Encargado del Tratamiento — Didit
Esta página describe cómo Aura comparte datos biométricos con Didit, el proveedor que realiza la prueba de vida y la comparación facial de la verificación opcional de identidad. Explica qué se envía, dónde se aloja, cuánto tiempo se conserva y qué compromisos públicos asume Didit. Complementa la sección 5 de la Política de Privacidad.
Responsable: Miguel Eduardo Romero Ruiz (Aura)
Encargado: Didit, proveedor europeo de verificación de identidad
Servicio: API y SDK de verificación de Didit (flujo de prueba de vida activa en 3D y comparación con los rostros ya verificados en Aura)
Desde: 28 de julio de 2026 (antes, AWS Rekognition; ver sección 9)
Contacto Aura: privacidad@aurasocial.mx
Didit entrega su Acuerdo de Procesamiento de Datos y sus medidas técnicas y organizativas a sus clientes bajo acuerdo de confidencialidad, por lo que esta página no reproduce el contrato: resume lo que Didit publica en didit.me/security-compliance y en docs.didit.me, y lo que Aura hace de su lado, verificado contra nuestro propio código. Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (artículo 2, fracción XII), Didit es persona encargada: trata los datos por cuenta de Aura y bajo sus instrucciones.
1. Propósito del Tratamiento
Didit interviene únicamente cuando tú decides verificar tu identidad, después de leer el aviso biométrico y dar tu consentimiento expreso. Con los datos que recibe hace dos cosas:
- Prueba de vida: analiza el video corto del gesto que haces frente a la cámara para descartar fotografías, pantallas, máscaras y videos manipulados.
- Comparación 1:N: compara tu rostro con los rostros ya verificados en Aura para detectar si pertenece a otra cuenta (duplicado).
Didit devuelve a Aura el resultado (aprobado, rechazado o en revisión), una puntuación de la prueba de vida y, en su caso, las coincidencias encontradas. Todo lo que decide de verdad sigue en Aura: el consentimiento previo, la liga entre la sesión y tu cuenta, el cupo diario de intentos, la lista de rostros de cuentas expulsadas y las disputas de identidad. Didit no sabe a quién ha expulsado Aura ni toma decisiones sobre tu cuenta.
2. Datos que se Comparten
| Dato | Quién lo capta | Para qué |
|---|---|---|
| Video corto del gesto (prueba de vida) | El SDK de Didit dentro de la app, con tu cámara | Confirmar que eres una persona real presente en ese momento |
| Imágenes de tu rostro y su representación matemática | Didit, a partir del video | Comparación con los rostros ya verificados (duplicados) |
| Identificador interno de tu cuenta en Aura | Aura, al abrir la sesión | Ligar la sesión de verificación con tu cuenta; no revela tu nombre ni tu correo |
| Identificador de sesión, idioma y resultado | Didit | Operar la verificación y comunicar el resultado a Aura |
- Nombre, correo electrónico, teléfono ni fecha de nacimiento
- Ubicación, check-ins ni Spots
- Publicaciones, historias, mensajes ni contactos
- Fotos de perfil (la comparación es contra los rostros verificados en Didit, no contra tu perfil)
- Ningún documento de identidad: Aura no pide INE, pasaporte ni CURP
3. Conservación y Borrado
- Mientras tu cuenta exista y tu consentimiento esté vigente, la sesión de verificación se conserva en Didit: es lo que permite detectar que un mismo rostro no verifique dos cuentas.
- Cuando eliminas tu cuenta o revocas tu consentimiento biométrico, Aura solicita a Didit el borrado inmediato de tu sesión mediante su API de borrado. Según la documentación de Didit, al borrar una sesión se eliminan el video, las imágenes, la representación de tu rostro, los resultados y los metadatos, y por defecto también la plantilla biométrica, de modo que ese rostro deja de contar como registrado.
- Cuentas expulsadas: Aura no solicita ese borrado, para que el rostro siga bloqueado y la persona no pueda volver a registrarse. Es la única excepción y está declarada en la Política de Privacidad (secciones 5.2 y 11.1).
- Registros de auditoría de Didit: según su documentación, los conserva 365 días y los borra automáticamente.
- En Aura solo guardamos el identificador de tu sesión (no tu imagen), el resultado, la fecha y la constancia de tu consentimiento, en un subdocumento privado que solo tú y el servidor pueden leer.
