Skip to main content
Didit تجمع 7.5 مليون دولار لبناء البنية التحتية للهوية والاحتيال
Didit
ثقة

نتولى الامتثال. أطلق فحوصات الهوية في نقرة واحدة

نتولى أمر التراخيص والشركات التابعة وعمليات التدقيق حتى يتمكن فريق الامتثال والمخاطر لديك من التحرك بشكل أسرع. بضغطة زر، أطلق خدماتك في أي بلد بامتثال كامل, يشمل ذلك SOC 2 Type 1 و ISO/IEC 27001 وشهادة Tesoro EU الحكومية.

بالأرقام

بالأرقام
  • 0%
    وقت تشغيل حقيقي على مدار الـ 12 شهرًا الماضية. مسجل مباشرة على status.didit.me مقابل هدف مستوى الخدمة (SLO) البالغ 99.99%.
  • 0
    اختراقات مادية منذ إطلاق Didit. تم اختباره في بيئة الإنتاج منذ عام 2023.
  • ملايين
    الأشخاص الذين يتم التحقق منهم شهريًا على أسطول الإنتاج.
  • معتمد
    متوافق في كل مكان تعمل فيه Didit, SOC 2 Type 1، ISO/IEC 27001، iBeta Level 1 PAD، وشهادة الجهة التنظيمية الإسبانية.
سجل عام

الجهات التنظيمية تقول إن Didit أكثر أمانًا من التحقق الشخصي.

اختبرت إسبانيا قراءة شريحة الاتصال قريب المدى (NFC) عن بُعد من Didit بالإضافة إلى التحقق النشط من الحيوية، ووضعتها في السجل العام على أنها آمنة على الأقل مثل التحقق من الهوية شخصيًا. لا يوجد مزود هوية آخر يحمل هذه الشهادة.
بإشراف
  • Tesoro Público, الخزانة الإسبانية
  • Banco de España, بنك إسبانيا
  • SEPBLAC, وحدة الاستخبارات المالية الإسبانية
  • CNMV, اللجنة الوطنية لسوق الأوراق المالية
تحقق Didit بتقنية NFC + الحيوية النشطة يوفر أمانًا يعادل أو يفوق التحقق الشخصي.
الخزانة الإسبانية, تقرير استنتاجات DIDIT، فبراير 2026

نوفمبر 2024, يوليو 2025 · Sandbox financiero (Ley 7/2020), الدفعة الرابعة · تحت إشراف Tesoro Público, Banco de España, SEPBLAC, و CNMV.

هندسة الاحتيال

فريق متخصص لمكافحة الاحتيال. نماذج، مراقبة، منع.

فريق يركز فقط على الاحتيال يقوم ببناء وتدريب ومراقبة نماذج الكشف وراء كل جلسة Didit, التزييف العميق، هجمات الحقن، التزوير، الهويات الاصطناعية، بغال الأموال. هجوم جديد في البرية؟ إشارة جديدة في ذلك الأسبوع. المستخدمون الشرعيون لا يشعرون بذلك أبدًا.
  • نماذج, مطوّرة ومُعاد تدريبها داخليًا.

    اكتشاف الحيوية، اكتشاف التزييف العميق، مصنفات المستندات، مطابقة الوجه، اكتشاف هجمات الحقن، المخاطر السلوكية, كل نموذج يعيش في مسار التدريب والخدمة الخاص بنا.

  • مراقبة, كل جلسة، كل ساعة.

    تغذي حركة المرور الإنتاجية قائمة مراجعة في الوقت الفعلي. يتم مراقبة الانحراف، ومعدل الإيجابيات الكاذبة، وتغيرات نمط الهجوم، وجودة الإشارة لكل بلد بشكل مستمر؛ ويتم إعادة ضبط العتبات دون تغيير في كود العميل.

  • الوقاية, مدمجة، غير مرئية للمستخدم.

