Certificações e conformidade
SOC 2 Type 2, ISO/IEC 27001 com extensões cloud, iBeta Level 1 PAD, uma certificação alemã de proteção de menores, uma atestação de um regulador espanhol, e um parecer jurídico EBA/MiCA - com datas.
SOC 2 Type 2 (emitido a 30 de julho de 2026), ISO/IEC 27001:2022 (válido até 3 de junho de 2027) com as extensões 27017 e 27018 para cloud, iBeta Level 1 PAD, certificação alemã FSM de garantia de idade, uma atestação de um regulador financeiro espanhol, e um parecer jurídico independente EBA / MiCA. Os relatórios estão disponíveis no centro de Segurança e Conformidade ou através do teu contacto na Didit; alguns estão sujeitos a acordo de confidencialidade.
A postura de segurança e conformidade da Didit é verificada por auditores independentes, laboratórios acreditados e reguladores financeiros - não é autodeclarada.
#Numa vista geral
| Credencial | Enquadramento / emissor | Estado |
|---|---|---|
| SOC 2 Type 2 | AICPA Trust Services Criteria | Emitido a 30 de julho de 2026 (período de observação de março a julho de 2026) |
| SOC 2 Type 1 | AICPA Trust Services Criteria | Emitido a 9 de abril de 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, certificado ES144068 | Válido até 3 de junho de 2027 |
| ISO/IEC 27017 e 27018 | Extensões de segurança cloud e privacidade cloud | Ativo |
| iBeta Level 1 PAD | ISO/IEC 30107-3, laboratório acreditado pelo NIST | Aprovado - zero ataques bem-sucedidos |
| FSM Jugendschutz geprüft | FSM (Alemanha), Secção 4(2) JMStV | Certificado a 29 de junho de 2026 |
| Atestação do regulador (Espanha) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Concluído em julho de 2025 |
| Compatibilidade EBA / MiCA | Parecer jurídico independente | Atual |
| GDPR (UE 2016/679) | Subcontratante, medidas do Artigo 32 | Conforme |
| FADP suíça | Lei federal de proteção de dados | Em conformidade |
| DORA | Regulamento de resiliência operacional digital da UE | Alinhada em todos os planos, incluindo pagamento por utilização |
#O que cada uma realmente evidencia
SOC 2 Type 2 é a que a maioria das revisões de segurança pede, porque testa se os controlos funcionaram eficazmente ao longo de um período - de março a julho de 2026 - em vez de se existiam no dia da auditoria. O relatório está disponível sob acordo de confidencialidade.
SOC 2 Type 1 é a auditoria pontual do desenho dos controlos que precedeu o período de observação do Type 2.
ISO/IEC 27001:2022 certifica o sistema de gestão de segurança da informação que cobre a plataforma de verificação de ponta a ponta - conceção, desenvolvimento e operação. A 27017 acrescenta controlos específicos para a cloud e a 27018 acrescenta proteções para dados pessoais em ambientes cloud.
iBeta Level 1 PAD é antisuplantação biométrica testada em laboratório: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Consulta testes e certificação antisuplantação.
FSM Jugendschutz geprüft certifica que a verificação de idade da Didit estabelece de forma fiável um grupo de utilizadores fechado ao abrigo da Secção 4(2) JMStV - o enquadramento alemão de proteção de menores - de modo que só adultos verificados acedem a conteúdo com restrição de idade.
A atestação do regulador espanhol é a mais invulgar. Depois de um teste supervisionado que decorreu de novembro de 2024 a julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV de Espanha concluíram que a verificação por NFC + prova de vida da Didit é pelo menos tão segura como uma verificação de identidade presencial ao abrigo das regras de prevenção de branqueamento de capitais. A Didit é o único fornecedor com essa validação.
O parecer EBA / MiCA é um parecer jurídico independente segundo o qual o onboarding remoto da Didit cumpre as Orientações da EBA sobre Onboarding Remoto de Clientes (EBA/GL/2022/15) e é compatível com o Regulamento Único da UE em matéria de AML e com a MiCA. Memorando disponível mediante pedido.
GDPR - a Didit atua como teu subcontratante, com as medidas do Artigo 32: AES-256 em repouso, TLS 1.3 em trânsito, residência predefinida na UE, retenção configurável, e eliminação através da API.
A mesma postura cobre a FADP suíça, e a plataforma está alinhada com o DORA para clientes do setor financeiro em todos os níveis de plano.
#Com que empresa contrata
Os formulários de compras perguntam-no, por isso aqui fica, sem rodeios. A entidade contratante para clientes da UE, do EEE, da Suíça e da América Latina é a Didit Identity Spain, S.L., a sociedade operacional espanhola. A sua empresa-mãe é uma entidade norte-americana (Delaware), que assina com clientes dos EUA. Quando o suporte pergunta "Espanha ou EUA?" antes de enviar um NDA ou um acordo, é essa a escolha; se não tiver a certeza, diga onde a sua empresa está constituída e eles escolhem a correta.
#Obter os relatórios
No centro de segurança e conformidade, ou através do seu contacto na Didit. O certificado ISO/IEC 27001, o relatório iBeta e o documento de medidas técnicas e organizativas (TOMs) podem ser partilhados diretamente a pedido. Os relatórios SOC 2 e o relatório de testes de penetração estão disponíveis sob NDA, não publicamente; para pedir um, tenha três coisas prontas, porque o suporte pedirá exatamente estas antes de enviar a ligação de assinatura:
#O que uma certificação não te diz
Vale a pena ser claro sobre duas limitações, porque ambas causam problemas reais quando são dadas como garantidas:
Uma certificação não é uma licença para o teu caso de uso. A certificação FSM evidencia que o método de garantia de idade funciona; não estabelece que usá-lo satisfaz uma regra de garantia de idade dos EUA, do Reino Unido ou do Brasil. Se um determinado método cumpre uma determinada obrigação num determinado mercado é uma questão jurídica para a tua equipa de conformidade, e depende tanto do teu setor e das tuas licenças como da tecnologia.
Uma certificação não torna a tua configuração robusta. As credenciais acima descrevem a plataforma. A tua exposição é determinada pelo fluxo de trabalho que construíste - que método de prova de vida, que limiares, se o NFC é obrigatório, se os sinais de risco são encaminhados para revisão. Consulta regras de decisão e limiares.
#Se precisares de algo que não está listado
Pergunta. Novas certificações são acrescentadas ao longo do tempo, e o teu contacto na Didit pode dizer-te o que existe hoje e o que está previsto - o que é uma base melhor para uma decisão de conformidade do que uma inferência a partir desta página. Marca uma demonstração ou contacta o teu gestor de conta com o enquadramento específico de que a tua equipa precisa.
Não desenhes um processo de conformidade à volta de uma credencial que não viste. Se o teu regulador te for pedir para evidenciar uma afirmação, obtém primeiro o relatório subjacente ou uma confirmação por escrito - uma página de um fornecedor, incluindo esta, não é prova.