NewSOC 2 Type 1
Audit indépendant de nos contrôles de sécurité, de disponibilité et de confidentialité, délivré par ATOM en avril 2026. L'examen de Type 2 est en cours.
Nous nous occupons des licences, des filiales et des audits pour que ton équipe conformité et risques puisse avancer plus vite. Active un interrupteur et lance-toi dans n'importe quel pays en toute conformité, SOC 2 Type 1, ISO/IEC 27001 et l'attestation gouvernementale Tesoro EU incluses.
“La vérification NFC + vivacité active de Didit offre une sécurité équivalente ou supérieure à la vérification en personne.”
Novembre 2024, Juillet 2025 · Sandbox financiero (Ley 7/2020), 4e cohorte · supervisé par Tesoro Público, Banco de España, SEPBLAC et CNMV.
Détection du vivant, détection des deepfakes, classificateurs de documents, correspondance faciale, détection des attaques par injection, risque comportemental, chaque modèle est intégré à notre propre pipeline d'entraînement et de service.
Le trafic de production alimente une file d'attente de révision en temps réel. La dérive, le taux de faux positifs, les changements de modèles d'attaque et la qualité du signal par pays sont surveillés en continu ; les seuils sont réajustés sans modification du code client.
Chaque modèle s'intègre en ligne à la session. Inférence p99 en moins de 2 secondes, pas d'aller-retour supplémentaire, pas de tapotement supplémentaire. L'utilisateur légitime termine la vérification dans le même flux ; seul l'attaquant voit un chemin différent.
NewAudit indépendant de nos contrôles de sécurité, de disponibilité et de confidentialité, délivré par ATOM en avril 2026. L'examen de Type 2 est en cours.

Certifie que notre gestion de la sécurité de l'information couvre les vérifications Didit de bout en bout. Délivré par Bureau Veritas, valide jusqu'en juin 2027.

Test anti-usurpation biométrique, 360 tentatives sur six catégories d'attaques, zéro échec. Réalisé au laboratoire NVLAP 200962 accrédité par le NIST.
Un sandbox d'un an mené par quatre régulateurs financiers espagnols a conclu que la vérification à distance de Didit est au moins aussi sûre que les contrôles d'identité en personne. Aucun autre fournisseur d'identité ne détient cette attestation.

Conformité totale au Règlement Général sur la Protection des Données (RGPD) en tant que sous-traitant. L'accord de traitement des données et les mesures techniques et organisationnelles sont disponibles sur demande.

