제 데이터는 어떻게 되나요

문서 사진과 셀피는 암호화되어 기본적으로 EU 내에서 처리되며, 인증을 요청한 업체가 결정하는 기간 동안 보관됩니다. 그리고 그 업체가 삭제할 수 있습니다.

Short answer

귀하의 데이터는 전송 시와 저장 시 모두 암호화되며 기본적으로 EU 내에서 처리됩니다. 인증을 요청한 업체가 얼마나 오래 보관할지 결정하며 삭제할 수도 있습니다. 따라서 데이터 삭제 요청은 Didit이 아니라 그 업체에 해야 합니다.

#누가 데이터를 보유하고, 누가 이를 결정하나요

역할이 두 가지로 나뉘며, 이 구분이 누구에게 연락해야 하는지를 정합니다.

  • 링크를 보낸 업체가 무엇을 수집할지, 왜 수집할지, 얼마나 오래 보관할지, 삭제할지 여부를 결정합니다. 데이터 보호 용어로는 이들이 컨트롤러입니다.
  • Didit은 그들의 지시에 따라 인증을 수행합니다. 데이터 보호 용어로는 Didit이 처리자입니다.

그래서 귀하의 데이터에 대한 요청(사본 요청이든 삭제 요청이든)은 해당 업체로 가야 합니다. 그들이 이를 직접 처리할 수단을 가지고 있으며, Didit은 그들을 대신해 이 결정을 내릴 수 없습니다.

#무엇이 수집되나요

일반적으로 신분증 문서 사진(한 장 이상), 셀피 또는 짧은 라이브니스 영상, 그리고 문서에서 읽은 데이터(이름, 생년월일, 문서 번호, 만료일)가 수집됩니다. 업체가 설정한 내용에 따라 전화번호, 이메일 주소, 거주지 증명 문서, 또는 그들이 물어본 질문에 대한 답변도 포함될 수 있습니다.

시작하기 전에 무엇이 수집되고 왜 수집되는지 안내받았어야 합니다. 안내받지 못했다면 그것은 업체에 물어봐야 할 질문입니다.

#어떻게 보호되나요

  • 전송 중에는 TLS 1.3으로, 저장 시에는 AES-256으로 암호화됩니다.
  • 기본적으로 EU 내에서 처리됩니다.
  • 접근이 역할별로 제한되어 있어 권한이 있는 사람만 접근할 수 있으며, 모든 접근이 기록됩니다.
  • 플랫폼의 보안 통제는 SOC 2 Type 2와 ISO/IEC 27001 등을 통해 독립적으로 감사되며, 자체 선언이 아닙니다.

기술적인 세부 내용은 이를 연동하는 업체를 위해 작성된 Didit이 사용자 데이터를 보호하는 방법에 있습니다.

#얼마나 오래 보관되나요

업체가 한 달에서 몇 년까지 보관 기간을 직접 선택하거나, 결과를 기록한 즉시 인증 건을 삭제하도록 선택할 수 있습니다. 일부 업체는 정해진 기간 동안 기록을 보관해야 하는 자체 법적 의무를 가지고 있으며, 그 의무는 그들의 것이므로 무엇인지 알려줄 수 있습니다.

#데이터 삭제 요청하기

인증을 진행한 업체에 요청을 보내세요. 그들이 인증 건을 삭제하면 그 처리는 즉시 이루어지며 되돌릴 수 없습니다. 판정 결과, 추출된 데이터, 모든 이미지와 영상이 제거되며, 해당 미디어로 연결되는 모든 링크가 더 이상 작동하지 않게 됩니다.

방법을 모른다면, 업체를 위한 절차가 문서로 정리되어 있습니다. 세션과 개인 데이터 삭제하기를 참고하세요.

#귀하의 권리

EU나 영국에 거주하신다면 GDPR에 따라 개인정보에 대한 권리(접근권, 정정권, 삭제권 포함)가 있으며, 생체 데이터는 일반 개인정보보다 더 엄격하게 보호됩니다. 이런 권리는 컨트롤러, 즉 인증을 요청한 업체를 상대로 행사합니다.

다른 관할권에도 비슷한 제도가 있습니다. 어느 경우든 업체가 첫 연락처이며, 이런 요청을 처리할 경로를 갖추고 있어야 합니다.

#업체가 응답하지 않는다면

업체에 요청했는데도 아무 응답이 없다면, 다음 단계는 인증 제공업체가 아니라 소속 국가의 개인정보보호 감독 기구입니다. Didit은 고객사에게 답변을 강제할 수 없으며, 그들의 지시 없이는 귀하의 데이터에 대해 조치를 취할 수 없습니다.

#Didit이 하지 않는 일

한계를 분명히 말씀드립니다. 이런 질문은 당연히 나올 수 있기 때문입니다.

  • Didit은 업체가 왜 귀하를 거부했는지 알려주지 않습니다.
  • Didit은 컨트롤러의 지시 없이 귀하의 말만 듣고 데이터를 삭제하지 않습니다.
  • Didit은 귀하의 인증을 다시 시작하거나 업체에 등록된 계정을 관리하지 않습니다.

이는 불친절해서가 아니라, 다른 누구도 귀하의 인증에 함부로 개입할 수 없게 하는 것과 같은 책임 분리 원칙 때문입니다.

#관련 문서