Apa yang terjadi pada data saya
Foto dokumen dan swafoto Anda dienkripsi, diproses di EU secara bawaan, dan disimpan selama yang diputuskan oleh bisnis yang meminta verifikasi tersebut - dan mereka bisa menghapusnya.
Data Anda dienkripsi saat dikirim dan saat tersimpan serta diproses di EU secara bawaan. Bisnis yang meminta Anda melakukan verifikasi memutuskan berapa lama data itu disimpan dan bisa menghapusnya - jadi permintaan penghapusan data Anda ditujukan kepada mereka, bukan kepada Didit.
#Siapa yang menyimpan data Anda, dan siapa yang memutuskan tentangnya
Ada dua peran yang berbeda, dan perbedaan itu menentukan kepada siapa Anda harus berbicara:
- Bisnis yang mengirimi Anda tautan tersebut memutuskan apa yang dikumpulkan, mengapa, berapa lama disimpan, dan apakah akan dihapus. Dalam istilah perlindungan data, mereka adalah pengendali.
- Didit menjalankan verifikasinya atas instruksi mereka. Dalam istilah perlindungan data, Didit adalah pemroses.
Itulah sebabnya sebuah permintaan tentang data Anda - salinannya, atau penghapusannya - ditujukan kepada bisnis tersebut. Merekalah yang memiliki alat untuk bertindak atas permintaan itu secara langsung, dan Didit tidak bisa membuat keputusan itu atas nama mereka.
#Apa yang dikumpulkan
Biasanya foto (atau beberapa foto) dokumen identitas Anda, sebuah swafoto atau rekaman liveness singkat, dan data yang dibaca dari dokumen tersebut - nama, tanggal lahir, nomor dokumen, dan tanggal kedaluwarsa Anda. Bergantung pada apa yang dikonfigurasikan bisnis tersebut, ini juga bisa mencakup nomor telepon, alamat email, sebuah dokumen bukti alamat, atau jawaban atas pertanyaan yang mereka ajukan.
Anda seharusnya sudah diberi tahu apa yang dikumpulkan dan mengapa sebelum Anda memulai. Jika belum, itu pertanyaan untuk bisnis tersebut.
#Bagaimana data itu dilindungi
- Dienkripsi saat dikirim menggunakan TLS 1.3, dan saat tersimpan menggunakan AES-256.
- Diproses di EU secara bawaan.
- Akses dibatasi berdasarkan peran, sehingga hanya orang yang berwenang yang bisa menjangkaunya, dan setiap akses dicatat.
- Kontrol keamanan platform ini diaudit secara independen - SOC 2 Type 2 dan ISO/IEC 27001, antara lain - bukan pernyataan sepihak.
Rincian teknisnya ada di bagaimana Didit melindungi data pengguna Anda, ditulis untuk bisnis yang mengintegrasikannya.
#Berapa lama data itu disimpan
Bisnis tersebut memilih jangka waktu retensinya - mulai dari satu bulan hingga beberapa tahun - atau bisa memilih untuk menghapus verifikasi tersebut segera setelah mereka mencatat hasilnya. Sebagian bisnis memiliki kewajiban hukumnya sendiri untuk menyimpan catatan selama periode tertentu; kewajiban itu adalah milik mereka, dan mereka bisa memberi tahu Anda apa isinya.
#Meminta agar data Anda dihapus
Kirim permintaan tersebut kepada bisnis tempat Anda melakukan verifikasi. Ketika mereka menghapus sebuah verifikasi, prosesnya langsung dan tidak dapat dibatalkan: keputusannya, data yang diekstrak, dan semua gambar serta video dihapus, dan tautan apa pun ke media tersebut berhenti berfungsi.
Jika mereka tidak yakin caranya, mekanismenya sudah didokumentasikan untuk mereka: menghapus sesi dan data pribadi.
#Hak Anda
Jika Anda berada di EU atau Inggris, GDPR memberi Anda hak atas data pribadi Anda - termasuk akses, koreksi, dan penghapusan - dan data biometrik mendapat perlindungan yang lebih ketat dibanding data pribadi biasa. Hak-hak tersebut dilaksanakan terhadap pengendali: bisnis yang meminta Anda melakukan verifikasi.
Yurisdiksi lain memiliki rezim yang setara. Dalam setiap kasus, bisnis tersebut adalah titik kontak pertama Anda, dan mereka diwajibkan memiliki jalur untuk permintaan semacam ini.
#Jika bisnis tersebut tidak merespons
Jika Anda sudah meminta kepada bisnis tersebut dan tidak mendapat hasil, jalur eskalasi Anda adalah otoritas perlindungan data nasional Anda, bukan penyedia verifikasinya. Didit tidak bisa memaksa sebuah pelanggan untuk merespons Anda, dan tidak bisa bertindak atas data Anda tanpa instruksi mereka.
#Apa yang tidak akan dilakukan Didit
Untuk bersikap terus terang tentang batasannya, karena orang wajar menanyakan ini:
- Didit tidak akan memberi tahu Anda mengapa sebuah bisnis menolak Anda.
- Didit tidak akan menghapus data Anda hanya atas permintaan Anda tanpa instruksi dari pengendalinya.
- Didit tidak akan memulai ulang verifikasi Anda atau mengelola akun Anda dengan mereka.
Tidak satu pun dari itu berarti tidak membantu - itu adalah pemisahan tanggung jawab yang sama yang mencegah siapa pun selain mereka bisa menjangkau verifikasi Anda juga.