Sikkerheds- og indkøbspakke
Til sikkerheds-, jura- og indkøbsteams, der vurderer Dazr Identity. Tillidscentret forklarer det samme for dine slutbrugere i enkle ord.
Kort fortalt
| Emne | Dazr Identity |
|---|---|
| Udbyder | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065 |
| Hvor data opbevares, underdatabehandlere | Oplistet i tillidscentret |
| Standarder | OpenID Connect 1.0 med authorization code flow og PKCE, tilbagekaldelse af tokens (RFC 7009) og introspektion (RFC 7662), RP-initieret logout og OpenID Connect for Identity Assurance til virksomhedsverifikation |
| Signaturer | ES256 til ID-tokens, access tokens og verifikationsrapporter, med offentlige nøgler på identity.dazr.eu/oauth/jwks |
| Kontrakt | Udviklervilkårene mellem selvstændige dataansvarlige plus det valgfrie tillæg om datadeling nedenfor |
| Certificeringer | Ingen endnu. Selvevalueringen til CSA STAR niveau 1 er under forberedelse. |
| Availability | Vi gør vores bedste for at holde tjenesten tilgængelig, men tilbyder i dag ingen oppetidsgaranti (SLA). |
| Endnu ikke tilgængeligt | SAML, SCIM-provisionering og back-channel logout |
Sikkerhedsforanstaltninger
- Kryptering. Al trafik bruger HTTPS med HSTS-preload for dazr.eu og dets underdomæner. Konti og dokumentation krypteres ved hvile med AES-256-GCM på applikationsniveau.
- Ingen adgangskoder. Folk logger ind med en passkey, en engangskode via e-mail (gyldig i 10 minutter, 5 forsøg) eller med Google eller Microsoft.
- Organisationens politik. Ejere kan kræve, at alle medlemmer af organisationen logger ind med en passkey.
- Et forskelligt ID pr. organisation. Hver organisation får sit eget tilfældige ID for en person, så organisationer uden forbindelse ikke kan koble deres brugere sammen.
- Tokens. Autorisationskoder gælder i 60 sekunder, én gang, og er bundet til klienten, redirect-URI’en og PKCE-udfordringen. Access- og ID-tokens gælder i 10 minutter. Refresh tokens roterer, og genbrug af et gammelt tilbagekalder hele login’et.
- Signerede webhooks. HMAC-SHA256 med tidsstempel, kun sendt til HTTPS-adresser på offentlige netværk.
- Signerede rapporter, der kan kontrolleres fremover. Verifikationsrapporter signeres med de offentliggjorte nøgler. Udfasede signeringsnøgler gemmes, så en rapport, der blev signeret før en nøgleudskiftning, stadig kan kontrolleres.
- Revisionslogs. En organisations administratorer kan se, hvornår medlemmer loggede ind, og hver download af verifikationsbeviser. Hver gang en sagsbehandler åbner fotos fra en virksomhedsverifikation, bliver det logget.
- Sletningsfrister. ID-kopier og billeder fra virksomhedsverifikation slettes 30 dage efter afgørelsen; verifikationsresultater gemmes i 5 år, efter at en verifikation er ophørt.
- Ansvarlig offentliggørelse. Rapportér sårbarheder til security@dazr.eu efter vores politik for offentliggørelse af sårbarheder.
Hvem der er ansvarlig for hvilke data
Dazr er dataansvarlig for Dazr Identity-kontoen: profilen, loginmetoderne, sessionerne og verifikationsdokumentationen. Når en person logger ind i din app, beder personen Dazr om at give din app de data, der vises på samtykkeskærmen. Derefter bestemmer din organisation, hvad der sker med dataene, og er derfor selv dataansvarlig.
Hvorfor ingen databehandleraftale? En databehandler handler efter sin kundes instruks. Det gør Dazr ikke: Dazr driver kontoen for personen under sin egen privatlivserklæring og gemmer verifikationsdokumentation af egne juridiske grunde. Din app behandler heller ikke data for Dazr. En aftale efter artikel 28 i GDPR ville beskrive et forhold, der ikke findes, så Udviklervilkårene fastsætter i stedet regler mellem to dataansvarlige: formålsbegrænsning, sikkerhed, underretning om brud i begge retninger og anmodninger om sletning.
