0. Acceptació de l'Acord
En (i) fer clic a "Registrar-se", "Accepto" o un altre botó similar a la Consola de Negoci o al Lloc Web de Didit, (ii) signar un Formulari de Comanda que faci referència a aquests Termes, o (iii) accedir o utilitzar els Serveis d'una altra manera, tu (el "Client") acceptes i acords legalment estar obligat per aquest Acord en nom de l'entitat legal o organització que representes.
En acceptar aquest Acord, el Client declara i garanteix que té plena autoritat legal per vincular aquesta entitat o organització a aquests Termes i a qualsevol Annex o Formulari de Comanda relacionat. Si no tens aquesta autoritat, o si no estàs d'acord amb aquests Termes, no has d'utilitzar ni accedir als Serveis.
L'ÚS CONTINUAT DE LA PLATAFORMA DIDIT CONSTITUEIX L'ACCEPTACIÓ INEQUÍVOCA I VINCULANT D'AQUEST ACORD EN LA SEVA TOTALITAT.
1. Parts de l'Acord
Les següents parts estan involucrades en aquest Acord:
- Proveïdor de Serveis ("Didit," "nosaltres," "nostre"): l'entitat Didit que contracta amb el Client. L'entitat contractant aplicable es determina per la Secció 16.6 (Llei Aplicable i Jurisdicció):
- Didit Identity Spain, S.L., CIF B22929327, Carrer Nàpols 227, P. 1, 08013 Barcelona, Espanya. Contracta amb Clients establerts a la Unió Europea, l'Espai Econòmic Europeu, el Regne Unit i Suïssa.
- Didit Identity, Inc., EIN 39-2860573, 1111B S Governors Ave STE 34855, Dover, Delaware 19904, Estats Units. Contracta amb Clients establerts als Estats Units, Canadà, Amèrica Llatina, Àsia-Pacífic, Orient Mitjà i totes les altres jurisdiccions no assignades a Didit Identity Spain, S.L.
- Client ("tu," "teu"):
L'entitat legal o persona que es registra per a un compte a la Plataforma Didit o utilitza els Serveis. El Client serà la part contractant de Didit.
- Notificacions:
Totes les notificacions i comunicacions formals relacionades amb aquest Acord s'han d'adreçar a legal@didit.me o a l'adreça física de l'entitat contractant aplicable anteriorment esmentada.
2. Estructura i Ordre de Precedència
Est Acord es compon dels següents documents, que s'interpretaran conjuntament. En cas de conflicte entre les disposicions de qualsevol d'aquests documents, prevaldran en el següent ordre descendent:
- Formularis de Comanda (documents comercials específics del Client que detallen l'adquisició de Serveis, volums i preus).
- Annex 2, Acord de Tractament de Dades (DPA) (que regeix el tractament de Dades Personals).
- Aquests Termes i Condicions de Servei.
- Annex 1, Acord de Nivell de Servei (SLA) (que estableix els compromisos de disponibilitat dels Serveis).
3. Taula de Continguts
- Acceptació de l'Acord
- Parts de l'Acord
- Estructura i Ordre de Precedència
- Taula de Continguts
- Definicions i Interpretacions
- Durada de l'Acord
- Accés i Ús dels Serveis
- Drets de Propietat Intel·lectual
- Tarifes i Condicions de Pagament
- Confidencialitat
- Protecció de Dades i Seguretat
- Exempció de Garanties
- Limitació de Responsabilitat
- Indemnització
- Declaracions i Garanties
- Suspensió i Resolució
- Disposicions Generals
Annex 1, Acord de Nivell de Servei (SLA) Annex 2, Acord de Tractament de Dades (DPA)
4. Definicions i Interpretacions
Als efectes d'aquest Acord, els següents termes tindran els significats que se'ls atribueixen a continuació:
- Acord: Es refereix a aquests Termes i Condicions de Servei, juntament amb qualsevol Formulari de Comanda, Annex 1 (SLA) i Annex 2 (DPA), i qualsevol altra política o annex que s'hi faci referència.
- API: Significa les interfícies de programació d'aplicacions proporcionades per Didit per a la integració amb els Serveis.
- Consola de Negoci: Es refereix al portal d'administració web de Didit, accessible a través de https://business.didit.me o qualsevol altra URL que Didit pugui designar, que permet al Client gestionar el seu compte i els Serveis.
- Crèdits: Són les unitats prepagades denominades en USD que el Client adquireix per pagar l'ús dels Serveis, d'acord amb els preus i condicions especificats per Didit.
- Credencials d'Accés: Inclouen, entre d'altres, contrasenyes, claus API, tokens d'autenticació o qualsevol altra informació de seguretat proporcionada per Didit al Client per accedir als Serveis.
- Dades del Client: Totes les dades, inclosa la Informació Confidencial i les Dades Personals dels Usuaris Finals, que el Client o els Usuaris Autoritzats envien, carreguen o processen a través dels Serveis.
- Dades Personals: Tindrà el significat atribuït al Reglament General de Protecció de Dades (RGPD) de la UE (Reglament (UE) 2016/679) i/o qualsevol altra llei de protecció de dades aplicable.
- Documentació: Es refereix a qualsevol manual d'usuari, especificacions tècniques, guies d'implementació, guies d'API, polítiques o materials de suport relacionats amb els Serveis que Didit posa a disposició del Client.
- Data d'Entrada en Vigor: La data en què el Client accepta per primera vegada aquest Acord, tal com s'estableix a la Secció 0.
- Formulari de Comanda: Qualsevol document físic o formulari en línia que formalitzi la compra de Crèdits o Serveis específics per part del Client, que faci referència a aquests Termes i formi part d'aquest Acord.
- Força Major: Qualsevol esdeveniment o circumstància fora del control raonable d'una Part que impedeixi o retardi el compliment de les seves obligacions en virtut d'aquest Acord, com ara actes de Déu, guerra, terrorisme, insurrecció, pandèmia, desastre natural, interrupcions globals d'internet, escassetat d'energia, vagues, sabotatge o decisions governamentals.
- Informació Confidencial: Tota la informació no pública divulgada per una Part a l'altra, ja sigui oralment, per escrit o per mitjans electrònics, que es designi com a confidencial o que, per la naturalesa de la informació o les circumstàncies de la divulgació, s'hagi d'entendre raonablement com a confidencial. Això inclou, entre d'altres, informació tècnica, financera, comercial, de clients, de preus, plans de màrqueting, programari, codi font i Dades del Client.
- Propietat Intel·lectual: Inclou patents, drets d'autor, drets de bases de dades, drets de disseny, marques comercials, noms comercials, know-how, secrets comercials i qualsevol altre dret de propietat intel·lectual, ja siguin registrats o no registrats, i les seves sol·licituds, a qualsevol part del món.
- SDK: Significa els kits de desenvolupament de programari proporcionats per Didit per facilitar la integració i l'ús dels Serveis.
- Serveis: Es refereix a la plataforma d'infraestructura d'identitat i frau de Didit, incloent la Consola de Negoci, les API, els SDK, la Documentació i qualsevol línia de productes que Didit posi a disposició del Client, incloent la Verificació d'Usuaris (KYC), la Verificació de Negocis (KYB), el Monitoratge de Transaccions, el Screening de Carteres (KYT), l'Orquestrador de Fluxos de Treball, el servidor del Protocol de Context del Model (MCP) i qualsevol altre servei que Didit pugui llançar sota aquest Acord.
- Usuari Autoritzat: Qualsevol persona, com ara un empleat o contractista del Client, a qui el Client hagi autoritzat a accedir i utilitzar els Serveis en nom del Client, subjecte als termes d'aquest Acord.
