NewSOC 2 Tipo 1
Auditoría independiente de nuestros controles de seguridad, disponibilidad y confidencialidad, emitida por ATOM en abril de 2026. La auditoría Tipo 2 está en curso.
Gestionamos las licencias, filiales y auditorías para que tu equipo de cumplimiento y riesgos avance más rápido. Activa un interruptor y lanza tu servicio en cualquier país cumpliendo la normativa, incluyendo SOC 2 Tipo 1, ISO/IEC 27001 y la certificación del Tesoro de la UE.
“La verificación NFC + prueba de vida activa de Didit ofrece una seguridad equivalente o superior a la verificación presencial.”
Noviembre 2024, Julio 2025 · Sandbox financiero (Ley 7/2020), 4ª cohorte · supervisado por Tesoro Público, Banco de España, SEPBLAC y CNMV.
Detección de vida, deepfakes, clasificadores de documentos, coincidencia facial, detección de ataques de inyección, riesgo de comportamiento… cada modelo reside en nuestra propia pipeline de entrenamiento y servicio.
El tráfico de producción alimenta una cola de revisión en tiempo real. La desviación, la tasa de falsos positivos, los cambios en los patrones de ataque y la calidad de la señal por país se monitorizan continuamente; los umbrales se reajustan sin necesidad de cambiar el código del cliente.
Cada modelo se integra en línea en la sesión. Inferencia p99 en menos de 2 segundos, sin viajes de ida y vuelta adicionales, sin pasos extra. El usuario legítimo finaliza la verificación en el mismo flujo; solo el atacante ve un camino diferente.
NewAuditoría independiente de nuestros controles de seguridad, disponibilidad y confidencialidad, emitida por ATOM en abril de 2026. La auditoría Tipo 2 está en curso.

Certifica que nuestra gestión de seguridad de la información cubre las verificaciones de Didit de principio a fin. Emitido por Bureau Veritas, válido hasta junio de 2027.

Prueba biométrica anti-spoofing: 360 intentos en seis categorías de ataque, ninguno superado. Realizada en el laboratorio NVLAP 200962, acreditado por NIST.
Un sandbox de un año de duración, supervisado por cuatro reguladores financieros españoles, concluyó que la verificación remota de Didit es al menos tan segura como las comprobaciones de identidad presenciales. Ningún otro proveedor de identidad tiene esto.

Cumplimiento total del Reglamento General de Protección de Datos (RGPD) como Encargado del Tratamiento. Acuerdo de Tratamiento de Datos y Medidas Técnicas y Organizativas disponibles bajo petición.

