我的数据会怎样处理

你的证件照片和自拍照会被加密,默认在欧盟境内处理,保留时长由发起核验请求的企业决定 - 他们也可以将其删除。

Short answer

你的数据在传输和存储过程中都经过加密,默认在欧盟境内处理。要求你核验的 那家企业决定数据保留多久,也可以将其删除 - 因此删除数据的请求应发给他们, 而不是 Didit。

#谁掌握你的数据,谁来决定

这是两个不同的角色,而这个区分决定了你应该找谁:

  • 给你发链接的那家企业决定收集什么数据、为什么收集、保留多久,以及是否删除。用数据保护的术语来说,他们是控制者
  • Didit 按照他们的指示执行核验。用数据保护的术语来说,Didit 是处理者

这就是为什么关于你数据的请求 - 无论是索取副本还是要求删除 - 都应发给这家企业。他们有直接处理这类请求的手段,而 Didit 无法代替他们做出这个决定。

#会收集哪些数据

通常包括你的身份证件照片(一张或多张)、一段自拍或短暂的活体检测录像,以及从证件中读取的数据 - 你的姓名、出生日期、证件号码和有效期。根据企业的具体配置,可能还会包括手机号码、邮箱地址、地址证明文件,或他们提出的问题的答案。

在开始之前,你应该已经被告知会收集哪些数据以及原因。如果没有,这个问题应该问企业。

#数据是如何被保护的

  • 传输过程中使用 TLS 1.3 加密存储时使用 AES-256 加密
  • 默认在欧盟境内处理
  • 访问权限按角色受限,只有获得授权的人员才能访问,且每一次访问都会被记录。
  • 平台的安全控制措施都经过独立审计 - 包括 SOC 2 Type 2 和 ISO/IEC 27001 等认证 - 而不仅仅是自我声明。

技术细节可参见Didit 如何保护你用户的数据,该文档是面向接入 Didit 的企业编写的。

#会保留多久

保留期限由企业选择 - 从一个月到数年不等 - 他们也可以选择在记录下核验结果后立即删除该次核验。有些企业出于自身的法律义务,需要在规定期限内保留记录;这是他们自己的义务,他们可以告诉你具体是什么。

#请求删除你的数据

请将请求发送给你核验时对接的那家企业。当他们删除一次核验时,这个操作是立即且不可逆的:核验结果、提取出的数据,以及所有图片和视频都会被移除,任何指向这些媒体文件的链接也会随之失效。

如果他们不清楚具体操作方法,相关机制已经为他们记录在文档中:删除会话与个人数据

#你的权利

如果你身处欧盟或英国,GDPR 赋予你对个人数据的多项权利 - 包括访问权、更正权和删除权 - 而生物识别数据比一般个人数据受到更严格的保护。这些权利的行使对象是控制者:也就是要求你核验的那家企业。

其他司法辖区也有类似的制度。无论在哪种情况下,企业都是你的第一联系人,他们也有义务为这类请求提供处理渠道。

#如果企业没有回应

如果你已经联系过企业但没有得到解决,你的下一步升级渠道是你所在国家/地区的数据保护主管机构,而不是核验服务提供方。Didit 无法强制客户回应你,也无法在没有客户指示的情况下处理你的数据。

#Didit 不会做的事

为了把边界说清楚,因为这些是人们经常会问到的问题:

  • Didit 不会告诉你企业为什么拒绝了你。
  • 未经控制者的指示,Didit 不会仅凭你的一面之词删除你的数据。
  • Didit 不会重启你的核验,也不会管理你在企业那里的账户。

这并不是不愿意帮忙 - 这是同一种责任划分,它同样也阻止了任何其他人擅自介入你的核验。

#相关文章