NewSOC 2 Type 1
Auditoria independent dels nostres controls de seguretat, disponibilitat i confidencialitat, emesa per ATOM l'abril de 2026. L'examen de tipus 2 està en curs.
Gestionem les llicències, filials i auditories perquè el teu equip de conformitat i risc pugui avançar més ràpid. Activa un interruptor i llança en qualsevol país de manera compliant, SOC 2 Type 1, ISO/IEC 27001 i l'atestació del govern de Tesoro EU incloses.
“La verificació NFC + prova de vida activa de Didit ofereix una seguretat equivalent o superior a la verificació presencial.”
Novembre 2024, Juliol 2025 · Sandbox financer (Llei 7/2020), 4a cohort · supervisat per Tesoro Público, Banco de España, SEPBLAC i CNMV.
Detecció de vivacitat, detecció de deepfakes, classificadors de documents, coincidència facial, detecció d'atacs d'injecció, risc conductual: cada model resideix en el nostre propi pipeline d'entrenament i servei.
El trànsit de producció alimenta una cua de revisió en temps real. La deriva, la taxa de falsos positius, els canvis en els patrons d'atac i la qualitat del senyal per país es monitoritzen contínuament; els llindars es reajusten sense un canvi de codi del client.
Cada model s'integra en línia a la sessió. Inferència p99 de menys de 2 segons, sense anades i tornades addicionals, sense tocs extra. L'usuari legítim finalitza la verificació en el mateix flux; només l'atacant veu un camí diferent.
NewAuditoria independent dels nostres controls de seguretat, disponibilitat i confidencialitat, emesa per ATOM l'abril de 2026. L'examen de tipus 2 està en curs.

Certifica que la nostra gestió de la seguretat de la informació cobreix les verificacions de Didit de principi a fi. Emès per Bureau Veritas, vàlid fins al juny de 2027.

Prova anti-spoofing biomètric: 360 intents en sis categories d'atac, cap va tenir èxit. Realitzada al laboratori NVLAP 200962 acreditat per NIST.
Un sandbox d'un any de durada, realitzat per quatre reguladors financers espanyols, va concloure que la verificació remota de Didit és almenys tan segura com les comprovacions d'identitat presencials. Cap altre proveïdor d'identitat té això.

Compliment total del Reglament General de Protecció de Dades (GDPR) com a processador de dades. Acord de processament de dades i mesures tècniques i organitzatives disponibles a petició.