- Usuari Final: La persona física la identitat de la qual el Client vol verificar utilitzant els Serveis de Didit.
- Verificació: El procés realitzat per Didit per verificar la identitat d'un Usuari Final, que culmina en un resultat Aprovat o Rebutjat o qualsevol altre estat definit per Didit o en un Formulari de Comanda.
- Característica de Verificació: Un component individual del flux de verificació, com ara la Verificació de Documents d'Identitat, la Detecció de Vivacitat, la Coincidència Facial, la Cerca Facial, el Screening AML, la Prova d'Adreça, la Lectura NFC, la Validació de Bases de Dades, els Qüestionaris Personalitzats, la Verificació Telefònica, la Verificació de Correu Electrònic, l'Anàlisi de Dispositius i IP, les consultes de registres mercantils, l'extracció d'UBO, les dades d'oficials, l'AML d'entitats, el KYC vinculat, l'avaluació de regles de monitoratge de transaccions, les consultes de screening de carteres o qualsevol altre pas discret ofert per Didit a través de les línies de productes.
Interpretació:
- Els títols de les seccions són només per a comoditat i no afectaran la interpretació d'aquest Acord.
- Les paraules en singular inclouen el plural i viceversa.
- La paraula "incloent" o "inclou" significa "incloent, sense limitació."
- Qualsevol referència a una llei o regulació es refereix a aquesta llei o regulació tal com estigui en vigor de tant en tant, incloses les seves modificacions o substitucions.
5. Durada de l'Acord
5.1 Termini de l'Acord: Aquest Acord començarà a la Data d'Entrada en Vigor i continuarà en plena força i efecte fins que sigui resolt per qualsevol de les Parts d'acord amb la Secció 15 d'aquest document.
5.2 Sense Compromís Mínim (excepte si s'especifica en el Formulari de Comanda): A menys que s'especifiqui el contrari en un Formulari de Comanda signat pel Client (per exemple, per a plans Enterprise amb compromisos de volum), el Client pot deixar d'utilitzar els Serveis en qualsevol moment. No obstant això, els Crèdits comprats no utilitzats no són reemborsables, excepte en els casos exhaustius expressament establerts a la Secció 15 (vegeu la Secció 8.4); els Crèdits de Servei SLA mai són reemborsables ni pagables en diners. Els Formularis de Comanda que estipulin un compromís de consum mínim prevaldran sobre aquesta clàusula.
6. Accés i Ús dels Serveis
6.1 Creació de Compte i Seguretat: Per accedir i utilitzar els Serveis, el Client ha de crear un compte a la Consola de Negoci. El Client és l'únic responsable de mantenir la confidencialitat i seguretat de les seves Credencials d'Accés (incloent contrasenyes i claus API) i de totes les activitats que es produeixin sota el seu compte, ja siguin autoritzades o no. El Client ha de notificar immediatament a Didit qualsevol ús no autoritzat o sospita d'ús no autoritzat de les seves Credencials d'Accés o compte. Didit no serà responsable de cap pèrdua o dany derivat de l'incompliment d'aquesta obligació per part del Client.
6.2 Llicència: Subjecte al compliment continuat d'aquest Acord per part del Client i al pagament puntual de totes les tarifes aplicables, Didit atorga al Client una llicència no exclusiva, mundial, durant la durada de l'Acord, per accedir i utilitzar els Serveis i la Documentació per als seus propòsits comercials, específicament per a: (i) Verificar la identitat dels seus Usuaris Finals. (ii) Ajudar en la prevenció i detecció de fraus. (iii) Complir amb les obligacions legals i reguladores aplicables (per exemple, KYC/AML).
6.3 Drets de Revenda i Subllicència: El Client pot revendre, subllicenciar o posar els Serveis a disposició de tercers, sempre que: (i) El Client s'asseguri que aquests tercers compleixen tots els termes aplicables d'aquest Acord. (ii) El Client segueixi sent totalment responsable davant Didit per qualsevol acte o omissió d'aquests tercers. (iii) El Client celebri acords escrits amb aquests tercers que incloguin termes no menys protectors per a Didit que els continguts en aquest Acord. (iv) El Client notifiqui a Didit qualsevol acord de subllicència significatiu a petició.
6.4 Restriccions d'Ús: El Client accepta no realitzar, ni permetre que tercers realitzin, cap de les següents accions:
- Copiar, modificar, adaptar, traduir, realitzar enginyeria inversa, descompilar, desassemblar o intentar descobrir el codi font o els algorismes dels Serveis o qualsevol part d'aquests, excepte en la mesura que aquesta activitat estigui expressament permesa per la llei aplicable i no renunciable.
- Construir o intentar construir un servei de verificació d'identitat competidor utilitzant els Serveis o qualsevol informació obtinguda d'aquests.
- Utilitzar els Serveis per a qualsevol propòsit il·legal, discriminatori, fraudulent, enganyós, difamatori, obscè, abusiu, perjudicial, o d'una manera que infringeixi els drets de tercers o les lleis aplicables.
- Utilitzar els resultats de la Verificació o qualsevol Dada del Client obtinguda a través dels Serveis per entrenar, desenvolupar o millorar models d'aprenentatge automàtic (ML) o intel·ligència artificial (IA), o qualsevol altre algorisme o tecnologia similar, sense el consentiment previ per escrit de Didit.
- Interferir o intentar interferir amb el funcionament correcte dels Serveis, incloent, sense limitació, la introducció de virus, troians, cucs, bombes lògiques o qualsevol altre material maliciós o tecnològicament nociu.
- Intentar obtenir accés no autoritzat als Serveis, sistemes informàtics o xarxes connectades als Serveis.
- Eliminar, alterar o ocultar qualsevol avís de drets de propietat intel·lectual o marques comercials de Didit o de tercers continguts en els Serveis o la Documentació.
- Utilitzar els Serveis d'una manera que excedeixi els límits d'ús o els volums de Crèdits comprats, o que imposi una càrrega irraonable o desproporcionadament gran a la infraestructura de Didit.
- Abusar o eludir les limitacions de qualsevol pla gratuït o de prova creant múltiples organitzacions o comptes a la Consola de Negoci (https://business.didit.me), ja sigui directament o indirectament, utilitzant les mateixes o diferents identitats, amb el propòsit d'obtenir beneficis addicionals del nivell gratuït més enllà del que es pretén per a un sol Client. Quan Didit tingui proves raonables que una persona o entitat ha creat o està operant múltiples organitzacions per explotar el pla gratuït, Didit pot suspendre o rescindir les organitzacions i comptes afectats, amb avís quan sigui possible.
6.5 Responsabilitats del Client: El Client serà l'únic responsable de:
- Compliment Legal: Assegurar que el seu ús dels Serveis, inclosa la recollida, processament i ús de les Dades del Client i les Dades Personals de l'Usuari Final, compleix plenament amb totes les lleis, regulacions i normes aplicables a la seva jurisdicció, incloent, entre d'altres, les lleis de protecció de dades, les lleis contra el blanqueig de capitals (AML) i la lluita contra el finançament del terrorisme (CFT).
- Avisos i Consentiments de l'Usuari Final: Obtenir, i mantenir registres de, tots els avisos, consentiments explícits i autoritzacions necessaris dels Usuaris Finals per a la recollida, processament i transferència de les seves Dades Personals (incloent dades biomètriques, si escau) a Didit i als seus subencarregats, segons el que exigeixen les lleis de protecció de dades aplicables.
- Seguretat del Client: Implementar i mantenir mesures de seguretat raonables i adequades per protegir les Dades del Client abans que s'enviïn a Didit i per protegir les seves Credencials d'Accés. Això inclou, sense limitació, l'ús de connexions segures (HTTPS), la implementació de webhooks signats i altres bones pràctiques de seguretat de la informació.
