NeuSOC 2 Type 2
Unabhängige Prüfung unserer Kontrollen für Sicherheit, Verfügbarkeit und Vertraulichkeit, die im Beobachtungszeitraum März–Juli 2026 effektiv funktionierten, ausgestellt von Atom Assurances im Juli 2026.
Wir kümmern uns um Lizenzen, Tochtergesellschaften und Audits, damit dein Compliance- und Risikoteam schneller arbeiten kann. Schalte es einfach ein und starte konform in jedem Land, inklusive SOC 2 Type 1 & Type 2, ISO/IEC 27001 und der Tesoro EU-Regierungsbestätigung.
“Didits NFC + aktive Liveness-Verifizierung bietet eine Sicherheit, die der persönlichen Verifizierung gleichwertig oder überlegen ist.”
November 2024, Juli 2025 · Sandbox financiero (Ley 7/2020), 4. Kohorte · überwacht von Tesoro Público, Banco de España, SEPBLAC und CNMV.
Liveness, Deepfake-Erkennung, Dokumentenklassifizierer, Gesichtsabgleich, Erkennung von Injection-Angriffen, Verhaltensrisiken, jedes Modell läuft in unserer eigenen Trainings- und Serving-Pipeline.
Produktions-Traffic speist eine Echtzeit-Review-Warteschlange. Drift, False-Positive-Rate, Verschiebungen von Angriffsmustern und länderspezifische Signalqualität werden kontinuierlich überwacht; Schwellenwerte werden ohne Codeänderung auf Kundenseite neu angepasst.
Jedes Modell ist inline in die Session integriert. Sub-2-Sekunden p99-Inferenz, keine zusätzliche Round-Trip, kein zusätzlicher Tap. Der legitime Nutzer schließt die Verifizierung im selben Flow ab; nur der Angreifer sieht einen anderen Pfad.
NeuUnabhängige Prüfung unserer Kontrollen für Sicherheit, Verfügbarkeit und Vertraulichkeit, die im Beobachtungszeitraum März–Juli 2026 effektiv funktionierten, ausgestellt von Atom Assurances im Juli 2026.

Unabhängige Prüfung des Designs unserer Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen, ausgestellt von ATOM im April 2026. Die Typ-2-Prüfung folgte im Juli 2026.

Zertifiziert, dass unser Informationssicherheitsmanagement Didit-Verifizierungen durchgängig abdeckt. Ausgestellt von Bureau Veritas, gültig bis Juni 2027.
Eine einjährige Sandbox von vier spanischen Finanzaufsichtsbehörden kam zu dem Schluss, dass Didits Fernverifizierung mindestens so sicher ist wie persönliche ID-Prüfungen. Kein anderer Identitätsanbieter besitzt diese Bestätigung.
Didit ist Associate Member der FIDO Alliance, dem Industrieverband hinter FIDO2 und Passkeys. Die Mitgliedschaft gewährt uns eine gebührenfreie Lizenz für die FIDO-Spezifikationen und einen Sitz bei den Plenarsitzungen – es handelt sich dabei nicht um eine FIDO-Zertifizierung.

Biometrischer Anti-Spoofing-Test, 360 Versuche in sechs Angriffskategorien, keiner davon erfolgreich. Durchgeführt im NIST-akkreditierten NVLAP-Labor 200962.

Vollständige Einhaltung der Datenschutz-Grundverordnung (DSGVO) als Datenverarbeiter. Datenverarbeitungsvertrag sowie technische und organisatorische Maßnahmen auf Anfrage erhältlich.

Entwickelt für den sicheren Umgang mit geschützten Gesundheitsinformationen. Verschlüsselung während der Übertragung und im Ruhezustand, rollenbasierter Zugriff und Audit-Trails entsprechen den Sicherheitsvorkehrungen des Health Insurance Portability and Accountability Act (HIPAA).

Unabhängiges Rechtsgutachten: Didits Remote-Onboarding erfüllt die Leitlinien der Europäischen Bankenaufsichtsbehörde für das Remote-Kunden-Onboarding (EBA/GL/2022/15) und ist kompatibel mit dem kommenden EU-Regelwerk zur Bekämpfung der Geldwäsche (AML) und der Verordnung über Märkte für Kryptowerte (MiCA).

