新機能SOC 2 Type 2
2026年3月から7月の観測期間における、当社のセキュリティ、可用性、機密性管理の有効な運用に関する独立監査。2026年7月にAtom Assurancesによって発行されました。
ライセンス、子会社、監査はDiditが対応するため、お客様のコンプライアンスおよびリスクチームはより迅速に業務を進められます。スイッチを切り替えるだけで、SOC 2 Type 1 & Type 2、ISO/IEC 27001、Tesoro EU政府認定を含む、あらゆる国でコンプライアンスに準拠したサービスを開始できます。
“DiditのNFC + アクティブ生体認証は、対面での本人確認と同等かそれ以上のセキュリティを提供します。”
2024年11月~2025年7月 · Sandbox financiero (Ley 7/2020)、第4コホート · Tesoro Público、スペイン銀行、SEPBLAC、CNMVの監督下。
ライブネス、ディープフェイク検知、ドキュメント分類、顔照合、インジェクション攻撃検知、行動リスクなど、すべてのモデルはDidit独自のトレーニングおよびサービス提供パイプラインで運用されています。
本番環境のトラフィックはリアルタイムのレビューキューに送られます。ドリフト、誤検知率、攻撃パターンの変化、国ごとのシグナル品質を継続的に監視し、お客様のコード変更なしに閾値を再調整します。
すべてのモデルはセッションにインラインで統合されます。p99推論は2秒未満で、余分なラウンドトリップや追加の操作は不要です。正規ユーザーは同じフローで認証を完了し、攻撃者のみが異なるパスをたどります。
新機能2026年3月から7月の観測期間における、当社のセキュリティ、可用性、機密性管理の有効な運用に関する独立監査。2026年7月にAtom Assurancesによって発行されました。

セキュリティ、可用性、機密性に関する当社の管理策の設計について、ATOMによる独立監査が2026年4月に実施されました。Type 2の審査は2026年7月に実施されています。

当社の情報セキュリティ管理がDiditの検証プロセス全体をカバーしていることを証明します。Bureau Veritasによって発行され、2027年6月まで有効です。
スペインの4つの金融規制当局による1年間のサンドボックスの結果、Diditのリモート検証は対面での本人確認と同等以上の安全性を持つと結論付けられました。この認証を持つ本人確認ベンダーは他にありません。
Diditは、FIDO2およびパスキーを推進する業界団体であるFIDOアライアンスのアソシエイトメンバーです。このメンバーシップにより、FIDO仕様のロイヤリティフリーライセンスと、総会への参加権を得ています。これはFIDO認証ではありません。

生体認証アンチスプーフィングテストでは、6つの攻撃カテゴリで360回の試行が行われ、突破されたものはゼロでした。NIST認定NVLAPラボ200962で実施されました。

データ処理者として、一般データ保護規則(GDPR)に完全に準拠しています。データ処理契約および技術的・組織的措置はご要望に応じて提供可能です。

保護された医療情報(PHI)を安全に扱うために構築されています。転送中および保存時の暗号化、ロールベースのアクセス、監査証跡は、医療保険の相互運用性と説明責任に関する法律(HIPAA)セキュリティ規則の保護措置に準拠しています。

独立した法的意見:Diditのリモートオンボーディングは、欧州銀行監督機構のリモート顧客オンボーディングに関するガイドライン(EBA/GL/2022/15)を満たしており、EUのマネーロンダリング対策(AML)単一規則集および暗号資産市場(MiCA)規制と互換性があります。

ドイツの青少年保護自主規制機関(FSM)は、Diditの年齢確認システムがJMStV第4条(2)に基づき、年齢制限のあるコンテンツにアクセスできるのは確認済みの成人ユーザーのみである閉鎖型ユーザーグループを確実に確立していることを認定しました。
すべてのセッションは、256ビットAES(Advanced Encryption Standard)キーで保存時に暗号化されます。キーはアプリケーションコードに触れることはなく、AWS KMS(Key Management Service)に保存され、サンドボックスと本番環境で別々のキーを使用します。
すべてのAPIコール、Webhook、ビジネスコンソールセッションは、厳格な暗号ルールを持つTLS(Transport Layer Security)1.3で暗号化されます。古いプロトコルへのフォールバックはできず、HSTS(HTTP Strict Transport Security)がサイト全体で強制されます。
セッションはデフォルトでAWS上の欧州連合で処理・保存されます。エンタープライズのお客様は、利用可能な国でのデータレジデンシーを有効にできます。これにより、あらゆる市場のチームがDiditをコンプライアンスに準拠して運用できます。
ビジネスコンソールで、アプリごとにDiditが各セッションを保持する期間を1ヶ月から10年まで選択できます。最小限のフットプリントでデプロイする場合、Webhookが着信するとすぐにセッションを削除できます。
Diditが収集するデータを正確に選択でき、それ以外のデータはすべて破棄されます。デフォルトでは生体認証テンプレートとメタデータのみが保持され、生セルフィーとライブネスビデオはセッションが閉じられた瞬間に削除されます。
公開APIを介して、DSAR(データ主体アクセス要求)および消去権をオンデマンドで完全に実行できます。エンドユーザーはDidit IdentityアプリからDSARを送信し、お客様のチームはセッションエンドポイントで1回のDELETEコールでそれらをトリガーします。すべてのレプリカで強制され、ソフトデリートやアーカイブバケットはありません。
Diditが2023年にサービスを開始して以来、データ侵害はゼロです。 セキュリティはプラットフォームのあらゆる層に組み込まれています。
status.didit.meでライブの公開ステータスページを提供しており、すべてのインシデント、すべての事後分析がログイン不要で確認できます。過去6か月間の稼働率は100%です。このページでトラストパック、SOC 2レポート、ISO証明書、iBetaレポート、Tesoro認証、データ処理契約(DPA)、サブプロセッサーリストをご請求ください。署名済みの秘密保持契約(NDA)に基づき、同営業日中に返送いたします。
はい。インフラはリアルタイムで自動的にスケーリングし、1日あたり数百万件の認証をサポートします。
status.didit.me でライブで追跡できます, ログインは不要です。料金ページのボリュームティアは、お客様の成長に合わせて自動的に適用されます, 契約変更や手動での再交渉は不要です。
ワークフローごとに選択できます。 Diditが保持するデータの固定リストはありません。お客様のコンプライアンスチームがビジネスコンソールで各アプリを設定し、ワークフローは指示されたデータのみを収集・保存します。
Returned-dataタブでは、すべてのカテゴリのトグルを設定できます。
トグルの正確なリストはワークフローのモジュールによって異なります。ビジネスコンソールのReturned-dataでワークフローを設定する際に確認してください。
お客様がデータ管理者です。Diditはデータ処理者です。 これは、ほとんどの規制対象の購入者が期待する一般データ保護規則 (GDPR) 第28条の構成です。
Diditがお客様に代わってデータを保存およびアクセスすることをお勧めします。 ほとんどのお客様がそうしています。インターネット規模で身元データを保護することは、フルタイムの仕事です。強固な暗号化、キーローテーション、侵入検知、脆弱性管理、認証更新、地域レジデンシー、データ主体権ツール、侵害通知など、Diditのセキュリティおよびプラットフォームチームは毎日これに注力しており、お客様のコンプライアンスおよびエンジニアリングチームがその必要はありません。お客様はビジネスコンソールを通じて完全な制御を維持します, すべての保持ルール、すべてのデータ主体アクセス要求 (DSAR)、すべての削除は、お客様がトリガーできます。
お客様のポリシーでデータが完全に独自の環境(お客様のクラウドアカウント、オンプレミスデータベース)に存在する必要がある場合でも、Diditはフェッチアンドフォーゲット方式の処理者として動作し、お客様のチームがエンドツーエンドで保持を管理します。
デフォルトは欧州連合です。特定の地域または国内はエンタープライズプランで利用可能です。
デフォルトのデプロイメントは、欧州連合 (EU) のAmazon Web Services (AWS) で実行されます。データは保存時および転送時に暗号化され、暗号化キーはAWSによって保持され、環境ごとに分離されています。
データが国境を越える場合、欧州委員会2021年の標準契約条項 (SCCs) によって保護されます。対応する転送影響評価 (TIA) は、このページのトラストパックに含まれています。
保持期間はアプリごとに1か月から10年まで設定できます。 適用は自動です。
ビジネスコンソールで以下を設定します。
判定後にDiditに何も保持させたくない場合は、Webhookハンドラから POST /v3/sessions/:session_id/delete/ を呼び出すと、お客様のシステムが結果のコピーを記録した瞬間にセッションは削除されます, Diditは呼び出し後、データを保持しません。完全なリファレンスは docs.didit.me/sessions-api/delete-session を参照してください。
権利ごとに1つのエンドポイント。
GET /v3/sessions/:session_id/decision/ で完全なセッションペイロードを取得します。リファレンスは docs.didit.me/sessions-api/retrieve-session を参照してください。POST /v3/sessions/:session_id/delete/ でセッションとすべての関連アーティファクトを削除します。リファレンスは docs.didit.me/sessions-api/delete-session を参照してください。6つの外部認証を保有しており、すべてトラストパックにまとめられています。
ES144068、2027年6月3日まで有効)。EBA/GL/2022/15)およびMiCA規制を満たしているという独立した法的意見。このページでトラストパックをご請求いただければ、署名済みの秘密保持契約(NDA)に基づき、すべてのレポート、証明書、メモを同営業日中に返送いたします。
欧州連合 (EU) 全体での相互承認, そして規制当局に説明可能な監査証跡。
スペインのTesoro Público、Banco de España、SEPBLAC、CNMVは、Diditの近距離無線通信 (NFC) チップ読み取りとアクティブライブネスオンボーディングフローについて、1年間の金融サンドボックス(2024年11月~2025年7月)を実施しました。tesoro.es で公開された公式結論レポートでは、Diditのリモート認証がアンチマネーロンダリング指令 (AMLD) の下で対面での身元確認のセキュリティレベルを満たすか、それを上回ると結論付けています。
お客様のコンプライアンスチームにとって、これは以下のことを意味します。
Diditは、この証明書を公的に記録している唯一の身元確認ベンダーです。
はい, そして、おそらくすでに取り組んでいます。 Diditは常に、市場や業種を横断して10以上の認証、ライセンス、規制当局の承認(支払い承認、暗号資産および暗号資産市場 (MiCA) 登録、アンチマネーロンダリング (AML) 監督当局の承認、eIDAS 2.0適格トラストサービスプロバイダー (QTSP) ステータス、地域の金融情報機関 (FIU) 報告、業種固有の承認(iGaming、ヘルスケア、銀行)など)を積極的に追求しています。
お客様のコンプライアンスチームがDiditに保有してほしいライセンスや認証がある場合は、`security@didit.me` までメールでご連絡ください。おそらくすでに私たちのキューに入っています, もし入っていなければ、お客様のリクエストによってリストの優先順位が上がります。以下の情報をお伝えします。