En bref
- La vérification ne s'exécute que lorsque l'expéditeur l'active pour un document, et seulement après votre accord.
- Vos données biométriques servent uniquement à confirmer que vous êtes la personne figurant sur le document.
- Les données biométriques ne sont jamais vendues, louées ni utilisées à des fins publicitaires.
- Vous pouvez refuser, demander un autre moyen de poursuivre, ou demander un réexamen humain du résultat.
Objet de cette page
Les clients peuvent ajouter une vérification d'identité (KYC) à un document, quelle que soit la formule. Dans ce cas, il est demandé au signataire de vérifier son identité avant de signer. La vérification est réalisée par Didit (didit.me), notre prestataire de vérification d'identité. Cette page constitue également notre information sur les données biométriques et notre politique de conservation.
Couverture
Le complément KYC prend en charge :
- Plus de 230 pays et territoires.
- Plus de 14 000 types de documents d'identité, y compris les passeports, les cartes nationales d'identité, les permis de conduire et les titres de séjour.
- La vérification sans document, en confrontant les données que vous fournissez à des registres officiels ou autorisés, dans 36 pays à ce jour, dont la Colombie.
Rôles
Le client qui envoie le document décide d'utiliser le KYC et est le responsable du traitement de la vérification. Nubesti traite la vérification pour le compte du client au titre de l'accord de traitement des données, et Didit la traite en qualité de sous-traitant ultérieur. Le client reçoit le résultat et décide de la suite à lui donner.
Données collectées
Selon la méthode, une vérification peut traiter :
- Les images du recto et du verso d'un document d'identité, et les données qui y sont imprimées ou stockées dans sa puce, telles que le nom, la date de naissance, la nationalité, le numéro du document et la date d'expiration.
- Une photo selfie ou une courte vidéo.
- Un modèle facial, c'est-à-dire une représentation mathématique des traits du visage créée à partir du selfie et de la photo du document, utilisée pour les comparer.
- Des signaux de preuve de vie montrant qu'une personne réelle est présente, ainsi que des détails d'appareil et de réseau tels que l'adresse IP et le navigateur.
- Pour la vérification sans document : les identifiants que vous saisissez, tels qu'un numéro d'identité national, et la réponse du registre.
- Le résultat, par exemple approuvé, refusé ou à examiner, avec les motifs et l'heure du contrôle.
Consentement et base légale
Avant le début de toute capture, le signataire voit une information qui explique la finalité, le prestataire et la durée de conservation, et doit accepter de manière active. Les données biométriques ne sont traitées que sur le fondement de ce consentement explicite, comme l'exigent l'article 9 du RGPD et les lois sur la vie privée biométrique telles que la Biometric Information Privacy Act de l'Illinois, la Capture or Use of Biometric Identifier Act du Texas, la loi de l'État de Washington sur les identifiants biométriques et la My Health My Data Act, ainsi que la Colorado Privacy Act.
Vous pouvez refuser. Si vous refusez, la vérification ne s'exécute pas, et vous pouvez demander à l'expéditeur s'il existe un autre moyen de poursuivre. Le client se fonde sur sa propre base légale, telle qu'un contrat, une obligation légale ou un intérêt légitime à prévenir la fraude, pour le reste des données de vérification.
Déroulement du contrôle
Le contrôle est automatisé. Il lit le document, confirme qu'il paraît authentique, compare le selfie à la photo du document et contrôle la preuve de vie. Pour la vérification sans document, il compare vos données au registre. Le client voit le résultat et décide de poursuivre ou non. Si le résultat vous affecte, vous pouvez demander à l'expéditeur, ou à nous, un réexamen humain, exposer votre point de vue et contester la décision.
Les contrôles automatisés peuvent se tromper, par exemple en cas de mauvais éclairage, de documents endommagés ou de changement d'apparence. Un contrôle refusé ne constitue pas une conclusion selon laquelle vous auriez agi de manière malhonnête.
Limites d'utilisation et de communication
Les données biométriques servent uniquement à vérifier que le signataire est la personne figurant sur le document ou dans le registre, pour ce document. Nubesti et Didit ne vendent, ne louent, n'échangent ni ne tirent autrement profit des données biométriques. Nous ne les utilisons pas pour la publicité, le profilage ni l'entraînement de modèles à usage général. Nous ne les communiquons qu'à Didit pour exécuter le contrôle, au client sous forme de résultat de vérification, ou lorsqu'une décision de justice valable l'exige.
Conservation et destruction
Les données de vérification ne sont conservées que le temps nécessaire :
| Données | Conservation |
|---|---|
| Modèle facial et signaux de preuve de vie | Supprimés dès que le résultat de la vérification est produit |
| Images du document et selfie | La durée fixée par le client, qui est par défaut de 30 jours après le contrôle, et jamais plus longtemps que la loi ne le permet |
| Résultat et synthèse de la vérification | Conservés avec la preuve de signature aussi longtemps que le client conserve le document |
| Réponse du contrôle de registre | Conservée avec le résultat, sans le dossier complet du registre |
Dans tous les cas, les identifiants biométriques sont détruits de manière définitive lorsque la finalité de la vérification a été atteinte, ou dans les trois ans suivant la dernière interaction du signataire avec le client, selon le premier de ces événements, sauf si une durée plus longue est imposée par la loi ou par un mandat ou une injonction de communication valable.
Sécurité de la vérification
Les données de vérification sont chiffrées en transit et au repos, l'accès est limité aux personnes et aux systèmes qui en ont besoin, et les accès sont journalisés. Nous protégeons les données biométriques avec le même soin, ou davantage, que celui que nous appliquons aux autres informations confidentielles.
Vos droits sur la vérification
Vous pouvez demander à accéder aux données de vérification, à les rectifier ou à les supprimer, et à retirer votre consentement pour un traitement qui n'a pas encore eu lieu. Comme le client est le responsable du traitement, nous pouvons lui transmettre votre demande. Écrivez à l'expéditeur du document, ou à [email protected] avec l'objet « KYC request ». La page des droits de confidentialité par région explique les droits applicables là où vous résidez.
Transferts et âge
Didit et nos autres prestataires peuvent traiter des données de vérification en dehors de votre pays, selon les garanties de transfert décrites dans la politique de confidentialité. La vérification d'identité n'est pas destinée aux personnes de moins de 18 ans.