Verifikationsrapporter fungerer på samme måde. Dazr gemmer dokumentationen og deler rapporten med de apps, en organisation er delt med, til deres revisioner. Hver app gemmer derefter sin kopi efter sine egne regler.
Valgfrit tillæg om datadeling
Nogle købere vil have samarbejdet mellem to dataansvarlige i et separat underskrevet dokument. Denne tekst er klar til det. Skriv til privacy@dazr.eu med din organisations juridiske navn, så sender vi den til underskrift.
- Parter. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065, og den organisation, der er nævnt i underskriftsfeltet (Modtageren).
- Delte data. De data, en person godkender på Dazr Identitys samtykkeskærm for Modtagerens apps: en pairwise identifikator og, hvis godkendt, navn, sprog, e-mailadresse, adresse og organisationer med rolle og verifikationsstatus. For organisationer, der er delt med disse apps, også verifikationsrapporter og dokumentationsfiler.
- Formål. At logge folk ind i Modtagerens apps, drive deres konti og det formål, der vises på samtykkeskærmen. For verifikationsrapporter: Modtagerens kundekendskabsprocedure og revisioner.
- Roller. Hver part er selvstændig dataansvarlig efter artikel 4, nr. 7, i GDPR for de data, den har. Ingen af parterne behandler personoplysninger på vegne af den anden, og parterne er ikke fælles dataansvarlige.
- Retsgrundlag og gennemsigtighed. Dazr videregiver dataene på personens anmodning (artikel 6, stk. 1, litra b, i GDPR) og siger det på samtykkeskærmen. Modtageren har sit eget retsgrundlag og sin egen privatlivserklæring, som samtykkeskærmen linker til.
- Sikkerhed. Hver part beskytter dataene med passende tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR. Modtageren opbevarer kun client secrets på sine egne servere.
- Brud. Hver part underretter den anden uden unødig forsinkelse og senest 72 timer efter at være blevet opmærksom på det om et brud på persondatasikkerheden, der berører delte data, og parterne samarbejder om at underrette myndigheder og personer, hvor loven kræver det.
- Anmodninger fra personer. Hver part besvarer anmodninger om de data, den har. En part, der modtager en anmodning om data, som den anden part har, sender den videre uden unødig forsinkelse.
- Overførsler. En part, der overfører delte data uden for Det Europæiske Økonomiske Samarbejdsområde, gør det kun efter kapitel V i GDPR.
- Ansvar. Hver part er ansvarlig for sin egen behandling, som fastsat i Udviklervilkårene.
- Varighed. Dette tillæg gælder, så længe Modtageren har en app registreret hos Dazr Identity, og så længe en af parterne stadig har delte data.
- Lovvalg. Italiensk ret gælder. Tvister afgøres af domstolene i Italien.
Underretning om brud
- Fra Dazr til dig. Hvis et brud på persondatasikkerheden hos Dazr berører personer, der bruger din app, data, vi har videregivet til din app, eller din apps loginoplysninger, informerer vi din organisations administratorer uden unødig forsinkelse og senest 72 timer efter, at vi er blevet opmærksomme på det (Udviklervilkårene, afsnit 9).
- Fra dig til Dazr. Hvis et brud berører data, du har modtaget via Dazr Identity, eller dine client secrets eller tokens, så fortæl os det på security@dazr.eu uden unødig forsinkelse og senest 72 timer efter, at du er blevet opmærksom på det.
Ansvar
Afsnit 15 i Udviklervilkårene fastsætter ansvaret. Tjenesten leveres, som den er. I det omfang loven tillader det, er Dazr ikke ansvarlig for indirekte, hændelige, særlige eller følgeskader eller for tabt fortjeneste. Hver part er over for personer og myndigheder ansvarlig for sin egen behandling. Intet begrænser ansvaret for svig, grov uagtsomhed, forsæt eller noget, der ikke kan begrænses efter gældende ret. Vi tilbyder ikke servicekreditter i dag.