    يتكامل كل نموذج بشكل مباشر في الجلسة. استدلال p99 في أقل من ثانيتين، لا توجد رحلة ذهاب وعودة إضافية، ولا نقرة إضافية. ينهي المستخدم الشرعي التحقق في نفس التدفق؛ المهاجم فقط يرى مسارًا مختلفًا.

الشهادات

كل ادعاء مدعوم بوثيقة.

ستة شهادات خارجية تغطي الأمن، الخصوصية، مقاومة الانتحال البيومتري، الكفاءة التنظيمية، والاعتراف الحكومي. كل بطاقة تقدم وثيقة حقيقية, وليست مجرد ملف PDF تسويقي.
شارة شهادة SOC 2 Type 1New
AICPA · 2026-04-09

SOC 2 Type 1

تدقيق مستقل لضوابطنا الأمنية، التوفر، والسرية, صادر عن ATOM في أبريل 2026. فحص Type 2 قيد التنفيذ.

شهادة ISO 27001 صادرة عن Bureau Veritas
ES144068 · Bureau Veritas

ISO/IEC 27001:2022

تُصادق على أن إدارة أمن المعلومات لدينا تغطي عمليات التحقق من Didit من البداية إلى النهاية. صادرة عن Bureau Veritas، صالحة حتى يونيو 2027.

شارة متوافقة مع iBeta Level 1 PAD
ISO/IEC 30107-3 · NIST/NVLAP

iBeta Level 1 PAD

اختبار مقاومة الانتحال البيومتري, 360 محاولة عبر ست فئات هجوم، لم ينجح أي منها. أُجري في مختبر NVLAP المعتمد من NIST برقم 200962.

علامة Tesoro Público, الخزانة الإسبانية
إسبانيا · CNMV · SEPBLAC · BdE

شهادة Tesoro sandbox

خلصت تجربة Sandbox استمرت عامًا واحدًا من قبل أربع جهات تنظيمية مالية إسبانية إلى أن التحقق عن بُعد من Didit آمن على الأقل مثل فحوصات الهوية الشخصية. لا يوجد بائع هوية آخر يحمل هذه الشهادة.

شارة جاهزية GDPR
EU 2016/679 · DPA · TOMs

اللائحة العامة لحماية البيانات (GDPR) المادة 32

امتثال كامل للائحة العامة لحماية البيانات (GDPR) بصفتنا معالج بيانات. اتفاقية معالجة البيانات والتدابير الفنية والتنظيمية متاحة عند الطلب.

شارة امتثال EBA / MiCA
EBA/GL/2022/15 · MiCA

امتثال EBA / MiCA

رأي قانوني مستقل: عملية إعداد العملاء عن بُعد في Didit تتوافق مع إرشادات هيئة المصارف الأوروبية بشأن إعداد العملاء عن بُعد (EBA/GL/2022/15) وتتوافق مع كتاب القواعد الموحد لمكافحة غسل الأموال (AML) القادم في الاتحاد الأوروبي ولائحة أسواق الأصول المشفرة (MiCA).

حماية البيانات

ماذا نخزن، أين نخزنه، وكم من الوقت نحتفظ به.

أنت مالك البيانات؛ Didit يعالجها نيابة عنك. بموجب GDPR (اللائحة العامة لحماية البيانات)، أنت المتحكم بالبيانات وDidit هو معالج البيانات. المنصة تأتي مع ضوابط المادة 32 من GDPR وقواعد حماية البيانات المحلية مدمجة بالفعل.
  • التشفير في وضع السكونAES-256.

    يتم تشفير كل جلسة في وضع السكون باستخدام مفاتيح AES (معيار التشفير المتقدم) بحجم 256 بت. لا تلامس المفاتيح رمز تطبيقنا أبدًا, بل توجد في AWS KMS (خدمة إدارة المفاتيح)، مع مفاتيح منفصلة لبيئة الاختبار والإنتاج.

  • التشفير أثناء النقلTLS 1.3.