4. Medidas de Seguridad
4.1. Compromisos públicos de Didit
- Cifrado: AES-256 en reposo (llaves administradas con AWS KMS) y TLS 1.3 en tránsito.
- SOC 2 Tipo 2: auditoría independiente de sus controles de seguridad, disponibilidad y confidencialidad, con informe del 30 de julio de 2026 (Tipo 1 previo del 9 de abril de 2026).
- ISO/IEC 27001:2022: certificado ES144068 emitido por Bureau Veritas, vigente hasta el 3 de junio de 2027.
- Prueba de vida evaluada por laboratorio: iBeta Level 1 (detección de ataques de presentación, laboratorio acreditado NIST/NVLAP), con 0 ataques exitosos en 360 intentos.
- Supervisión regulatoria: participó en el sandbox financiero de España bajo supervisión de sus autoridades, que en febrero de 2026 atestiguaron que su verificación es al menos tan segura como una comprobación presencial.
4.2. Lo que hace Aura de su lado
- La llave de acceso a Didit vive en el administrador de secretos de Google Cloud, nunca en la app ni en el código.
- Solo el servidor de Aura puede abrir una sesión de verificación, y solo para un usuario autenticado, desde una app legítima (App Check) y que ya dio su consentimiento; sin esas tres condiciones la sesión no se crea.
- Cada sesión queda ligada a tu cuenta desde que se abre; una sesión ajena o ya usada no verifica a nadie.
- Cupo diario de intentos y freno contra el abuso automatizado.
5. Ubicación de los Datos
Según su documentación, Didit procesa y almacena los datos en la Unión Europea por defecto, sobre infraestructura de Amazon Web Services en la UE. Aura usa esa configuración: tus datos de verificación viajan de México a la Unión Europea, un territorio con un régimen de protección de datos (Reglamento General de Protección de Datos) bajo el cual Didit opera como encargado.
Didit es encargado, no tercero: trata tus datos por cuenta de Aura y con sus instrucciones, por lo que esta comunicación no constituye una transferencia a un tercero conforme a la LFPDPPP. Aun así, te la informamos en la sección 12 de la Política de Privacidad y la cubre el consentimiento expreso que das antes de verificarte.
6. Tus Derechos
- Acceso, rectificación, cancelación y oposición (ARCO): se ejercen ante Aura en privacidad@aurasocial.mx; nosotros trasladamos a Didit lo que corresponda (por ejemplo, el borrado de tu sesión).
- Revocar el consentimiento biométrico: desde Ajustes en la app, en cualquier momento. Pierdes el sello "Humano" y se borran tus datos de verificación.
- Disputar el resultado: si el sistema cree que tu rostro pertenece a otra cuenta, presenta una disputa de identidad desde la app; una persona la revisa.
- Queja ante la autoridad: Secretaría Anticorrupción y Buen Gobierno (ver sección 15.4 de la Política de Privacidad).
7. Subencargados
Didit opera sobre infraestructura de Amazon Web Services en la Unión Europea. Su lista completa de subencargados forma parte de la documentación que entrega bajo acuerdo de confidencialidad. Aura, por su parte, no comparte tus datos de verificación con ningún otro proveedor.
8. Vulneraciones de Seguridad
Didit declara públicamente cero incidentes materiales desde su lanzamiento en 2023 y publica el estado de su servicio en status.didit.me. Si una vulneración en Didit o en Aura afectara de forma significativa tus derechos, te lo informaríamos de forma inmediata conforme al artículo 19 de la LFPDPPP (ver sección 7.4 de la Política de Privacidad).
9. Verificaciones Anteriores al 28 de Julio de 2026 (AWS)
Antes de Didit, la verificación se hacía con una selfie y AWS Rekognition. Quienes se verificaron entonces conservan su verificación; su vector facial sigue en la colección de AWS Rekognition (Estados Unidos) hasta que eliminen su cuenta o revoquen su consentimiento, y se rige por el acuerdo con AWS. Esas personas pueden hacer la prueba de vida real con Didit desde la app si lo desean; no es obligatorio.
10. Contacto
Miguel Eduardo Romero Ruiz
RFC: RORM950517FW9
Sur 19 # 62 Col. Centro
Orizaba, Veracruz, México
Email: privacidad@aurasocial.mx
Sitio: didit.me
Seguridad y cumplimiento: didit.me/security-compliance
Documentación de retención de datos: docs.didit.me/console/data-retention