DPA, размещение данных и субобработчики
По умолчанию Didit обрабатывает данные в ЕС, а обработка внутри конкретной страны доступна по корпоративным контрактам. Вот как получить DPA, TOM и ответы, которые понадобятся вашей закупочной проверке.
Обработка в ЕС по умолчанию, на AWS в Ирландии. Обработка внутри страны доступна по корпоративным контрактам при наличии возможности. DPA и SLA опубликованы и уже входят в условия, которые вы приняли; встречно подписанные DPA, SLA или MSA на вашем бланке идут вместе с соглашением о предоплаченном кредите. Документ TOMs доступен по запросу.
#Где обрабатываются данные
По умолчанию данные проверок обрабатываются и хранятся в ЕС, в инфраструктуре AWS в Ирландии (eu-west-1). Биометрические операции выполняются в том же регионе.
Обработка внутри страны - размещение данных в конкретной юрисдикции - доступна для корпоративных аккаунтов, при наличии возможности и по контракту. Если ваше требование касается конкретного региона, спросите напрямую, какие регионы доступны сегодня, и получите ответ в письменном виде. Доступность по регионам меняется, и это именно то обязательство, которое закупочная проверка захочет увидеть подтверждённым, а не просто описанным.
Один регион стоит назвать прямо, потому что о нём спрашивают часто: региона обработки в России нет ни на одном тарифе, поэтому требование хранить данные на территории Российской Федерации выполнить невозможно.
Если ваше обязательство - локальное хранение, а не локальная обработка, большинство клиентов используют схему обработать и удалить: выполнить проверку через Didit, получить результат по вебхуку, сохранить нужное в собственной инфраструктуре в своей стране и сразу удалить сессию из Didit. См. удаление сессий и персональных данных.
Ответы на вопросы "где обрабатываются данные?" и "где обрабатываются биометрические запросы?" могут различаться, и это стоит уточнить отдельно. Если ваша обязанность касается именно региона обработки биометрических операций, спрашивайте именно об этом, а не довольствуйтесь общим ответом о хранении.
#Как получить DPA
Он у вас уже есть. Дополнение об обработке данных (DPA) - это Приложение 2 к Условиям для бизнеса, которые ваша организация приняла при регистрации, а Соглашение об уровне обслуживания (SLA) - Приложение 1. Оба опубликованы и отдельно (Условия для бизнеса, Data Processing Addendum, Service Level Agreement) и являются соглашением по статье 28 между вами и Didit на бесплатном тарифе и тарифе с оплатой по факту. Документ о технических и организационных мерах (TOMs), которого ожидает статья 32 GDPR, доступен по запросу у вашего контакта в Didit, без NDA.
Чего нет при оплате по факту - так это встречно подписанной копии: договором являются опубликованные условия в принятой редакции, и поддержка может подтвердить дату принятия для вашей организации, если спросит аудитор. Если вашему досье комплаенса нужны подписанный MSA, DPA на вашем бланке или согласованный SLA, это идёт вместе с соглашением о предоплаченном кредите, которое начинается от 2 000 USD и конвертируется в кредиты без срока действия. Запросите у вашего контакта в Didit, подготовив юридическое название компании, адрес почты подписанта и страну регистрации.

- В Terms & Policies находятся DPA и подписанные соглашения.
- Настройки приложения отделены от общеорганизационных.
Если ваша организация опирается на принятые условия, а не на подписанную копию, попросите поддержку подтвердить, какую именно версию и когда вы приняли. Это фактический вопрос с фактическим ответом, и именно его потребует аудитор.
#Субобработчики
У Didit два субпроцессора:
| Субпроцессор | Роль | Получает |
|---|---|---|
| AWS EMEA SARL (eu-west-1, Ирландия) | Облачная инфраструктура | Здесь выполняется вся обработка |
| Google Maps Platform (Google Cloud EMEA Ltd) | Геокодирование только для подтверждения адреса | Текст проверяемого адреса. Не участвует в проверке документа, liveness или face match и никогда не получает биометрические данные или данные документа |
Ни через одного из них данные не покидают ЕЭЗ. Обязательный список и порядок уведомления о его изменениях - в DPA: эта таблица - текущий ответ, DPA - документ, на который опирается ваша команда комплаенса.
#Ответы на вопросник по безопасности
Большая часть того, что запрашивает проверка безопасности, существует в виде документа. Примерно в том порядке, в котором это обычно спрашивают:
| Что запросят | Что существует |
|---|---|
| Независимый аудит контролей | Отчёт SOC 2 Type 2, доступен под NDA |
| Сертификация информационной безопасности | ISO/IEC 27001, плюс 27017 и 27018 для облака |
| Шифрование при передаче и хранении | TLS 1.3 и AES-256 |
| Тестирование защиты биометрии от подделки | iBeta Level 1 PAD по ISO/IEC 30107-3 |
| Тестирование на проникновение | Периодическое тестирование сторонними специалистами с отслеживанием устранения |
| Условия обработки данных | DPA и TOM |
| Хранение и удаление | Настраиваемое хранение от 1 месяца до 10 лет; удаление через API |
| Журнал аудита | 365-дневный журнал аудита всей активности API |
Полный список документов с датами см. в сертификациях и соответствии требованиям.
#Обязательства, которые эта страница не может дать за вас
Некоторые вопросы, возникающие при закупках, относятся к контракту, а не к технологии, и честный ответ - что им место в согласованном соглашении:
- Контрактные гарантии в отношении удаления, подкреплённые проверяемым журналом аудита или периодической сертификацией.
- Сроки уведомления об утечке, отличные от срока по GDPR - например, окно оценки по австралийскому режиму Notifiable Data Breaches.
- Дорожные карты регионального размещения данных и связанные с ними даты.
- Обязательства по хранению данных, которые, по вашему мнению, к вам применяются.
Обсудите каждый из этих пунктов со своим контактным менеджером Didit и получите ответ в контракте. Описание обязательства на странице помощи не является обязательством, и относиться к нему так - риск для вас, а не для нас.
#Запросы на удаление от ваших пользователей
Ваши пользователи - это ваши субъекты данных, и запрос на удаление приходит к вам как к контролёру. У вас есть инструменты, чтобы отреагировать на него напрямую: удалите сессию из консоли или через API - немедленно и необратимо. См. удаление сессий и персональных данных.
Если ваш процесс должен быть автоматизирован от начала до конца - запрос в вашем продукте, запускающий удаление здесь, - это эндпоинт удаления плюс ваш собственный воркфлоу, и это хорошо отработанный паттерн.