    يتم تشفير كل استدعاء API، وwebhook، وجلسة Business Console عبر TLS (أمان طبقة النقل) 1.3 مع قواعد تشفير صارمة. لا يمكن للبروتوكولات القديمة العودة؛ يتم فرض HSTS (أمان نقل HTTP الصارم) على مستوى الموقع.

  • محل إقامة البياناتالاتحاد الأوروبي افتراضيًا.

    تتم معالجة الجلسات وتخزينها في الاتحاد الأوروبي افتراضيًا على AWS. يمكن للمؤسسات تمكين الإقامة داخل البلد، رهناً بالتوافر, بحيث تعمل الفرق في أي سوق مع Didit بشكل متوافق.

  • الاحتفاظ بالبياناتمن شهر واحد إلى 10 سنوات.

    اختر المدة التي يحتفظ فيها Didit بكل جلسة, من شهر واحد إلى عشر سنوات, لكل تطبيق في Business Console. يمكن لعمليات النشر ذات البصمة الدنيا حذف الجلسة بمجرد وصول الـ webhook.

  • معالجة البيانات البيومتريةتقليل البيانات.

    أنت تختار بالضبط البيانات التي يجمعها Didit, يتم إسقاط كل شيء آخر. افتراضيًا، يتم الاحتفاظ فقط بقوالب البيانات البيومترية والبيانات الوصفية؛ يتم حذف صور السيلفي الخام وفيديو التحقق من الحيوية بمجرد إغلاق الجلسة.

  • حقوق أصحاب البياناتحذف البيانات بنقطة نهاية واحدة.

    طلب الوصول إلى بيانات صاحب البيانات (DSAR) وحق المسح الكامل عند الطلب عبر الـ API العام. يرسل المستخدمون النهائيون طلبات DSAR من تطبيق Didit Identity؛ يقوم فريقك بتشغيلها باستدعاء DELETE واحد على نقطة نهاية الجلسات. يتم فرضه على كل نسخة متماثلة, لا يوجد حذف ناعم، ولا سلة أرشيف.

FAQ

أسئلة الأمان، تمت الإجابة عليها.

نفس الإجابات التي نرسلها لفرق أمن الشركات الكبرى. لأي شيء آخر, security@didit.me.
How secure is Didit?

Zero data breaches since Didit launched in 2023. Security is built into every layer of the platform.

  • Zero breaches, across millions of verifications and 1,500+ paying customers.
  • Everything is encrypted, both when data is stored and when it moves between systems. Encryption keys live in Amazon Web Services (AWS), separated so a sandbox cannot read production data.
  • Every request is checked. Every action is logged. No shared secrets across customers.
  • Independently audited, SOC 2 Type 1 (Type 2 in progress), ISO/IEC 27001:2022, and iBeta Level 1 Presentation Attack Detection (PAD) with 0% attack-success across 360 attempts.
  • Live public status page at status.didit.me, every incident, every post-mortem, no login required. 100% uptime over the last 6 months.
  • If anything happens, we tell you within hours, well inside the General Data Protection Regulation (GDPR) Article 33 reporting window. Enterprise gets a named engineer on call 24/7, with a dedicated Slack and WhatsApp channel.

Request the Trust Pack on this page, SOC 2 report, ISO certificate, iBeta report, Tesoro attestation, Data Processing Agreement (DPA), sub-processors list, sent back the same business day under a signed Non-Disclosure Agreement (NDA).

I have lots of verifications. Will Didit support my volume?

Yes. The infrastructure scales itself in real time and supports millions of verifications a day.

  • Scales automatically. When your traffic doubles overnight, the platform expands itself. No sales call, no capacity-plan rewrite, no warning needed.
  • Every check completes in under 2 seconds, even at peak load. The infrastructure is optimised for fast inference end to end.
  • 100% uptime over the last 6 months. Track it live at status.didit.me, no login required.
  • Battle-tested in production, 1,500+ paying customers across 220+ countries, in production since 2023.
  • Built for spike events, sports-betting kick-offs, marketplace launches, age-verification rollouts. The platform handles the spike without anyone at Didit having to lift a finger.
  • Enterprise contracts include written guarantees, a Service Level Agreement (SLA) on speed, uptime, and capacity, with billing credits if we miss.

