Balíček pro bezpečnost a nákup
Pro bezpečnostní, právní a nákupní týmy, které posuzují Dazr Identity. Centrum důvěry vysvětluje totéž vašim koncovým uživatelům, jednoduchými slovy.
Ve zkratce
| Téma | Dazr Identity |
|---|---|
| Poskytovatel | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itálie, DIČ IT 02801250065 |
| Kde jsou údaje uloženy, dílčí zpracovatelé | Uvedeni v centru důvěry |
| Standardy | OpenID Connect 1.0 s authorization code flow a PKCE, odvolání tokenů (RFC 7009) a introspekce (RFC 7662), odhlášení iniciované aplikací (RP-initiated logout) a OpenID Connect for Identity Assurance pro ověření firem |
| Podpisy | ES256 pro ID tokeny, přístupové tokeny a zprávy o ověření, s veřejnými klíči na identity.dazr.eu/oauth/jwks |
| Smlouva | Podmínky pro vývojáře mezi samostatnými správci a k tomu volitelný dodatek o předávání údajů níže |
| Certifikace | Zatím žádné. Sebehodnocení CSA STAR úrovně 1 je v přípravě. |
| Availability | Děláme vše pro to, aby služba byla dostupná, ale dnes nenabízíme žádnou záruku dostupnosti (SLA). |
| Zatím není k dispozici | SAML, provisioning SCIM a back-channel logout |
Bezpečnostní opatření
- Šifrování. Veškerý provoz běží přes HTTPS, s HSTS preload pro dazr.eu a jeho subdomény. Účty a doklady jsou v klidu šifrované algoritmem AES-256-GCM na aplikační vrstvě.
- Žádná hesla. Lidé se přihlašují přístupovým klíčem, jednorázovým kódem z e-mailu (platí 10 minut, 5 pokusů) nebo přes Google či Microsoft.
- Pravidlo organizace. Vlastníci mohou vyžadovat, aby se každý člen organizace přihlašoval přístupovým klíčem.
- Jiné ID pro každou organizaci. Každá organizace dostane pro osobu vlastní náhodné ID, takže nesouvisející organizace nemohou propojit své uživatele.
- Tokeny. Autorizační kódy platí 60 sekund, jednou, a jsou vázané na klienta, URI přesměrování a PKCE challenge. Přístupové a ID tokeny platí 10 minut. Obnovovací tokeny rotují a opětovné použití starého zneplatní celé přihlášení.
- Podepsané webhooky. HMAC-SHA256 s časovým razítkem, odesílané jen na adresy HTTPS ve veřejných sítích.
- Podepsané zprávy, které zůstávají ověřitelné. Zprávy o ověření jsou podepsané zveřejněnými klíči. Vyřazené podpisové klíče uchováváme, takže zprávu podepsanou před výměnou klíče lze ověřit i nadále.
- Auditní záznamy. Správci organizace vidí, kdy se členové přihlásili, a každé stažení podkladů ověření. Každé otevření fotografií z ověření firmy osobou, která ověření posuzuje, se zaznamená.
- Lhůty pro výmaz. Kopie průkazů a fotky z ověření firmy se mažou 30 dní po rozhodnutí; výsledky ověření uchováváme 5 let od skončení ověření.
- Odpovědné zveřejňování. Zranitelnosti hlaste na security@dazr.eu podle našich zásad hlášení zranitelností.
Kdo odpovídá za které údaje
Dazr je správcem účtu Dazr Identity: profilu, způsobů přihlášení, relací a dokladů o ověření. Když se osoba přihlásí do vaší aplikace, požádá Dazr, aby vaší aplikaci předal údaje zobrazené na obrazovce souhlasu. Od té chvíle o těchto údajích rozhoduje vaše organizace, a je tedy sama správcem.
Proč žádná smlouva o zpracování? Zpracovatel jedná podle pokynů svého zákazníka. Dazr ne: vede účet pro danou osobu podle vlastních zásad ochrany osobních údajů a uchovává doklady o ověření z vlastních právních důvodů. Ani vaše aplikace nezpracovává údaje pro Dazr. Smlouva podle článku 28 GDPR by popisovala vztah, který neexistuje, a proto Podmínky pro vývojáře stanoví pravidla mezi dvěma správci: omezení účelu, bezpečnost, oznamování porušení v obou směrech a žádosti o výmaz.
