Jinsi Didit inavyolinda data ya watumiaji wako

TLS 1.3 wakati wa kusafirisha, AES-256 wakati wa kuhifadhi, uchakataji wa EU kwa default, udhibiti uliokaguliwa kwa uhuru, na retention unayosanidi wewe - pamoja na yale yanayobaki wajibu wako kama mdhibiti.

Short answer

TLS 1.3 wakati wa kusafirisha, AES-256 wakati wa kuhifadhi, uchakataji wa EU kwa default, ufikiaji kulingana na wajibu (role-based), na udhibiti uliokaguliwa kwa uhuru chini ya SOC 2 Type 2 na ISO/IEC 27001. Didit ni msindikaji wako wa data; wewe unabaki mdhibiti, na wewe unasanidi retention.

Didit husimba data ya uthibitishaji katika kila hatua na ina vyeti huru dhidi ya viwango vikuu vya usalama na faragha, hivyo unaweza kuonyesha ushahidi thabiti badala ya kutuamini tu kwa neno.

#Usimbaji na miundombinu

Data yote husimbwa wakati wa kusafirisha kwa kutumia TLS 1.3 na wakati wa kuhifadhi kwa kutumia AES-256. Kwa default, data huchakatwa na kuhifadhiwa ndani ya EU. Akaunti za enterprise zinaweza kuomba uchakataji wa ndani ya nchi wenye makazi ya data ya ndani, kulingana na upatikanaji na mkataba - angalia DPA, makazi ya data, na subprocessors.

#Msindikaji na mdhibiti

Didit hufanya kazi kama msindikaji wako wa data. Wewe unabaki mdhibiti wa data, jambo linalomaanisha:

  • Wewe ndiye unayeamua nini kinakusanywa, kwa kusanidi workflow.
  • Wewe ndiye unayeamua kinahifadhiwa kwa muda gani, kwa kusanidi retention.
  • Wewe ndiye unayehusika na msingi halali na taarifa inayotolewa kwa watumiaji wako.

Mgawanyo huo una umuhimu wa kivitendo, si wa kisheria pekee: ndiyo maana Didit hawezi kueleza, kubadilisha, au kubatilisha uamuzi wa uthibitishaji kwa mmoja wa wateja wako, na ndiyo maana mtu anayeuliza kuhusu matokeo yake mwenyewe lazima aelekezwe kwako.

#Vyeti huru

Msimamo wa usalama na uzingatiaji wa sheria wa Didit huthibitishwa na wakaguzi wa nje na wadhibiti, si tamko la kujitangaza:

  • SOC 2 Type 2 - ukaguzi huru unaothibitisha kuwa udhibiti ulifanya kazi kwa ufanisi kwa kipindi cha uchunguzi, si tu kuwa ulikuwepo kwenye karatasi.
  • ISO/IEC 27001 - usimamizi wa usalama wa taarifa ulioidhinishwa unaofunika jukwaa kikamilifu.
  • ISO/IEC 27017 na 27018 - nyongeza mahususi za usalama wa cloud na faragha ya cloud.
  • GDPR - wajibu wa msindikaji, pamoja na hatua za kiufundi na kiutendaji za Kifungu 32.
  • iBeta Level 1 (ISO/IEC 30107-3) - upimaji wa maabara huru wa kuzuia udanganyifu wa biometriki.

Orodha kamili yenye tarehe na jinsi ya kuomba kila ripoti: vyeti na uzingatiaji wa sheria.

#Udhibiti wa ufikiaji na ufuatiliaji

Ufikiaji wa data ya uthibitishaji ni kulingana na wajibu (role-based), hivyo watu walioidhinishwa pekee kwenye timu yako na yetu ndio wanaoweza kuufikia. Kila kitendo cha API kinaandikwa pamoja na muda, mtumiaji au programu iliyofanya kitendo, na IP ya chanzo, na kuhifadhiwa kwa siku 365. Miundombinu inafuatiliwa mfululizo, ikiwa na upimaji wa mara kwa mara wa udhaifu (penetration testing) na mtu wa tatu, pamoja na ufuatiliaji wa marekebisho.

Kwa upande wako, udhibiti wa ufikiaji ni usanidi wako mwenyewe: angalia kualika wanachama wa timu na kuweka wajibu, na badilisha API keys wakati mtu anapoondoka.

#Wewe unadhibiti uhifadhi na ufutaji

Wewe ndiye unayeamua data inahifadhiwa kwa muda gani. Weka kipindi cha retention kuanzia mwezi mmoja hadi miaka kumi, au kiache bila kikomo, kwa kila programu, kutoka App Settings → Data retention. Unaweza pia kufuta kikao mahususi wakati wowote kutoka kwenye console au API, mara moja na bila kutenduliwa.

Angalia kufuta vikao na data binafsi kwa maelezo hasa ya nini kufuta kunashughulikia, ikiwa ni pamoja na muundo wa process-and-purge ikiwa ungependa data hii isikae hapa kabisa.

#Nini kinabaki wajibu wako

Kutumia Didit hakuhamishii wajibu wako kwa watumiaji wako. Bado unatarajiwa:

  • Kuwaambia watu kinachoendelea - kwamba kampuni yako ndiyo inayoomba uthibitishaji, na kwamba mtoa huduma ndiye anayeufanya.
  • Kutoa taarifa yako mwenyewe ya faragha pamoja na ile ya Didit.
  • Kukusanya idhini ambayo timu yako ya kisheria inahitaji kabla ya kupiga picha ya hati, selfie, au kukusanya data ya biometriki. Data ya biometriki hupokea matibabu makali zaidi katika mifumo mingi kuliko data binafsi ya kawaida.
  • Kushughulikia maombi ya wahusika wa data ya watumiaji wako. Mtu anayekuomba kufuta data yake anamwomba mdhibiti wake - wewe - na una zana za kufuta ili kulishughulikia.

Kubadilisha chapa (white-labelling) ya mchakato hubadilisha wapi taarifa hizo zinapoonekana, si kama unazihitaji au la. Angalia kubadilisha chapa.

#Kuandika kuhusu Didit kwenye sera yako mwenyewe ya faragha

Kuelezea msindikaji kwenye sera yako mwenyewe ni uamuzi wa uandishi ambao timu yako ya kisheria inapaswa kufanya, lakini mambo mawili watakayotaka ni haya: Didit hufanya kazi kama msindikaji kwa maelekezo yako, na data huchakatwa ndani ya EU kwa default ikiwa na retention na ufutaji vinavyoweza kusanidiwa kupitia API.

Ikiwa unahitaji maneno mahususi, omba DPA na hati ya hatua za kiufundi na kiutendaji na uache wakili wako aandike kutoka humo badala ya kutoka kwenye ukurasa wa msaada.