DPA、数据驻留与分包处理者

Didit 默认在欧盟境内处理数据,企业合同可提供境内本地处理。以下是获取 DPA、TOM 文件,以及回答采购审查常见问题的方法。

Short answer

默认在欧盟处理,位于爱尔兰的AWS。企业合同可提供境内处理,视可用性而定。DPA和SLA已公开 发布,并且已经是您接受的条款的一部分;在您自己的文件上会签的DPA、SLA或MSA需配合预付额度 协议。TOMs文件可应请求提供。

#数据在哪里处理

默认情况下,验证数据在欧盟内、爱尔兰eu-west-1)的AWS基础设施上处理和存储。生物特征运算在同一区域执行。

境内处理 - 即针对特定司法辖区的本地数据驻留 - 可用于企业账户,具体取决于可用性和合同约定。 如果你需要的是特定地区,请直接询问目前有哪些地区可用,并索取书面确认。 可用地区会随时间变化,而这正是采购审查希望看到实际证据、而不是口头描述的那类承诺。

有一个区域值得明确说明,因为经常被问到:任何方案都没有俄罗斯处理区域,因此把数据保留在俄罗斯联邦境内的要求无法满足。

如果您的义务是本地存储而非本地处理,大多数客户采用的模式是处理后清除:通过Didit运行验证,通过Webhook接收结果,把需要的内容存到本国的自有基础设施上,随后立即从Didit删除会话。参阅删除会话和个人数据

Note

"数据在哪里处理?"和"生物识别相关调用在哪里处理?"这两个问题,答案可能不同,值得分开确认。 如果你的义务专门涉及生物识别操作的处理地区,请就此专门询问,而不要接受一个笼统的存储地区答案。

#获取 DPA

您已经有了。数据处理附录(DPA)是您的组织在注册时接受的商业条款与条件的附件2服务水平协议(SLA)是附件1。两者也都单独发布(商业条款Data Processing AddendumService Level Agreement),在免费和按需付费方案下构成您与Didit之间的第28条协议。GDPR第32条要求的技术与组织措施(TOMs)文件可向您的Didit对接人索取,无需NDA。

按需付费方案没有的是会签副本:合同就是按接受时的版本发布的条款,如果审计人员询问,支持团队可以确认您组织的接受日期。如果您的合规档案需要已签署的MSA、以您的文件形式签署的DPA或经协商的SLA,这需要配合预付额度协议,起点为2,000美元,并转换为永不过期的额度。请向您的Didit对接人提出,并准备好公司法定名称、签署人邮箱和注册国家。

Didit 控制台中的组织设置,展示 Terms and Policies 标签页
  1. Terms & Policies 中存放着 DPA 和已签署的各项协议。
  2. 应用设置与组织级设置是分开的。
你的各项协议都保存在组织设置下。

如果您的组织依赖的是接受的条款而非签署副本,请让支持团队确认您接受的具体版本和时间。这是一个有确切答案的事实问题,也是审计人员会向您索要的答案。

#分包处理者

Didit有两家子处理者:

子处理者角色接收内容
AWS EMEA SARL(eu-west-1,爱尔兰)云基础设施所有处理都在这里运行
Google Maps Platform(Google Cloud EMEA Ltd)仅用于地址证明的地理编码被验证的地址文本。不参与证件核验、活体检测或人脸比对,也从不接收生物特征或证件数据

数据不会经由任何一方离开欧洲经济区。具有约束力的名单及其变更通知安排在DPA中:此表是当前答案,DPA才是您的合规团队所依据的文件。

#回答一份安全问卷

安全审查所要求的大多数内容,都以文档形式存在。按问卷通常提问的大致顺序:

通常会被问到对应存在的内容
独立的控制措施审计SOC 2 Type 2 报告,签署保密协议后可获取
信息安全认证ISO/IEC 27001,以及针对云环境的 27017 和 27018
传输中与静态数据加密TLS 1.3 和 AES-256
生物识别反欺骗测试依据 ISO/IEC 30107-3 完成的 iBeta Level 1 PAD
渗透测试定期的第三方测试,并跟踪整改情况
数据处理条款DPA 与 TOM 文件
保留与删除可配置保留期,1 个月至 10 年;通过 API 删除
审计留痕365 天的全部 API 活动审计日志

完整凭证清单及具体日期,参见认证与合规

#这个页面无法替你做出的承诺

采购流程中出现的一些问题属于合同事项,而不是技术事项,坦率地说,它们应该写在一份经过协商的协议里:

  • 关于删除的合同保证条款,并配有可核查的审计留痕或定期认证作为支撑。
  • GDPR 时钟以外的数据泄露通知时限 - 例如澳大利亚"应通知数据泄露方案"(Notifiable Data Breaches) 的评估窗口期。
  • 区域托管路线图及其具体时间节点。
  • 你认为适用于自己的保留义务

请把上述每一项都带到你的 Didit 对接人那里,并写入合同。 帮助页面上描述的承诺不等于一项承诺,把两者混为一谈,风险由你承担,而不是我们。

#来自你的用户的删除请求

你的用户是你的数据主体,删除请求会作为控制者送达给你。 你拥有可以直接处理它的工具:从控制台或 API 删除该会话,立即生效且不可逆。 参见删除会话与个人数据

如果你的流程需要端到端自动化 - 让你产品中的一次请求触发这里的删除操作 - 那就是删除接口加上你自己的工作流, 这是一种已经被广泛验证过的模式。