Certificações e conformidade
SOC 2 Type 2, ISO/IEC 27001 com extensões de nuvem, iBeta Level 1 PAD, uma certificação alemã de proteção de menores, uma atestação de um regulador espanhol, e um parecer jurídico sobre EBA/MiCA - com datas.
SOC 2 Type 2 (emitido em 30 de julho de 2026), ISO/IEC 27001:2022 (válido até 3 de junho de 2027) com as extensões de nuvem 27017 e 27018, iBeta Level 1 PAD, certificação alemã de garantia de idade FSM, uma atestação de regulador financeiro espanhol, e um parecer jurídico independente sobre EBA / MiCA. Os relatórios estão disponíveis na central de Segurança e Conformidade ou com o seu contato na Didit; alguns exigem NDA.
A postura de segurança e conformidade da Didit é verificada por auditores independentes, laboratórios credenciados e reguladores financeiros - não é uma autodeclaração.
#Resumo geral
| Credencial | Framework / emissor | Status |
|---|---|---|
| SOC 2 Type 2 | AICPA Trust Services Criteria | Emitido em 30 de julho de 2026 (período de observação de março a julho de 2026) |
| SOC 2 Type 1 | AICPA Trust Services Criteria | Emitido em 9 de abril de 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, certificado ES144068 | Válido até 3 de junho de 2027 |
| ISO/IEC 27017 e 27018 | Extensões de segurança e privacidade em nuvem | Ativas |
| iBeta Level 1 PAD | ISO/IEC 30107-3, laboratório credenciado pelo NIST | Aprovado - zero ataques bem-sucedidos |
| FSM Jugendschutz geprüft | FSM (Alemanha), Section 4(2) JMStV | Certificado em 29 de junho de 2026 |
| Atestação de regulador (Espanha) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Concluída em julho de 2025 |
| Compatibilidade EBA / MiCA | Parecer jurídico independente | Vigente |
| GDPR (UE 2016/679) | Operador de dados, medidas do Artigo 32 | Em conformidade |
| FADP suíça | Lei federal de proteção de dados | Em conformidade |
| DORA | Regulamento de resiliência operacional digital da UE | Alinhada em todos os planos, inclusive pagamento por uso |
#O que cada uma realmente comprova
SOC 2 Type 2 é a que a maioria das análises de segurança busca, porque testa se os controles operaram de forma eficaz ao longo de um período - de março a julho de 2026 - em vez de apenas terem existido no dia da auditoria. O relatório está disponível sob NDA.
SOC 2 Type 1 é a auditoria pontual do design dos controles que precedeu o período de observação do Type 2.
ISO/IEC 27001:2022 certifica o sistema de gestão de segurança da informação que cobre a plataforma de verificação de ponta a ponta - design, desenvolvimento e operação. A 27017 adiciona controles específicos de nuvem, e a 27018 adiciona proteções para dados pessoais em ambientes de nuvem.
iBeta Level 1 PAD é um teste de laboratório de antifraude biométrica: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Veja testes e certificação antifraude.
FSM Jugendschutz geprüft certifica que a verificação de idade da Didit estabelece de forma confiável um grupo fechado de usuários sob a Section 4(2) da JMStV - a lei alemã de proteção de menores - de modo que apenas adultos verificados alcançam conteúdo com restrição de idade.
A atestação do regulador espanhol é a mais incomum. Depois de um teste supervisionado que durou de novembro de 2024 a julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV, da Espanha, concluíram que a verificação por NFC + prova de vida da Didit é pelo menos tão segura quanto uma verificação de identidade presencial segundo as regras de prevenção à lavagem de dinheiro. A Didit é a única fornecedora com essa validação.
O parecer EBA / MiCA é um parecer jurídico independente de que o cadastro remoto da Didit atende às Diretrizes de Cadastro Remoto de Clientes da EBA (EBA/GL/2022/15) e é compatível com o Regulamento Único de AML da UE e com o MiCA. Memorando disponível mediante solicitação.
GDPR - a Didit opera como sua operadora de dados, com medidas do Artigo 32: AES-256 em repouso, TLS 1.3 em trânsito, residência padrão na UE, retenção configurável, e eliminação via API.
A mesma postura cobre a FADP suíça, e a plataforma está alinhada ao DORA para clientes do setor financeiro em todos os níveis de plano.
#Com qual empresa você contrata
Formulários de compras perguntam isso, então aqui está, direto. A entidade contratante para clientes da UE, do EEE, da Suíça e da América Latina é a Didit Identity Spain, S.L., a empresa operacional espanhola. Sua controladora é uma entidade dos EUA (Delaware), que assina com clientes americanos. Quando o suporte pergunta "Espanha ou EUA?" antes de enviar um NDA ou um acordo, é essa a escolha; se não tiver certeza, diga onde sua empresa está constituída e eles escolhem a correta.
#Como obter os relatórios
No centro de segurança e compliance, ou com seu contato na Didit. O certificado ISO/IEC 27001, o relatório iBeta e o documento de medidas técnicas e organizacionais (TOMs) podem ser compartilhados diretamente sob solicitação. Os relatórios SOC 2 e o relatório de teste de penetração estão disponíveis sob NDA, não publicamente; para solicitar, tenha três coisas em mãos, porque o suporte pedirá exatamente estas antes de enviar o link de assinatura:
#O que uma certificação não diz
Dois limites que vale a pena deixar claros, porque os dois causam problemas reais quando são pressupostos:
Uma certificação não é uma licença para o seu caso de uso. A certificação FSM comprova que o método de garantia de idade funciona; ela não estabelece que usá-lo satisfaz uma regra de garantia de idade dos EUA, do Reino Unido ou do Brasil. Se um determinado método atende a uma determinada obrigação em um determinado mercado é uma questão jurídica para a sua equipe de conformidade, e depende tanto do seu setor e das suas licenças quanto da tecnologia.
Uma certificação não torna a sua configuração forte. As credenciais acima descrevem a plataforma. Sua exposição é determinada pelo workflow que você construiu - qual método de prova de vida, quais limiares, se o NFC é obrigatório, se os sinais de risco vão para revisão. Veja regras de decisão e limiares.
#Se você precisa de algo que não está listado
Pergunte. Novas certificações são adicionadas ao longo do tempo, e o seu contato na Didit pode dizer o que existe hoje e o que está no roteiro - o que é uma base melhor para uma decisão de conformidade do que uma inferência a partir desta página. Agende uma demonstração ou fale com seu gerente de contas sobre o framework específico de que sua equipe precisa.
Não desenhe um processo de conformidade em torno de uma credencial que você não viu. Se o seu regulador vai pedir que você comprove uma alegação, obtenha o relatório subjacente ou uma confirmação por escrito primeiro - uma página de fornecedor, incluindo esta, não é evidência.