- Exactitud de les Dades: Assegurar l'exactitud, integritat i legalitat de les Dades del Client enviades a Didit a través dels Serveis.
6.6 Gestió i Eliminació de Dades: Els resultats de la verificació i les Dades del Client associades s'enviaran al Client mitjançant webhooks o l'API de Didit. El Client tindrà la capacitat d'eliminar permanentment qualsevol registre de Verificació o Dada del Client mitjançant l'API o la Consola de Negoci en qualsevol moment, subjecte a les polítiques de retenció de Didit i les obligacions legals com a encarregat del tractament de dades, tal com es detalla a l'Annex 2 (DPA).
7. Drets de Propietat Intel·lectual
7.1 Propietat de Didit: Didit (i els seus llicenciants, si escau) conserven tots els drets, títols i interessos sobre els Serveis (incloent programari, codi, API, SDK, models, algorismes, tecnologia subjacent), la Documentació, les marques comercials de Didit, així com qualsevol millora, modificació, actualització, derivat o desenvolupament d'aquests. Res en aquest Acord s'interpretarà com una transferència de la propietat intel·lectual de Didit al Client. Els drets concedits al Client són únicament llicències, i no s'atorguen llicències implícites en virtut d'aquest Acord.
7.2 Dades del Client: El Client és i seguirà sent l'únic propietari de tots els drets, títols i interessos sobre les Dades del Client. El Client atorga a Didit una llicència mundial, no exclusiva, lliure de royalties, subllicenciable i transferible per processar les Dades del Client únicament amb la finalitat de proporcionar els Serveis al Client i millorar els Serveis, d'acord amb l'Annex 2 (Acord de Tractament de Dades) i la Política de Privacitat de Didit.
7.3 Feedback: En cas que el Client o qualsevol dels seus Usuaris Autoritzats proporcioni a Didit qualsevol suggeriment, idea, sol·licitud de millora, comentari, recomanació o altra informació relacionada amb els Serveis ("Feedback"), el Client atorga a Didit una llicència mundial, perpètua, irrevocable, lliure de royalties, totalment pagada, transferible i subllicenciable per utilitzar, explotar, copiar, modificar, crear obres derivades, distribuir, mostrar públicament, realitzar públicament i comercialitzar d'altra manera aquest Feedback per a qualsevol propòsit i de qualsevol manera, sense cap obligació o compensació per al Client.
8. Tarifes i Condicions de Pagament
8.1 Crèdits Prepagats i No Caducitat: Els Serveis de Didit es basen en un model de Crèdits prepagats. Els Crèdits comprats pel Client no caduquen i es poden utilitzar mentre l'Acord estigui en vigor.
8.2 Pagament per Característiques de Verificació Completades: Es cobrarà al Client per cada Característica de Verificació que sigui completada amb èxit per l'Usuari Final durant el flux de verificació, segons les tarifes aplicables. Això significa: (i) Si un Usuari Final completa el pas de Verificació de Documents d'Identitat, es cobrarà al Client per aquesta característica. (ii) Si un Usuari Final completa el pas de Detecció de Vivacitat, es cobrarà al Client per aquesta característica. (iii) Cada Característica de Verificació addicional completada (com ara Screening AML, Prova d'Adreça, Verificació NFC, etc.) comportarà el seu càrrec respectiu. (iv) No s'aplicaran càrrecs per les Característiques de Verificació que no es completin a causa d'una fallada del sistema per part de Didit.
El preu específic de cada Característica de Verificació s'estableix a la pàgina de preus de Didit o al Formulari de Comanda aplicable.
8.3 Preus: Els preus aplicables als Serveis es publiquen a la pàgina de preus de Didit o, per a plans personalitzats o Enterprise, al Formulari de Comanda corresponent. Didit es reserva el dret de modificar els seus preus en qualsevol moment, cosa que es notificarà amb antelació d'acord amb la Secció 16.2.
8.4 Procés de Pagament i No Reemborsabilitat: La compra de Crèdits es realitzarà a través de la plataforma de pagament designada per Didit (actualment Stripe o mètodes de pagament acordats en el Formulari de Comanda). Tots els pagaments són finals, i els Crèdits comprats no són reemborsables, tret que s'indiqui expressament el contrari en aquest Acord o en un Formulari de Comanda. Els preus indicats no inclouen impostos (com l'IVA) ni comissions bancàries o de processament, que seran responsabilitat del Client.
8.5 Pagaments Fallits / Reversions i Suspensió de Compte: En cas de tres intents de pagament automàtic fallits consecutius (per a la recàrrega automàtica de Crèdits, si està configurada) o en cas de no pagament de factures emeses per a plans Enterprise, Didit pot, a la seva sola discreció, suspendre l'accés del Client als Serveis o rescindir aquest Acord d'acord amb la Secció 15. Didit es reserva el dret de cobrar interessos sobre els pagaments endarrerits a la taxa màxima permesa per la llei aplicable, calculats diàriament des de la data de venciment fins a la data de pagament complet.
8.6 Plans Enterprise: Per als Clients que hagin contractat un pla Enterprise o personalitzat mitjançant un Formulari de Comanda signat, les condicions de preu específiques, els termes de pagament, els compromisos de consum mínim i la facturació establerts en aquest Formulari de Comanda prevaldran o complementaran les disposicions d'aquesta Secció 8.
9. Confidencialitat
Cada Part ("Part Receptora") acorda protegir la Informació Confidencial de l'altra Part ("Part Divulgadora") amb almenys el mateix grau de cura que utilitza per protegir la seva pròpia informació de naturalesa similar, però mai menys que una cura raonable. La Part Receptora només utilitzarà la Informació Confidencial de la Part Divulgadora per complir les seves obligacions en virtut d'aquest Acord o segons el que permeti la llei aplicable.
9.1 Exclusions de la Informació Confidencial: La Informació Confidencial no inclourà cap informació que: (a) sigui o esdevingui de domini públic sense culpa de la Part Receptora; (b) estigués legalment en possessió de la Part Receptora abans de la seva divulgació per la Part Divulgadora, sense una obligació de confidencialitat; (c) sigui divulgada a la Part Receptora per un tercer sense restricció o violació de cap obligació de confidencialitat; (d) sigui desenvolupada independentment per la Part Receptora sense referència a la Informació Confidencial de la Part Divulgadora; o (e) siguin Dades del Client processades per Didit de forma agregada o pseudonimitzada per a la millora dels seus algorismes, tal com s'estableix a l'Annex 2 (DPA).
9.2 Divulgació Obligada: La Part Receptora pot divulgar Informació Confidencial si així ho exigeix la llei, una ordre judicial o una autoritat governamental competent, sempre que, en la mesura que sigui legalment permissible, la Part Receptora avisi prèviament la Part Divulgadora amb suficient antelació per permetre a la Part Divulgadora sol·licitar una ordre de protecció o una exempció.
9.3 Obligació del Personal: Cada Part s'assegurarà que els seus empleats, agents i contractistes que tinguin accés a la Informació Confidencial de l'altra Part estiguin subjectes a obligacions de confidencialitat que siguin almenys tan restrictives com les establertes en aquesta Secció 9.
9.4 Supervivència: Les obligacions de confidencialitat establertes en aquesta Secció 9 romandran en vigor durant la durada d'aquest Acord i per un període de cinc (5) anys a partir de la data de la seva resolució, excepte pel que fa als secrets comercials, per als quals l'obligació de confidencialitat serà indefinida mentre aquesta informació mantingui el seu estat de secret comercial.
