自分のデータはどうなるのか

あなたの書類の写真とセルフィーは暗号化され、デフォルトでEU内で処理され、本人確認を依頼した事業者が決めた期間だけ保持されます。そして事業者はそれを削除することもできます。

Short answer

あなたのデータは転送時・保管時ともに暗号化されており、デフォルトでEU内で処理されます。本人確認を依頼した事業者が、どのくらいの期間保持するかを決め、削除することもできます。そのため、データの消去を求める場合は、Diditではなくその事業者に依頼することになります。

#誰があなたのデータを保持し、誰がそれについて決めるのか

役割は2つに分かれており、その違いによって誰に相談すべきかが決まります。

  • リンクを送ってきた事業者が、何を収集するか、なぜ収集するか、どのくらいの期間保持するか、削除するかどうかを決めます。データ保護の用語では、これが**管理者(controller)**です。
  • Diditは、その指示に基づいて本人確認を実行します。データ保護の用語では、Diditは**処理者(processor)**です。

そのため、あなたのデータに関する請求(コピーの取得や消去など)は、事業者に対して行うことになります。事業者にはそれに直接対応する手段があり、Diditが事業者に代わってその判断をすることはできません。

#収集される内容

通常は、本人確認書類の写真(複数の場合もあります)、セルフィーまたは短いライブネス録画、そして書類から読み取られたデータ(氏名、生年月日、書類番号、有効期限)です。事業者の設定によっては、電話番号、メールアドレス、住所証明の書類、あるいは事業者が尋ねた質問への回答が含まれる場合もあります。

何が、なぜ収集されるかは、開始前に説明を受けているはずです。もし説明を受けていなかった場合、それは事業者に確認すべき事項です。

#どのように保護されているか

  • 転送時はTLS 1.3で、保管時はAES-256で暗号化されています。
  • デフォルトでEU内で処理されます。
  • アクセスは役割に応じて制限されており、認可された担当者のみがアクセスでき、すべてのアクセスが記録されます。
  • プラットフォームのセキュリティ管理策は、自己申告ではなく、SOC 2 Type 2やISO/IEC 27001などによって独立して監査されています。

技術的な詳細は、Diditを組み込む事業者向けに書かれたDiditによるユーザーデータの保護方法に記載されています。

#どのくらいの期間保持されるか

保持期間は事業者が選択します - 数か月から数年までさまざまで、判定結果を記録した時点で本人確認をすぐに削除するという選択も可能です。一部の事業者には、一定期間記録を保持する独自の法的義務がある場合があります。その義務は事業者自身のものであり、内容については事業者に確認できます。

#データの削除を依頼する

依頼先は、本人確認を行った事業者です。事業者が本人確認を削除すると、それは即時かつ不可逆です。判定結果、抽出されたデータ、すべての画像・動画が削除され、そのメディアへのリンクは機能しなくなります。

事業者が方法がわからない場合、その手順は事業者向けに文書化されています。セッションと個人データの削除をご覧ください。

#あなたの権利

EUまたは英国にお住まいの場合、GDPRはあなたの個人データに対して、アクセス、訂正、消去などの権利を保障しています。生体データは通常の個人データよりも厳格に保護されます。これらの権利は管理者、つまりあなたに本人確認を依頼した事業者に対して行使します。

他の法域にも同等の制度があります。いずれの場合も、最初の連絡先は事業者であり、事業者にはこうした請求に対応する手段を用意する義務があります。

#事業者から応答がない場合

事業者に依頼しても進展がない場合、次にエスカレーションすべき先は本人確認プロバイダーではなく、あなたの国のデータ保護当局です。Diditは事業者に回答を強制することはできず、事業者の指示なしにあなたのデータに対して行動することもできません。

#Diditが行わないこと

限界について率直にお伝えします。当然出てくる疑問だからです。

  • Diditは、事業者がなぜあなたを拒否したのか教えることはありません。
  • Diditは、あなたの申し出だけで、管理者の指示なしにあなたのデータを削除することはありません。
  • Diditは、あなたの本人確認を再開したり、事業者側のあなたのアカウントを管理したりすることはありません。

これは不親切なのではなく、他の誰かがあなたの本人確認に勝手に介入できないようにしているのと同じ、責任分担の仕組みです。

#関連記事