Til markedspladser
Online markedspladser i EU skal vide, hvem deres erhvervssælgere er, før de kan tilbyde noget. Artikel 30 i forordningen om digitale tjenester kalder det sporbarhed for erhvervsdrivende. Dazr Identity kontrollerer virksomheden og personen bag en sælgerkonto, når de tilmelder sig.
Din betalingsudbyder kontrollerer de personer, den udbetaler penge til. Dazr Identity dækker trinnet før, når en sælger tilmelder sig, og dokumentationen bliver hos dig, ikke hos betalingsudbyderen.
Artikel 30 kræver mere end virksomhedsoplysninger, for eksempel kontakt- og betalingskontooplysninger. Dazr dækker virksomheden og den, der handler for den; resten indsamler du selv og afgør, om det opfylder dine forpligtelser.
Sådan klarer Dazr Identity sig i sammenligning
En ærlig sammenligning, så du kan vælge rigtigt. Dazr Identity er ung: den gør nogle få ting godt, og nogle ting endnu ikke.
Sammenlignet med Auth0 og Clerk
Auth0 og Clerk er loginplatforme til udviklere med mange SDK’er, færdige loginkomponenter og funktioner til store virksomheder.
- Vælg Dazr Identity, når du vil have en europæisk virksomhed til at drive dine brugeres konti, når du skal vide, at virksomhederne bag dine brugere er ægte, med dokumentation for hver af dem, eller når dine brugere skal have én konto på tværs af apps med et forskelligt ID pr. virksomhed.
- Vælg Auth0 eller Clerk, når dine erhvervskunder har brug for SAML til deres eget login eller SCIM til automatisk at oprette og fjerne konti, når du vil have færdige loginkomponenter til mange platforme, eller når du vil have din egen brugerdatabase med dit brand på hver skærm.
Sammenlignet med Stripe Identity og Sumsub
Stripe Identity og Sumsub er tjenester til identitetsverifikation: de tjekker ID-dokumenter og selfies, og Sumsub tjekker også virksomheder.
- Vælg Dazr Identity, når verifikation skal være en del af login, udført én gang af en virksomhed og genbrugt af alle apps, den vælger, når du vil have dokumentation baseret på officielle registre og kvalificerede EU-signaturer i en signeret rapport, eller når du vil have en fast pris pr. virksomhed.
- Vælg Stripe Identity eller Sumsub, når du tjekker enkelte forbrugere frem for virksomheder, når du har brug for reelle ejere, som Dazr Identity ikke tjekker, når du har brug for flere lande eller dokumenttyper end de 32 lande, Dazr dækker, eller når du vil have en udbyder, der udfører regulerede tjek for dig. Dazr leverer dokumentation; beslutningerne forbliver hos dig.
Sammenlignet med Microsoft Entra External ID og Okta
Entra External ID og Okta er identitetsplatforme til store virksomheder med omfattende politikmotorer og mange integrationer.
- Vælg Dazr Identity, når du vil have en standard OpenID Connect-udbyder uden en enterprise-kontrakt, med indbygget verifikation af organisationer mod officielle registre, fra en europæisk virksomhed.
- Vælg Entra External ID eller Okta, når du har brug for SAML, SCIM, betinget adgang eller detaljerede politikker pr. brugergruppe, når dine medarbejdere allerede bruger Microsoft 365 eller Okta, og du vil have én platform, eller når du har brug for en kontraktlig oppetidsgaranti.
Hvad Dazr Identity endnu ikke har
- SAML
- SCIM-provisionering
- Back-channel logout
- En oppetidsgaranti (SLA)
- Certificeringer som ISO 27001 eller SOC 2
- Tjek af reelle ejere
Dokumenter til din gennemgang
- Udviklervilkår for Dazr Identity
- Privatlivserklæring og brugsvilkår
- Tillidscenter med underdatabehandlerne
- Eksempler på verifikationsrapporter og landeoversigten
- Dokumentation for udviklere
- Politik for offentliggørelse af sårbarheder og security.txt
Kontakt
- Sikkerhedsspørgeskemaer og revisioner: security@dazr.eu
- Kontrakter og tillægget: privacy@dazr.eu
- Alt andet: hello@dazr.eu