10. Protecció de Dades i Seguretat
El tractament de Dades Personals per part de Didit en nom del Client es regirà per l'Annex 2, Acord de Tractament de Dades (DPA), que forma part integral d'aquest Acord. El DPA detalla les obligacions de cada Part pel que fa al compliment de les lleis de protecció de dades, les mesures de seguretat i les responsabilitats de l'encarregat i el responsable del tractament de dades.
11. Exempció de Garanties
ELS SERVEIS DE DIDIT, INCLOSA LA PLATAFORMA, LES API, ELS SDK I LA DOCUMENTACIÓ, ES PROPORCIONEN "TAL QUAL" I "SEGONS DISPONIBILITAT", SENSE GARANTIES DE CAP TIPUS. EN LA MÀXIMA MESURA PERMESA PER LA LLEI APLICABLE, DIDIT REBUTJA EXPRESSAMENT TOTES LES GARANTIES, EXPRESSES O IMPLÍCITES, INCLOENT, PERÒ NO LIMITANT-SE A, LES GARANTIES IMPLÍCITES DE COMERCIALITZACIÓ, IDONEÏTAT PER A UN PROPÒSIT PARTICULAR, NO INFRACCIÓ DE DRETS DE TERCERS, EXACTITUD DE LES DADES, DISPONIBILITAT ININTERROMPUDA O SENSE ERRORS.
DIDIT NO GARANTEIX QUE ELS SERVEIS FUNCIONARAN SENSE INTERRUPCIONS, DE MANERA SEGURA O SENSE ERRORS, QUE ELS DEFECTES SERAN CORREGITS, O QUE ELS SERVEIS O ELS SERVIDORS QUE ELS POSEN A DISPOSICIÓ ESTAN LLIURES DE VIRUS O ALTRES COMPONENTS NOCIUS. DIDIT NO OFEREIX CAP GARANTIA RESPECTE ALS RESULTATS QUE ES PUGUIN OBTENIR DE L'ÚS DELS SERVEIS O L'EXACTITUD, FIABILITAT O INTEGRITAT DE QUALSEVOL INFORMACIÓ OBTINGUDA A TRAVÉS DELS SERVEIS. EL CLIENT ASSUMEIX TOTS ELS RISCOS ASSOCIATS A L'ÚS DELS SERVEIS.
EN PARTICULAR, EL CLIENT RECONEIX QUE LES VERIFICACIONS D'IDENTITAT SÓN PROCESSOS COMPLEXOS BASATS EN DIVERSES FONTS DE DADES I ALGORISMES. DIDIT NO GARANTEIX LA IDENTITAT DE CAP USUARI FINAL, LA VERACITAT O AUTENTICITAT DE CAP DOCUMENT D'IDENTITAT, NI L'ABSÈNCIA DE FRAU. ELS RESULTATS PROPORCIONATS PELS SERVEIS DE DIDIT SÓN NOMÉS AMB FINALITATS INFORMATIVES I DONEN SUPORT AL PROCÉS DE PRESA DE DECISIONS DEL CLIENT. EL CLIENT ÉS L'ÚNIC RESPONSABLE DE LES SEVES DECISIONS FINALS BASADES O NO EN ELS RESULTATS DE DIDIT, I DIDIT NO ASSUMEIX CAP RESPONSABILITAT PER AQUESTES DECISIONS O LES SEVES CONSEQÜÈNCIES.
12. Limitació de Responsabilitat
EN LA MÀXIMA MESURA PERMESA PER LA LLEI APLICABLE, EN CAP CAS DIDIT, LES SEVES FILIALS, DIRECTORS, EMPLEATS, AGENTS, PROVEÏDORS O LICENCIANTS SERAN RESPONSABLES DE DANYS INDIRECTES, INCIDENTALS, ESPECIALS, CONSEQÜENCIALS, PUNITIUS, EXEMPLARS O DANYS PER PÈRDUA DE BENEFICIS, INGRESSOS, DADES, ÚS O FONS DE COMERÇ, INCORREGUTS PEL CLIENT O QUALSEVOL TERCER, JA SIGUI EN UNA ACCIÓ CONTRACTUAL, EXTRACONTRACTUAL (INCLOSA LA NEGLIGÈNCIA) O D'ALTRA MANERA, FINS I TOT SI DIDIT HA ESTAT ADVERTIT DE LA POSSIBILITAT D'AQUESTS DANYS.
LA RESPONSABILITAT TOTAL I ACUMULADA DE DIDIT EN VIRTUT D'AQUEST ACORD PER QUALSEVOL CAUSA I SOTA QUALSEVOL TEORIA DE RESPONSABILITAT ES LIMITARÀ A LA QUANTITAT DE CRÈDITS O TARIFES DE SERVEI REALMENT PAGADES PEL CLIENT A DIDIT EN ELS DOTZE (12) MESOS ANTERIORS A L'ESDEVENIMENT QUE VA DONAR LLOC A LA RECLAMACIÓ.
LA RESPONSABILITAT DERIVADA DE L'INCOMPLIMENT PER PART D'UNA PART DE LA SECCIÓ 9 (CONFIDENCIALITAT) O DE L'ANNEX 2 (DPA), INCLOENT RECLAMACIONS RELACIONADES AMB BRETXES DE DADES PERSONALS, ESTÀ LIMITADA A DOS (2) VEGADES EL LÍMIT ESTABLERT ANTERIORMENT. LES LIMITACIONS D'AQUESTA SECCIÓ NO S'APLIQUEN A LA RESPONSABILITAT DERIVADA DE FRAU, NEGLIGÈNCIA GREU O MALA CONDUCTA INTENCIONAL D'UNA PART, A LES OBLIGACIONS DE PAGAMENT DEL CLIENT, A LES OBLIGACIONS D'INDEMNITZACIÓ DEL CLIENT EN VIRTUT DE LA SECCIÓ 13.1, O EN CASOS EN QUÈ LA LLEI APLICABLE NO PERMETI L'EXCLUSIÓ O LIMITACIÓ DE CERTS DANYS. ELS CRÈDITS DE SERVEI EMESOS EN VIRTUT DE L'ANNEX 1 FORMEN PART DE, I NO AUGMENTEN, LA RESPONSABILITAT TOTAL DE DIDIT SOTA EL LÍMIT.
13. Indemnització
13.1 Indemnització per part del Client: El Client defensarà, indemnitzarà i eximirà de responsabilitat a Didit, les seves filials, directors, empleats, agents i proveïdors ("Parts Indemnitzades de Didit") de i contra qualsevol reclamació, demanda, dany, responsabilitat, pèrdua, cost i despesa (incloent honoraris raonables d'advocats) que sorgeixin de o estiguin relacionats amb: (i) L'incompliment per part del Client de qualsevol de les seves obligacions, declaracions o garanties en virtut d'aquest Acord, incloent, entre d'altres, les relacionades amb la seguretat, la protecció de dades o les restriccions d'ús. (ii) Qualsevol reclamació d'un Usuari Final o d'un tercer relacionada amb la recollida o el processament de Dades Personals per part del Client (incloent la manca d'obtenció dels consentiments necessaris), o les decisions del Client basades en els resultats de la Verificació. (iii) L'ús dels Serveis per part del Client d'una manera que no compleixi amb les lleis o regulacions aplicables. (iv) La infracció per part del Client o de les seves Dades del Client de qualsevol Propietat Intel·lectual o drets de privacitat de tercers.
13.2 Indemnització per part de Didit: Didit defensarà, indemnitzarà i eximirà de responsabilitat al Client, les seves filials, directors, empleats i agents de i contra qualsevol reclamació, demanda, dany, responsabilitat, pèrdua, cost i despesa (incloent honoraris raonables d'advocats) que sorgeixin de o estiguin relacionats amb una reclamació de tercers que els Serveis, tal com els proporciona Didit al Client i s'utilitzen d'acord amb aquest Acord, infringeixen directament una patent, dret d'autor o marca comercial d'aquest tercer.
