Sicherheits- und Einkaufspaket

Auf einen Blick

ThemaDazr Identity
AnbieterDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065
Speicherort der Daten, UnterauftragsverarbeiterAufgeführt im Trust Center
StandardsOpenID Connect 1.0 mit Authorization Code Flow und PKCE, Token-Widerruf (RFC 7009) und Introspection (RFC 7662), RP-initiiertes Logout und OpenID Connect for Identity Assurance für die Unternehmensverifizierung
SignaturenES256 für ID-Tokens, Access-Tokens und Verifizierungsberichte, mit öffentlichen Schlüsseln unter identity.dazr.eu/oauth/jwks
VertragDie Entwicklerbedingungen, zwischen eigenständigen Verantwortlichen, dazu der optionale Zusatz zur Datenweitergabe unten
ZertifizierungenNoch keine. Die Selbstbewertung nach CSA STAR Level 1 ist in Vorbereitung.
AvailabilityWir tun unser Bestes, damit der Dienst verfügbar bleibt, bieten heute aber keine Verfügbarkeitsgarantie (SLA).
Noch nicht verfügbarSAML, SCIM-Provisionierung und Back-Channel-Logout

Sicherheitsmaßnahmen

Wer für welche Daten verantwortlich ist

Dazr ist Verantwortlicher für das Dazr Identity Konto: Profil, Anmeldemethoden, Sitzungen und Verifizierungsnachweise. Meldet sich eine Person bei Ihrer App an, bittet sie Dazr, Ihrer App die Daten zu geben, die der Zustimmungsbildschirm zeigt. Ab dann entscheidet Ihre Organisation, was mit diesen Daten geschieht, und ist damit selbst Verantwortlicher.

Warum kein Auftragsverarbeitungsvertrag? Ein Auftragsverarbeiter handelt nach den Weisungen seines Kunden. Dazr tut das nicht: Es führt das Konto für die Person, nach seinen eigenen Datenschutzhinweisen, und bewahrt Verifizierungsnachweise aus eigenen rechtlichen Gründen auf. Ihre App verarbeitet auch keine Daten für Dazr. Ein Vertrag nach Artikel 28 DSGVO würde eine Beziehung beschreiben, die es nicht gibt. Deshalb legen die Entwicklerbedingungen Regeln zwischen zwei Verantwortlichen fest: Zweckbindung, Sicherheit, Meldung von Datenpannen in beide Richtungen und Löschanfragen.

Verifizierungsberichte funktionieren genauso. Dazr bewahrt die Nachweise auf und teilt den Bericht mit den Apps, mit denen eine Organisation geteilt wurde, für deren Prüfungen. Jede App bewahrt ihre Kopie dann nach ihren eigenen Regeln auf.

Optionaler Zusatz zur Datenweitergabe

Manche Käufer möchten die Zusammenarbeit zweier Verantwortlicher in einem eigenen, unterschriebenen Dokument. Dieser Text ist dafür bereit. Schreiben Sie an privacy@dazr.eu mit dem Firmennamen Ihrer Organisation, und wir senden ihn Ihnen zur Unterschrift.

  1. Parteien. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065, und die im Unterschriftenblock genannte Organisation (die Empfängerin).
  2. Geteilte Daten. Die Daten, die eine Person auf dem Zustimmungsbildschirm von Dazr Identity für die Apps der Empfängerin genehmigt: eine paarweise Kennung und, soweit genehmigt, Name, Sprache, E-Mail-Adresse, Adresse sowie Organisationen mit Rolle und Verifizierungsstatus. Für Organisationen, die mit diesen Apps geteilt wurden, außerdem Verifizierungsberichte und Nachweisdateien.
  3. Zweck. Menschen bei den Apps der Empfängerin anmelden, ihre Konten führen und der auf dem Zustimmungsbildschirm genannte Zweck. Für Verifizierungsberichte: die Kundensorgfaltspflichten und Prüfungen der Empfängerin.
  4. Rollen. Jede Partei ist für die Daten, die sie hält, eigenständiger Verantwortlicher nach Artikel 4 Nummer 7 DSGVO. Keine Partei verarbeitet personenbezogene Daten im Auftrag der anderen, und die Parteien sind keine gemeinsam Verantwortlichen.
  5. Rechtsgrundlage und Transparenz. Dazr gibt die Daten auf Wunsch der Person weiter (Artikel 6 Absatz 1 Buchstabe b DSGVO) und sagt das auf dem Zustimmungsbildschirm. Die Empfängerin hat ihre eigene Rechtsgrundlage und eigene Datenschutzhinweise, die auf dem Zustimmungsbildschirm verlinkt sind.
  6. Sicherheit. Jede Partei schützt die Daten mit geeigneten technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO. Die Empfängerin bewahrt Client-Secrets nur auf ihren Servern auf.
  7. Datenpannen. Jede Partei informiert die andere unverzüglich und in jedem Fall innerhalb von 72 Stunden, nachdem sie davon erfahren hat, über eine Verletzung des Schutzes personenbezogener Daten, die geteilte Daten betrifft, und die Parteien arbeiten bei der Meldung an Behörden und Betroffene zusammen, wo das Gesetz es verlangt.
  8. Anfragen von Betroffenen. Jede Partei beantwortet Anfragen zu den Daten, die sie hält. Erhält eine Partei eine Anfrage zu Daten, die die andere Partei hält, leitet sie sie unverzüglich weiter.
  9. Übermittlungen. Eine Partei, die geteilte Daten außerhalb des Europäischen Wirtschaftsraums übermittelt, tut das nur nach Kapitel V DSGVO.
  10. Haftung. Jede Partei haftet für ihre eigene Verarbeitung, wie in den Entwicklerbedingungen festgelegt.
  11. Laufzeit. Dieser Zusatz gilt, solange die Empfängerin eine bei Dazr Identity registrierte App hat und solange eine der Parteien noch geteilte Daten hält.
  12. Recht. Es gilt italienisches Recht. Für Streitigkeiten sind die Gerichte in Italien zuständig.

Meldung von Datenpannen

Haftung

Abschnitt 15 der Entwicklerbedingungen regelt die Haftung. Der Dienst wird „wie besehen“ bereitgestellt. Soweit gesetzlich zulässig, haftet Dazr nicht für indirekte, beiläufige, besondere oder Folgeschäden oder entgangenen Gewinn. Jede Partei ist gegenüber Menschen und Behörden für ihre eigene Verarbeitung verantwortlich. Nichts begrenzt die Haftung für Betrug, grobe Fahrlässigkeit, Vorsatz oder alles, was nach geltendem Recht nicht begrenzt werden kann. Gutschriften für Ausfälle (Service Credits) bieten wir heute nicht an.

Für Marktplätze

Online-Marktplätze in der EU müssen wissen, wer ihre gewerblichen Verkäufer sind, bevor diese etwas anbieten können. Artikel 30 des Digital Services Act nennt das Nachverfolgbarkeit von Unternehmern. Dazr Identity prüft das Unternehmen und die Person hinter einem Verkäuferkonto bei der Registrierung.

Ihr Zahlungsanbieter prüft die Menschen, an die er auszahlt. Dazr Identity übernimmt den Schritt davor, wenn sich ein Verkäufer registriert, und die Nachweise bleiben bei Ihnen, nicht beim Zahlungsanbieter.

Artikel 30 verlangt mehr als Unternehmensdaten, etwa Kontakt- und Zahlungskontodaten. Dazr deckt das Unternehmen ab und wer dafür handelt; den Rest erheben Sie und entscheiden, ob er Ihre Pflichten erfüllt.

Dazr Identity im Vergleich

Ein ehrlicher Vergleich, damit Sie gut wählen können. Dazr Identity ist jung: Es kann einiges gut, manches noch nicht.

Im Vergleich zu Auth0 und Clerk

Auth0 und Clerk sind Anmeldeplattformen für Entwicklungsteams, mit vielen SDKs, fertigen Anmeldekomponenten und Enterprise-Funktionen.

Im Vergleich zu Stripe Identity und Sumsub

Stripe Identity und Sumsub sind Dienste zur Identitätsprüfung: Sie prüfen Ausweisdokumente und Selfies, und Sumsub prüft auch Unternehmen.

Im Vergleich zu Microsoft Entra External ID und Okta

Entra External ID und Okta sind Identitätsplattformen für Unternehmen mit umfangreichen Richtlinien und vielen Integrationen.

Was Dazr Identity noch nicht hat

Dokumente für Ihre Prüfung

Kontakt