Opinión legal independiente: el onboarding remoto de Didit cumple con las Directrices de la Autoridad Bancaria Europea sobre el onboarding remoto de clientes (EBA/GL/2022/15) y es compatible con el próximo Reglamento Único contra el Blanqueo de Capitales (AML) de la UE y la regulación de Mercados de Criptoactivos (MiCA).
Cada sesión se cifra en reposo con claves AES (Advanced Encryption Standard) de 256 bits. Las claves nunca tocan nuestro código de aplicación; residen en AWS KMS (Key Management Service), con claves separadas para entornos de prueba y producción.
Cada llamada a la API, webhook y sesión de la Consola de Negocio se cifra mediante TLS (Transport Layer Security) 1.3 con reglas de cifrado estrictas. Los protocolos antiguos no pueden acceder; HSTS (HTTP Strict Transport Security) se aplica en todo el sitio.
Las sesiones se procesan y almacenan en la Unión Europea por defecto en AWS. Las empresas pueden habilitar la residencia en el país, sujeta a disponibilidad, para que los equipos de cualquier mercado utilicen Didit de forma conforme.
Elige cuánto tiempo Didit conserva cada sesión,desde un mes hasta diez años, por aplicación en la Consola de Negocio. Las implementaciones de mínima huella pueden eliminar la sesión tan pronto como llegue el webhook.
Tú eliges exactamente qué datos recopila Didit; todo lo demás se elimina. Por defecto, solo se conservan las plantillas biométricas y los metadatos; los selfies sin procesar y el vídeo de prueba de vida se eliminan en el momento en que se cierra la sesión.
Acceso completo a las solicitudes de acceso del interesado (DSAR) y derecho de supresión bajo demanda a través de la API pública. Los usuarios finales envían DSAR desde la aplicación Didit Identity; tu equipo los activa con una llamada DELETE en el endpoint de sesiones. Se aplica en cada réplica: sin eliminación suave ni cubo de archivo.
Zero data breaches since Didit launched in 2023. Security is built into every layer of the platform.
status.didit.me, every incident, every post-mortem, no login required. 100% uptime over the last 6 months.Request the Trust Pack on this page, SOC 2 report, ISO certificate, iBeta report, Tesoro attestation, Data Processing Agreement (DPA), sub-processors list, sent back the same business day under a signed Non-Disclosure Agreement (NDA).
Yes. The infrastructure scales itself in real time and supports millions of verifications a day.
status.didit.me, no login required.Volume tiers on the pricing page kick in automatically as you grow, no contract change, no manual renegotiation.
You choose, per workflow. Didit does not have a fixed list of what we keep. Your compliance team configures each app in the Business Console, and the workflow only collects and stores what you tell it to.
The Returned-data tab gives you a toggle for every category:
The exact list of toggles depends on the modules in your workflow, check them when you set the workflow up in the Business Console under Returned-data.
You are the Data Controller. Didit is the Data Processor. This is the General Data Protection Regulation (GDPR) Article 28 set-up most regulated buyers expect.
We recommend you let Didit store and access the data on your behalf. Most of our customers do. Securing identity data at internet scale is a full-time job: hardened encryption, key rotation, intrusion detection, vulnerability management, certification renewals, regional residency, data-subject-rights tooling, breach notification. Didit's security and platform teams focus on it every day so your compliance and engineering teams do not have to. You retain full control through the Business Console, every retention rule, every Data Subject Access Request (DSAR), every delete is yours to trigger.
If your policy requires the data to live entirely in your own environment (your cloud account, your on-premise database), we support that too, Didit runs as a processor on a fetch-and-forget basis and your team owns retention end to end.
European Union by default. Specific region or in-country available on Enterprise.
The default deployment runs on Amazon Web Services (AWS) in EU. Data is encrypted at rest and in transit, with encryption keys held by AWS and separated per environment.
When data crosses a border, it is protected by the European Commission's 2021 Standard Contractual Clauses (SCCs). The matching Transfer Impact Assessment (TIA) ships with the Trust Pack on this page.
You set the retention window. From 1 month to 10 years, per app. Enforcement is automatic.
In the Business Console you set:
If you want Didit to keep nothing after the verdict, call POST /v3/sessions/:session_id/delete/ from your webhook handler and the session is gone the moment your system records its own copy of the result, Didit never holds the data past the call. Full reference at docs.didit.me/sessions-api/delete-session.
One endpoint per right.
GET /v3/sessions/:session_id/decision/. Reference at docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ removes the session and every linked artifact. Reference at docs.didit.me/sessions-api/delete-session.Five external attestations on file. All packaged in the Trust Pack.
ES144068, valid through 2027-06-03).EBA/GL/2022/15) and the MiCA regulation.Request the Trust Pack on this page and we send every report, certificate, and memo back the same business day under a signed Non-Disclosure Agreement (NDA).
Mutual recognition across the European Union (EU), and a regulator-defensible audit trail.
Spain's Tesoro Público, Banco de España, SEPBLAC, and CNMV ran a year-long financial sandbox (November 2024 – July 2025) on Didit's Near-Field Communication (NFC) chip read plus active liveness onboarding flow. The official conclusions report, published on tesoro.es, finds Didit's remote verification meets or exceeds the security level of in-person identification under the Anti-Money Laundering Directive (AMLD).
For your compliance team this means:
Didit is the only identity-verification vendor with this attestation on the public record.
Yes, and we are probably already working on it. Didit is actively pursuing 10+ certifications, licenses, and regulator approvals across markets and verticals at any given time: payment authorisations, crypto and Markets in Crypto-Assets (MiCA) registrations, Anti-Money Laundering (AML) supervisor approvals, eIDAS 2.0 Qualified Trust Service Provider (QTSP) status, regional Financial Intelligence Unit (FIU) reporting, and vertical-specific authorisations (iGaming, healthcare, banking).
If there is a license or certification your compliance team needs Didit to hold, email `security@didit.me`. Odds are it is already in our queue, and if it is not, your request bumps it up the list. We come back with:
Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.