Como a Didit protege os dados dos teus utilizadores

TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por predefinição, controlos auditados de forma independente, e retenção que tu configuras - além do que continua a ser tua responsabilidade como responsável pelo tratamento.

Short answer

TLS 1.3 em trânsito, AES-256 em repouso, processamento na UE por predefinição, acesso baseado em funções, e controlos auditados de forma independente ao abrigo da SOC 2 Type 2 e da ISO/IEC 27001. A Didit é o teu subcontratante; tu continuas a ser o responsável pelo tratamento, e és tu que configuras a retenção.

A Didit cifra os dados de verificação em cada etapa e é certificada de forma independente segundo as principais normas de segurança e privacidade, para que possas apontar para provas concretas em vez de confiares apenas na nossa palavra.

#Cifragem e infraestrutura

Todos os dados são cifrados em trânsito usando TLS 1.3 e em repouso usando AES-256. Por predefinição, os dados são processados e armazenados na UE. As contas empresariais podem pedir processamento no próprio país, com residência local de dados, sujeito a disponibilidade e contrato - consulta DPAs, residência de dados e subcontratantes.

#Subcontratante e responsável pelo tratamento

A Didit atua como teu subcontratante. Tu continuas a ser o responsável pelo tratamento, o que significa que:

  • Decides o que é recolhido, ao configurares o fluxo de trabalho.
  • Decides durante quanto tempo é guardado, ao configurares a retenção.
  • És responsável pela base legal e pelo aviso dado aos teus utilizadores.

Essa divisão importa na prática, não só juridicamente: é por isso que a Didit não pode explicar, alterar, ou anular uma decisão de verificação de um dos teus clientes, e é por isso que uma pessoa que pergunte sobre o seu próprio resultado tem de ser encaminhada para ti.

#Certificações independentes

A postura de segurança e conformidade da Didit é verificada por auditores externos e reguladores, e não é autodeclarada:

  • SOC 2 Type 2 - uma auditoria independente que confirma que os controlos funcionaram eficazmente ao longo de um período de observação, e não apenas que existem no papel.
  • ISO/IEC 27001 - gestão de segurança da informação certificada, cobrindo a plataforma de ponta a ponta.
  • ISO/IEC 27017 e 27018 - extensões específicas de segurança cloud e privacidade cloud.
  • GDPR - função de subcontratante, com as medidas técnicas e organizativas do Artigo 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - antisuplantação biométrica testada de forma independente em laboratório.

Lista completa com datas e como pedir cada relatório: certificações e conformidade.

#Controlos de acesso e monitorização

O acesso aos dados de verificação é baseado em funções, por isso apenas pessoas autorizadas da tua equipa e da nossa lhe conseguem aceder. Cada ação na API é registada com uma marca temporal, o utilizador ou aplicação que a realizou, e o IP de origem, e é mantida durante 365 dias. A infraestrutura é monitorizada continuamente, com testes de penetração periódicos por terceiros e remediação acompanhada.

Do teu lado, o controlo de acesso é uma configuração tua: consulta convidar membros da equipa e definir funções, e roda as chaves de API quando alguém sai.

#Tu controlas o armazenamento e a eliminação

Decides durante quanto tempo os dados são guardados. Define uma janela de retenção de um mês até dez anos, ou deixa-a sem limite, por aplicação, em Definições da Aplicação → Dados. Também podes eliminar uma sessão individual a qualquer momento a partir da consola ou da API, de forma imediata e irreversível.

Consulta eliminar sessões e dados pessoais para saber exatamente o que a eliminação cobre, incluindo o padrão processar-e-depois-eliminar, caso prefiras não ter os dados aqui de todo.

#O que continua a ser tua responsabilidade

Usar a Didit não transfere as tuas obrigações para os teus utilizadores. Continua a esperar-se que:

  • Digas às pessoas o que está a acontecer - que a tua empresa está a pedir a verificação, e que um fornecedor a realiza.
  • Forneças o teu próprio aviso de privacidade, além do da Didit.
  • Recolhas o consentimento que a tua equipa jurídica exigir antes da captura de documento, selfie, ou dados biométricos. Os dados biométricos recebem um tratamento mais rigoroso do que os dados pessoais comuns na maioria dos regimes.
  • Trates os pedidos dos teus utilizadores sobre os seus dados. Uma pessoa que te peça para eliminar os seus dados está a pedir ao seu responsável pelo tratamento - tu - e tens as ferramentas de eliminação para atuar sobre isso.

Colocar marca própria no fluxo (white-label) altera onde essas informações são apresentadas, não se precisas delas. Consulta personalizar a marca.

#Escrever sobre a Didit na tua própria política de privacidade

Descrever um subcontratante na tua própria política é uma decisão de redação para a tua equipa jurídica, mas há dois factos que vão querer: a Didit atua como subcontratante segundo as tuas instruções, e os dados são processados na UE por predefinição, com retenção configurável e eliminação através da API.

Se precisares de uma formulação específica, pede o DPA e o documento de medidas técnicas e organizativas, e deixa que o teu departamento jurídico redija a partir desses documentos, em vez de partir de uma página de ajuda.