Dosier de seguridad y compras

De un vistazo

TemaDazr Identity
ProveedorDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065
Dónde se guardan los datos, subencargadosEn la lista del centro de confianza
EstándaresOpenID Connect 1.0 con authorization code flow y PKCE, revocación de tokens (RFC 7009) e introspección (RFC 7662), cierre de sesión iniciado por la aplicación (RP-initiated logout) y OpenID Connect for Identity Assurance para la verificación empresarial
FirmasES256 para ID tokens, access tokens e informes de verificación, con claves públicas en identity.dazr.eu/oauth/jwks
ContratoLas Condiciones para desarrolladores, entre responsables independientes del tratamiento, más el anexo opcional de comunicación de datos de abajo
CertificacionesNinguna todavía. La autoevaluación CSA STAR nivel 1 está en preparación.
DisponibilidadHacemos todo lo posible para que el servicio esté disponible, pero hoy no ofrecemos garantía de disponibilidad (SLA).
Todavía no disponibleSAML, aprovisionamiento SCIM y back-channel logout

Medidas de seguridad

Quién es responsable de qué datos

Dazr es responsable del tratamiento de la cuenta de Dazr Identity: el perfil, los métodos de inicio de sesión, las sesiones y las pruebas de verificación. Cuando una persona inicia sesión en tu app, pide a Dazr que dé a tu app los datos que muestra la pantalla de consentimiento. Desde ese momento, tu organización decide qué hacer con esos datos, así que es responsable del tratamiento por derecho propio.

¿Por qué no hay contrato de encargo del tratamiento? Un encargado actúa siguiendo las instrucciones de su cliente. Dazr no: gestiona la cuenta para la persona, según su propia política de privacidad, y conserva las pruebas de verificación por sus propios motivos legales. Tu app tampoco trata datos por cuenta de Dazr. Un contrato del artículo 28 del RGPD describiría una relación que no existe, así que las Condiciones para desarrolladores fijan reglas entre dos responsables del tratamiento: limitación de la finalidad, seguridad, notificación de brechas en ambos sentidos y solicitudes de supresión.

Los informes de verificación funcionan igual. Dazr conserva las pruebas y comparte el informe con las apps con las que se compartió una organización, para sus auditorías. Cada app conserva después su copia según sus propias reglas.

Anexo opcional de comunicación de datos

Algunos compradores quieren la cooperación entre dos responsables del tratamiento en un documento firmado aparte. Este texto está listo para ello. Escribe a privacy@dazr.eu con la razón social de tu organización y te lo enviamos para firmar.

  1. Partes. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065, y la organización indicada en el bloque de firma (el Destinatario).
  2. Datos comunicados. Los datos que una persona aprueba en la pantalla de consentimiento de Dazr Identity para las apps del Destinatario: un identificador pairwise y, si se aprueban, nombre, idioma, dirección de correo, dirección postal y organizaciones con rol y estado de verificación. Para las organizaciones compartidas con esas apps, también los informes de verificación y los archivos de prueba.
  3. Finalidad. Que las personas inicien sesión en las apps del Destinatario, gestionar sus cuentas y la finalidad que muestra la pantalla de consentimiento. Para los informes de verificación: la diligencia debida con clientes y las auditorías del Destinatario.
  4. Roles. Cada parte es responsable independiente del tratamiento, según el artículo 4, punto 7, del RGPD, de los datos que tiene. Ninguna parte trata datos personales por cuenta de la otra, y las partes no son corresponsables del tratamiento.
  5. Base jurídica y transparencia. Dazr comunica los datos a petición de la persona (artículo 6, apartado 1, letra b, del RGPD) y lo dice en la pantalla de consentimiento. El Destinatario tiene su propia base jurídica y su propia política de privacidad, enlazada en la pantalla de consentimiento.
  6. Seguridad. Cada parte protege los datos con medidas técnicas y organizativas apropiadas según el artículo 32 del RGPD. El Destinatario guarda los client secrets solo en sus servidores.
  7. Brechas. Cada parte informa a la otra sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tenga constancia, de una brecha de datos personales que afecte a datos comunicados, y las partes cooperan para notificar a las autoridades y a las personas cuando la ley lo exija.
  8. Solicitudes de las personas. Cada parte responde a las solicitudes sobre los datos que tiene. Una parte que reciba una solicitud sobre datos que tiene la otra parte se la reenvía sin dilación indebida.
  9. Transferencias. Una parte que transfiera datos comunicados fuera del Espacio Económico Europeo solo lo hace conforme al capítulo V del RGPD.
  10. Responsabilidad. Cada parte responde de su propio tratamiento, según lo establecido en las Condiciones para desarrolladores.
  11. Duración. Este anexo se aplica mientras el Destinatario tenga una app registrada en Dazr Identity, y mientras alguna de las partes conserve datos comunicados.
  12. Ley aplicable. Se aplica la ley italiana. Los litigios corresponden a los tribunales de Italia.

Notificación de brechas

Responsabilidad

La sección 15 de las Condiciones para desarrolladores fija la responsabilidad. El servicio se presta «tal cual». En la máxima medida que permita la ley, Dazr no responde de daños indirectos, incidentales, especiales o consecuentes, ni de lucro cesante. Cada parte responde ante las personas y las autoridades de su propio tratamiento. Nada limita la responsabilidad por fraude, negligencia grave, dolo o cualquier cosa que no pueda limitarse según la ley aplicable. Hoy no ofrecemos créditos de servicio.

Para marketplaces

Los marketplaces online de la UE deben saber quiénes son sus vendedores profesionales antes de que puedan ofrecer nada. El artículo 30 de la Digital Services Act lo llama trazabilidad de los comerciantes. Dazr Identity comprueba la empresa y la persona que hay detrás de una cuenta de vendedor cuando se registra.

Tu proveedor de pagos comprueba a las personas a las que paga. Dazr Identity cubre el paso anterior, cuando un vendedor se registra, y las pruebas se quedan contigo, no con el proveedor de pagos.

El artículo 30 pide más que los datos de la empresa, como los datos de contacto y de la cuenta de pago. Dazr cubre la empresa y quién actúa por ella; tú recoges el resto y decides si cumple tus obligaciones.

Cómo se compara Dazr Identity

Una comparación honesta, para que elijas bien. Dazr Identity es joven: hace bien algunas cosas, y otras todavía no.

Comparado con Auth0 y Clerk

Auth0 y Clerk son plataformas de inicio de sesión para desarrolladores, con muchos SDK, componentes de inicio de sesión listos para usar y funciones para grandes empresas.

Comparado con Stripe Identity y Sumsub

Stripe Identity y Sumsub son servicios de verificación de identidad: comprueban documentos de identidad y selfies, y Sumsub también comprueba empresas.

Comparado con Microsoft Entra External ID y Okta

Entra External ID y Okta son plataformas de identidad para grandes empresas, con amplios motores de políticas y muchas integraciones.

Lo que Dazr Identity todavía no tiene

Documentos para tu evaluación

Contacto