Exclusions: L'obligació d'indemnització de Didit no s'aplicarà a reclamacions derivades de: (a) l'ús dels Serveis per part del Client en combinació amb qualsevol programari, maquinari o dades no proporcionats per Didit; (b) la modificació dels Serveis per una part que no sigui Didit; o (c) l'ús de versions obsoletes dels Serveis si Didit ha proporcionat una versió més recent i no infractora.
13.3 Procediment d'Indemnització: La Part que sol·licita la indemnització ("Part Indemnitzada") haurà de: (i) notificar ràpidament per escrit a la part indemnitzadora ("Part Indemnitzadora") qualsevol reclamació; (ii) permetre a la Part Indemnitzadora el control exclusiu de la defensa i la resolució de la reclamació (sempre que la resolució no imposi una obligació no monetària a la Part Indemnitzada o admeti responsabilitat per part de la Part Indemnitzada sense el seu consentiment previ per escrit); i (iii) proporcionar a la Part Indemnitzadora tota l'assistència i cooperació raonables, a càrrec de la Part Indemnitzadora.
14. Declaracions i Garanties
14.1 Declaracions i Garanties del Client: El Client declara i garanteix a Didit que: (i) Té plena capacitat legal i autoritat per celebrar i complir aquest Acord. (ii) Complirà amb totes les lleis, regulacions i normes aplicables en el seu ús dels Serveis i en la recollida, processament i transferència de Dades del Client i Dades Personals. (iii) Ha obtingut i mantindrà tots els consentiments, permisos i autoritzacions necessaris dels Usuaris Finals i de qualsevol altra persona física perquè Didit processi les seves Dades Personals d'acord amb aquest Acord i el DPA. (iv) Totes les Dades del Client proporcionades a Didit són exactes, completes i legals, i el Client té dret a proporcionar aquestes dades a Didit per al seu processament.
14.2 Declaracions i Garanties de Didit: Didit declara i garanteix al Client que: (i) Té plena capacitat legal i autoritat per celebrar i complir aquest Acord. (ii) Els Serveis es proporcionaran de manera professional i d'acord amb els estàndards de la indústria. (iii) Els Serveis s'ajustaran substancialment a les descripcions contingudes a la Documentació.
15. Suspensió i Resolució
15.1 Resolució per Conveniència:
- Per part del Client: El Client pot tancar el seu compte i resoldre aquest Acord en qualsevol moment, cosa que comportarà la pèrdua dels Crèdits no utilitzats — excepte quan el Client resolgui (i) per incompliment material no subsanat o insolvència de Didit segons la Secció 15.2, (ii) per fallada crònica de l'SLA (Temps d'Activitat Mensual inferior al 99,0% en dos de tres mesos naturals consecutius, o inferior al 95,0% en qualsevol mes natural, segons l'Annex 1), o (iii) després d'un esdeveniment de Força Major que afecti Didit i que continuï durant més de trenta (30) dies consecutius — en aquests casos Didit reemborsarà els Crèdits comprats no utilitzats.
- Per part de Didit: Didit pot resoldre aquest Acord i l'accés del Client als Serveis per conveniència, sense causa, amb un preavís per escrit de trenta (30) dies. En aquest cas, Didit reemborsarà al Client el valor de qualsevol Crèdit comprat no utilitzat.
Juntament amb qualsevol resolució per remei de PI que Didit elegeixi segons la Secció 13.2, aquests són els esdeveniments de reemborsament exhaustius. Qualsevol reemborsament equival només als imports realment pagats i retinguts per Didit pels Crèdits comprats no utilitzats, mai excedeix els diners realment rebuts per Didit per ells, exclou els Crèdits de Servei SLA i els Crèdits promocionals, de bonificació o altres sense càrrec, es paga mitjançant transferència bancària en un termini de trenta (30) dies, i és una devolució de prepagament, no danys i perjudicis.
15.2 Resolució per Causa Justificada: Qualsevol de les Parts pot resoldre aquest Acord immediatament mitjançant notificació per escrit a l'altra Part si: (i) L'altra Part incompleix materialment qualsevol de les seves obligacions en virtut d'aquest Acord i no subsana aquest incompliment en un termini de trenta (30) dies des de la recepció de la notificació per escrit que especifica l'incompliment. (ii) L'altra Part es declara en fallida, insolvència, liquidació, dissolució, entra en un acord voluntari de creditors o qualsevol procediment similar.
Didit pot suspendre o resoldre immediatament l'accés del Client als Serveis, sense preavís ni període de subsanació, en els següents casos: (a) Incompliment greu o reiterat de la Secció 6.4 (Restriccions d'Ús) o 6.5 (Responsabilitats del Client). (b) Ús il·legal, fraudulent o abusiu dels Serveis. (c) Impagament o incompliment reiterat dels termes de pagament. (d) Quan Didit determini, a la seva sola discreció, que la seguretat o integritat dels Serveis o de les Dades del Client pot estar compromesa. (e) En compliment d'una ordre judicial o requisit legal. (f) Abús del pla gratuït o de prova mitjançant la creació de múltiples organitzacions o comptes, tal com es descriu a la Secció 6.4, on les organitzacions i comptes afectats poden ser suspesos o resolts.
15.3 Efectes de la Resolució: En cas de resolució d'aquest Acord per qualsevol motiu: (i) Totes les llicències i drets concedits al Client en virtut d'aquest Acord cessaran immediatament. (ii) El Client cessarà tot ús dels Serveis i la Documentació. (iii) Qualsevol import pendent degut pel Client a Didit a la data de resolució esdevindrà immediatament exigible i pagador. (iv) Si la resolució és per causa atribuïble al Client, els Crèdits no utilitzats es perdran i no seran reemborsables. (v) Les obligacions de retenció i eliminació de Dades del Client es regiran per l'Annex 2 (DPA). (vi) Les seccions d'aquest Acord que, per la seva naturalesa, hagin de sobreviure a la resolució, incloent, sense limitació, les relatives a la Propietat Intel·lectual, la Confidencialitat, l'Exempció de Garanties, la Limitació de Responsabilitat, la Indemnització, la Llei Aplicable i la Jurisdicció, i les Disposicions Generals, romandran en plena força i efecte.
16. Disposicions Generals
16.1 Força Major: Cap de les Parts serà responsable de cap retard o incompliment de les seves obligacions en virtut d'aquest Acord si aquest retard o incompliment és causat per Força Major. La Part afectada notificarà a l'altra Part l'esdeveniment de Força Major tan aviat com sigui possible i farà esforços raonables per mitigar els seus efectes.
16.2 Modificacions de l'Acord: Didit es reserva el dret de modificar o actualitzar aquests Termes i Condicions, Annexos o polítiques de servei en qualsevol moment. Didit notificarà al Client aquestes modificacions amb almenys trenta (30) dies d'antelació publicant els Termes revisats al seu Lloc Web o Consola de Negoci, o enviant una notificació directa al Client. Si el Client no està d'acord amb les modificacions, pot resoldre l'Acord mitjançant notificació per escrit abans de la data d'entrada en vigor dels nous termes. L'ús continuat dels Serveis per part del Client després de la data d'entrada en vigor de les modificacions constituirà l'acceptació vinculant dels termes revisats.
