Sicherheits- und Einkaufspaket
Für Sicherheits-, Rechts- und Einkaufsteams, die Dazr Identity prüfen. Das Trust Center erklärt dasselbe für Ihre Endnutzer, in einfachen Worten.
Auf einen Blick
| Thema | Dazr Identity |
|---|---|
| Anbieter | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065 |
| Speicherort der Daten, Unterauftragsverarbeiter | Aufgeführt im Trust Center |
| Standards | OpenID Connect 1.0 mit Authorization Code Flow und PKCE, Token-Widerruf (RFC 7009) und Introspection (RFC 7662), RP-initiiertes Logout und OpenID Connect for Identity Assurance für die Unternehmensverifizierung |
| Signaturen | ES256 für ID-Tokens, Access-Tokens und Verifizierungsberichte, mit öffentlichen Schlüsseln unter identity.dazr.eu/oauth/jwks |
| Vertrag | Die Entwicklerbedingungen, zwischen eigenständigen Verantwortlichen, dazu der optionale Zusatz zur Datenweitergabe unten |
| Zertifizierungen | Noch keine. Die Selbstbewertung nach CSA STAR Level 1 ist in Vorbereitung. |
| Availability | Wir tun unser Bestes, damit der Dienst verfügbar bleibt, bieten heute aber keine Verfügbarkeitsgarantie (SLA). |
| Noch nicht verfügbar | SAML, SCIM-Provisionierung und Back-Channel-Logout |
Sicherheitsmaßnahmen
- Verschlüsselung. Der gesamte Datenverkehr läuft über HTTPS, mit HSTS-Preload für dazr.eu und seine Subdomains. Konten und Nachweise sind im Ruhezustand auf Anwendungsebene mit AES-256-GCM verschlüsselt.
- Keine Passwörter. Menschen melden sich mit einem Passkey an, mit einem Einmalcode per E-Mail (10 Minuten gültig, 5 Versuche) oder mit Google oder Microsoft.
- Richtlinie der Organisation. Inhaber können verlangen, dass sich jedes Mitglied der Organisation mit einem Passkey anmeldet.
- Eine andere ID pro Organisation. Jede Organisation erhält ihre eigene zufällige ID für eine Person, damit nicht zusammenhängende Organisationen ihre Nutzer nicht verknüpfen können.
- Tokens. Autorisierungscodes gelten 60 Sekunden, einmal, und sind an den Client, die Weiterleitungs-URI und die PKCE-Challenge gebunden. Access- und ID-Tokens gelten 10 Minuten. Refresh-Tokens rotieren, und die erneute Nutzung eines alten widerruft die gesamte Anmeldung.
- Signierte Webhooks. HMAC-SHA256 mit Zeitstempel, nur an HTTPS-Adressen in öffentlichen Netzen.
- Signierte Berichte, die prüfbar bleiben. Verifizierungsberichte sind mit den veröffentlichten Schlüsseln signiert. Ausgemusterte Signaturschlüssel werden aufbewahrt, sodass ein Bericht, der vor einem Schlüsselwechsel signiert wurde, weiterhin geprüft werden kann.
- Audit-Protokolle. Admins einer Organisation sehen, wann sich Mitglieder angemeldet haben, und jeden Download von Verifizierungsnachweisen. Jedes Öffnen der Fotos einer Unternehmensverifizierung durch eine prüfende Person wird protokolliert.
- Löschfristen. Ausweiskopien und Fotos der Unternehmensverifizierung werden 30 Tage nach der Entscheidung gelöscht; Verifizierungsergebnisse werden 5 Jahre nach dem Ende einer Verifizierung aufbewahrt.
- Verantwortungsvolle Offenlegung. Melden Sie Schwachstellen an security@dazr.eu gemäß unserer Richtlinie zur Offenlegung von Schwachstellen.
Wer für welche Daten verantwortlich ist
Dazr ist Verantwortlicher für das Dazr Identity Konto: Profil, Anmeldemethoden, Sitzungen und Verifizierungsnachweise. Meldet sich eine Person bei Ihrer App an, bittet sie Dazr, Ihrer App die Daten zu geben, die der Zustimmungsbildschirm zeigt. Ab dann entscheidet Ihre Organisation, was mit diesen Daten geschieht, und ist damit selbst Verantwortlicher.
Warum kein Auftragsverarbeitungsvertrag? Ein Auftragsverarbeiter handelt nach den Weisungen seines Kunden. Dazr tut das nicht: Es führt das Konto für die Person, nach seinen eigenen Datenschutzhinweisen, und bewahrt Verifizierungsnachweise aus eigenen rechtlichen Gründen auf. Ihre App verarbeitet auch keine Daten für Dazr. Ein Vertrag nach Artikel 28 DSGVO würde eine Beziehung beschreiben, die es nicht gibt. Deshalb legen die Entwicklerbedingungen Regeln zwischen zwei Verantwortlichen fest: Zweckbindung, Sicherheit, Meldung von Datenpannen in beide Richtungen und Löschanfragen.
