新SOC 2 Type 2
由Atom Assurances于2026年7月发布的独立审计报告,涵盖了我们安全、可用性和保密控制在2026年3月至7月观察期内的有效运行情况。
“Didit 的 NFC + 主动活体验证提供的安全性等同或高于线下验证。”
2024 年 11 月, 2025 年 7 月 · 金融沙盒 (Ley 7/2020),第四批 · 由 Tesoro Público、西班牙银行、SEPBLAC 和 CNMV 监管。
活体检测、深度伪造检测、文档分类器、人脸匹配、注入攻击检测、行为风险, 所有模型都在我们自己的训练和服务管道中运行。
生产流量实时进入审查队列。漂移、误报率、攻击模式变化和各国信号质量持续受到监控;阈值无需客户代码更改即可重新调整。
每个模型都在会话中内联集成。p99 推理时间低于 2 秒,无需额外往返,无需额外操作。合法用户在同一流程中完成验证;只有攻击者会看到不同的路径。
新由Atom Assurances于2026年7月发布的独立审计报告,涵盖了我们安全、可用性和保密控制在2026年3月至7月观察期内的有效运行情况。

由 ATOM 于 2026 年 4 月发布的,针对我们安全、可用性和保密性控制设计进行的独立审计。Type 2 审查于 2026 年 7 月进行。

证明我们的信息安全管理涵盖 Didit 验证的端到端流程。由必维国际检验集团颁发,有效期至 2027 年 6 月。
西班牙四家金融监管机构为期一年的沙盒测试得出结论:Didit 的远程验证至少与现场身份检查一样安全。没有其他身份验证供应商获得此认证。
Didit 是 FIDO 联盟的准会员,该联盟是 FIDO2 和通行密钥背后的行业机构。会员资格使我们获得了 FIDO 规范的免版税许可,并可在全体会议中占有一席之地——但这并非 FIDO 认证。

生物识别防欺骗测试,在六个攻击类别中进行了 360 次尝试,无一通过。测试在经 NIST 认可的 NVLAP 实验室 200962 进行。


专为安全处理受保护的健康信息而设计。传输和静态加密、基于角色的访问以及审计跟踪均符合《健康保险流通与责任法案》(HIPAA) 安全规则的保障措施。

独立法律意见:Didit 的远程入驻符合欧洲银行管理局关于远程客户入驻的指南 (EBA/GL/2022/15),并与即将生效的欧盟反洗钱 (AML) 单一规则手册和加密资产市场 (MiCA) 法规兼容。

