Что происходит с моими данными
Ваше фото документа и селфи шифруются, по умолчанию обрабатываются в ЕС и хранятся столько, сколько решит компания, запросившая верификацию, - и она может их удалить.
Ваши данные шифруются при передаче и хранении и по умолчанию обрабатываются в ЕС. Компания, попросившая вас пройти верификацию, решает, как долго их хранить, и может их удалить - поэтому запрос на удаление ваших данных нужно направлять ей, а не Didit.
#Кто хранит ваши данные и кто принимает решения о них
Две разные роли, и именно от этого различия зависит, к кому обращаться:
- Компания, приславшая вам ссылку, решает, что собирать, зачем, как долго хранить и удалять ли данные. На языке защиты данных она - контролёр.
- Didit выполняет верификацию по её инструкциям. На языке защиты данных Didit - обработчик.
Именно поэтому запрос о ваших данных - на копию или на удаление - нужно направлять компании. У неё есть инструменты, чтобы отреагировать на него напрямую, и Didit не может принять это решение вместо неё.
#Что собирается
Как правило, это фото (или фотографии) вашего документа, удостоверяющего личность, селфи или короткая запись для проверки liveness, а также данные, считанные с документа - имя, дата рождения, номер документа и срок действия. В зависимости от того, что настроила компания, сюда также может входить номер телефона, email, документ, подтверждающий адрес, или ответы на заданные вопросы.
Вам должны были сообщить, что именно собирается и зачем, ещё до начала. Если этого не произошло, это вопрос к компании.
#Как это защищено
- Шифрование при передаче с помощью TLS 1.3 и при хранении с помощью AES-256.
- Обработка в ЕС по умолчанию.
- Доступ ограничен по ролям, поэтому дотянуться до данных могут только уполномоченные люди, и каждое обращение логируется.
- Меры безопасности платформы независимо проверены - в том числе по SOC 2 Type 2 и ISO/IEC 27001, - а не заявлены самостоятельно.
Технические детали изложены в статье как Didit защищает данные ваших пользователей, написанной для компаний, которые интегрируют платформу.
#Как долго данные хранятся
Компания сама выбирает срок хранения - от месяца до нескольких лет - или может решить удалить верификацию сразу после того, как зафиксирует результат. У некоторых компаний есть собственная юридическая обязанность хранить записи определённый срок; это их обязательство, и они могут рассказать вам, в чём оно состоит.
#Запрос на удаление ваших данных
Направьте запрос компании, у которой вы проходили верификацию. Когда она удаляет верификацию, это происходит немедленно и необратимо: решение, извлечённые данные и все изображения и видео удаляются, а любые ссылки на эти медиафайлы перестают работать.
Если компания не знает, как это сделать, механизм для неё описан здесь: удаление сессий и персональных данных.
#Ваши права
Если вы находитесь в ЕС или Великобритании, GDPR даёт вам права в отношении ваших персональных данных - включая доступ, исправление и удаление, - а биометрические данные защищаются строже, чем обычные персональные данные. Эти права реализуются в отношении контролёра - компании, попросившей вас пройти верификацию.
В других юрисдикциях действуют сопоставимые режимы. В любом случае первая точка контакта - это компания, и она обязана предоставить способ обработки таких запросов.
#Если компания не отвечает
Если вы обратились к компании и не получили ответа, ваш путь эскалации - это национальный орган по защите данных, а не провайдер верификации. Didit не может заставить клиента ответить вам и не может действовать с вашими данными без его инструкции.
#Чего Didit не будет делать
Чтобы быть прямыми в отношении границ, потому что об этом разумно спрашивают:
- Didit не расскажет вам, почему компания вас отклонила.
- Didit не удалит ваши данные по вашей просьбе без инструкции контролёра.
- Didit не перезапустит вашу верификацию и не будет управлять вашим аккаунтом у этой компании.
Ничто из этого не про нежелание помочь - это то же самое разделение ответственности, которое не позволяет никому другому вмешаться в вашу верификацию.