Como a Didit protege os dados dos seus usuários
TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por padrão, controles auditados de forma independente, e retenção que você configura - além do que continua sendo sua responsabilidade como controlador.
TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por padrão, acesso baseado em função, e controles auditados de forma independente sob SOC 2 Type 2 e ISO/IEC 27001. A Didit é a sua operadora de dados; você continua sendo o controlador, e você configura a retenção.
A Didit criptografa os dados de verificação em todas as etapas e é certificada de forma independente segundo os principais padrões de segurança e privacidade, então você pode apontar para evidências concretas em vez de confiar apenas na nossa palavra.
#Criptografia e infraestrutura
Todos os dados são criptografados em trânsito usando TLS 1.3 e em repouso usando AES-256. Por padrão, os dados são processados e armazenados na UE. Contas enterprise podem solicitar processamento no país com residência local de dados, sujeito à disponibilidade e a contrato - veja DPAs, residência de dados e suboperadores.
#Operador e controlador
A Didit atua como sua operadora de dados. Você continua sendo o controlador de dados, o que significa que:
- Você decide o que é coletado, configurando o workflow.
- Você decide por quanto tempo é mantido, configurando a retenção.
- Você é responsável pela base legal e pelo aviso dado aos seus usuários.
Essa divisão importa na prática, não só juridicamente: é por isso que a Didit não pode explicar, alterar ou reverter uma decisão de verificação de um dos seus clientes, e por isso uma pessoa perguntando sobre o próprio resultado precisa ser encaminhada a você.
#Certificações independentes
A postura de segurança e conformidade da Didit é verificada por auditores e reguladores externos, não é uma autodeclaração:
- SOC 2 Type 2 - uma auditoria independente que confirma que os controles operaram de forma eficaz ao longo de um período de observação, não apenas que existem no papel.
- ISO/IEC 27001 - gestão de segurança da informação certificada, cobrindo a plataforma de ponta a ponta.
- ISO/IEC 27017 e 27018 - extensões de segurança específicas de nuvem e de privacidade em nuvem.
- GDPR - papel de operador, com medidas técnicas e organizacionais do Artigo 32.
- iBeta Level 1 (ISO/IEC 30107-3) - antifraude biométrica testada de forma independente em laboratório.
Lista completa com datas e como solicitar cada relatório: certificações e conformidade.
#Controles de acesso e monitoramento
O acesso aos dados de verificação é baseado em função, então só pessoas autorizadas da sua equipe e da nossa conseguem chegar até eles. Toda ação de API é registrada com data e hora, o usuário ou aplicativo responsável, e o IP de origem, e mantida por 365 dias. A infraestrutura é monitorada continuamente, com testes de invasão periódicos de terceiros e correção rastreada.
Do seu lado, o controle de acesso é uma configuração sua: veja convidando membros da equipe e definindo funções, e revogue chaves de API quando alguém sair.
#Você controla o armazenamento e a exclusão
Você decide por quanto tempo os dados são mantidos. Defina uma janela de retenção de um mês até dez anos, ou deixe sem limite, por aplicativo, em App Settings → Data retention. Você também pode excluir uma sessão individual a qualquer momento pelo console ou pela API, de forma imediata e irreversível.
Veja excluindo sessões e dados pessoais para saber exatamente o que a exclusão cobre, incluindo o padrão de processar e eliminar, caso você prefira não deixar os dados aqui de forma alguma.
#O que continua sendo sua responsabilidade
Usar a Didit não transfere as suas obrigações para os seus usuários. Você continua responsável por:
- Avisar as pessoas sobre o que está acontecendo - que a sua empresa está solicitando a verificação, e que um fornecedor a realiza.
- Fornecer o seu próprio aviso de privacidade, além do da Didit.
- Coletar o consentimento que a sua equipe jurídica exige antes da captura de documento, selfie ou dados biométricos. Dados biométricos recebem tratamento mais rigoroso do que dados pessoais comuns na maioria dos regimes.
- Atender às solicitações dos titulares de dados dos seus usuários. Uma pessoa pedindo a você para eliminar os dados dela está falando com o controlador - você - e você tem as ferramentas de exclusão para agir sobre isso.
Colocar marca própria no fluxo muda onde essas divulgações ficam, não se você precisa delas. Veja personalizando a marca.
#Escrevendo sobre a Didit na sua própria política de privacidade
Descrever um operador na sua própria política é uma decisão de redação da sua equipe jurídica, mas dois fatos que eles vão querer são: a Didit atua como operadora sob suas instruções, e os dados são processados na UE por padrão, com retenção configurável e eliminação via API.
Se você precisar de um texto específico, peça o DPA e o documento de medidas técnicas e organizacionais, e deixe que a sua assessoria jurídica redija a partir deles, em vez de a partir de uma página de ajuda.