Die Freiwillige Selbstkontrolle Multimedia-Dienste (FSM) hat zertifiziert, dass Didits Altersverifikationssystem zuverlässig eine geschlossene Benutzergruppe gemäß § 4 Abs. 2 JMStV bildet. So erhalten nur verifizierte Erwachsene Zugang zu altersbeschränkten Inhalten.
Jede Session wird im Ruhezustand mit 256-Bit AES (Advanced Encryption Standard) Schlüsseln verschlüsselt. Die Schlüssel berühren niemals unseren Anwendungscode, sie leben in AWS KMS (Key Management Service), mit separaten Schlüsseln für Sandbox und Produktion.
Jeder API-Aufruf, Webhook und jede Business Console Session wird über TLS (Transport Layer Security) 1.3 mit strengen Cipher-Regeln verschlüsselt. Ältere Protokolle können nicht zurückfallen; HSTS (HTTP Strict Transport Security) wird site-weit erzwungen.
Sessions werden standardmäßig in der Europäischen Union auf AWS verarbeitet und gespeichert. Enterprise-Kunden können eine länderspezifische Datenresidenz aktivieren, vorbehaltlich der Verfügbarkeit, so können Teams in jedem Markt Didit konform betreiben.
Lege in der Business Console pro App fest, wie lange Didit jede Session aufbewahrt, von einem Monat bis zu zehn Jahren. Minimalistische Implementierungen können die Session löschen, sobald der Webhook eintrifft.
You choose what Didit collects and how long verification data is kept. If retained biometric templates are enabled, they remain image-free, tenant-scoped, separately managed, and subject to a finite expiry.
Operational deletion removes session data and may leave an opted-in retained template. Privacy erasure purges both. Completion is reported only after every in-scope store confirms purge or approved beyond-use handling.
Keine Datenpannen seit Didit 2023 gestartet ist. Sicherheit ist in jeder Schicht der Plattform integriert.
status.didit.me, jeder Vorfall, jede Post-Mortem-Analyse, kein Login erforderlich. 100 % Verfügbarkeit in den letzten 6 Monaten.Fordere das Trust Pack auf dieser Seite an, den SOC 2 Bericht, das ISO-Zertifikat, den iBeta-Bericht, die Tesoro-Bestätigung, den Datenverarbeitungsvertrag (DPA), die Liste der Unterauftragsverarbeiter, alles wird am selben Werktag unterzeichnet und mit einer Geheimhaltungsvereinbarung (NDA) zurückgesendet.
Ja. Die Infrastruktur skaliert sich in Echtzeit und unterstützt Millionen von Verifizierungen pro Tag.
status.didit.me, kein Login erforderlich.Volumenstufen auf der Preisseite werden automatisch aktiviert, wenn du wächst, keine Vertragsänderung, keine manuelle Neuverhandlung.
Du wählst, pro Workflow. Didit hat keine feste Liste dessen, was wir speichern. Dein Compliance-Team konfiguriert jede App in der Business Console, und der Workflow sammelt und speichert nur das, was du ihm vorgibst.
Der Tab Returned-data bietet dir einen Schalter für jede Kategorie:
Die genaue Liste der Schalter hängt von den Modulen in deinem Workflow ab, überprüfe sie, wenn du den Workflow in der Business Console unter Returned-data einrichtest.
Du bist der Datenverantwortliche. Didit ist der Datenverarbeiter. Dies ist die Einrichtung gemäß Artikel 28 der Datenschutz-Grundverordnung (DSGVO), die die meisten regulierten Käufer erwarten.
Wir empfehlen dir, Didit die Daten in deinem Namen speichern und darauf zugreifen zu lassen. Die meisten unserer Kunden tun dies. Die Sicherung von Identitätsdaten im Internetmaßstab ist eine Vollzeitaufgabe: gehärtete Verschlüsselung, Schlüsselrotation, Intrusion Detection, Schwachstellenmanagement, Zertifizierungserneuerungen, regionale Residenz, Tools für Betroffenenrechte, Benachrichtigung bei Datenschutzverletzungen. Die Sicherheits- und Plattformteams von Didit konzentrieren sich täglich darauf, damit deine Compliance- und Engineering-Teams dies nicht tun müssen. Du behältst die volle Kontrolle über die Business Console, jede Aufbewahrungsregel, jede Anfrage auf Auskunft über personenbezogene Daten (DSAR), jede Löschung kannst du auslösen.
