menggunakan Didit tidak memindahkan kewajiban Anda kepada pengguna Anda. Anda tetap diharapkan untuk:
- Memberi tahu orang tentang apa yang terjadi - bahwa perusahaan Anda yang meminta verifikasi tersebut, dan bahwa sebuah penyedia yang melakukannya.
- Menyediakan pemberitahuan privasi Anda sendiri bersama dengan milik Didit.
- Mengumpulkan persetujuan yang diwajibkan tim hukum Anda sebelum pengambilan dokumen, swafoto, atau data biometrik. Data biometrik mendapat perlakuan yang lebih ketat di sebagian besar rezim dibandingkan data pribadi biasa.
- Menangani permintaan subjek data dari pengguna Anda. Seseorang yang meminta Anda menghapus datanya sedang meminta kepada pengendalinya - yaitu Anda - dan Anda memiliki alat penghapusan untuk bertindak atas permintaan itu.
Membuat alur menjadi white-label mengubah di mana pengungkapan tersebut berada, bukan apakah Anda membutuhkannya. Lihat menyesuaikan branding.
#Menulis tentang Didit dalam kebijakan privasi Anda sendiri
Menjelaskan sebuah pemroses dalam kebijakan Anda sendiri adalah keputusan penyusunan naskah bagi tim hukum Anda, tetapi ada dua fakta yang mereka perlukan: Didit bertindak sebagai pemroses atas instruksi Anda, dan data diproses di EU secara bawaan dengan retensi yang dapat dikonfigurasi serta penghapusan melalui API.
Jika Anda memerlukan kata-kata yang spesifik, minta DPA dan dokumen langkah-langkah teknis serta organisasional, dan biarkan penasihat hukum Anda menyusunnya berdasarkan dokumen tersebut alih-alih dari halaman bantuan ini.