Verifizierungsberichte funktionieren genauso. Dazr bewahrt die Nachweise auf und teilt den Bericht mit den Apps, mit denen eine Organisation geteilt wurde, für deren Prüfungen. Jede App bewahrt ihre Kopie dann nach ihren eigenen Regeln auf.
Optionaler Zusatz zur Datenweitergabe
Manche Käufer möchten die Zusammenarbeit zweier Verantwortlicher in einem eigenen, unterschriebenen Dokument. Dieser Text ist dafür bereit. Schreiben Sie an privacy@dazr.eu mit dem Firmennamen Ihrer Organisation, und wir senden ihn Ihnen zur Unterschrift.
- Parteien. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065, und die im Unterschriftenblock genannte Organisation (die Empfängerin).
- Geteilte Daten. Die Daten, die eine Person auf dem Zustimmungsbildschirm von Dazr Identity für die Apps der Empfängerin genehmigt: eine paarweise Kennung und, soweit genehmigt, Name, Sprache, E-Mail-Adresse, Adresse sowie Organisationen mit Rolle und Verifizierungsstatus. Für Organisationen, die mit diesen Apps geteilt wurden, außerdem Verifizierungsberichte und Nachweisdateien.
- Zweck. Menschen bei den Apps der Empfängerin anmelden, ihre Konten führen und der auf dem Zustimmungsbildschirm genannte Zweck. Für Verifizierungsberichte: die Kundensorgfaltspflichten und Prüfungen der Empfängerin.
- Rollen. Jede Partei ist für die Daten, die sie hält, eigenständiger Verantwortlicher nach Artikel 4 Nummer 7 DSGVO. Keine Partei verarbeitet personenbezogene Daten im Auftrag der anderen, und die Parteien sind keine gemeinsam Verantwortlichen.
- Rechtsgrundlage und Transparenz. Dazr gibt die Daten auf Wunsch der Person weiter (Artikel 6 Absatz 1 Buchstabe b DSGVO) und sagt das auf dem Zustimmungsbildschirm. Die Empfängerin hat ihre eigene Rechtsgrundlage und eigene Datenschutzhinweise, die auf dem Zustimmungsbildschirm verlinkt sind.
- Sicherheit. Jede Partei schützt die Daten mit geeigneten technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO. Die Empfängerin bewahrt Client-Secrets nur auf ihren Servern auf.
- Datenpannen. Jede Partei informiert die andere unverzüglich und in jedem Fall innerhalb von 72 Stunden, nachdem sie davon erfahren hat, über eine Verletzung des Schutzes personenbezogener Daten, die geteilte Daten betrifft, und die Parteien arbeiten bei der Meldung an Behörden und Betroffene zusammen, wo das Gesetz es verlangt.
- Anfragen von Betroffenen. Jede Partei beantwortet Anfragen zu den Daten, die sie hält. Erhält eine Partei eine Anfrage zu Daten, die die andere Partei hält, leitet sie sie unverzüglich weiter.
- Übermittlungen. Eine Partei, die geteilte Daten außerhalb des Europäischen Wirtschaftsraums übermittelt, tut das nur nach Kapitel V DSGVO.
- Haftung. Jede Partei haftet für ihre eigene Verarbeitung, wie in den Entwicklerbedingungen festgelegt.
- Laufzeit. Dieser Zusatz gilt, solange die Empfängerin eine bei Dazr Identity registrierte App hat und solange eine der Parteien noch geteilte Daten hält.
- Recht. Es gilt italienisches Recht. Für Streitigkeiten sind die Gerichte in Italien zuständig.
Meldung von Datenpannen
- Von Dazr an Sie. Betrifft eine Verletzung des Schutzes personenbezogener Daten bei Dazr Menschen, die Ihre App nutzen, Daten, die wir an Ihre App weitergegeben haben, oder die Zugangsdaten Ihrer App, informieren wir die Administratoren Ihrer Organisation unverzüglich und in jedem Fall innerhalb von 72 Stunden, nachdem wir davon erfahren haben (Entwicklerbedingungen, Abschnitt 9).
- Von Ihnen an Dazr. Betrifft eine Datenpanne Daten, die Sie über Dazr Identity erhalten haben, oder Ihre Client-Secrets oder Tokens, melden Sie sie uns unter security@dazr.eu unverzüglich und in jedem Fall innerhalb von 72 Stunden, nachdem Sie davon erfahren haben.
Haftung
Abschnitt 15 der Entwicklerbedingungen regelt die Haftung. Der Dienst wird „wie besehen“ bereitgestellt. Soweit gesetzlich zulässig, haftet Dazr nicht für indirekte, beiläufige, besondere oder Folgeschäden oder entgangenen Gewinn. Jede Partei ist gegenüber Menschen und Behörden für ihre eigene Verarbeitung verantwortlich. Nichts begrenzt die Haftung für Betrug, grobe Fahrlässigkeit, Vorsatz oder alles, was nach geltendem Recht nicht begrenzt werden kann. Gutschriften für Ausfälle (Service Credits) bieten wir heute nicht an.
Für Marktplätze
Online-Marktplätze in der EU müssen wissen, wer ihre gewerblichen Verkäufer sind, bevor diese etwas anbieten können. Artikel 30 des Digital Services Act nennt das Nachverfolgbarkeit von Unternehmern. Dazr Identity prüft das Unternehmen und die Person hinter einem Verkäuferkonto bei der Registrierung.
Ihr Zahlungsanbieter prüft die Menschen, an die er auszahlt. Dazr Identity übernimmt den Schritt davor, wenn sich ein Verkäufer registriert, und die Nachweise bleiben bei Ihnen, nicht beim Zahlungsanbieter.
Artikel 30 verlangt mehr als Unternehmensdaten, etwa Kontakt- und Zahlungskontodaten. Dazr deckt das Unternehmen ab und wer dafür handelt; den Rest erheben Sie und entscheiden, ob er Ihre Pflichten erfüllt.
Dazr Identity im Vergleich
Ein ehrlicher Vergleich, damit Sie gut wählen können. Dazr Identity ist jung: Es kann einiges gut, manches noch nicht.
Im Vergleich zu Auth0 und Clerk
Auth0 und Clerk sind Anmeldeplattformen für Entwicklungsteams, mit vielen SDKs, fertigen Anmeldekomponenten und Enterprise-Funktionen.
- Wählen Sie Dazr Identity, wenn ein europäisches Unternehmen die Konten Ihrer Nutzer führen soll, wenn Sie wissen müssen, dass die Unternehmen hinter Ihren Nutzern echt sind, mit Nachweisen für jedes, oder wenn Ihre Nutzer ein Konto für alle Apps haben sollen, mit einer anderen ID pro Unternehmen.
- Wählen Sie Auth0 oder Clerk, wenn Ihre Unternehmenskunden SAML für ihre eigene Anmeldung oder SCIM zum automatischen Anlegen und Entfernen von Konten brauchen, wenn Sie fertige Anmeldekomponenten für viele Plattformen möchten oder wenn Sie eine eigene Nutzerdatenbank mit Ihrem Branding auf jedem Bildschirm wollen.
Im Vergleich zu Stripe Identity und Sumsub
Stripe Identity und Sumsub sind Dienste zur Identitätsprüfung: Sie prüfen Ausweisdokumente und Selfies, und Sumsub prüft auch Unternehmen.
- Wählen Sie Dazr Identity, wenn die Verifizierung Teil der Anmeldung sein soll, einmal von einem Unternehmen erledigt und von jeder App wiederverwendet, die es auswählt, wenn Sie Nachweise auf Basis amtlicher Register und qualifizierter EU-Signaturen in einem signierten Bericht möchten oder wenn Sie einen festen Preis pro Unternehmen wollen.
- Wählen Sie Stripe Identity oder Sumsub, wenn Sie einzelne Verbraucher statt Unternehmen prüfen, wenn Sie wirtschaftlich Berechtigte brauchen, die Dazr Identity nicht prüft, wenn Sie mehr Länder oder Dokumenttypen brauchen als die 32 Länder, die Dazr abdeckt, oder wenn Sie einen Anbieter möchten, der regulierte Prüfungen für Sie durchführt. Dazr liefert Nachweise; die Entscheidungen bleiben bei Ihnen.
Im Vergleich zu Microsoft Entra External ID und Okta
Entra External ID und Okta sind Identitätsplattformen für Unternehmen mit umfangreichen Richtlinien und vielen Integrationen.
- Wählen Sie Dazr Identity, wenn Sie einen standardkonformen OpenID-Connect-Anbieter ohne Enterprise-Vertrag möchten, mit eingebauter Verifizierung von Organisationen anhand amtlicher Register, von einem europäischen Unternehmen.
- Wählen Sie Entra External ID oder Okta, wenn Sie SAML, SCIM, bedingten Zugriff oder detaillierte Richtlinien pro Nutzergruppe brauchen, wenn Ihre Mitarbeitenden bereits Microsoft 365 oder Okta nutzen und Sie eine Plattform möchten oder wenn Sie eine vertragliche Verfügbarkeitsgarantie brauchen.
Was Dazr Identity noch nicht hat
- SAML
- SCIM-Provisionierung
- Back-Channel-Logout
- Eine Verfügbarkeitsgarantie (SLA)
- Zertifizierungen wie ISO 27001 oder SOC 2
- Prüfungen wirtschaftlich Berechtigter
Dokumente für Ihre Prüfung
- Entwicklerbedingungen für Dazr Identity
- Datenschutzhinweise und Nutzungsbedingungen
- Trust Center, mit den Unterauftragsverarbeitern
- Beispiel-Verifizierungsberichte und die Länderübersicht
- Dokumentation für Entwickler
- Richtlinie zur Offenlegung von Schwachstellen und security.txt
Kontakt
- Sicherheitsfragebögen und Audits: security@dazr.eu
- Verträge und der Zusatz: privacy@dazr.eu
- Alles andere: hello@dazr.eu