Zprávy o ověření fungují stejně. Dazr uchovává doklady a sdílí zprávu s aplikacemi, se kterými byla organizace sdílena, pro jejich audity. Každá aplikace pak uchovává svou kopii podle vlastních pravidel.
Volitelný dodatek o předávání údajů
Někteří kupující chtějí mít spolupráci dvou správců v samostatném podepsaném dokumentu. Tento text je na to připraven. Napište na privacy@dazr.eu s obchodním názvem své organizace a pošleme vám ho k podpisu.
- Strany. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itálie, DIČ IT 02801250065, a organizace uvedená v podpisové části (Příjemce).
- Předávané údaje. Údaje, které osoba schválí na obrazovce souhlasu Dazr Identity pro aplikace Příjemce: párový identifikátor a, pokud je schválí, jméno, jazyk, e-mailová adresa, adresa a organizace s rolí a stavem ověření. U organizací sdílených s těmito aplikacemi také zprávy o ověření a soubory s doklady.
- Účel. Přihlašování lidí do aplikací Příjemce, vedení jejich účtů a účel zobrazený na obrazovce souhlasu. U zpráv o ověření: povinná péče o zákazníky a audity Příjemce.
- Role. Každá strana je ve vztahu k údajům, které má, samostatným správcem ve smyslu čl. 4 bodu 7 GDPR. Žádná strana nezpracovává osobní údaje jménem druhé a strany nejsou společnými správci.
- Právní základ a transparentnost. Dazr předává údaje na žádost osoby (čl. 6 odst. 1 písm. b) GDPR) a uvádí to na obrazovce souhlasu. Příjemce má vlastní právní základ a vlastní zásady ochrany osobních údajů, na které odkazuje obrazovka souhlasu.
- Bezpečnost. Každá strana chrání údaje vhodnými technickými a organizačními opatřeními podle čl. 32 GDPR. Příjemce uchovává client secrets jen na svých serverech.
- Porušení. Každá strana informuje druhou bez zbytečného odkladu a v každém případě do 72 hodin od chvíle, kdy se o něm dozví, o porušení zabezpečení osobních údajů, které se týká předávaných údajů, a strany spolupracují na oznámení úřadům a dotčeným osobám, pokud to vyžaduje zákon.
- Žádosti osob. Každá strana vyřizuje žádosti týkající se údajů, které má. Strana, která obdrží žádost o údaje, jež má druhá strana, ji bez zbytečného odkladu předá dál.
- Předávání do zahraničí. Strana, která předává sdílené údaje mimo Evropský hospodářský prostor, tak činí jen podle kapitoly V GDPR.
- Odpovědnost. Každá strana odpovídá za vlastní zpracování, jak stanoví Podmínky pro vývojáře.
- Trvání. Tento dodatek platí, dokud má Příjemce aplikaci registrovanou v Dazr Identity, a dokud některá ze stran ještě uchovává předávané údaje.
- Právo. Platí italské právo. Spory rozhodují soudy v Itálii.
Oznamování porušení
- Od Dazr k vám. Pokud porušení zabezpečení osobních údajů u Dazr zasáhne lidi, kteří používají vaši aplikaci, údaje, které jsme vaší aplikaci předali, nebo přístupové údaje vaší aplikace, informujeme administrátory vaší organizace bez zbytečného odkladu a v každém případě do 72 hodin od chvíle, kdy se o něm dozvíme (Podmínky pro vývojáře, oddíl 9).
- Od vás k Dazr. Pokud porušení zasáhne údaje, které jste obdrželi přes Dazr Identity, nebo vaše client secrets či tokeny, oznamte nám ho na security@dazr.eu bez zbytečného odkladu a v každém případě do 72 hodin od chvíle, kdy se o něm dozvíte.
Odpovědnost
Odpovědnost upravuje oddíl 15 Podmínek pro vývojáře. Služba se poskytuje „tak, jak je“. V maximálním rozsahu, který zákon dovoluje, Dazr neodpovídá za nepřímé, nahodilé, zvláštní ani následné škody ani za ušlý zisk. Každá strana odpovídá vůči lidem a úřadům za vlastní zpracování. Nic neomezuje odpovědnost za podvod, hrubou nedbalost, úmysl ani za cokoli, co nelze podle platného práva omezit. Kompenzace za výpadky (service credits) dnes nenabízíme.
