DPA, makazi ya data, na subprocessors

Didit huchakata data ndani ya EU kwa default, na uchakataji wa ndani ya nchi unapatikana kwenye mikataba ya enterprise. Hivi ndivyo unavyoweza kupata DPA, TOMs, na majibu ambayo ukaguzi wako wa manunuzi utahitaji.

Short answer

Usindikaji katika EU kwa chaguo-msingi, kwenye AWS nchini Ireland. Usindikaji ndani ya nchi unapatikana kwenye mikataba ya biashara kubwa, kulingana na upatikanaji. DPA na SLA zimechapishwa na tayari ni sehemu ya masharti uliyokubali; DPA, SLA au MSA iliyosainiwa pande zote kwenye karatasi yako mwenyewe inakuja na makubaliano ya salio la malipo ya awali. Hati ya TOMs inapatikana ukiomba.

#Wapi data inachakatwa

Kwa chaguo-msingi, data ya uthibitishaji husindikwa na kuhifadhiwa katika EU, kwenye miundombinu ya AWS nchini Ireland (eu-west-1). Shughuli za kibiometriki huendeshwa katika eneo lile lile.

Uchakataji wa ndani ya nchi - makazi ya data ya ndani kwa mamlaka mahususi - unapatikana kwa akaunti za enterprise, kulingana na upatikanaji na mkataba. Ikiwa hitaji lako ni eneo mahususi, uliza moja kwa moja ni maeneo gani yanapatikana leo na upate jibu kwa maandishi. Upatikanaji wa kikanda hubadilika, na ni aina hasa ya ahadi ambayo ukaguzi wa manunuzi utataka ithibitishwe badala ya kuelezwa tu.

Eneo moja linalostahili kutajwa wazi kwa sababu linaulizwa mara kwa mara: hakuna eneo la usindikaji nchini Urusi, kwenye mpango wowote, kwa hivyo hitaji la kuweka data ndani ya Shirikisho la Urusi haliwezi kutimizwa.

Ikiwa wajibu wako ni uhifadhi wa ndani badala ya usindikaji wa ndani, mtindo ambao wateja wengi hutumia ni sindika kisha futa: endesha uthibitishaji kupitia Didit, pokea matokeo kwa webhook, hifadhi unachohitaji kwenye miundombinu yako mwenyewe nchini mwako, na ufute kikao kutoka Didit mara moja baadaye. Tazama kufuta vikao na data ya kibinafsi.

Note

"Data inachakatwa wapi?" na "simu za biometriki zinachakatwa wapi?" zinaweza kuwa na majibu tofauti yanayofaa kuthibitishwa kando. Ikiwa wajibu wako unahusisha eneo la uchakataji la shughuli za biometriki hasa, uliza kuhusu hizo mahususi badala ya kukubali jibu la jumla kuhusu uhifadhi.

#Kupata DPA

Tayari unayo. Nyongeza ya Usindikaji wa Data (DPA) ni Kiambatisho 2 cha Masharti na Vigezo vya Biashara ambavyo shirika lako lilikubali wakati wa kujisajili, na Makubaliano ya Kiwango cha Huduma (SLA) ni Kiambatisho 1. Zote mbili zimechapishwa pia peke yake (Masharti ya Biashara, Data Processing Addendum, Service Level Agreement) na ndizo makubaliano ya Kifungu cha 28 kati yako na Didit kwenye mipango ya bure na lipa-unavyotumia. Hati ya hatua za kiufundi na kiutawala (TOMs) ambayo Kifungu cha 32 cha GDPR kinatarajia inapatikana ukiomba kutoka kwa mtu wako wa mawasiliano wa Didit, bila NDA.

Kile kisichokuwepo kwenye lipa-unavyotumia ni nakala iliyosainiwa pande zote: mkataba ni masharti yaliyochapishwa kama yalivyokubaliwa, na usaidizi unaweza kuthibitisha tarehe ya kukubali ya shirika lako ikiwa mkaguzi ataomba. Ikiwa faili yako ya utiifu inahitaji MSA iliyosainiwa, DPA kwenye karatasi yako mwenyewe au SLA iliyojadiliwa, hiyo inakuja na makubaliano ya salio la malipo ya awali, ambayo yanaanzia USD 2,000 na kubadilika kuwa salio lisilokwisha muda kamwe. Uliza mtu wako wa mawasiliano wa Didit na uwe na jina lako la kisheria, barua pepe ya msainishaji na nchi ya usajili tayari.

