Excluindo sessões e dados pessoais

Como excluir uma sessão de verificação e tudo o que ela produziu - e exatamente o que a exclusão afeta e o que não afeta. A exclusão é imediata e irreversível.

Short answer

Exclua uma sessão pelo console ou pela API e ela desaparece: a decisão, os dados extraídos, todos os registros de funcionalidades, e toda a mídia. É imediato e irreversível, então exporte o que você precisar antes.

Você pode excluir uma sessão de verificação e tudo o que ela produziu a qualquer momento, pelo Business Console ou pela API. A exclusão é imediata e não pode ser desfeita.

#Excluir uma sessão pelo console

  1. Abra Verifications

    Vá em Dashboard > Verifications no Business Console.

  2. Encontre a sessão

    Pesquise ou filtre pela sessão que você quer remover.

  3. Exclua

    Clique em Delete e confirme.

A session in the Didit console with the More options menu that deletes it
  1. More options carrega a ação de exclusão daquela sessão.
  2. Confira se é a sessão certa antes - a exclusão é irreversível.
A exclusão é feita por sessão, a partir da própria sessão.

#Excluir uma sessão pela API

Chame o endpoint de exclusão com o ID da sessão:

curl -X DELETE https://verification.didit.me/v3/session/SESSION_ID/delete/ \
  -H "x-api-key: YOUR_API_KEY"

Uma chamada bem-sucedida retorna 204 No Content. Um 404 significa que a sessão já foi excluída ou que o ID é desconhecido. Isso funciona tanto para sessões de verificação individual (KYC) quanto de empresa (KYB).

#O que é excluído

Excluir uma sessão remove a sessão em si, junto com:

  • Sua decisão e todos os dados extraídos.
  • Todo registro de funcionalidade associado - verificação de ID, verificações de registro, documentos, resultados de AML, e mais.
  • Toda a mídia armazenada - imagens de documentos, vídeos, retratos, selfies, e qualquer outro envio vinculado à sessão.

A sessão desaparece imediatamente das suas listas de sessões e consultas de decisão, e qualquer URL de mídia emitida antes da exclusão para de funcionar.

Important

Não existe forma de restaurar uma sessão excluída. Exporte o que você precisar - um PDF de decisão, uma linha de CSV - antes de excluir. Veja baixando um relatório de verificação.

#O que a exclusão não afeta

Algumas coisas são tratadas separadamente e não são removidas quando você exclui uma sessão:

  • Entradas na lista de bloqueio criadas a partir da sessão permanecem. Remova-as diretamente da lista de bloqueio, se necessário.
  • Links de fluxo hospedado já emitidos para a sessão não são revogados.
  • Entregas de webhook já enfileiradas ainda chegam. Nenhum webhook é enviado para a própria exclusão.
  • Créditos já gastos na verificação não são reembolsados.
  • O usuário ou a empresa ao qual a sessão pertencia não é excluído - excluir uma sessão remove apenas aquela verificação.
  • Entradas de log de auditoria que registram a atividade de API são registros de atividade, mantidos em sua própria janela de 365 dias. Veja usando logs de auditoria.

#A exclusão afeta a detecção de duplicidade no futuro

A detecção de duplicidade funciona comparando um novo rosto com os dados que você ainda mantém. Depois que uma sessão é excluída, o rosto que ela continha não está mais lá para comparação - então, se a mesma pessoa se verificar novamente depois, essa tentativa não será reconhecida como uma duplicata da que foi excluída.

Essa é a troca real entre minimização de dados e detecção de fraude, e é melhor decidir isso deliberadamente do que descobrir depois. Veja contas duplicadas e busca facial.

#Excluindo várias sessões de uma vez

Para remover várias sessões em uma única chamada em vez de uma por vez, use o endpoint de exclusão em massa. Veja a API de exclusão de sessão para o formato da requisição.

Se você precisa limpar um conjunto histórico grande - um período de teste, um aplicativo desativado - e o endpoint em massa não for viável nessa escala, peça ajuda ao suporte em vez de rodar um script em loop contra a API com alta concorrência, o que vai esbarrar em limites de taxa.

#As janelas de retenção fazem isso automaticamente

Em vez de excluir sessão por sessão, defina uma janela de retenção e deixe que ela seja aplicada. Configure em Business Console → App Settings → Data retention: de 1 mês a 10 anos, ou sem limite. A política é por aplicativo, então produtos diferentes podem ter janelas diferentes, e ela se aplica tanto a sessões futuras quanto às já existentes.

#Processar e eliminar

Para a máxima minimização de dados, não guarde os dados de forma alguma:

  1. Crie a sessão

    Seu backend chama a API de criação de sessão normalmente.

  2. Deixe as verificações rodarem

    Identidade, prova de vida, AML, e qualquer outra coisa que seu workflow configure.

  3. Receba o webhook

    Você recebe o status, o ID da sessão, o seu vendor_data, e os dados completos da verificação.

  4. Guarde só o que você precisa

    Armazene o mínimo que seus próprios registros exigem - muitas vezes apenas o status e sua própria referência, mais o PDF, se você precisar da evidência.

  5. Exclua a sessão

    Chame o endpoint de exclusão para o ID daquela sessão.

Essa é a postura mais forte disponível, e vale a pena considerá-la se a sua obrigação é guardar a evidência você mesmo, em vez de depender de um fornecedor guardando-a.

#Se a sua própria obrigação exige que você mantenha registros

Alguns negócios regulados têm um período de guarda de registros estatutário que ultrapassa o que eles querem que um operador de dados mantenha. A forma de atender às duas coisas é exportar a evidência no momento da decisão e mantê-la nos seus próprios sistemas, sob seus próprios controles, e deixar uma janela de retenção curta cuidar da cópia aqui.

Decidir qual é a sua obrigação de fato, e por quanto tempo, é uma decisão jurídica e de conformidade para a sua equipe. Não a deduza a partir de uma página de ajuda - decida, e então configure a retenção e o seu próprio arquivamento de acordo.