新SOC 2 Type 2
由Atom Assurances于2026年7月发布的独立审计报告,涵盖了我们安全、可用性和保密控制在2026年3月至7月观察期内的有效运行情况。
“Didit 的 NFC + 主动活体验证提供的安全性等同或高于线下验证。”
2024 年 11 月, 2025 年 7 月 · 金融沙盒 (Ley 7/2020),第四批 · 由 Tesoro Público、西班牙银行、SEPBLAC 和 CNMV 监管。
活体检测、深度伪造检测、文档分类器、人脸匹配、注入攻击检测、行为风险, 所有模型都在我们自己的训练和服务管道中运行。
生产流量实时进入审查队列。漂移、误报率、攻击模式变化和各国信号质量持续受到监控;阈值无需客户代码更改即可重新调整。
每个模型都在会话中内联集成。p99 推理时间低于 2 秒,无需额外往返,无需额外操作。合法用户在同一流程中完成验证;只有攻击者会看到不同的路径。
新由Atom Assurances于2026年7月发布的独立审计报告,涵盖了我们安全、可用性和保密控制在2026年3月至7月观察期内的有效运行情况。

由 ATOM 于 2026 年 4 月发布的,针对我们安全、可用性和保密性控制设计进行的独立审计。Type 2 审查于 2026 年 7 月进行。

证明我们的信息安全管理涵盖 Didit 验证的端到端流程。由必维国际检验集团颁发,有效期至 2027 年 6 月。
西班牙四家金融监管机构为期一年的沙盒测试得出结论:Didit 的远程验证至少与现场身份检查一样安全。没有其他身份验证供应商获得此认证。
Didit 是 FIDO 联盟的准会员,该联盟是 FIDO2 和通行密钥背后的行业机构。会员资格使我们获得了 FIDO 规范的免版税许可,并可在全体会议中占有一席之地——但这并非 FIDO 认证。

生物识别防欺骗测试,在六个攻击类别中进行了 360 次尝试,无一通过。测试在经 NIST 认可的 NVLAP 实验室 200962 进行。


专为安全处理受保护的健康信息而设计。传输和静态加密、基于角色的访问以及审计跟踪均符合《健康保险流通与责任法案》(HIPAA) 安全规则的保障措施。

独立法律意见:Didit 的远程入驻符合欧洲银行管理局关于远程客户入驻的指南 (EBA/GL/2022/15),并与即将生效的欧盟反洗钱 (AML) 单一规则手册和加密资产市场 (MiCA) 法规兼容。

