Как Didit защищает данные ваших пользователей

TLS 1.3 при передаче, AES-256 при хранении, обработка в ЕС по умолчанию, независимо проверенные контроли и настраиваемое вами хранение - а также то, что остаётся вашей ответственностью как контролёра.

Short answer

TLS 1.3 при передаче, AES-256 при хранении, обработка в ЕС по умолчанию, доступ на основе ролей и контроли, независимо проверенные по SOC 2 Type 2 и ISO/IEC 27001. Didit - ваш обработчик данных; вы остаётесь контролёром и сами настраиваете срок хранения.

Didit шифрует данные верификации на каждом этапе и независимо сертифицирован по основным стандартам безопасности и приватности, поэтому вы можете ссылаться на конкретные доказательства, а не просто верить нам на слово.

#Шифрование и инфраструктура

Все данные шифруются при передаче с помощью TLS 1.3 и при хранении с помощью AES-256. По умолчанию данные обрабатываются и хранятся в ЕС. Корпоративные аккаунты могут запросить обработку внутри конкретной страны с локальным размещением данных, при наличии возможности и по контракту - см. DPA, размещение данных и субобработчики.

#Обработчик и контролёр

Didit выступает вашим обработчиком данных. Вы остаётесь контролёром данных, а это значит:

  • Вы решаете, что собирается, настраивая воркфлоу.
  • Вы решаете, как долго это хранится, настраивая срок хранения.
  • Вы несёте ответственность за законное основание обработки и уведомление, предоставленное вашим пользователям.

Это разделение важно не только юридически, но и практически: именно поэтому Didit не может объяснить, изменить или отменить решение по верификации для одного из ваших клиентов, и именно поэтому человека, спрашивающего о собственном результате, нужно направлять к вам.

#Независимые сертификации

Уровень безопасности и соответствия требованиям Didit подтверждается внешними аудиторами и регуляторами, а не декларируется самостоятельно:

  • SOC 2 Type 2 - независимый аудит, подтверждающий, что контроли действовали эффективно на протяжении периода наблюдения, а не просто существовали на бумаге.
  • ISO/IEC 27001 - сертифицированный менеджмент информационной безопасности, охватывающий платформу целиком.
  • ISO/IEC 27017 и 27018 - расширения по безопасности и приватности специально для облака.
  • GDPR - роль обработчика с техническими и организационными мерами по статье 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - независимо протестированная в лаборатории защита биометрии от подделки.

Полный список с датами и способом запроса каждого отчёта: сертификации и соответствие требованиям.

#Контроль доступа и мониторинг

Доступ к данным верификации предоставляется на основе ролей, поэтому дотянуться до них могут только уполномоченные люди в вашей команде и в нашей. Каждое действие через API логируется с меткой времени, указанием действующего пользователя или приложения и исходного IP-адреса, и хранится 365 дней. Инфраструктура мониторится непрерывно, с периодическим тестированием на проникновение сторонними специалистами и отслеживанием устранения найденного.

С вашей стороны контроль доступа - это ваша настройка: см. приглашение членов команды и настройка ролей, и не забывайте ротировать API-ключи, когда кто-то покидает команду.

#Вы контролируете хранение и удаление

Вы решаете, как долго хранятся данные. Настройте срок хранения от одного месяца до десяти лет или оставьте без ограничения, для каждого приложения отдельно, в App Settings → Data retention. Вы также можете удалить отдельную сессию в любой момент из консоли или через API - немедленно и необратимо.

См. удаление сессий и персональных данных о том, что именно охватывает удаление, включая подход "обработка и немедленное удаление", если вы предпочитаете вообще не хранить данные здесь.

#Что остаётся вашей ответственностью

Использование Didit не переносит ваши обязательства на ваших пользователей. От вас по-прежнему ожидается:

  • Сообщить людям, что происходит - что именно ваша компания запрашивает верификацию и что её выполняет провайдер.
  • Предоставить собственное уведомление о конфиденциальности наряду с уведомлением Didit.
  • Собрать согласие, которого требует ваша юридическая служба, перед захватом документа, селфи или биометрических данных. Биометрические данные в большинстве режимов регулируются строже, чем обычные персональные данные.
  • Обрабатывать запросы субъектов данных от ваших пользователей. Человек, просящий вас удалить его данные, обращается к своему контролёру - то есть к вам, - и у вас есть инструменты удаления, чтобы на это отреагировать.

White label меняет то, где размещаются эти уведомления, но не то, нужны ли они вам. См. настройка брендинга.

#Как описать Didit в собственной политике конфиденциальности

Описание обработчика в вашей собственной политике - это решение о формулировках, которое должна принять ваша юридическая служба, но два факта, которые ей понадобятся: Didit выступает обработчиком по вашим инструкциям, а данные обрабатываются в ЕС по умолчанию с настраиваемым хранением и удалением через API.

Если вам нужна конкретная формулировка, запросите DPA и документ о технических и организационных мерах и позвольте своим юристам составить текст на их основе, а не на основе страницы помощи.