16.3 Cessió: El Client no podrà cedir ni transferir els seus drets o obligacions en virtut d'aquest Acord, totalment o parcialment, sense el consentiment previ per escrit de Didit. Qualsevol intent de cessió o transferència que no compleixi aquesta disposició serà nul i sense efecte. Didit podrà cedir o transferir lliurement aquest Acord, totalment o parcialment, a una filial o en relació amb una fusió, adquisició, reestructuració corporativa o venda de tots o substancialment tots els seus actius.
16.4 Divisibilitat: Si alguna disposició d'aquest Acord es considera invàlida o inaplicable per un tribunal de jurisdicció competent, aquesta disposició es limitarà o eliminarà en la mesura mínima necessària, i les disposicions restants d'aquest Acord romandran en plena força i efecte.
16.5 No Renúncia: La manca d'exercici o el retard en l'exercici per part de qualsevol de les Parts de qualsevol dret o remei en virtut d'aquest Acord no operarà com una renúncia a aquest dret o remei, ni impedirà cap exercici posterior d'aquest dret o remei. Una renúncia expressa a qualsevol incompliment no constituirà una renúncia a cap incompliment posterior.
16.6 Llei Aplicable i Jurisdicció: La llei aplicable i la jurisdicció exclusiva depenen del lloc d'establiment del Client, que també determina l'entitat Didit contractant (vegeu la Secció 1):
- Els Clients establerts a la Unió Europea, l'Espai Econòmic Europeu, el Regne Unit o Suïssa contracten amb Didit Identity Spain, S.L. Aquest Acord es regeix per les lleis d'Espanya (sense referència als seus principis de conflicte de lleis), i les Parts se sotmeten irrevocablement a la jurisdicció exclusiva dels tribunals de la ciutat de Barcelona, Espanya per a qualsevol disputa que sorgeixi de o en relació amb aquest Acord.
- Els Clients establerts als Estats Units, Canadà, Amèrica Llatina, Àsia-Pacífic, Orient Mitjà i totes les altres jurisdiccions contracten amb Didit Identity, Inc. Aquest Acord es regeix per les lleis de l'Estat de Delaware, Estats Units d'Amèrica (sense referència als seus principis de conflicte de lleis), i les Parts se sotmeten irrevocablement a la jurisdicció exclusiva dels tribunals estatals i federals situats al Comtat de New Castle, Delaware per a qualsevol disputa que sorgeixi de o en relació amb aquest Acord.
Aquesta Secció 16.6 no priva un consumidor de les proteccions obligatòries de la llei del país de la seva residència habitual. La Convenció de les Nacions Unides sobre els Contractes de Compravenda Internacional de Mercaderies no s'aplica.
16.7 Acord Complet: Aquest Acord, inclosos tots els Formularis de Comanda i Annexos, constitueix l'acord complet i exclusiu entre el Client i Didit respecte al seu objecte i substitueix totes les comunicacions, propostes i acords anteriors o contemporanis, ja siguin orals o escrits, entre les Parts.
16.8 Relació de les Parts: Les Parts són contractistes independents. Aquest Acord no crea una associació, empresa conjunta, relació laboral, franquícia o agència entre el Client i Didit. Cap de les Parts té autoritat per vincular l'altra o per incórrer en obligacions en nom de l'altra.
16.9 Notificacions: Totes les notificacions requerides o permeses en virtut d'aquest Acord s'han de fer per escrit i es consideraran lliurades quan: (a) es lliurin personalment; (b) s'enviïn per correu certificat o registrat, amb acús de rebuda; (c) s'enviïn per correu electrònic a les adreces de notificació especificades a la Secció 1 o al Formulari de Comanda (amb confirmació de recepció); o (d) en el cas de notificacions generals de Didit al Client, es publiquin a la Consola de Negoci o al Lloc Web.
16.10 Lleis de Compliment d'Exportació: El Client declara i garanteix que ni ell ni els seus Usuaris Autoritzats estan subjectes a sancions econòmiques o embargaments imposats per la Unió Europea, els Estats Units o altres autoritats competents, i que no utilitzarà els Serveis per a finalitats prohibides per aquestes lleis de control d'exportació.
16.11 Publicitat: El Client accepta que Didit pot utilitzar el nom i el logotip del Client en els materials de màrqueting i la llista de clients de Didit, tret que el Client notifiqui a Didit per escrit la seva objecció a aquest ús.
16.12 Supervivència: Les Seccions 7 (Drets de Propietat Intel·lectual), 8 (Tarifes i Condicions de Pagament, en relació amb els imports deguts), 9 (Confidencialitat), 11 (Exempció de Garanties), 12 (Limitació de Responsabilitat), 13 (Indemnització), 15.3 (Efectes de la Resolució) i 16 (Disposicions Generals) sobreviuran a qualsevol resolució o expiració d'aquest Acord.
Annex 1, Acord de Nivell de Servei (SLA)
Per als Plans Enterprise, les condicions operatives i les mètriques de servei signades en el teu Formulari de Comanda prevaldran sobre aquest Annex.
1. Abast: Aquest Acord de Nivell de Servei ("SLA") s'aplica a la disponibilitat operativa de l'API de verificació principal de Didit, el Tauler de la Consola de Negoci i els punts finals de l'SDK gestionats directament per Didit.
2. Compromís de Disponibilitat: Didit es compromet a mantenir un temps d'activitat mensual per als Serveis principals segons la següent mètrica:
| Mètrica | Compromís |
|---|---|
| Temps d'Activitat Mensual (%) | ≥ 99,9 % |
3. Mesura del Temps d'Activitat: El temps d'activitat es mesura minut a minut utilitzant les eines de monitorització internes de Didit. Es considerarà temps d'inactivitat qualsevol minut durant el qual l'API principal o el Tauler no responguin amb èxit a una sol·licitud HTTPS (codis d'estat 2XX/3XX), tal com ho detecti el sistema de monitorització de Didit o ho informi i validi el Client mitjançant una alerta de suport.
4. Exclusions del Temps d'Activitat: El Temps d'Activitat Mensual no inclourà temps d'inactivitat o interrupció del servei resultant de:
- Força Major: Esdeveniments fora del control raonable de Didit, tal com es defineix a la Secció 16.1 de l'Acord principal.
- Manteniment Programat: Períodes de manteniment planificat per als Serveis. Didit limitarà el manteniment programat a un màxim de cinc (5) hores per mes natural, amb un preavís d'almenys quaranta-vuit (48) hores proporcionat a través de la Consola de Negoci o per correu electrònic.
- Manteniment Urgent: Manteniment no programat necessari per resoldre problemes crítics de seguretat o rendiment. Didit intentarà proporcionar un preavís raonable, però això pot no ser possible en tots els casos.
- Factors fora del control raonable de Didit: Incloent, però no limitant-se a, problemes de maquinari o programari del Client, interrupcions de la xarxa d'internet no atribuïbles a Didit, atacs de denegació de servei que superin els llindars de mitigació estàndard, o fallades de proveïdors de serveis de tercers (com ara proveïdors de núvol, tret que es demostri negligència greu per part de Didit en la seva selecció o gestió).
- Actes o omissions del Client o dels seus Usuaris Autoritzats: Incloent qualsevol incompliment de l'Acord.
