Dosier de seguridad y compras
Para equipos de seguridad, jurídicos y de compras que evalúan Dazr Identity. El centro de confianza explica lo mismo a tus usuarios finales, con palabras sencillas.
De un vistazo
| Tema | Dazr Identity |
|---|---|
| Proveedor | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065 |
| Dónde se guardan los datos, subencargados | En la lista del centro de confianza |
| Estándares | OpenID Connect 1.0 con authorization code flow y PKCE, revocación de tokens (RFC 7009) e introspección (RFC 7662), cierre de sesión iniciado por la aplicación (RP-initiated logout) y OpenID Connect for Identity Assurance para la verificación empresarial |
| Firmas | ES256 para ID tokens, access tokens e informes de verificación, con claves públicas en identity.dazr.eu/oauth/jwks |
| Contrato | Las Condiciones para desarrolladores, entre responsables independientes del tratamiento, más el anexo opcional de comunicación de datos de abajo |
| Certificaciones | Ninguna todavía. La autoevaluación CSA STAR nivel 1 está en preparación. |
| Disponibilidad | Hacemos todo lo posible para que el servicio esté disponible, pero hoy no ofrecemos garantía de disponibilidad (SLA). |
| Todavía no disponible | SAML, aprovisionamiento SCIM y back-channel logout |
Medidas de seguridad
- Cifrado. Todo el tráfico usa HTTPS, con HSTS preload para dazr.eu y sus subdominios. Las cuentas y las pruebas se cifran en reposo con AES-256-GCM en la capa de aplicación.
- Sin contraseñas. Las personas inician sesión con una passkey, un código de un solo uso por correo (válido 10 minutos, 5 intentos) o con Google o Microsoft.
- Política de la organización. Los propietarios pueden exigir que cada miembro de la organización inicie sesión con una passkey.
- Un ID distinto por organización. Cada organización recibe su propio ID aleatorio para una persona, de modo que organizaciones sin relación no pueden vincular a sus usuarios.
- Tokens. Los códigos de autorización valen 60 segundos, una sola vez, y están ligados al cliente, a la URI de redirección y al reto PKCE. Los access tokens y los ID tokens duran 10 minutos. Los refresh tokens rotan, y reutilizar uno antiguo revoca todo el inicio de sesión.
- Webhooks firmados. HMAC-SHA256 con marca de tiempo, enviados solo a direcciones HTTPS en redes públicas.
- Informes firmados que siguen siendo verificables. Los informes de verificación se firman con las claves publicadas. Las claves de firma retiradas se conservan, así que un informe firmado antes de una rotación de claves se puede seguir comprobando.
- Registros de auditoría. Los administradores de una organización ven cuándo iniciaron sesión los miembros y cada descarga de pruebas de verificación. Cada vez que una persona revisora abre las fotos de una verificación empresarial, queda registrado.
- Plazos de borrado. Las copias de documentos y las fotos de la verificación empresarial se borran 30 días después de la decisión; los resultados de las verificaciones se conservan 5 años después de que termine una verificación.
- Divulgación responsable. Comunica vulnerabilidades a security@dazr.eu según nuestra política de divulgación de vulnerabilidades.
Quién es responsable de qué datos
Dazr es responsable del tratamiento de la cuenta de Dazr Identity: el perfil, los métodos de inicio de sesión, las sesiones y las pruebas de verificación. Cuando una persona inicia sesión en tu app, pide a Dazr que dé a tu app los datos que muestra la pantalla de consentimiento. Desde ese momento, tu organización decide qué hacer con esos datos, así que es responsable del tratamiento por derecho propio.
¿Por qué no hay contrato de encargo del tratamiento? Un encargado actúa siguiendo las instrucciones de su cliente. Dazr no: gestiona la cuenta para la persona, según su propia política de privacidad, y conserva las pruebas de verificación por sus propios motivos legales. Tu app tampoco trata datos por cuenta de Dazr. Un contrato del artículo 28 del RGPD describiría una relación que no existe, así que las Condiciones para desarrolladores fijan reglas entre dos responsables del tratamiento: limitación de la finalidad, seguridad, notificación de brechas en ambos sentidos y solicitudes de supresión.