Pro online tržiště
Online tržiště v EU musí vědět, kdo jsou jejich podnikající prodejci, dřív než mohou cokoli nabízet. Článek 30 nařízení o digitálních službách to nazývá sledovatelností obchodníků. Dazr Identity ověří firmu a osobu za prodejním účtem už při registraci.
Váš poskytovatel plateb kontroluje lidi, kterým vyplácí peníze. Dazr Identity pokrývá krok předtím, kdy se prodejce registruje, a doklady zůstávají u vás, ne u poskytovatele plateb.
Článek 30 požaduje víc než údaje o firmě, například kontaktní údaje a údaje o platebním účtu. Dazr pokrývá firmu a toho, kdo za ni jedná; zbytek shromažďujete vy a rozhodujete, zda splňuje vaše povinnosti.
Srovnání Dazr Identity
Poctivé srovnání, abyste se mohli dobře rozhodnout. Dazr Identity je mladé: několik věcí dělá dobře a některé zatím ne.
Ve srovnání s Auth0 a Clerk
Auth0 a Clerk jsou přihlašovací platformy pro vývojáře s mnoha SDK, hotovými přihlašovacími komponentami a funkcemi pro velké firmy.
- Zvolte Dazr Identity, pokud chcete, aby účty vašich uživatelů vedla evropská firma, pokud potřebujete vědět, že firmy za vašimi uživateli jsou skutečné, s doklady ke každé, nebo pokud mají mít vaši uživatelé jeden účet napříč aplikacemi, s jiným ID pro každou firmu.
- Zvolte Auth0 nebo Clerk, pokud vaši velcí zákazníci potřebují SAML pro vlastní přihlášení nebo SCIM pro automatické zakládání a rušení účtů, pokud chcete hotové přihlašovací komponenty pro mnoho platforem, nebo pokud chcete vlastní databázi uživatelů se svou značkou na každé obrazovce.
Ve srovnání se Stripe Identity a Sumsub
Stripe Identity a Sumsub jsou služby pro ověřování totožnosti: kontrolují doklady totožnosti a selfie a Sumsub kontroluje i firmy.
- Zvolte Dazr Identity, pokud má být ověření součástí přihlášení, provedené jednou firmou a znovu použité každou aplikací, kterou si zvolí, pokud chcete doklady založené na úředních rejstřících a kvalifikovaných podpisech EU v podepsané zprávě, nebo pokud chcete pevnou cenu za firmu.
- Zvolte Stripe Identity nebo Sumsub, pokud ověřujete jednotlivé spotřebitele místo firem, pokud potřebujete skutečné majitele, které Dazr Identity nekontroluje, pokud potřebujete víc zemí nebo typů dokladů než 32 zemí, které Dazr pokrývá, nebo pokud chcete poskytovatele, který za vás provede regulované kontroly. Dazr dodává doklady; rozhodnutí zůstávají na vás.
Ve srovnání s Microsoft Entra External ID a Okta
Entra External ID a Okta jsou podnikové platformy identity s rozsáhlými nástroji pro pravidla a mnoha integracemi.
- Zvolte Dazr Identity, pokud chcete standardního poskytovatele OpenID Connect bez podnikové smlouvy, se zabudovaným ověřováním organizací v úředních rejstřících, od evropské firmy.
- Zvolte Entra External ID nebo Okta, pokud potřebujete SAML, SCIM, podmíněný přístup nebo podrobná pravidla pro skupiny uživatelů, pokud vaši zaměstnanci už používají Microsoft 365 nebo Okta a chcete jednu platformu, nebo pokud potřebujete smluvní záruku dostupnosti.
Co Dazr Identity zatím nemá
- SAML
- Provisioning SCIM
- Back-channel logout
- Záruka dostupnosti (SLA)
- Certifikace jako ISO 27001 nebo SOC 2
- Kontrola skutečných majitelů
Dokumenty k posouzení
- Podmínky pro vývojáře Dazr Identity
- Zásady ochrany osobních údajů a podmínky používání
- Centrum důvěry s dílčími zpracovateli
- Ukázkové zprávy o ověření a pokrytí podle zemí
- Dokumentace pro vývojáře
- Zásady hlášení zranitelností a security.txt
Kontakt
- Bezpečnostní dotazníky a audity: security@dazr.eu
- Smlouvy a dodatek: privacy@dazr.eu
- Vše ostatní: hello@dazr.eu