5. Crèdits de Servei (Crèdits SLA): Si Didit no compleix el Compromís de Temps d'Activitat Mensual establert a la Secció 2, el Client pot sol·licitar un Crèdit de Servei calculat sobre les tarifes realment consumides (Crèdits deduïts) durant el mes natural afectat (la "Despesa del Mes Afectat"), determinada únicament pel consum i independentment de quan es van comprar o facturar els Crèdits, d'acord amb la següent taula:
| Temps d'Activitat Mensual (%) | Crèdit (% de la Despesa del Mes Afectat) |
|---|---|
| < 99,9 % ≥ 99,0 % | 10 % |
| < 99,0 % ≥ 95,0 % | 25 % |
| < 95,0 % | 50 % |
5.1 Procés de Reclamació de Crèdits: Per sol·licitar un crèdit, el Client ha de presentar una sol·licitud per escrit a billing@didit.me en un termini de trenta (30) dies naturals després de la finalització del mes en què es va produir l'incompliment de l'SLA. La sol·licitud ha d'incloure la data i l'hora de la interrupció del servei i una breu descripció de la interrupció. El crèdit de servei és l'únic i exclusiu remei del Client per a qualsevol incompliment del Compromís de Temps d'Activitat en virtut d'aquest SLA. El valor del crèdit s'aplicarà automàticament al compte del Client en el següent cicle de facturació o recàrrega de Crèdits. Els crèdits de servei no són reemborsables, no transferibles, no tenen valor en efectiu, mai són pagables en diners i caduquen en la resolució de l'Acord. El total de crèdits de servei per a qualsevol mes natural està limitat al 50% de les tarifes que el Client va consumir realment (Crèdits deduïts) durant el mes afectat, determinat únicament pel consum i independentment de quan es van comprar els Crèdits. Els Crèdits només es deuen mentre el compte del Client estigui al corrent (sense factures endarrerides).
6. Objectius de Resposta del Suport: "Horari Comercial" significa de 09:00 a 21:00 CET/CEST, de dilluns a divendres, excloent festius espanyols. Didit respon a les sol·licituds de suport dins dels següents objectius (compromisos de resposta — no de resolució; Didit treballa contínuament en incidents P1 fins que es resolen): P1 (Crític: interrupció completa del servei o problema crític d'integritat de dades) — menys de 2 hores, 24/7; P2 (Alt: degradació significativa o fallada important de la característica) — menys de 4 hores laborals; P3 (Normal: problemes menors de la característica) — menys de 8 hores laborals; P4 (Baix: consultes generals o problemes cosmètics) — menys de 24 hores laborals.
7. Resposta a Incidents i Comunicació: Cada incident de producció es publica a status.didit.me en temps real; Didit publica una anàlisi post-mortem per a incidents crítics (P1) en un termini de quinze (15) dies hàbils després de la resolució. La notificació de bretxa de dades personals segueix l'Annex 2, Secció 6.
Annex 2, Acord de Tractament de Dades (DPA)
Aquest Acord de Tractament de Dades ("DPA") forma part integral de l'Acord principal i és aplicable sempre que Didit processi Dades Personals en nom del Client, d'acord amb el Reglament General de Protecció de Dades (RGPD) i altres lleis de protecció de dades aplicables.
1. Context i Abast: Aquest DPA estableix els drets i obligacions de les Parts pel que fa al tractament de Dades Personals per part de Didit com a Encarregat del Tractament, actuant en nom del Client com a Responsable del Tractament.
2. Rols i Naturalesa del Tractament:
| Rol | Capacitat |
|---|---|
| Client | Responsable del Tractament |
| Didit (en relació amb els Serveis) | Encarregat del Tractament |
| Didit (dades agregades/pseudonimitzades) | Responsable Independent (per a la millora d'algorismes) |
2.1 Detalls del Tractament:
- Finalitat del Tractament: El tractament de Dades Personals per part de Didit té com a única finalitat la prestació de Serveis de verificació d'identitat al Client, incloent, entre d'altres, les obligacions de compliment KYC/AML del Client, la verificació d'edat i la prevenció del frau.
- Categories de Interessats: Les Dades Personals tractades es refereixen als Usuaris Finals la identitat dels quals és verificada pel Client a través dels Serveis.
- Categories de Dades Personals: Les dades tractades poden incloure: informació de documents d'identitat (nom, data de naixement, nacionalitat, número de document), imatges de selfie/vídeo (incloent dades biomètriques, com ara dades facials), dades de contacte (correu electrònic, telèfon), dades de dispositiu i connexió (adreça IP, tipus de dispositiu, ubicació) i dades de screening AML/sancions.
- Durada del Tractament i Retenció: El període de retenció per defecte de les Dades Personals processades en els fluxos de verificació és indefinit ("il·limitat") a menys que el Client configuri un període més curt. El Client pot configurar la retenció per aplicació a la Consola de Negoci entre 30 dies i 10 anys, i pot eliminar qualsevol sessió individual o registre de Verificació en qualsevol moment mitjançant el punt final de l'API `POST /v3/sessions/:session_id/delete/` o la Consola de Negoci. Didit eliminarà o retornarà les Dades Personals segons les instruccions del Client o la resolució de l'Acord, tret que la llei aplicable exigeixi la retenció. La retenció de dades biomètriques està en tots els casos subjecta i limitada per les lleis i regulacions de privacitat biomètrica aplicables, incloent l'article 9 del Reglament General de Protecció de Dades (RGPD) de la UE, la Llei de Privacitat de la Informació Biomètrica d'Illinois (BIPA), la Llei de Captura o Ús d'Identificadors Biomètrics de Texas (CUBI), la Llei H.B. 1493 de Washington i qualsevol altra llei de privacitat biomètrica aplicable; quan aquesta llei prescrigui un període de retenció més curt o una obligació de destrucció anterior, aquesta regla més curta o estricta preval sobre qualsecció de retenció per defecte o configurada pel Client.
2.2 Base Legal per al Tractament: El Client és l'únic responsable de determinar la base legal vàlida per a la recollida i el tractament de les Dades Personals dels Usuaris Finals, així com per a la transferència d'aquestes dades a Didit. Això pot incloure, per exemple, el consentiment explícit de l'interessat (especialment per a dades biomètriques), l'execució d'un contracte, el compliment d'una obligació legal o un interès legítim. El Client es compromet a proporcionar els avisos de privacitat necessaris i a obtenir els consentiments requerits dels Usuaris Finals d'acord amb la llei aplicable abans d'enviar qualsevol Dada Personal a Didit.
2.3 Entrenament de Models Anònims / Pseudonimitzats i Detecció de Fraus (Didit com a Responsable Independent): El Client reconeix i accepta que Didit pot utilitzar dades anonimitzades o pseudonimitzades derivades de les Dades del Client per als següents propòsits com a Responsable Independent:
(i) Entrenament i millora de models de verificació, biomètrics i de detecció de fraus, incloent classificadors de documents, vivacitat, coincidència facial, detecció de deepfakes, detecció d'atacs d'injecció i models de puntuació de risc, per millorar la seguretat, reduir el frau i millorar la precisió dels Serveis per a tots els clients.
(ii) Salvaguardes de prevenció de fraus entre clients, identificant i senyalitzant actors fraudulents coneguts, patrons d'atac i intents de frau repetit entre diferents aplicacions de Client que utilitzen els Serveis de Didit.
Didit processa aquestes dades basant-se en el seu interès legítim en operar una infraestructura d'identitat i frau segura i precisa, i aplica anonimització, pseudonimització, agregació i controls d'accés perquè les dades utilitzades per a aquests propòsits no puguin ser raonablement vinculades a un individu identificable fora del registre de Verificació subjacent.
Exclusió voluntària. El Client (o un Usuari Final afectat) pot optar per no participar en el tractament descrit en aquesta Secció 2.3 (a) eliminant el registre de Verificació subjacent mitjançant l'API o la Consola de Negoci, cosa que elimina el registre dels pipelines d'entrenament en el següent cicle d'actualització, o (b) enviant un correu electrònic a privacy@didit.me amb l'identificador de sessió o compte rellevant, sol·licitant una exclusió voluntària. Les exclusions voluntàries s'apliquen de manera prospectiva des de la data de la sol·licitud; Didit també farà esforços comercialment raonables per purgar els registres elegibles dels conjunts de dades d'entrenament actius.