Opinió legal independent: l'onboarding remot de Didit compleix les Directrius de l'Autoritat Bancària Europea sobre l'onboarding remot de clients (EBA/GL/2022/15) i és compatible amb el nou Reglament Únic contra el Blanqueig de Capitals (AML) de la UE i la regulació dels Mercats de Criptoactius (MiCA).
Cada sessió es xifra en repòs amb claus AES (Advanced Encryption Standard) de 256 bits. Les claus mai toquen el nostre codi d'aplicació; resideixen a AWS KMS (Key Management Service), amb claus separades per a l'entorn de proves i producció.
Cada trucada a l'API, webhook i sessió de la Business Console es xifra mitjançant TLS (Transport Layer Security) 1.3 amb regles de xifrat estrictes. Els protocols antics no poden tornar a utilitzar-se; HSTS (HTTP Strict Transport Security) s'aplica a tot el lloc.
Les sessions es processen i emmagatzemen a la Unió Europea per defecte a AWS. Les empreses poden habilitar la residència al país, subjecte a disponibilitat, perquè els equips de qualsevol mercat puguin utilitzar Didit de manera compliant.
Tria quant de temps Didit conserva cada sessió,d'un mes a deu anys, per aplicació a la Business Console. Les implementacions de petjada mínima poden eliminar la sessió tan bon punt arriba el webhook.
Tu tries exactament quines dades recull Didit; tota la resta s'elimina. Per defecte, només es conserven les plantilles biomètriques i les metadades; els selfies en brut i el vídeo de liveness s'eliminen en el moment en què es tanca la sessió.
Accés complet a les sol·licituds d'accés dels interessats (DSAR) i dret a l'oblit sota demanda mitjançant l'API pública. Els usuaris finals envien DSARs des de l'aplicació Didit Identity; el teu equip les activa amb una trucada DELETE a l'endpoint de sessions. S'aplica a cada rèplica: sense eliminació suau ni cub d'arxiu.
Zero data breaches since Didit launched in 2023. Security is built into every layer of the platform.
status.didit.me, every incident, every post-mortem, no login required. 100% uptime over the last 6 months.Request the Trust Pack on this page, SOC 2 report, ISO certificate, iBeta report, Tesoro attestation, Data Processing Agreement (DPA), sub-processors list, sent back the same business day under a signed Non-Disclosure Agreement (NDA).
Yes. The infrastructure scales itself in real time and supports millions of verifications a day.
status.didit.me, no login required.Volume tiers on the pricing page kick in automatically as you grow, no contract change, no manual renegotiation.
You choose, per workflow. Didit does not have a fixed list of what we keep. Your compliance team configures each app in the Business Console, and the workflow only collects and stores what you tell it to.
The Returned-data tab gives you a toggle for every category:
The exact list of toggles depends on the modules in your workflow, check them when you set the workflow up in the Business Console under Returned-data.
You are the Data Controller. Didit is the Data Processor. This is the General Data Protection Regulation (GDPR) Article 28 set-up most regulated buyers expect.
We recommend you let Didit store and access the data on your behalf. Most of our customers do. Securing identity data at internet scale is a full-time job: hardened encryption, key rotation, intrusion detection, vulnerability management, certification renewals, regional residency, data-subject-rights tooling, breach notification. Didit's security and platform teams focus on it every day so your compliance and engineering teams do not have to. You retain full control through the Business Console, every retention rule, every Data Subject Access Request (DSAR), every delete is yours to trigger.
If your policy requires the data to live entirely in your own environment (your cloud account, your on-premise database), we support that too, Didit runs as a processor on a fetch-and-forget basis and your team owns retention end to end.
European Union by default. Specific region or in-country available on Enterprise.
The default deployment runs on Amazon Web Services (AWS) in EU. Data is encrypted at rest and in transit, with encryption keys held by AWS and separated per environment.
When data crosses a border, it is protected by the European Commission's 2021 Standard Contractual Clauses (SCCs). The matching Transfer Impact Assessment (TIA) ships with the Trust Pack on this page.
You set the retention window. From 1 month to 10 years, per app. Enforcement is automatic.
In the Business Console you set:
If you want Didit to keep nothing after the verdict, call POST /v3/sessions/:session_id/delete/ from your webhook handler and the session is gone the moment your system records its own copy of the result, Didit never holds the data past the call. Full reference at docs.didit.me/sessions-api/delete-session.
One endpoint per right.
GET /v3/sessions/:session_id/decision/. Reference at docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ removes the session and every linked artifact. Reference at docs.didit.me/sessions-api/delete-session.Five external attestations on file. All packaged in the Trust Pack.
ES144068, valid through 2027-06-03).EBA/GL/2022/15) and the MiCA regulation.Request the Trust Pack on this page and we send every report, certificate, and memo back the same business day under a signed Non-Disclosure Agreement (NDA).
Mutual recognition across the European Union (EU), and a regulator-defensible audit trail.
Spain's Tesoro Público, Banco de España, SEPBLAC, and CNMV ran a year-long financial sandbox (November 2024 – July 2025) on Didit's Near-Field Communication (NFC) chip read plus active liveness onboarding flow. The official conclusions report, published on tesoro.es, finds Didit's remote verification meets or exceeds the security level of in-person identification under the Anti-Money Laundering Directive (AMLD).
For your compliance team this means:
Didit is the only identity-verification vendor with this attestation on the public record.
Yes, and we are probably already working on it. Didit is actively pursuing 10+ certifications, licenses, and regulator approvals across markets and verticals at any given time: payment authorisations, crypto and Markets in Crypto-Assets (MiCA) registrations, Anti-Money Laundering (AML) supervisor approvals, eIDAS 2.0 Qualified Trust Service Provider (QTSP) status, regional Financial Intelligence Unit (FIU) reporting, and vertical-specific authorisations (iGaming, healthcare, banking).
If there is a license or certification your compliance team needs Didit to hold, email `security@didit.me`. Odds are it is already in our queue, and if it is not, your request bumps it up the list. We come back with:
Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.