Como a Didit protege os dados dos seus usuários

TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por padrão, controles auditados de forma independente, e retenção que você configura - além do que continua sendo sua responsabilidade como controlador.

Short answer

TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por padrão, acesso baseado em função, e controles auditados de forma independente sob SOC 2 Type 2 e ISO/IEC 27001. A Didit é a sua operadora de dados; você continua sendo o controlador, e você configura a retenção.

A Didit criptografa os dados de verificação em todas as etapas e é certificada de forma independente segundo os principais padrões de segurança e privacidade, então você pode apontar para evidências concretas em vez de confiar apenas na nossa palavra.

#Criptografia e infraestrutura

Todos os dados são criptografados em trânsito usando TLS 1.3 e em repouso usando AES-256. Por padrão, os dados são processados e armazenados na UE. Contas enterprise podem solicitar processamento no país com residência local de dados, sujeito à disponibilidade e a contrato - veja DPAs, residência de dados e suboperadores.

#Operador e controlador

A Didit atua como sua operadora de dados. Você continua sendo o controlador de dados, o que significa que:

  • Você decide o que é coletado, configurando o workflow.
  • Você decide por quanto tempo é mantido, configurando a retenção.
  • Você é responsável pela base legal e pelo aviso dado aos seus usuários.

Essa divisão importa na prática, não só juridicamente: é por isso que a Didit não pode explicar, alterar ou reverter uma decisão de verificação de um dos seus clientes, e por isso uma pessoa perguntando sobre o próprio resultado precisa ser encaminhada a você.

#Certificações independentes

A postura de segurança e conformidade da Didit é verificada por auditores e reguladores externos, não é uma autodeclaração:

  • SOC 2 Type 2 - uma auditoria independente que confirma que os controles operaram de forma eficaz ao longo de um período de observação, não apenas que existem no papel.
  • ISO/IEC 27001 - gestão de segurança da informação certificada, cobrindo a plataforma de ponta a ponta.
  • ISO/IEC 27017 e 27018 - extensões de segurança específicas de nuvem e de privacidade em nuvem.
  • GDPR - papel de operador, com medidas técnicas e organizacionais do Artigo 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - antifraude biométrica testada de forma independente em laboratório.

Lista completa com datas e como solicitar cada relatório: certificações e conformidade.

#Controles de acesso e monitoramento

O acesso aos dados de verificação é baseado em função, então só pessoas autorizadas da sua equipe e da nossa conseguem chegar até eles. Toda ação de API é registrada com data e hora, o usuário ou aplicativo responsável, e o IP de origem, e mantida por 365 dias. A infraestrutura é monitorada continuamente, com testes de invasão periódicos de terceiros e correção rastreada.

Do seu lado, o controle de acesso é uma configuração sua: veja convidando membros da equipe e definindo funções, e revogue chaves de API quando alguém sair.

#Você controla o armazenamento e a exclusão

Você decide por quanto tempo os dados são mantidos. Defina uma janela de retenção de um mês até dez anos, ou deixe sem limite, por aplicativo, em App Settings → Data retention. Você também pode excluir uma sessão individual a qualquer momento pelo console ou pela API, de forma imediata e irreversível.

Veja excluindo sessões e dados pessoais para saber exatamente o que a exclusão cobre, incluindo o padrão de processar e eliminar, caso você prefira não deixar os dados aqui de forma alguma.

#O que continua sendo sua responsabilidade

Usar a Didit não transfere as suas obrigações para os seus usuários. Você continua responsável por:

  • Avisar as pessoas sobre o que está acontecendo - que a sua empresa está solicitando a verificação, e que um fornecedor a realiza.
  • Fornecer o seu próprio aviso de privacidade, além do da Didit.
  • Coletar o consentimento que a sua equipe jurídica exige antes da captura de documento, selfie ou dados biométricos. Dados biométricos recebem tratamento mais rigoroso do que dados pessoais comuns na maioria dos regimes.
  • Atender às solicitações dos titulares de dados dos seus usuários. Uma pessoa pedindo a você para eliminar os dados dela está falando com o controlador - você - e você tem as ferramentas de exclusão para agir sobre isso.

Colocar marca própria no fluxo muda onde essas divulgações ficam, não se você precisa delas. Veja personalizando a marca.

#Escrevendo sobre a Didit na sua própria política de privacidade

Descrever um operador na sua própria política é uma decisão de redação da sua equipe jurídica, mas dois fatos que eles vão querer são: a Didit atua como operadora sob suas instruções, e os dados são processados na UE por padrão, com retenção configurável e eliminação via API.

Se você precisar de um texto específico, peça o DPA e o documento de medidas técnicas e organizacionais, e deixe que a sua assessoria jurídica redija a partir deles, em vez de a partir de uma página de ajuda.