Commencer

Sécurité et confidentialité

Conçu comme une banque l'exigerait

Le point le plus important de cette page : vous ne recevez jamais les pièces d'identité de vos utilisateurs, et nous non plus. Les photos de passeports et les selfies restent chez l'entreprise de vérification qui les a recueillis. Nous conservons le résultat du contrôle, un numéro de référence et une empreinte de chaque document : assez pour prouver que le contrôle a eu lieu, pas assez pour exposer qui que ce soit en cas de fuite.

Ce n'est pas seulement une position de principe sur la vie privée. C'est la différence entre un incident qui vous coûte des excuses et un incident qui vous coûte une déclaration au régulateur.

Les contrôles qui le rendent possible

  • Des clés qui ne font qu'une chose. Chaque produit dispose de sa propre clé d'API, limitée à ce dont il a besoin, et les grands comptes peuvent exiger que chaque requête soit signée, de sorte qu'une clé volée ne suffise pas.
  • Verrouillé sur votre réseau. Restreignez un compte pour qu'il n'accepte que les requêtes provenant des adresses de vos propres serveurs.
  • Une piste d'audit qu'on ne peut pas modifier discrètement. Chaque entrée est chaînée à la précédente : quiconque reçoit un export peut vérifier l'absence de falsification, y compris un régulateur.
  • Un bouton de gel. Les équipes conformité peuvent suspendre un compte immédiatement, avec les preuves attachées à la fiche.
  • Garde-fous anti-abus. Limites d'inscription, regroupement par appareil partagé et accès qui ne s'élargit qu'après une vérification propre.
  • Suppression programmée. Définissez la durée de conservation des données personnelles : elles sont supprimées à échéance, sans casser l'intégrité de la piste d'audit.

Où résident les données : une seule région documentée pour tous les clients. La résidence des données par client n'est pas proposée aujourd'hui, et nous préférons le dire ici plutôt que dans un questionnaire de sécurité plus tard.

Auditeurs sécurité : demandez notre brief contrôles institutionnels sous NDA — il n’est pas publié avec la doc développeur publique.

Sécurité · Identity Inc.