Organization settings in the Didit console with the Terms and Policies tab
  1. Terms & Policies ndipo DPA na mikataba iliyosainiwa ipo.
  2. Mipangilio ya programu ni tofauti na ile ya shirika zima.
Mikataba yako iko chini ya mipangilio ya shirika.

Ikiwa shirika lako linategemea masharti yaliyokubaliwa badala ya nakala iliyosainiwa, omba usaidizi uthibitishe haswa toleo gani ulilokubali na lini. Hilo ni swali la kweli lenye jibu la kweli, na ndilo jibu ambalo mkaguzi atakuomba.

#Subprocessors

Didit ina wasindikaji wadogo wawili:

Msindikaji mdogoJukumuAnapokea
AWS EMEA SARL (eu-west-1, Ireland)Miundombinu ya winguUsindikaji wote huendeshwa hapa
Google Maps Platform (Google Cloud EMEA Ltd)Uwekaji wa kijiografia kwa uthibitisho wa anwani pekeeMaandishi ya anwani yanayothibitishwa. Hahusiki katika uthibitishaji wa kitambulisho, uhai au ulinganisho wa uso, na hapokei kamwe data ya kibiometriki au ya hati

Hakuna data inayotoka nje ya EEA kupitia yeyote kati yao. Orodha inayofunga, na mipango ya taarifa ya mabadiliko yake, iko kwenye DPA: jedwali hili ni jibu la sasa, DPA ndiyo hati ambayo timu yako ya utiifu inaitegemea.

#Kujibu dodoso la usalama

Mengi ya yale ambayo ukaguzi wa usalama huomba yapo kama hati. Kwa mpangilio wa karibu unaotumika kwenye madodoso:

WataulizaKilichopo
Ukaguzi huru wa udhibitiRipoti ya SOC 2 Type 2, inapatikana chini ya NDA
Cheti cha usalama wa taarifaISO/IEC 27001, pamoja na 27017 na 27018 kwa cloud
Usimbaji wakati wa kusafirisha na wa kuhifadhiTLS 1.3 na AES-256
Upimaji wa anti-spoofing wa biometrikiiBeta Level 1 PAD chini ya ISO/IEC 30107-3
Upimaji wa udhaifu (penetration testing)Upimaji wa mara kwa mara wa mtu wa tatu wenye ufuatiliaji wa marekebisho
Masharti ya uchakataji wa dataDPA na TOMs
Retention na ufutajiRetention inayoweza kusanidiwa kutoka mwezi 1 hadi miaka 10; ufutaji kupitia API
Rekodi ya ukaguziAudit log ya siku 365 ya shughuli zote za API

Angalia vyeti na uzingatiaji wa sheria kwa orodha kamili ya vyeti pamoja na tarehe.

#Ahadi ambazo ukurasa huu hauwezi kuzitoa kwa niaba yako

Baadhi ya maswali yanayotokea kwenye manunuzi ni ya kimkataba, si ya kiufundi, na jibu la ukweli ni kwamba yanapaswa kuwa kwenye mkataba uliojadiliwa:

  • Dhamana za kimkataba kuhusu kufuta, zikithibitishwa na rekodi ya ukaguzi inayoweza kukaguliwa au cheti cha mara kwa mara.
  • Muda wa taarifa ya uvunjaji wa data zaidi ya saa ya GDPR - kwa mfano dirisha la tathmini la Notifiable Data Breaches la Australia.
  • Mipango ya upanuzi wa uhifadhi wa kikanda na tarehe zake.
  • Wajibu wa retention unaoamini unakuhusu.

Leta kila moja ya hayo kwa mtu wako wa mawasiliano wa Didit na upate jibu kwenye mkataba. Ukurasa wa msaada unaoelezea ahadi si ahadi yenyewe, na kuutendea kama moja ni hatari kwako badala yetu.

#Maombi ya ufutaji kutoka kwa watumiaji wako

Watumiaji wako ndio wahusika wa data yako, na ombi la ufutaji hufika kwako kama mdhibiti (controller). Una zana za kulishughulikia moja kwa moja: futa kikao kutoka kwenye console au API, mara moja na bila kutenduliwa. Angalia kufuta vikao na data binafsi.

Ikiwa mchakato wako unahitaji kuwa wa kiotomatiki mwanzo hadi mwisho - ombi kwenye bidhaa yako likisababisha kufuta hapa - hiyo ni delete endpoint pamoja na workflow yako mwenyewe, na ni muundo ulioshafanyiwa kazi sana.