德国青少年保护自律机构 (FSM) 认证 Didit 的年龄验证系统能可靠地建立 JMStV 第 4(2) 条规定的封闭用户群,确保只有经过验证的成年人才能访问受年龄限制的内容。
每个会话都使用 256 位 AES(高级加密标准)密钥进行静态加密。密钥不会接触我们的应用程序代码,它们存储在 AWS KMS(密钥管理服务)中,沙盒和生产环境使用不同的密钥。
每个 API 调用、Webhook 和业务控制台会话都通过 TLS(传输层安全)1.3 进行加密,并采用严格的密码规则。旧协议无法回退;HSTS(HTTP 严格传输安全)在全站强制执行。
会话默认在 AWS 上的欧盟地区进行处理和存储。企业可以启用国家内驻留,具体取决于可用性, 因此任何市场的团队都可以合规地运行 Didit。
在业务控制台中,您可以为每个应用程序选择 Didit 保留每个会话的时长, 从一个月到十年。最小化部署可以在 Webhook 到达后立即删除会话。
您精确选择 Didit 收集哪些数据, 其他所有数据都将被丢弃。默认情况下,只保留生物识别模板和元数据;原始自拍和活体视频在会话关闭时立即删除。
通过公共 API 按需提供完整的 DSAR(数据主体访问请求)和删除权。终端用户从 Didit Identity 应用程序发送 DSAR;您的团队通过对会话端点进行一次 DELETE 调用来触发它们。在每个副本上强制执行, 无软删除,无归档存储桶。
自 Didit 于 2023 年推出以来,零数据泄露。 安全性内置于平台的每个层面。
status.didit.me,所有事件、所有事后分析,无需登录。过去 6 个月内 100% 正常运行时间。在本页面请求信任包、SOC 2 报告、ISO 证书、iBeta 报告、Tesoro 证明、数据处理协议 (DPA)、子处理方列表,签署保密协议 (NDA) 后,将在同一工作日内回复。
是的。基础设施实时自动扩展,每天支持数百万次验证。
status.didit.me 实时跟踪, 无需登录。定价页面上的业务量分级会随着您的增长自动生效, 无需更改合同,无需手动重新谈判。
您可根据每个工作流进行选择。 Didit 没有固定保留列表。您的合规团队在业务控制台 (Business Console) 中配置每个应用程序,工作流仅收集和存储您指定的数据。
“返回数据”选项卡为您提供了每个类别的开关:
开关的确切列表取决于您工作流中的模块, 在业务控制台 (Business Console) 的“返回数据”下设置工作流时进行检查。
您是数据控制者。Didit 是数据处理者。 这是大多数受监管买家所期望的通用数据保护条例 (GDPR) 第 28 条设置。
我们建议您让 Didit 代表您存储和访问数据。 我们的大多数客户都这样做。在互联网规模下保护身份数据是一项全职工作:强化加密、密钥轮换、入侵检测、漏洞管理、认证续期、区域驻留、数据主体权利工具、违规通知。Didit 的安全和平台团队每天都专注于此,因此您的合规和工程团队无需如此。您通过业务控制台 (Business Console) 保留完全控制权, 每个保留规则、每个数据主体访问请求 (DSAR)、每个删除都由您触发。
如果您的政策要求数据完全存储在您自己的环境中(您的云账户、您的本地数据库),我们也支持, Didit 作为处理器以“获取即忘”的方式运行,您的团队拥有端到端的保留权。
默认在欧盟。特定区域或境内存储适用于企业客户。
默认部署在欧盟的 Amazon Web Services (AWS) 上运行。数据在静态和传输过程中均已加密,加密密钥由 AWS 持有并按环境隔离。
当数据跨境传输时,受欧盟委员会 2021 年标准合同条款 (SCCs) 保护。匹配的传输影响评估 (TIA) 随此页面上的信任包一起提供。
您设置保留窗口。每个应用程序从 1 个月到 10 年。 自动执行。
在业务控制台 (Business Console) 中,您可以设置:
如果您希望 Didit 在判决后不保留任何数据,请从您的 webhook 处理程序调用 POST /v3/sessions/:session_id/delete/,会话将在您的系统记录其结果副本后立即删除, Didit 绝不会在调用后保留数据。完整参考请访问 docs.didit.me/sessions-api/delete-session。
每个权利一个端点。
GET /v3/sessions/:session_id/decision/ 获取完整的会话有效负载。参考 docs.didit.me/sessions-api/retrieve-session。POST /v3/sessions/:session_id/delete/ 删除会话和所有关联的工件。参考 docs.didit.me/sessions-api/delete-session。六份外部证明文件。全部打包在信任包中。
ES144068,有效期至 2027 年 6 月 3 日)。EBA/GL/2022/15) 和 MiCA 法规。在本页面请求信任包,我们将在签署保密协议 (NDA) 后,于同一工作日内回复所有报告、证书和备忘录。
欧盟范围内的相互认可, 以及可供监管机构辩护的审计追踪。
西班牙的 Tesoro Público、Banco de España、SEPBLAC 和 CNMV 对 Didit 的近场通信 (NFC) 芯片读取加主动活体入职流程进行了为期一年的金融沙盒测试(2024 年 11 月至 2025 年 7 月)。官方结论报告发布在 tesoro.es 上,发现 Didit 的远程验证达到或超过反洗钱指令 (AMLD) 下的面对面身份识别安全级别。
这对您的合规团队意味着:
Didit 是唯一一家拥有此公开记录证明的身份验证供应商。
是的, 我们可能已经在着手处理了。 Didit 随时都在积极寻求 10 多项跨市场和垂直领域的认证、许可证和监管批准:支付授权、加密和加密资产市场 (MiCA) 注册、反洗钱 (AML) 监管机构批准、eIDAS 2.0 合格信任服务提供商 (QTSP) 状态、区域金融情报机构 (FIU) 报告以及特定垂直领域的授权(iGaming、医疗保健、银行)。
如果您的合规团队需要 Didit 持有某个许可证或认证,请发送电子邮件至 `security@didit.me`。很有可能它已经在我们的队列中, 如果不在,您的请求会将其提前。我们会回复: