DPA, размещение данных и субобработчики

По умолчанию Didit обрабатывает данные в ЕС, а обработка внутри конкретной страны доступна по корпоративным контрактам. Вот как получить DPA, TOM и ответы, которые понадобятся вашей закупочной проверке.

Short answer

Обработка в ЕС по умолчанию, на AWS в Ирландии. Обработка внутри страны доступна по корпоративным контрактам при наличии возможности. DPA и SLA опубликованы и уже входят в условия, которые вы приняли; встречно подписанные DPA, SLA или MSA на вашем бланке идут вместе с соглашением о предоплаченном кредите. Документ TOMs доступен по запросу.

#Где обрабатываются данные

По умолчанию данные проверок обрабатываются и хранятся в ЕС, в инфраструктуре AWS в Ирландии (eu-west-1). Биометрические операции выполняются в том же регионе.

Обработка внутри страны - размещение данных в конкретной юрисдикции - доступна для корпоративных аккаунтов, при наличии возможности и по контракту. Если ваше требование касается конкретного региона, спросите напрямую, какие регионы доступны сегодня, и получите ответ в письменном виде. Доступность по регионам меняется, и это именно то обязательство, которое закупочная проверка захочет увидеть подтверждённым, а не просто описанным.

Один регион стоит назвать прямо, потому что о нём спрашивают часто: региона обработки в России нет ни на одном тарифе, поэтому требование хранить данные на территории Российской Федерации выполнить невозможно.

Если ваше обязательство - локальное хранение, а не локальная обработка, большинство клиентов используют схему обработать и удалить: выполнить проверку через Didit, получить результат по вебхуку, сохранить нужное в собственной инфраструктуре в своей стране и сразу удалить сессию из Didit. См. удаление сессий и персональных данных.

Note

Ответы на вопросы "где обрабатываются данные?" и "где обрабатываются биометрические запросы?" могут различаться, и это стоит уточнить отдельно. Если ваша обязанность касается именно региона обработки биометрических операций, спрашивайте именно об этом, а не довольствуйтесь общим ответом о хранении.

#Как получить DPA

Он у вас уже есть. Дополнение об обработке данных (DPA) - это Приложение 2 к Условиям для бизнеса, которые ваша организация приняла при регистрации, а Соглашение об уровне обслуживания (SLA) - Приложение 1. Оба опубликованы и отдельно (Условия для бизнеса, Data Processing Addendum, Service Level Agreement) и являются соглашением по статье 28 между вами и Didit на бесплатном тарифе и тарифе с оплатой по факту. Документ о технических и организационных мерах (TOMs), которого ожидает статья 32 GDPR, доступен по запросу у вашего контакта в Didit, без NDA.

Чего нет при оплате по факту - так это встречно подписанной копии: договором являются опубликованные условия в принятой редакции, и поддержка может подтвердить дату принятия для вашей организации, если спросит аудитор. Если вашему досье комплаенса нужны подписанный MSA, DPA на вашем бланке или согласованный SLA, это идёт вместе с соглашением о предоплаченном кредите, которое начинается от 2 000 USD и конвертируется в кредиты без срока действия. Запросите у вашего контакта в Didit, подготовив юридическое название компании, адрес почты подписанта и страну регистрации.

Настройки организации в консоли Didit с вкладкой Terms and Policies
  1. В Terms & Policies находятся DPA и подписанные соглашения.
  2. Настройки приложения отделены от общеорганизационных.
Ваши соглашения находятся в настройках организации.

Если ваша организация опирается на принятые условия, а не на подписанную копию, попросите поддержку подтвердить, какую именно версию и когда вы приняли. Это фактический вопрос с фактическим ответом, и именно его потребует аудитор.

#Субобработчики

У Didit два субпроцессора:

СубпроцессорРольПолучает
AWS EMEA SARL (eu-west-1, Ирландия)Облачная инфраструктураЗдесь выполняется вся обработка
Google Maps Platform (Google Cloud EMEA Ltd)Геокодирование только для подтверждения адресаТекст проверяемого адреса. Не участвует в проверке документа, liveness или face match и никогда не получает биометрические данные или данные документа

Ни через одного из них данные не покидают ЕЭЗ. Обязательный список и порядок уведомления о его изменениях - в DPA: эта таблица - текущий ответ, DPA - документ, на который опирается ваша команда комплаенса.

#Ответы на вопросник по безопасности

Большая часть того, что запрашивает проверка безопасности, существует в виде документа. Примерно в том порядке, в котором это обычно спрашивают:

Что запросятЧто существует
Независимый аудит контролейОтчёт SOC 2 Type 2, доступен под NDA
Сертификация информационной безопасностиISO/IEC 27001, плюс 27017 и 27018 для облака
Шифрование при передаче и храненииTLS 1.3 и AES-256
Тестирование защиты биометрии от подделкиiBeta Level 1 PAD по ISO/IEC 30107-3
Тестирование на проникновениеПериодическое тестирование сторонними специалистами с отслеживанием устранения
Условия обработки данныхDPA и TOM
Хранение и удалениеНастраиваемое хранение от 1 месяца до 10 лет; удаление через API
Журнал аудита365-дневный журнал аудита всей активности API

Полный список документов с датами см. в сертификациях и соответствии требованиям.

#Обязательства, которые эта страница не может дать за вас

Некоторые вопросы, возникающие при закупках, относятся к контракту, а не к технологии, и честный ответ - что им место в согласованном соглашении:

  • Контрактные гарантии в отношении удаления, подкреплённые проверяемым журналом аудита или периодической сертификацией.
  • Сроки уведомления об утечке, отличные от срока по GDPR - например, окно оценки по австралийскому режиму Notifiable Data Breaches.
  • Дорожные карты регионального размещения данных и связанные с ними даты.
  • Обязательства по хранению данных, которые, по вашему мнению, к вам применяются.

Обсудите каждый из этих пунктов со своим контактным менеджером Didit и получите ответ в контракте. Описание обязательства на странице помощи не является обязательством, и относиться к нему так - риск для вас, а не для нас.

#Запросы на удаление от ваших пользователей

Ваши пользователи - это ваши субъекты данных, и запрос на удаление приходит к вам как к контролёру. У вас есть инструменты, чтобы отреагировать на него напрямую: удалите сессию из консоли или через API - немедленно и необратимо. См. удаление сессий и персональных данных.

Если ваш процесс должен быть автоматизирован от начала до конца - запрос в вашем продукте, запускающий удаление здесь, - это эндпоинт удаления плюс ваш собственный воркфлоу, и это хорошо отработанный паттерн.