Volume tiers on the pricing page kick in automatically as you grow, no contract change, no manual renegotiation.

What data does Didit store, and how much control do I have over it?

You choose, per workflow. Didit does not have a fixed list of what we keep. Your compliance team configures each app in the Business Console, and the workflow only collects and stores what you tell it to.

The Returned-data tab gives you a toggle for every category:

  • Identity (ID) document images and Machine-Readable Zone (MRZ) fields
  • Near-Field Communication (NFC) chip data
  • Extracted identity fields (name, date of birth, document number, expiry, address)
  • Biometric templates
  • Raw selfie and full liveness video
  • Device fingerprint, browser, operating system, platform
  • Internet Protocol (IP) geolocation, Virtual Private Network (VPN) / Tor signals
  • Document-location match coordinates
  • Anti-Money Laundering (AML) screening hits with sanctions, Politically Exposed Person (PEP), and adverse-media match details
  • Webhook payload, audit log, and per-session metadata

The exact list of toggles depends on the modules in your workflow, check them when you set the workflow up in the Business Console under Returned-data.

Who is the Data Controller and who is the Data Processor?

You are the Data Controller. Didit is the Data Processor. This is the General Data Protection Regulation (GDPR) Article 28 set-up most regulated buyers expect.

  • You decide why the data is collected, what fields are kept, how long they are retained, and who inside your team can act on them. The Data Processing Agreement (DPA) on this page is the contract that binds Didit to those instructions.
  • Didit processes the data on your behalf, running the verifications, the screening, the biometric checks, the document classification, the webhooks, under your DPA and under our own SOC 2, ISO/IEC 27001, and General Data Protection Regulation (GDPR) Article 32 controls.

We recommend you let Didit store and access the data on your behalf. Most of our customers do. Securing identity data at internet scale is a full-time job: hardened encryption, key rotation, intrusion detection, vulnerability management, certification renewals, regional residency, data-subject-rights tooling, breach notification. Didit's security and platform teams focus on it every day so your compliance and engineering teams do not have to. You retain full control through the Business Console, every retention rule, every Data Subject Access Request (DSAR), every delete is yours to trigger.

If your policy requires the data to live entirely in your own environment (your cloud account, your on-premise database), we support that too, Didit runs as a processor on a fetch-and-forget basis and your team owns retention end to end.

Where is data stored, and can I choose the region?

European Union by default. Specific region or in-country available on Enterprise.

The default deployment runs on Amazon Web Services (AWS) in EU. Data is encrypted at rest and in transit, with encryption keys held by AWS and separated per environment.

  • European Union (default), every account. Covers the General Data Protection Regulation (GDPR), Schrems II / European Union, United States Data Privacy Framework, and eIDAS 2.0.
  • Specific region (United States East, Asia-Pacific, etc.), Enterprise contracts, when your regulator requires it.
  • In-country residency (Brazil, India, etc.), Enterprise, subject to availability, for local laws like Brazil's Lei Geral de Proteção de Dados (LGPD) and India's Digital Personal Data Protection Act (DPDPA).

When data crosses a border, it is protected by the European Commission's 2021 Standard Contractual Clauses (SCCs). The matching Transfer Impact Assessment (TIA) ships with the Trust Pack on this page.

How long do you keep data, and how do I configure retention?

You set the retention window. From 1 month to 10 years, per app. Enforcement is automatic.

In the Business Console you set:

  • A global retention window, anywhere from 1 month (when you want Didit to keep nothing after your webhook fires) to 10 years (the Anti-Money Laundering Directive 6 (AMLD6) ceiling).
  • Per-data-category retention, biometric templates can outlive raw images; screening hits can outlive identity data; document-location match can be dropped entirely.
  • Automatic enforcement, every night, the platform deletes anything past its retention window across every copy. Every delete is recorded in the audit log.

