Удаление сессий и персональных данных

Как удалить сессию верификации и всё, что она создала - и что именно затрагивает удаление, а что нет. Удаление происходит немедленно и необратимо.

Short answer

Удалите сессию в консоли или через API - и она исчезает: решение, извлечённые данные, записи всех функций и все медиафайлы. Это происходит немедленно и необратимо, поэтому сначала экспортируйте всё, что вам нужно.

Вы можете удалить сессию верификации и всё, что она создала, в любой момент - из Business Console или через API. Удаление происходит немедленно, и отменить его нельзя.

#Удаление сессии из консоли

  1. Откройте раздел Verifications

    Перейдите в Dashboard > Verifications в Business Console.

  2. Найдите сессию

    Найдите или отфильтруйте сессию, которую хотите удалить.

  3. Удалите

    Нажмите Delete и подтвердите.

Сессия в консоли Didit с меню More options, из которого выполняется удаление
  1. В More options находится действие удаления для этой сессии.
  2. Сначала убедитесь, что выбрана нужная сессия - удаление необратимо.
Удаление выполняется для отдельной сессии, из самой сессии.

#Удаление сессии через API

Вызовите эндпоинт удаления с ID сессии:

curl -X DELETE https://verification.didit.me/v3/session/SESSION_ID/delete/ \
  -H "x-api-key: YOUR_API_KEY"

Успешный вызов возвращает 204 No Content. Ответ 404 означает, что сессия уже удалена или ID неизвестен. Это работает как для индивидуальных (KYC), так и для бизнес-сессий (KYB) верификации.

#Что удаляется

Удаление сессии удаляет саму сессию, а вместе с ней:

  • Её решение и все извлечённые данные.
  • Записи всех связанных функций - верификации ID, проверок по реестрам, документов, результатов AML и других.
  • Все сохранённые медиафайлы - изображения документов, видео, портреты, селфи и любые другие загруженные файлы, привязанные к сессии.

Сессия немедленно исчезает из ваших списков сессий и из поиска по решениям, а любые ссылки на медиафайлы, выданные до удаления, перестают открываться.

Important

Восстановить удалённую сессию невозможно. Экспортируйте всё, что вам нужно - PDF с решением, строку CSV - до удаления. См. скачивание отчёта о верификации.

#Что удаление не затрагивает

Некоторые вещи обрабатываются отдельно и не удаляются вместе с сессией:

  • Записи в blocklist, созданные на основе сессии, остаются на месте. При необходимости удалите их из blocklist напрямую.
  • Ссылки на размещённый поток (hosted-flow), уже выданные для сессии, не отзываются.
  • Доставки webhook, уже поставленные в очередь, всё равно приходят. Само удаление webhook не отправляет.
  • Кредиты, уже потраченные на верификацию, не возвращаются.
  • Пользователь или компания, которым принадлежала сессия, не удаляются - удаление сессии убирает только эту одну верификацию.
  • Записи журнала аудита, фиксирующие активность API, - это записи активности, которые хранятся по собственному 365-дневному графику. См. использование журналов аудита.

#Удаление влияет на будущее обнаружение дублей

Обнаружение дублей работает путём сравнения нового лица с данными, которые вы всё ещё храните. Как только сессия удалена, лица из неё больше нет, чтобы с ним сравнивать - поэтому если тот же человек проходит верификацию снова позже, эта попытка не будет распознана как дубль удалённой.

Это реальный компромисс между минимизацией данных и обнаружением мошенничества, и его лучше принимать осознанно, а не обнаруживать постфактум. См. дублирующиеся аккаунты и поиск по лицу.

#Удаление сразу нескольких сессий

Чтобы удалить несколько сессий одним вызовом вместо удаления по одной, используйте эндпоинт массового удаления. См. формат запроса в Delete Session API.

Если вам нужно очистить большой исторический набор данных - тестовый период, деактивированное приложение, - а эндпоинт массового удаления непрактичен для такого масштаба, обратитесь в поддержку, а не запускайте скрипт с высокой параллельностью против API - это упрётся в лимиты запросов.

#Окна хранения делают это автоматически

Вместо удаления сессий по одной задайте окно хранения и позвольте ему сработать самому. Настройте его в Business Console → App Settings → Data retention: от 1 месяца до 10 лет или без ограничения. Политика задаётся для каждого приложения, поэтому разные продукты могут иметь разные окна, и она применяется как к будущим, так и к уже существующим сессиям.

#Обработка и немедленное удаление (process-and-purge)

Для максимальной минимизации данных не храните их вообще:

  1. Создайте сессию

    Ваш бэкенд вызывает API создания сессии как обычно.

  2. Дождитесь выполнения проверок

    Идентификация, liveness, AML и всё остальное, что настроено в вашем воркфлоу.

  3. Получите webhook

    Вы получаете статус, ID сессии, ваш vendor_data и полные данные верификации.

  4. Сохраните только то, что нужно

    Храните минимум, который требуется вашим собственным записям - часто это просто статус и ваш собственный референс, плюс PDF, если нужны доказательства.

  5. Удалите сессию

    Вызовите эндпоинт удаления для этого ID сессии.

Это самый строгий из доступных подходов, и его стоит рассмотреть, если ваша обязанность - хранить доказательства самостоятельно, а не полагаться на то, что их хранит провайдер.

#Если ваша собственная обязанность требует хранить записи

У некоторых регулируемых компаний есть установленный законом срок хранения записей, который дольше, чем они хотят, чтобы данные хранил обработчик. Способ удовлетворить обоим требованиям - экспортировать доказательства в момент принятия решения и хранить их в своих собственных системах под своим собственным контролем, а короткое окно хранения здесь пусть обрабатывает копию.

Определить, в чём именно состоит ваша обязанность и на какой срок, - это юридическое и комплаенс-решение вашей команды. Не делайте вывод по странице помощи - примите решение, а затем настройте хранение и собственное архивирование в соответствии с ним.