Los informes de verificación funcionan igual. Dazr conserva las pruebas y comparte el informe con las apps con las que se compartió una organización, para sus auditorías. Cada app conserva después su copia según sus propias reglas.
Anexo opcional de comunicación de datos
Algunos compradores quieren la cooperación entre dos responsables del tratamiento en un documento firmado aparte. Este texto está listo para ello. Escribe a privacy@dazr.eu con la razón social de tu organización y te lo enviamos para firmar.
- Partes. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065, y la organización indicada en el bloque de firma (el Destinatario).
- Datos comunicados. Los datos que una persona aprueba en la pantalla de consentimiento de Dazr Identity para las apps del Destinatario: un identificador pairwise y, si se aprueban, nombre, idioma, dirección de correo, dirección postal y organizaciones con rol y estado de verificación. Para las organizaciones compartidas con esas apps, también los informes de verificación y los archivos de prueba.
- Finalidad. Que las personas inicien sesión en las apps del Destinatario, gestionar sus cuentas y la finalidad que muestra la pantalla de consentimiento. Para los informes de verificación: la diligencia debida con clientes y las auditorías del Destinatario.
- Roles. Cada parte es responsable independiente del tratamiento, según el artículo 4, punto 7, del RGPD, de los datos que tiene. Ninguna parte trata datos personales por cuenta de la otra, y las partes no son corresponsables del tratamiento.
- Base jurídica y transparencia. Dazr comunica los datos a petición de la persona (artículo 6, apartado 1, letra b, del RGPD) y lo dice en la pantalla de consentimiento. El Destinatario tiene su propia base jurídica y su propia política de privacidad, enlazada en la pantalla de consentimiento.
- Seguridad. Cada parte protege los datos con medidas técnicas y organizativas apropiadas según el artículo 32 del RGPD. El Destinatario guarda los client secrets solo en sus servidores.
- Brechas. Cada parte informa a la otra sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tenga constancia, de una brecha de datos personales que afecte a datos comunicados, y las partes cooperan para notificar a las autoridades y a las personas cuando la ley lo exija.
- Solicitudes de las personas. Cada parte responde a las solicitudes sobre los datos que tiene. Una parte que reciba una solicitud sobre datos que tiene la otra parte se la reenvía sin dilación indebida.
- Transferencias. Una parte que transfiera datos comunicados fuera del Espacio Económico Europeo solo lo hace conforme al capítulo V del RGPD.
- Responsabilidad. Cada parte responde de su propio tratamiento, según lo establecido en las Condiciones para desarrolladores.
- Duración. Este anexo se aplica mientras el Destinatario tenga una app registrada en Dazr Identity, y mientras alguna de las partes conserve datos comunicados.
- Ley aplicable. Se aplica la ley italiana. Los litigios corresponden a los tribunales de Italia.
Notificación de brechas
- De Dazr a ti. Si una brecha de datos personales en Dazr afecta a personas que usan tu app, a datos que comunicamos a tu app o a las credenciales de tu app, informamos a los administradores de tu organización sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tengamos constancia (Condiciones para desarrolladores, sección 9).
- De ti a Dazr. Si una brecha afecta a datos que recibiste a través de Dazr Identity, o a tus client secrets o tokens, avísanos en security@dazr.eu sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tengas constancia.
Responsabilidad
La sección 15 de las Condiciones para desarrolladores fija la responsabilidad. El servicio se presta «tal cual». En la máxima medida que permita la ley, Dazr no responde de daños indirectos, incidentales, especiales o consecuentes, ni de lucro cesante. Cada parte responde ante las personas y las autoridades de su propio tratamiento. Nada limita la responsabilidad por fraude, negligencia grave, dolo o cualquier cosa que no pueda limitarse según la ley aplicable. Hoy no ofrecemos créditos de servicio.
Para marketplaces
Los marketplaces online de la UE deben saber quiénes son sus vendedores profesionales antes de que puedan ofrecer nada. El artículo 30 de la Digital Services Act lo llama trazabilidad de los comerciantes. Dazr Identity comprueba la empresa y la persona que hay detrás de una cuenta de vendedor cuando se registra.
Tu proveedor de pagos comprueba a las personas a las que paga. Dazr Identity cubre el paso anterior, cuando un vendedor se registra, y las pruebas se quedan contigo, no con el proveedor de pagos.
El artículo 30 pide más que los datos de la empresa, como los datos de contacto y de la cuenta de pago. Dazr cubre la empresa y quién actúa por ella; tú recoges el resto y decides si cumple tus obligaciones.
Cómo se compara Dazr Identity
Una comparación honesta, para que elijas bien. Dazr Identity es joven: hace bien algunas cosas, y otras todavía no.
Comparado con Auth0 y Clerk
Auth0 y Clerk son plataformas de inicio de sesión para desarrolladores, con muchos SDK, componentes de inicio de sesión listos para usar y funciones para grandes empresas.
- Elige Dazr Identity si quieres que una empresa europea gestione las cuentas de tus usuarios, si necesitas saber que las empresas detrás de tus usuarios son reales, con pruebas de cada una, o si tus usuarios deben tener una sola cuenta para todas las apps, con un ID distinto por empresa.
- Elige Auth0 o Clerk si tus clientes grandes necesitan SAML para su propio inicio de sesión o SCIM para crear y eliminar cuentas automáticamente, si quieres componentes de inicio de sesión listos para muchas plataformas, o si quieres tu propia base de datos de usuarios con tu marca en cada pantalla.
Comparado con Stripe Identity y Sumsub
Stripe Identity y Sumsub son servicios de verificación de identidad: comprueban documentos de identidad y selfies, y Sumsub también comprueba empresas.
- Elige Dazr Identity si la verificación debe formar parte del inicio de sesión, hecha una vez por una empresa y reutilizada por cada app que elija, si quieres pruebas basadas en registros oficiales y firmas cualificadas de la UE en un informe firmado, o si quieres un precio fijo por empresa.
- Elige Stripe Identity o Sumsub si compruebas a consumidores individuales en lugar de empresas, si necesitas los titulares reales, que Dazr Identity no comprueba, si necesitas más países o tipos de documento que los 32 países que cubre Dazr, o si quieres un proveedor que haga por ti las comprobaciones reguladas. Dazr aporta pruebas; las decisiones siguen siendo tuyas.
Comparado con Microsoft Entra External ID y Okta
Entra External ID y Okta son plataformas de identidad para grandes empresas, con amplios motores de políticas y muchas integraciones.
- Elige Dazr Identity si quieres un proveedor OpenID Connect estándar sin contrato empresarial, con la verificación de organizaciones en registros oficiales ya incluida, de una empresa europea.
- Elige Entra External ID u Okta si necesitas SAML, SCIM, acceso condicional o políticas detalladas por grupo de usuarios, si tu plantilla ya usa Microsoft 365 u Okta y quieres una sola plataforma, o si necesitas una garantía contractual de disponibilidad.
Lo que Dazr Identity todavía no tiene
- SAML
- Aprovisionamiento SCIM
- Back-channel logout
- Una garantía de disponibilidad (SLA)
- Certificaciones como ISO 27001 o SOC 2
- Comprobación de titulares reales
Documentos para tu evaluación
- Condiciones para desarrolladores de Dazr Identity
- Política de privacidad y condiciones de uso
- Centro de confianza, con los subencargados
- Informes de verificación de ejemplo y la cobertura por país
- Documentación para desarrolladores
- Política de divulgación de vulnerabilidades y security.txt
Contacto
- Cuestionarios de seguridad y auditorías: security@dazr.eu
- Contratos y el anexo: privacy@dazr.eu
- Todo lo demás: hello@dazr.eu