Avis juridique indépendant : l'onboarding à distance de Didit est conforme aux lignes directrices de l'Autorité bancaire européenne sur l'onboarding à distance des clients (EBA/GL/2022/15) et est compatible avec le futur cadre réglementaire unique de l'UE en matière de lutte contre le blanchiment d'argent (AML) et le règlement sur les marchés de crypto-actifs (MiCA).
Chaque session est chiffrée au repos avec des clés AES (Advanced Encryption Standard) de 256 bits. Les clés ne touchent jamais notre code applicatif, elles résident dans AWS KMS (Key Management Service), avec des clés distinctes pour les environnements de sandbox et de production.
Chaque appel API, webhook et session de la console d'administration est chiffré via TLS (Transport Layer Security) 1.3 avec des règles de chiffrement strictes. Les protocoles plus anciens ne peuvent pas être utilisés en repli ; HSTS (HTTP Strict Transport Security) est appliqué sur l'ensemble du site.
Les sessions sont traitées et stockées par défaut dans l'Union Européenne sur AWS. Les entreprises peuvent activer la résidence des données dans le pays, sous réserve de disponibilité, afin que les équipes de n'importe quel marché puissent utiliser Didit en toute conformité.
Choisis la durée de conservation de chaque session par Didit, d'un mois à dix ans, par application dans la console d'administration. Les déploiements à empreinte minimale peuvent supprimer la session dès que le webhook est reçu.
Tu choisis précisément les données que Didit collecte, tout le reste est supprimé. Par défaut, seuls les modèles biométriques et les métadonnées sont conservés ; les selfies bruts et les vidéos de preuve de vie sont supprimés dès la fermeture de la session.
Accès complet aux demandes d'accès des personnes concernées (DSAR) et droit à l'effacement sur demande via l'API publique. Les utilisateurs finaux envoient les DSAR depuis l'application Didit Identity ; ton équipe les déclenche avec un appel DELETE sur l'endpoint des sessions. Appliqué sur chaque réplique, pas de suppression logicielle, pas de bucket d'archivage.
Zero data breaches since Didit launched in 2023. Security is built into every layer of the platform.
status.didit.me, every incident, every post-mortem, no login required. 100% uptime over the last 6 months.Request the Trust Pack on this page, SOC 2 report, ISO certificate, iBeta report, Tesoro attestation, Data Processing Agreement (DPA), sub-processors list, sent back the same business day under a signed Non-Disclosure Agreement (NDA).
Yes. The infrastructure scales itself in real time and supports millions of verifications a day.
status.didit.me, no login required.Volume tiers on the pricing page kick in automatically as you grow, no contract change, no manual renegotiation.
You choose, per workflow. Didit does not have a fixed list of what we keep. Your compliance team configures each app in the Business Console, and the workflow only collects and stores what you tell it to.
The Returned-data tab gives you a toggle for every category:
The exact list of toggles depends on the modules in your workflow, check them when you set the workflow up in the Business Console under Returned-data.
You are the Data Controller. Didit is the Data Processor. This is the General Data Protection Regulation (GDPR) Article 28 set-up most regulated buyers expect.
We recommend you let Didit store and access the data on your behalf. Most of our customers do. Securing identity data at internet scale is a full-time job: hardened encryption, key rotation, intrusion detection, vulnerability management, certification renewals, regional residency, data-subject-rights tooling, breach notification. Didit's security and platform teams focus on it every day so your compliance and engineering teams do not have to. You retain full control through the Business Console, every retention rule, every Data Subject Access Request (DSAR), every delete is yours to trigger.
If your policy requires the data to live entirely in your own environment (your cloud account, your on-premise database), we support that too, Didit runs as a processor on a fetch-and-forget basis and your team owns retention end to end.
European Union by default. Specific region or in-country available on Enterprise.
The default deployment runs on Amazon Web Services (AWS) in EU. Data is encrypted at rest and in transit, with encryption keys held by AWS and separated per environment.
When data crosses a border, it is protected by the European Commission's 2021 Standard Contractual Clauses (SCCs). The matching Transfer Impact Assessment (TIA) ships with the Trust Pack on this page.
You set the retention window. From 1 month to 10 years, per app. Enforcement is automatic.
In the Business Console you set:
If you want Didit to keep nothing after the verdict, call POST /v3/sessions/:session_id/delete/ from your webhook handler and the session is gone the moment your system records its own copy of the result, Didit never holds the data past the call. Full reference at docs.didit.me/sessions-api/delete-session.
One endpoint per right.
GET /v3/sessions/:session_id/decision/. Reference at docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ removes the session and every linked artifact. Reference at docs.didit.me/sessions-api/delete-session.Five external attestations on file. All packaged in the Trust Pack.
ES144068, valid through 2027-06-03).EBA/GL/2022/15) and the MiCA regulation.Request the Trust Pack on this page and we send every report, certificate, and memo back the same business day under a signed Non-Disclosure Agreement (NDA).
Mutual recognition across the European Union (EU), and a regulator-defensible audit trail.
Spain's Tesoro Público, Banco de España, SEPBLAC, and CNMV ran a year-long financial sandbox (November 2024 – July 2025) on Didit's Near-Field Communication (NFC) chip read plus active liveness onboarding flow. The official conclusions report, published on tesoro.es, finds Didit's remote verification meets or exceeds the security level of in-person identification under the Anti-Money Laundering Directive (AMLD).
For your compliance team this means:
Didit is the only identity-verification vendor with this attestation on the public record.
Yes, and we are probably already working on it. Didit is actively pursuing 10+ certifications, licenses, and regulator approvals across markets and verticals at any given time: payment authorisations, crypto and Markets in Crypto-Assets (MiCA) registrations, Anti-Money Laundering (AML) supervisor approvals, eIDAS 2.0 Qualified Trust Service Provider (QTSP) status, regional Financial Intelligence Unit (FIU) reporting, and vertical-specific authorisations (iGaming, healthcare, banking).
If there is a license or certification your compliance team needs Didit to hold, email `security@didit.me`. Odds are it is already in our queue, and if it is not, your request bumps it up the list. We come back with:
Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.