Wenn deine Richtlinie erfordert, dass die Daten vollständig in deiner eigenen Umgebung (dein Cloud-Konto, deine On-Premise-Datenbank) verbleiben, unterstützen wir dies ebenfalls, Didit fungiert als Verarbeiter auf Fetch-and-Forget-Basis, und dein Team ist für die End-to-End-Aufbewahrung verantwortlich.
Standardmäßig in der Europäischen Union. Spezifische Region oder In-Country für Enterprise verfügbar.
Die Standardbereitstellung läuft auf Amazon Web Services (AWS) in der EU. Daten sind im Ruhezustand und während der Übertragung verschlüsselt, wobei die Verschlüsselungsschlüssel von AWS gehalten und pro Umgebung getrennt sind.
Wenn Daten eine Grenze überschreiten, werden sie durch die Standardvertragsklauseln (SCCs) der Europäischen Kommission von 2021 geschützt. Die entsprechende Transfer Impact Assessment (TIA) wird mit dem Trust Pack auf dieser Seite geliefert.
Du legst das Aufbewahrungsfenster fest. Von 1 Monat bis 10 Jahre, pro App. Die Durchsetzung erfolgt automatisch.
In der Business Console legst du fest:
Wenn du möchtest, dass Didit nach dem Ergebnis nichts mehr speichert, rufe POST /v3/sessions/:session_id/delete/ von deinem Webhook-Handler auf, und die Session ist verschwunden, sobald dein System eine eigene Kopie des Ergebnisses speichert, Didit speichert die Daten nach dem Aufruf nie mehr. Vollständige Referenz unter docs.didit.me/sessions-api/delete-session.
The instruction determines the outcome.
GET /v3/sessions/:session_id/decision/. Reference: docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ to remove the session and session-owned data. An opted-in, finite retained biometric template may remain, and the response states that outcome.An accepted request remains deletion requested until every in-scope store confirms completed purge or approved beyond-use handling. Contact the Customer that requested the verification for a data-subject rights request.
Sechs externe Bestätigungen liegen vor. Alle im Trust Pack gebündelt.
ES144068, gültig bis 03.06.2027).EBA/GL/2022/15) und die MiCA-Verordnung erfüllt.Fordere das Trust Pack auf dieser Seite an und wir senden dir jeden Bericht, jedes Zertifikat und jedes Memo am selben Werktag unterzeichnet und mit einer Geheimhaltungsvereinbarung (NDA) zurück.
Gegenseitige Anerkennung in der gesamten Europäischen Union (EU), und ein regulatorisch verteidigbarer Audit-Trail.
Spaniens Tesoro Público, Banco de España, SEPBLAC und CNMV führten ein einjähriges Finanz-Sandbox-Projekt (November 2024, Juli 2025) mit Didits Near-Field Communication (NFC)-Chip-Lesung plus aktivem Liveness-Onboarding-Flow durch. Der offizielle Abschlussbericht, veröffentlicht auf tesoro.es, stellt fest, dass Didits Fernverifizierung das Sicherheitsniveau der persönlichen Identifizierung gemäß der Anti-Geldwäsche-Richtlinie (AMLD) erfüllt oder übertrifft.
Für dein Compliance-Team bedeutet dies:
Didit ist der einzige Anbieter von Identitätsverifizierungen mit dieser öffentlich dokumentierten Bestätigung.
Ja, und wir arbeiten wahrscheinlich bereits daran. Didit verfolgt jederzeit aktiv über 10 Zertifizierungen, Lizenzen und behördliche Genehmigungen in verschiedenen Märkten und Branchen: Zahlungsgenehmigungen, Krypto- und Markets in Crypto-Assets (MiCA)-Registrierungen, Anti-Money Laundering (AML)-Aufsichtsbehörden-Genehmigungen, eIDAS 2.0 Qualified Trust Service Provider (QTSP)-Status, regionale Financial Intelligence Unit (FIU)-Berichterstattung und branchenspezifische Genehmigungen (iGaming, Gesundheitswesen, Bankwesen).
Wenn dein Compliance-Team eine Lizenz oder Zertifizierung benötigt, die Didit besitzen soll, sende eine E-Mail an `security@didit.me`. Die Chancen stehen gut, dass sie bereits in unserer Warteschlange ist, und wenn nicht, rückt deine Anfrage sie auf der Liste nach oben. Wir melden uns mit:
Eine API für KYC, KYB, Transaktionsüberwachung und Wallet-Screening. In 5 Minuten integriert.