3. Obligacions de Didit (Encarregat del Tractament): Didit es compromet a: (i) Processar Dades Personals només segons les instruccions documentades del Client, tret que ho exigeixi la legislació de la Unió o de l'Estat membre, en aquest cas Didit informarà el Client d'aquest requisit legal abans del tractament, tret que aquesta llei prohibeixi aquesta informació per motius importants d'interès públic. (ii) Garantir la confidencialitat de les Dades Personals. Didit s'assegurarà que les persones autoritzades a tractar Dades Personals es comprometin a respectar la confidencialitat o estiguin subjectes a una obligació legal de confidencialitat adequada. (iii) Implementar mesures tècniques i organitzatives (TOMs) adequades i sòlides per garantir un nivell de seguretat adequat al risc, incloent el xifrat de dades en repòs (AES-256) i en trànsit (TLS 1.3), la gestió de claus en un Servei de Gestió de Claus (KMS) dedicat, el control d'accés basat en rols, la separació d'entorns, la resiliència dels sistemes i serveis de tractament, la monitorització contínua i les proves de seguretat regulars. Didit manté SOC 2 Tipus 1 (Seguretat, Disponibilitat, Confidencialitat; SOC 2 Tipus 2 emès el 30 de juliol de 2026), ISO/IEC 27001:2022, iBeta Nivell 1 de Detecció d'Atacs de Presentació (PAD) sota ISO/IEC 30107-3, i l'atestació del sandbox del Tesoro / SEPBLAC / CNMV emesa sota la Llei 7/2020 de sandbox financer d'Espanya. (iv) Assistir el Client en el compliment de les seves obligacions com a Responsable del Tractament, tenint en compte la naturalesa del tractament i la informació disponible per a Didit, incloent:
(v) Notificar al Client sense dilació indeguda qualsevol bretxa de seguretat de Dades Personals de la qual Didit tingui coneixement. Didit proporcionarà al Client la informació coneguda sobre la bretxa i cooperarà amb el Client per mitigar els seus efectes i complir les obligacions de notificació.
4. Obligacions del Client (Responsable del Tractament): El Client es compromet a: (i) Establir i mantenir una base legal adequada per al tractament i la transferència de Dades Personals a Didit. (ii) Proporcionar els avisos de privacitat necessaris i obtenir els consentiments requerits dels Usuaris Finals, d'acord amb les lleis de protecció de dades aplicables, abans d'utilitzar els Serveis de Didit. (iii) Configurar els períodes de retenció de dades mitjançant la Consola o l'API de Didit d'acord amb les seves pròpies obligacions legals i polítiques internes. (iv) Respondre a les sol·licituds de les autoritats de supervisió o dels interessats que Didit redirigeixi al Client.
5. Subencarregats: El Client atorga a Didit una autorització general per a la contractació de subencarregats per al tractament de Dades Personals. Didit manté una llista actualitzada dels seus subencarregats, publicada a didit.me/terms/sub-processors, que és la llista canònica a la qual es fa referència en aquest DPA. La informació detallada sobre les garanties contractuals en vigor amb cada subencarregat està disponible sota petició per escrit a legal@didit.me sota un Acord de Confidencialitat signat. Didit avisa amb almenys trenta (30) dies d'antelació d'una addició o substitució prevista a través d'aquesta pàgina i la Consola de Negoci; el Client pot oposar-se per motius raonables de protecció de dades a privacy@didit.me en un termini de trenta (30) dies des de l'avís, després de la qual cosa les Parts treballaran de bona fe durant trenta (30) dies per resoldre l'objecció — si no es resol, Didit pot optar per no nomenar el subencarregat, o el Client pot deixar d'utilitzar i resoldre només el Servei afectat; els Crèdits comprats no utilitzats romanen disponibles per al consum en els Serveis restants i no es pagarà cap reemborsament per aquest motiu. Didit imposa als seus subencarregats obligacions de protecció de dades substancialment similars a les establertes en aquest DPA i segueix sent totalment responsable davant el Client pel compliment d'aquestes obligacions per part dels seus subencarregats. El Client pot oposar-se a un nou subencarregat per motius raonables de protecció de dades, en aquest cas les Parts treballaran de bona fe per trobar una solució, inclosa la possibilitat de resoldre el Servei afectat.
6. Bretxes de Seguretat: En cas de bretxa de seguretat de Dades Personals: (i) Didit notificarà al Client sense dilació indeguda i en qualsevol cas en un termini de quaranta-vuit (48) hores des de la confirmació d'una Bretxa de Dades Personals que afecti les Dades del Client, per correu electrònic al contacte designat del Client i a través de la Consola de Negoci — a temps perquè el Client pugui complir la seva pròpia obligació de notificació de 72 hores segons l'article 33 del RGPD. Didit proporcionarà actualitzacions d'estat almenys cada quaranta-vuit (48) hores fins a la resolució i, per a incidents crítics (P1), una anàlisi de la causa arrel en un termini de quinze (15) dies hàbils després de la resolució. (ii) Didit proporcionarà al Client detalls sobre la bretxa, incloent la naturalesa de la bretxa, les categories de dades afectades, el nombre aproximat d'interessats i registres de dades afectats, les probables conseqüències i les mesures preses o proposades per abordar-la i mitigar els seus possibles efectes adversos. (iii) Didit cooperarà raonablement amb el Client en la investigació de la bretxa i en el compliment de les seves obligacions de notificació a les autoritats de supervisió i als interessats, tot i que la decisió final sobre aquestes notificacions correspondrà al Client.
7. Transferències Internacionals de Dades: Les dades primàries processades per Didit s'allotgen a l'Espai Econòmic Europeu (EEE). Qualsevol transferència de Dades Personals fora de l'EEE per part de Didit o dels seus subencarregats només es realitzarà sobre la base d'un mecanisme de transferència legalment reconegut sota el RGPD, com ara les Clàusules Contractuals Tipus (SCC) aprovades per la Comissió Europea, una decisió d'adequació o qualsevol altre mecanisme legal aplicable per garantir un nivell de protecció adequat.
8. Eliminació / Devolució de Dades Personals: Prèvia sol·licitud per escrit del Client o resolució d'aquest Acord, Didit, a elecció del Client, eliminarà o retornarà totes les Dades Personals al Client, tret que la llei aplicable exigeixi a Didit retenir les Dades Personals. El Client pot gestionar l'eliminació de les seves Dades Personals mitjançant l'API o la Consola de Didit d'acord amb la seva pròpia política de retenció.
9. Auditoria i Documentació: Didit posarà a disposició del Client, prèvia sol·licitud i amb un preavís raonable (no inferior a 30 dies), tota la informació raonablement necessària per demostrar el compliment de les obligacions establertes en aquest DPA. En cas que el Client requereixi una auditoria directa de les instal·lacions o sistemes de Didit, aquesta auditoria serà limitada i no intrusiva, subjecta a un acord mutu sobre l'abast i la metodologia, i el Client assumirà els costos raonables associats. A petició i sota un NDA signat, Didit proporciona els seus informes SOC 2 Tipus 1 i SOC 2 Tipus 2, el certificat ISO/IEC 27001:2022, l'informe de prova iBeta Nivell 1 PAD i la conclusió publicada del sandbox del Tesoro / SEPBLAC / CNMV com a artefactes d'auditoria.
10. Durada del DPA: Aquest DPA tindrà la mateixa durada que l'Acord principal. Les clàusules d'aquest DPA relacionades amb la confidencialitat, l'eliminació, la responsabilitat i l'auditoria sobreviuran a la resolució de l'Acord segons el que exigeixin les lleis aplicables.