德国青少年保护自律机构 (FSM) 认证 Didit 的年龄验证系统能可靠地建立 JMStV 第 4(2) 条规定的封闭用户群,确保只有经过验证的成年人才能访问受年龄限制的内容。
每个会话都使用 256 位 AES(高级加密标准)密钥进行静态加密。密钥不会接触我们的应用程序代码,它们存储在 AWS KMS(密钥管理服务)中,沙盒和生产环境使用不同的密钥。
每个 API 调用、Webhook 和业务控制台会话都通过 TLS(传输层安全)1.3 进行加密,并采用严格的密码规则。旧协议无法回退;HSTS(HTTP 严格传输安全)在全站强制执行。
会话默认在 AWS 上的欧盟地区进行处理和存储。企业可以启用国家内驻留,具体取决于可用性, 因此任何市场的团队都可以合规地运行 Didit。
在业务控制台中,您可以为每个应用程序选择 Didit 保留每个会话的时长, 从一个月到十年。最小化部署可以在 Webhook 到达后立即删除会话。
You choose what Didit collects and how long verification data is kept. If retained biometric templates are enabled, they remain image-free, tenant-scoped, separately managed, and subject to a finite expiry.
Operational deletion removes session data and may leave an opted-in retained template. Privacy erasure purges both. Completion is reported only after every in-scope store confirms purge or approved beyond-use handling.
自 Didit 于 2023 年推出以来,零数据泄露。 安全性内置于平台的每个层面。
status.didit.me,所有事件、所有事后分析,无需登录。过去 6 个月内 100% 正常运行时间。在本页面请求信任包、SOC 2 报告、ISO 证书、iBeta 报告、Tesoro 证明、数据处理协议 (DPA)、子处理方列表,签署保密协议 (NDA) 后,将在同一工作日内回复。
是的。基础设施实时自动扩展,每天支持数百万次验证。
status.didit.me 实时跟踪, 无需登录。定价页面上的业务量分级会随着您的增长自动生效, 无需更改合同,无需手动重新谈判。
您可根据每个工作流进行选择。 Didit 没有固定保留列表。您的合规团队在业务控制台 (Business Console) 中配置每个应用程序,工作流仅收集和存储您指定的数据。
“返回数据”选项卡为您提供了每个类别的开关:
开关的确切列表取决于您工作流中的模块, 在业务控制台 (Business Console) 的“返回数据”下设置工作流时进行检查。
您是数据控制者。Didit 是数据处理者。 这是大多数受监管买家所期望的通用数据保护条例 (GDPR) 第 28 条设置。
我们建议您让 Didit 代表您存储和访问数据。 我们的大多数客户都这样做。在互联网规模下保护身份数据是一项全职工作:强化加密、密钥轮换、入侵检测、漏洞管理、认证续期、区域驻留、数据主体权利工具、违规通知。Didit 的安全和平台团队每天都专注于此,因此您的合规和工程团队无需如此。您通过业务控制台 (Business Console) 保留完全控制权, 每个保留规则、每个数据主体访问请求 (DSAR)、每个删除都由您触发。
如果您的政策要求数据完全存储在您自己的环境中(您的云账户、您的本地数据库),我们也支持, Didit 作为处理器以“获取即忘”的方式运行,您的团队拥有端到端的保留权。
默认在欧盟。特定区域或境内存储适用于企业客户。
默认部署在欧盟的 Amazon Web Services (AWS) 上运行。数据在静态和传输过程中均已加密,加密密钥由 AWS 持有并按环境隔离。
当数据跨境传输时,受欧盟委员会 2021 年标准合同条款 (SCCs) 保护。匹配的传输影响评估 (TIA) 随此页面上的信任包一起提供。
您设置保留窗口。每个应用程序从 1 个月到 10 年。 自动执行。
在业务控制台 (Business Console) 中,您可以设置:
如果您希望 Didit 在判决后不保留任何数据,请从您的 webhook 处理程序调用 POST /v3/sessions/:session_id/delete/,会话将在您的系统记录其结果副本后立即删除, Didit 绝不会在调用后保留数据。完整参考请访问 docs.didit.me/sessions-api/delete-session。
The instruction determines the outcome.
GET /v3/sessions/:session_id/decision/. Reference: docs.didit.me/sessions-api/retrieve-session.POST /v3/sessions/:session_id/delete/ to remove the session and session-owned data. An opted-in, finite retained biometric template may remain, and the response states that outcome.An accepted request remains deletion requested until every in-scope store confirms completed purge or approved beyond-use handling. Contact the Customer that requested the verification for a data-subject rights request.
六份外部证明文件。全部打包在信任包中。
ES144068,有效期至 2027 年 6 月 3 日)。EBA/GL/2022/15) 和 MiCA 法规。在本页面请求信任包,我们将在签署保密协议 (NDA) 后,于同一工作日内回复所有报告、证书和备忘录。
欧盟范围内的相互认可, 以及可供监管机构辩护的审计追踪。
西班牙的 Tesoro Público、Banco de España、SEPBLAC 和 CNMV 对 Didit 的近场通信 (NFC) 芯片读取加主动活体入职流程进行了为期一年的金融沙盒测试(2024 年 11 月至 2025 年 7 月)。官方结论报告发布在 tesoro.es 上,发现 Didit 的远程验证达到或超过反洗钱指令 (AMLD) 下的面对面身份识别安全级别。
这对您的合规团队意味着:
Didit 是唯一一家拥有此公开记录证明的身份验证供应商。
是的, 我们可能已经在着手处理了。 Didit 随时都在积极寻求 10 多项跨市场和垂直领域的认证、许可证和监管批准:支付授权、加密和加密资产市场 (MiCA) 注册、反洗钱 (AML) 监管机构批准、eIDAS 2.0 合格信任服务提供商 (QTSP) 状态、区域金融情报机构 (FIU) 报告以及特定垂直领域的授权(iGaming、医疗保健、银行)。
如果您的合规团队需要 Didit 持有某个许可证或认证,请发送电子邮件至 `security@didit.me`。很有可能它已经在我们的队列中, 如果不在,您的请求会将其提前。我们会回复: