NewSOC 2 Tipo 1
Auditoria independente dos nossos controles de segurança, disponibilidade e confidencialidade, emitida pela ATOM em abril de 2026. Exame Tipo 2 em andamento.
Nós cuidamos das licenças, subsidiárias e auditorias para que sua equipe de compliance e risco possa agir mais rápido. Ative uma chave e lance em qualquer país em conformidade, SOC 2 Tipo 1, ISO/IEC 27001 e a certificação do governo Tesoro EU incluídos.
“A verificação NFC + prova de vida ativa da Didit oferece segurança equivalente ou superior à verificação presencial.”
Novembro de 2024, Julho de 2025 · Sandbox financeiro (Ley 7/2020), 4ª coorte · supervisionado por Tesoro Público, Banco de España, SEPBLAC e CNMV.
Prova de vida, detecção de deepfake, classificadores de documentos, reconhecimento facial, detecção de ataques de injeção, risco comportamental, cada modelo vive em nosso próprio pipeline de treinamento e serviço.
O tráfego de produção alimenta uma fila de revisão em tempo real. Desvios, taxa de falsos positivos, mudanças nos padrões de ataque e qualidade do sinal por país são monitorados continuamente; os limites são reajustados sem alteração no código do cliente.
Cada modelo se integra diretamente na sessão. Inferência p99 em menos de 2 segundos, sem idas e vindas extras, sem toques adicionais. O usuário legítimo conclui a verificação no mesmo fluxo; apenas o atacante vê um caminho diferente.
NewAuditoria independente dos nossos controles de segurança, disponibilidade e confidencialidade, emitida pela ATOM em abril de 2026. Exame Tipo 2 em andamento.

Certifica que nossa gestão de segurança da informação cobre as verificações Didit de ponta a ponta. Emitido pelo Bureau Veritas, válido até junho de 2027.

Teste anti-spoofing biométrico, 360 tentativas em seis categorias de ataque, nenhuma passou. Realizado no laboratório NVLAP 200962, credenciado pelo NIST.
Um sandbox de um ano por quatro reguladores financeiros espanhóis concluiu que a verificação remota da Didit é pelo menos tão segura quanto as verificações de identidade presenciais. Nenhum outro fornecedor de identidade possui isso.

Conformidade total com o Regulamento Geral de Proteção de Dados (GDPR) como Processador de Dados. Acordo de Processamento de Dados e Medidas Técnicas e Organizacionais disponíveis mediante solicitação.

Parecer jurídico independente: o onboarding remoto da Didit atende às Diretrizes da Autoridade Bancária Europeia sobre onboarding remoto de clientes (EBA/GL/2022/15) e é compatível com o futuro Livro Único de Combate à Lavagem de Dinheiro (AML) da UE e a regulamentação de Mercados de Criptoativos (MiCA).
Cada sessão é criptografada em repouso com chaves AES (Advanced Encryption Standard) de 256 bits. As chaves nunca tocam nosso código de aplicação, elas ficam no AWS KMS (Key Management Service), com chaves separadas para sandbox e produção.
Cada chamada de API, webhook e sessão do Business Console é criptografada via TLS (Transport Layer Security) 1.3 com regras de cifra rigorosas. Protocolos mais antigos não podem ser usados como fallback; HSTS (HTTP Strict Transport Security) é aplicado em todo o site.
As sessões são processadas e armazenadas na União Europeia por padrão na AWS. Empresas podem habilitar a residência no país, sujeita à disponibilidade, para que equipes em qualquer mercado usem a Didit em conformidade.
Escolha por quanto tempo a Didit mantém cada sessão, de um mês a dez anos, por aplicativo no Business Console. Implantações com pegada mínima podem excluir a sessão assim que o webhook for entregue.
Você escolhe exatamente quais dados a Didit coleta, todo o resto é descartado. Por padrão, apenas modelos biométricos e metadados são mantidos; selfies brutas e vídeos de prova de vida são excluídos no momento em que a sessão é encerrada.
DSAR (Solicitação de Acesso do Titular dos Dados) completo e direito ao esquecimento sob demanda via API pública. Usuários finais enviam DSARs do aplicativo Didit Identity; sua equipe os aciona com uma chamada DELETE no endpoint de sessões. Aplicado em todas as réplicas, sem exclusão suave, sem bucket de arquivo morto.
Zero data breaches since Didit launched in 2023. Security is built into every layer of the platform.
status.didit.me, every incident, every post-mortem, no login required. 100% uptime over the last 6 months.Request the Trust Pack on this page, SOC 2 report, ISO certificate, iBeta report, Tesoro attestation, Data Processing Agreement (DPA), sub-processors list, sent back the same business day under a signed Non-Disclosure Agreement (NDA).
Yes. The infrastructure scales itself in real time and supports millions of verifications a day.
status.didit.me, no login required.Volume tiers on the pricing page kick in automatically as you grow, no contract change, no manual renegotiation.
You choose, per workflow. Didit does not have a fixed list of what we keep. Your compliance team configures each app in the Business Console, and the workflow only collects and stores what you tell it to.
The Returned-data tab gives you a toggle for every category:
The exact list of toggles depends on the modules in your workflow, check them when you set the workflow up in the Business Console under Returned-data.
You are the Data Controller. Didit is the Data Processor. This is the General Data Protection Regulation (GDPR) Article 28 set-up most regulated buyers expect.
We recommend you let Didit store and access the data on your behalf. Most of our customers do. Securing identity data at internet scale is a full-time job: hardened encryption, key rotation, intrusion detection, vulnerability management, certification renewals, regional residency, data-subject-rights tooling, breach notification. Didit's security and platform teams focus on it every day so your compliance and engineering teams do not have to. You retain full control through the Business Console, every retention rule, every Data Subject Access Request (DSAR), every delete is yours to trigger.
If your policy requires the data to live entirely in your own environment (your cloud account, your on-premise database), we support that too, Didit runs as a processor on a fetch-and-forget basis and your team owns retention end to end.
European Union by default. Specific region or in-country available on Enterprise.
The default deployment runs on Amazon Web Services (AWS) in EU. Data is encrypted at rest and in transit, with encryption keys held by AWS and separated per environment.
When data crosses a border, it is protected by the European Commission's 2021 Standard Contractual Clauses (SCCs). The matching Transfer Impact Assessment (TIA) ships with the Trust Pack on this page.
You set the retention window. From 1 month to 10 years, per app. Enforcement is automatic.
In the Business Console you set:
If you want Didit to keep nothing after the verdict, call POST /v3/sessions/:session_id/delete/ from your webhook handler and the session is gone the moment your system records its own copy of the result, Didit never holds the data past the call. Full reference at docs.didit.me/sessions-api/delete-session.
One endpoint per right.
GET /v3/sessions/:session_id/decision/. Reference at docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ removes the session and every linked artifact. Reference at docs.didit.me/sessions-api/delete-session.Five external attestations on file. All packaged in the Trust Pack.
ES144068, valid through 2027-06-03).EBA/GL/2022/15) and the MiCA regulation.Request the Trust Pack on this page and we send every report, certificate, and memo back the same business day under a signed Non-Disclosure Agreement (NDA).
Mutual recognition across the European Union (EU), and a regulator-defensible audit trail.
Spain's Tesoro Público, Banco de España, SEPBLAC, and CNMV ran a year-long financial sandbox (November 2024 – July 2025) on Didit's Near-Field Communication (NFC) chip read plus active liveness onboarding flow. The official conclusions report, published on tesoro.es, finds Didit's remote verification meets or exceeds the security level of in-person identification under the Anti-Money Laundering Directive (AMLD).
For your compliance team this means:
Didit is the only identity-verification vendor with this attestation on the public record.
Yes, and we are probably already working on it. Didit is actively pursuing 10+ certifications, licenses, and regulator approvals across markets and verticals at any given time: payment authorisations, crypto and Markets in Crypto-Assets (MiCA) registrations, Anti-Money Laundering (AML) supervisor approvals, eIDAS 2.0 Qualified Trust Service Provider (QTSP) status, regional Financial Intelligence Unit (FIU) reporting, and vertical-specific authorisations (iGaming, healthcare, banking).
If there is a license or certification your compliance team needs Didit to hold, email `security@didit.me`. Odds are it is already in our queue, and if it is not, your request bumps it up the list. We come back with:
Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.