DPA、数据驻留与分包处理者
Didit 默认在欧盟境内处理数据,企业合同可提供境内本地处理。以下是获取 DPA、TOM 文件,以及回答采购审查常见问题的方法。
默认在欧盟处理,位于爱尔兰的AWS。企业合同可提供境内处理,视可用性而定。DPA和SLA已公开 发布,并且已经是您接受的条款的一部分;在您自己的文件上会签的DPA、SLA或MSA需配合预付额度 协议。TOMs文件可应请求提供。
#数据在哪里处理
默认情况下,验证数据在欧盟内、爱尔兰(eu-west-1)的AWS基础设施上处理和存储。生物特征运算在同一区域执行。
境内处理 - 即针对特定司法辖区的本地数据驻留 - 可用于企业账户,具体取决于可用性和合同约定。 如果你需要的是特定地区,请直接询问目前有哪些地区可用,并索取书面确认。 可用地区会随时间变化,而这正是采购审查希望看到实际证据、而不是口头描述的那类承诺。
有一个区域值得明确说明,因为经常被问到:任何方案都没有俄罗斯处理区域,因此把数据保留在俄罗斯联邦境内的要求无法满足。
如果您的义务是本地存储而非本地处理,大多数客户采用的模式是处理后清除:通过Didit运行验证,通过Webhook接收结果,把需要的内容存到本国的自有基础设施上,随后立即从Didit删除会话。参阅删除会话和个人数据。
"数据在哪里处理?"和"生物识别相关调用在哪里处理?"这两个问题,答案可能不同,值得分开确认。 如果你的义务专门涉及生物识别操作的处理地区,请就此专门询问,而不要接受一个笼统的存储地区答案。
#获取 DPA
您已经有了。数据处理附录(DPA)是您的组织在注册时接受的商业条款与条件的附件2,服务水平协议(SLA)是附件1。两者也都单独发布(商业条款、Data Processing Addendum、Service Level Agreement),在免费和按需付费方案下构成您与Didit之间的第28条协议。GDPR第32条要求的技术与组织措施(TOMs)文件可向您的Didit对接人索取,无需NDA。
按需付费方案没有的是会签副本:合同就是按接受时的版本发布的条款,如果审计人员询问,支持团队可以确认您组织的接受日期。如果您的合规档案需要已签署的MSA、以您的文件形式签署的DPA或经协商的SLA,这需要配合预付额度协议,起点为2,000美元,并转换为永不过期的额度。请向您的Didit对接人提出,并准备好公司法定名称、签署人邮箱和注册国家。

- Terms & Policies 中存放着 DPA 和已签署的各项协议。
- 应用设置与组织级设置是分开的。
如果您的组织依赖的是接受的条款而非签署副本,请让支持团队确认您接受的具体版本和时间。这是一个有确切答案的事实问题,也是审计人员会向您索要的答案。
#分包处理者
Didit有两家子处理者:
| 子处理者 | 角色 | 接收内容 |
|---|---|---|
| AWS EMEA SARL(eu-west-1,爱尔兰) | 云基础设施 | 所有处理都在这里运行 |
| Google Maps Platform(Google Cloud EMEA Ltd) | 仅用于地址证明的地理编码 | 被验证的地址文本。不参与证件核验、活体检测或人脸比对,也从不接收生物特征或证件数据 |
数据不会经由任何一方离开欧洲经济区。具有约束力的名单及其变更通知安排在DPA中:此表是当前答案,DPA才是您的合规团队所依据的文件。
#回答一份安全问卷
安全审查所要求的大多数内容,都以文档形式存在。按问卷通常提问的大致顺序:
| 通常会被问到 | 对应存在的内容 |
|---|---|
| 独立的控制措施审计 | SOC 2 Type 2 报告,签署保密协议后可获取 |
| 信息安全认证 | ISO/IEC 27001,以及针对云环境的 27017 和 27018 |
| 传输中与静态数据加密 | TLS 1.3 和 AES-256 |
| 生物识别反欺骗测试 | 依据 ISO/IEC 30107-3 完成的 iBeta Level 1 PAD |
| 渗透测试 | 定期的第三方测试,并跟踪整改情况 |
| 数据处理条款 | DPA 与 TOM 文件 |
| 保留与删除 | 可配置保留期,1 个月至 10 年;通过 API 删除 |
| 审计留痕 | 365 天的全部 API 活动审计日志 |
完整凭证清单及具体日期,参见认证与合规。
#这个页面无法替你做出的承诺
采购流程中出现的一些问题属于合同事项,而不是技术事项,坦率地说,它们应该写在一份经过协商的协议里:
- 关于删除的合同保证条款,并配有可核查的审计留痕或定期认证作为支撑。
- GDPR 时钟以外的数据泄露通知时限 - 例如澳大利亚"应通知数据泄露方案"(Notifiable Data Breaches) 的评估窗口期。
- 区域托管路线图及其具体时间节点。
- 你认为适用于自己的保留义务。
请把上述每一项都带到你的 Didit 对接人那里,并写入合同。 帮助页面上描述的承诺不等于一项承诺,把两者混为一谈,风险由你承担,而不是我们。
#来自你的用户的删除请求
你的用户是你的数据主体,删除请求会作为控制者送达给你。 你拥有可以直接处理它的工具:从控制台或 API 删除该会话,立即生效且不可逆。 参见删除会话与个人数据。
如果你的流程需要端到端自动化 - 让你产品中的一次请求触发这里的删除操作 - 那就是删除接口加上你自己的工作流, 这是一种已经被广泛验证过的模式。
