Как Didit защищает данные ваших пользователей
TLS 1.3 при передаче, AES-256 при хранении, обработка в ЕС по умолчанию, независимо проверенные контроли и настраиваемое вами хранение - а также то, что остаётся вашей ответственностью как контролёра.
TLS 1.3 при передаче, AES-256 при хранении, обработка в ЕС по умолчанию, доступ на основе ролей и контроли, независимо проверенные по SOC 2 Type 2 и ISO/IEC 27001. Didit - ваш обработчик данных; вы остаётесь контролёром и сами настраиваете срок хранения.
Didit шифрует данные верификации на каждом этапе и независимо сертифицирован по основным стандартам безопасности и приватности, поэтому вы можете ссылаться на конкретные доказательства, а не просто верить нам на слово.
#Шифрование и инфраструктура
Все данные шифруются при передаче с помощью TLS 1.3 и при хранении с помощью AES-256. По умолчанию данные обрабатываются и хранятся в ЕС. Корпоративные аккаунты могут запросить обработку внутри конкретной страны с локальным размещением данных, при наличии возможности и по контракту - см. DPA, размещение данных и субобработчики.
#Обработчик и контролёр
Didit выступает вашим обработчиком данных. Вы остаётесь контролёром данных, а это значит:
- Вы решаете, что собирается, настраивая воркфлоу.
- Вы решаете, как долго это хранится, настраивая срок хранения.
- Вы несёте ответственность за законное основание обработки и уведомление, предоставленное вашим пользователям.
Это разделение важно не только юридически, но и практически: именно поэтому Didit не может объяснить, изменить или отменить решение по верификации для одного из ваших клиентов, и именно поэтому человека, спрашивающего о собственном результате, нужно направлять к вам.
#Независимые сертификации
Уровень безопасности и соответствия требованиям Didit подтверждается внешними аудиторами и регуляторами, а не декларируется самостоятельно:
- SOC 2 Type 2 - независимый аудит, подтверждающий, что контроли действовали эффективно на протяжении периода наблюдения, а не просто существовали на бумаге.
- ISO/IEC 27001 - сертифицированный менеджмент информационной безопасности, охватывающий платформу целиком.
- ISO/IEC 27017 и 27018 - расширения по безопасности и приватности специально для облака.
- GDPR - роль обработчика с техническими и организационными мерами по статье 32.
- iBeta Level 1 (ISO/IEC 30107-3) - независимо протестированная в лаборатории защита биометрии от подделки.
Полный список с датами и способом запроса каждого отчёта: сертификации и соответствие требованиям.
#Контроль доступа и мониторинг
Доступ к данным верификации предоставляется на основе ролей, поэтому дотянуться до них могут только уполномоченные люди в вашей команде и в нашей. Каждое действие через API логируется с меткой времени, указанием действующего пользователя или приложения и исходного IP-адреса, и хранится 365 дней. Инфраструктура мониторится непрерывно, с периодическим тестированием на проникновение сторонними специалистами и отслеживанием устранения найденного.
С вашей стороны контроль доступа - это ваша настройка: см. приглашение членов команды и настройка ролей, и не забывайте ротировать API-ключи, когда кто-то покидает команду.
#Вы контролируете хранение и удаление
Вы решаете, как долго хранятся данные. Настройте срок хранения от одного месяца до десяти лет или оставьте без ограничения, для каждого приложения отдельно, в App Settings → Data retention. Вы также можете удалить отдельную сессию в любой момент из консоли или через API - немедленно и необратимо.
См. удаление сессий и персональных данных о том, что именно охватывает удаление, включая подход "обработка и немедленное удаление", если вы предпочитаете вообще не хранить данные здесь.
#Что остаётся вашей ответственностью
Использование Didit не переносит ваши обязательства на ваших пользователей. От вас по-прежнему ожидается:
- Сообщить людям, что происходит - что именно ваша компания запрашивает верификацию и что её выполняет провайдер.
- Предоставить собственное уведомление о конфиденциальности наряду с уведомлением Didit.
- Собрать согласие, которого требует ваша юридическая служба, перед захватом документа, селфи или биометрических данных. Биометрические данные в большинстве режимов регулируются строже, чем обычные персональные данные.
- Обрабатывать запросы субъектов данных от ваших пользователей. Человек, просящий вас удалить его данные, обращается к своему контролёру - то есть к вам, - и у вас есть инструменты удаления, чтобы на это отреагировать.
White label меняет то, где размещаются эти уведомления, но не то, нужны ли они вам. См. настройка брендинга.
#Как описать Didit в собственной политике конфиденциальности
Описание обработчика в вашей собственной политике - это решение о формулировках, которое должна принять ваша юридическая служба, но два факта, которые ей понадобятся: Didit выступает обработчиком по вашим инструкциям, а данные обрабатываются в ЕС по умолчанию с настраиваемым хранением и удалением через API.
Если вам нужна конкретная формулировка, запросите DPA и документ о технических и организационных мерах и позвольте своим юристам составить текст на их основе, а не на основе страницы помощи.