If you want Didit to keep nothing after the verdict, call POST /v3/sessions/:session_id/delete/ from your webhook handler and the session is gone the moment your system records its own copy of the result, Didit never holds the data past the call. Full reference at docs.didit.me/sessions-api/delete-session.

How do you handle Data Subject Access Requests (DSARs), deletion, and portability?

One endpoint per right.

  • Right of access (Article 15) and right to data portability (Article 20), pull the full session payload at GET /v3/sessions/:session_id/decision/. Reference at docs.didit.me/sessions-api/retrieve-session.
  • Right to erasure (Article 17), POST /v3/sessions/:session_id/delete/ removes the session and every linked artifact. Reference at docs.didit.me/sessions-api/delete-session.
Which certifications and attestations do you hold?

Five external attestations on file. All packaged in the Trust Pack.

  • SOC 2 Type 1, Security, Availability, and Confidentiality, issued by ATOM in April 2026 under the American Institute of Certified Public Accountants (AICPA) Trust Services Criteria. SOC 2 Type 2 examination is in progress.
  • ISO/IEC 27001:2022, Information Security Management System, certified by Bureau Veritas (certificate ES144068, valid through 2027-06-03).
  • iBeta Level 1 Presentation Attack Detection (PAD), independent biometric anti-spoofing test, conducted under ISO/IEC 30107-3 at a National Institute of Standards and Technology (NIST)-accredited lab. 0 successful attacks across 360 attempts.
  • GDPR Article 32, Data Processing Agreement (DPA), sub-processor list, and Technical and Organisational Measures (TOMs), all public.
  • European Banking Authority (EBA) / Markets in Crypto-Assets (MiCA) memo, independent legal opinion that Didit satisfies the EBA Guidelines on remote customer onboarding (EBA/GL/2022/15) and the MiCA regulation.

Request the Trust Pack on this page and we send every report, certificate, and memo back the same business day under a signed Non-Disclosure Agreement (NDA).

What does the Spanish regulator attestation actually mean for me?

Mutual recognition across the European Union (EU), and a regulator-defensible audit trail.

Spain's Tesoro Público, Banco de España, SEPBLAC, and CNMV ran a year-long financial sandbox (November 2024 – July 2025) on Didit's Near-Field Communication (NFC) chip read plus active liveness onboarding flow. The official conclusions report, published on tesoro.es, finds Didit's remote verification meets or exceeds the security level of in-person identification under the Anti-Money Laundering Directive (AMLD).

For your compliance team this means:

  • AMLD6 mutual recognition, the attestation is portable across every other EU member state without re-certification.
  • eIDAS 2.0 alignment, Didit's NFC + liveness flow is on the public record as suitable for Qualified Electronic Signature (QES) onboarding.
  • Defensible audit trail, when your local Financial Intelligence Unit (FIU) reviews your onboarding, you point at the same report your EU peer regulators have signed off on.

Didit is the only identity-verification vendor with this attestation on the public record.

Can I ask Didit to obtain a specific license or certification?

Yes, and we are probably already working on it. Didit is actively pursuing 10+ certifications, licenses, and regulator approvals across markets and verticals at any given time: payment authorisations, crypto and Markets in Crypto-Assets (MiCA) registrations, Anti-Money Laundering (AML) supervisor approvals, eIDAS 2.0 Qualified Trust Service Provider (QTSP) status, regional Financial Intelligence Unit (FIU) reporting, and vertical-specific authorisations (iGaming, healthcare, banking).

If there is a license or certification your compliance team needs Didit to hold, email `security@didit.me`. Odds are it is already in our queue, and if it is not, your request bumps it up the list. We come back with:

  • Where the certification sits in our roadmap.
  • The expected timeline.
  • The scope (full coverage, a specific region, a specific module).

بنية تحتية للهوية والاحتيال.

واجهة برمجية واحدة لـ KYC و KYB ومراقبة المعاملات وفحص المحافظ. ادمجها في 5 دقائق.

اطلب من الذكاء الاصطناعي تلخيص هذه الصفحة