我的数据会怎样处理
你的证件照片和自拍照会被加密,默认在欧盟境内处理,保留时长由发起核验请求的企业决定 - 他们也可以将其删除。
你的数据在传输和存储过程中都经过加密,默认在欧盟境内处理。要求你核验的 那家企业决定数据保留多久,也可以将其删除 - 因此删除数据的请求应发给他们, 而不是 Didit。
#谁掌握你的数据,谁来决定
这是两个不同的角色,而这个区分决定了你应该找谁:
- 给你发链接的那家企业决定收集什么数据、为什么收集、保留多久,以及是否删除。用数据保护的术语来说,他们是控制者。
- Didit 按照他们的指示执行核验。用数据保护的术语来说,Didit 是处理者。
这就是为什么关于你数据的请求 - 无论是索取副本还是要求删除 - 都应发给这家企业。他们有直接处理这类请求的手段,而 Didit 无法代替他们做出这个决定。
#会收集哪些数据
通常包括你的身份证件照片(一张或多张)、一段自拍或短暂的活体检测录像,以及从证件中读取的数据 - 你的姓名、出生日期、证件号码和有效期。根据企业的具体配置,可能还会包括手机号码、邮箱地址、地址证明文件,或他们提出的问题的答案。
在开始之前,你应该已经被告知会收集哪些数据以及原因。如果没有,这个问题应该问企业。
#数据是如何被保护的
- 传输过程中使用 TLS 1.3 加密,存储时使用 AES-256 加密。
- 默认在欧盟境内处理。
- 访问权限按角色受限,只有获得授权的人员才能访问,且每一次访问都会被记录。
- 平台的安全控制措施都经过独立审计 - 包括 SOC 2 Type 2 和 ISO/IEC 27001 等认证 - 而不仅仅是自我声明。
技术细节可参见Didit 如何保护你用户的数据,该文档是面向接入 Didit 的企业编写的。
#会保留多久
保留期限由企业选择 - 从一个月到数年不等 - 他们也可以选择在记录下核验结果后立即删除该次核验。有些企业出于自身的法律义务,需要在规定期限内保留记录;这是他们自己的义务,他们可以告诉你具体是什么。
#请求删除你的数据
请将请求发送给你核验时对接的那家企业。当他们删除一次核验时,这个操作是立即且不可逆的:核验结果、提取出的数据,以及所有图片和视频都会被移除,任何指向这些媒体文件的链接也会随之失效。
如果他们不清楚具体操作方法,相关机制已经为他们记录在文档中:删除会话与个人数据。
#你的权利
如果你身处欧盟或英国,GDPR 赋予你对个人数据的多项权利 - 包括访问权、更正权和删除权 - 而生物识别数据比一般个人数据受到更严格的保护。这些权利的行使对象是控制者:也就是要求你核验的那家企业。
其他司法辖区也有类似的制度。无论在哪种情况下,企业都是你的第一联系人,他们也有义务为这类请求提供处理渠道。
#如果企业没有回应
如果你已经联系过企业但没有得到解决,你的下一步升级渠道是你所在国家/地区的数据保护主管机构,而不是核验服务提供方。Didit 无法强制客户回应你,也无法在没有客户指示的情况下处理你的数据。
#Didit 不会做的事
为了把边界说清楚,因为这些是人们经常会问到的问题:
- Didit 不会告诉你企业为什么拒绝了你。
- 未经控制者的指示,Didit 不会仅凭你的一面之词删除你的数据。
- Didit 不会重启你的核验,也不会管理你在企业那里的账户。
这并不是不愿意帮忙 - 这是同一种责任划分,它同样也阻止了任何其他人擅自介入你的核验。