Diditによるユーザーデータの保護方法

転送時のTLS 1.3、保管時のAES-256、デフォルトでのEU処理、独立監査済みの管理策、そして自社で設定できる保持期間について説明します。あわせて、管理者として貴社に残る責任範囲についても説明します。

Short answer

転送時はTLS 1.3、保管時はAES-256で暗号化し、デフォルトでEU処理、ロールベースのアクセス制御を行い、SOC 2 Type 2およびISO/IEC 27001のもとで独立監査された管理策を備えています。Diditは貴社のデータ処理者であり、貴社が管理者であり続け、保持期間は貴社が設定します。

Diditはすべての段階で本人確認データを暗号化しており、主要なセキュリティ・プライバシー基準について独立して認証を取得しているため、私たちの言葉をそのまま信じるのではなく、具体的な証跡を示すことができます。

#暗号化とインフラ

すべてのデータは、転送時はTLS 1.3、保管時はAES-256で暗号化されます。デフォルトでは、データはEU内で処理・保存されます。エンタープライズアカウントは、提供状況と契約に応じて、国内でのデータ保管を伴う国内処理をリクエストできます。詳細はDPA、データの保管場所、再委託先をご覧ください。

#処理者と管理者

Diditは貴社のデータ処理者として機能します。貴社はデータ管理者であり続けます。これは次のことを意味します。

  • ワークフローの設定を通じて、何を収集するかを決めるのは貴社です。
  • 保持期間の設定を通じて、どのくらいの期間保持するかを決めるのは貴社です。
  • 適法性の根拠と、ユーザーへの通知に責任を負うのは貴社です。

この役割分担は法的な意味だけでなく実務上も重要です。だからこそDiditは貴社の顧客の本人確認結果を説明したり、変更したり、覆したりすることができず、自分の結果について問い合わせてきた本人は貴社に案内する必要があるのです。

#独立した認証

Diditのセキュリティおよびコンプライアンス体制は、自己申告ではなく、外部の監査人や規制当局によって検証されています。

  • SOC 2 Type 2 - 管理策が紙の上だけでなく、観察期間にわたって有効に機能していたことを確認する独立監査です。
  • ISO/IEC 27001 - プラットフォーム全体をカバーする、認証された情報セキュリティマネジメントです。
  • ISO/IEC 27017・27018 - クラウド固有のセキュリティおよびクラウドプライバシーの拡張です。
  • GDPR - 第32条の技術的・組織的措置を伴う処理者としての役割です。
  • iBeta Level 1(ISO/IEC 30107-3) - 独立したラボでテストされた生体認証のなりすまし対策です。

日付と各レポートの依頼方法を含む全リストは、認証とコンプライアンスをご覧ください。

#アクセス制御と監視

本人確認データへのアクセスはロールベースで管理されており、貴社と私たちの認可されたメンバーのみがアクセスできます。すべてのAPI操作はタイムスタンプ、操作したユーザーまたはアプリケーション、送信元IPとともにログに記録され、365日間保持されます。インフラは継続的に監視されており、第三者による定期的なペネトレーションテストと、追跡可能な是正措置を実施しています。

貴社側では、アクセス制御は貴社の設定次第です。詳細はチームメンバーの招待とロールの設定をご覧いただき、メンバーが離脱した際にはAPIキーをローテーションしてください。

#保存と削除は貴社が管理します

データをどのくらいの期間保持するかは貴社が決めます。App Settings → Data retentionから、アプリケーションごとに1か月から10年までの保持期間を設定するか、無期限のままにできます。また、コンソールまたはAPIから、いつでも個々のセッションを即時かつ不可逆に削除できます。

削除が具体的に何をカバーするかは、セッションと個人データの削除をご覧ください。ここにデータを一切置いておきたくない場合のprocess-and-purgeパターンについても記載しています。

#貴社に残る責任

Diditを利用しても、貴社の義務がユーザーに移るわけではありません。引き続き次のことが求められます。

  • 何が起きているかをユーザーに伝える - 貴社が本人確認を要求していること、そしてプロバイダーがそれを実施していることです。
  • Diditの通知に加えて、自社のプライバシー通知を提供すること。
  • 法務チームが求める同意を取得すること。書類、セルフィー、生体データの取得前が対象です。生体データは、ほとんどの法域で通常の個人データより厳格に扱われます。
  • ユーザーのデータ主体からの請求に対応すること。データの消去を求める本人は、その管理者である貴社に依頼しているのであり、削除するための手段は貴社が持っています。

フローをホワイトラベル化しても、これらの開示が置かれる場所が変わるだけで、必要であること自体は変わりません。詳細はブランディングのカスタマイズをご覧ください。

#自社のプライバシーポリシーにDiditについて記載する

自社のポリシーの中で処理者をどう説明するかは、法務チームが判断すべき文言の問題ですが、押さえておきたい2つの事実があります。Diditは貴社の指示に基づき処理者として行動すること、そしてデータはデフォルトでEU内で処理され、保持期間はAPIによる削除も含めて設定可能であることです。

具体的な文言が必要な場合は、DPAと技術的・組織的措置に関する文書を入手し、ヘルプページではなくそれらをもとに顧問弁護士に起草してもらってください。