Dossier sécurité et achats
Pour les équipes sécurité, juridique et achats qui évaluent Dazr Identity. Le centre de confiance explique la même chose à vos utilisateurs finaux, avec des mots simples.
En un coup d’œil
| Sujet | Dazr Identity |
|---|---|
| Fournisseur | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065 |
| Lieu de stockage des données, sous-traitants | Listés dans le centre de confiance |
| Standards | OpenID Connect 1.0 avec l’authorization code flow et PKCE, révocation de jetons (RFC 7009) et introspection (RFC 7662), déconnexion initiée par l’application (RP-initiated logout) et OpenID Connect for Identity Assurance pour la vérification d’entreprise |
| Signatures | ES256 pour les ID tokens, les access tokens et les rapports de vérification, avec les clés publiques sur identity.dazr.eu/oauth/jwks |
| Contrat | Les Conditions pour les développeurs, entre responsables de traitement indépendants, plus l’avenant facultatif sur le partage de données ci-dessous |
| Certifications | Aucune pour l’instant. L’auto-évaluation CSA STAR niveau 1 est en préparation. |
| Disponibilité | Nous faisons de notre mieux pour que le service reste disponible, mais n’offrons aujourd’hui aucune garantie de disponibilité (SLA). |
| Pas encore disponible | SAML, provisionnement SCIM et back-channel logout |
Mesures de sécurité
- Chiffrement. Tout le trafic passe en HTTPS, avec le préchargement HSTS pour dazr.eu et ses sous-domaines. Les comptes et les preuves sont chiffrés au repos en AES-256-GCM au niveau de l’application.
- Aucun mot de passe. Les personnes se connectent avec une passkey, un code à usage unique par e-mail (valable 10 minutes, 5 essais) ou avec Google ou Microsoft.
- Règle de l’organisation. Les propriétaires peuvent exiger que chaque membre de l’organisation se connecte avec une passkey.
- Un identifiant différent par organisation. Chaque organisation reçoit son propre identifiant aléatoire pour une personne, de sorte que des organisations sans lien ne peuvent pas relier leurs utilisateurs.
- Jetons. Les codes d’autorisation sont valables 60 secondes, une seule fois, et liés au client, à l’URI de redirection et au challenge PKCE. Les access tokens et ID tokens durent 10 minutes. Les refresh tokens tournent, et réutiliser un ancien révoque toute la connexion.
- Webhooks signés. HMAC-SHA256 avec horodatage, envoyés uniquement à des adresses HTTPS sur des réseaux publics.
- Des rapports signés qui restent vérifiables. Les rapports de vérification sont signés avec les clés publiées. Les clés de signature retirées sont conservées, si bien qu’un rapport signé avant une rotation de clés reste vérifiable.
- Journaux d’audit. Les admins d’une organisation voient quand les membres se sont connectés et chaque téléchargement des preuves de vérification. Chaque ouverture des photos d’une vérification d’entreprise par une personne chargée de l’examen est journalisée.
- Délais de suppression. Les copies de pièces d’identité et les photos des vérifications d’entreprise sont supprimées 30 jours après la décision ; les résultats des vérifications sont conservés 5 ans après la fin d’une vérification.
- Divulgation responsable. Signalez les vulnérabilités à security@dazr.eu selon notre politique de divulgation des vulnérabilités.
Qui est responsable de quelles données
Dazr est responsable de traitement pour le compte Dazr Identity : le profil, les moyens de connexion, les sessions et les preuves de vérification. Quand une personne se connecte à votre application, elle demande à Dazr de transmettre à votre application les données affichées sur l’écran de consentement. Dès lors, c’est votre organisation qui décide de ce qu’elle en fait, et elle est donc responsable de traitement à part entière.
Pourquoi pas d’accord de sous-traitance ? Un sous-traitant agit sur instruction de son client. Ce n’est pas le cas de Dazr : il gère le compte pour la personne, selon sa propre politique de confidentialité, et conserve les preuves de vérification pour ses propres raisons légales. Votre application ne traite pas non plus de données pour Dazr. Un accord au titre de l’article 28 du RGPD décrirait une relation qui n’existe pas : les Conditions pour les développeurs fixent donc des règles entre deux responsables de traitement, à savoir limitation des finalités, sécurité, notification des violations dans les deux sens et demandes d’effacement.
Les rapports de vérification fonctionnent de la même façon. Dazr conserve les preuves et partage le rapport avec les applications avec lesquelles une organisation a été partagée, pour leurs audits. Chaque application conserve ensuite sa copie selon ses propres règles.
Avenant facultatif sur le partage de données
Certains acheteurs veulent que la coopération entre deux responsables de traitement figure dans un document signé à part. Ce texte est prêt pour cela. Écrivez à privacy@dazr.eu avec la dénomination de votre organisation, et nous vous l’envoyons pour signature.
- Parties. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, et l’organisation nommée dans le bloc de signature (le Destinataire).
- Données partagées. Les données qu’une personne approuve sur l’écran de consentement de Dazr Identity pour les applications du Destinataire : un identifiant pairwise et, si elle les approuve, le nom, la langue, l’adresse e-mail, l’adresse et les organisations avec rôle et statut de vérification. Pour les organisations partagées avec ces applications, également les rapports de vérification et les fichiers de preuve.
- Finalité. Connecter les personnes aux applications du Destinataire, gérer leurs comptes, et la finalité affichée sur l’écran de consentement. Pour les rapports de vérification : la vigilance à l’égard de la clientèle et les audits du Destinataire.
- Rôles. Chaque partie est responsable de traitement indépendant au sens de l’article 4, point 7, du RGPD pour les données qu’elle détient. Aucune partie ne traite de données personnelles pour le compte de l’autre, et les parties ne sont pas responsables conjoints du traitement.
- Base juridique et transparence. Dazr communique les données à la demande de la personne (article 6, paragraphe 1, point b), du RGPD) et l’indique sur l’écran de consentement. Le Destinataire a sa propre base juridique et sa propre politique de confidentialité, liée sur l’écran de consentement.
- Sécurité. Chaque partie protège les données par des mesures techniques et organisationnelles appropriées au titre de l’article 32 du RGPD. Le Destinataire conserve les client secrets uniquement sur ses serveurs.
- Violations. Chaque partie informe l’autre dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance, d’une violation de données personnelles qui touche des données partagées, et les parties coopèrent pour notifier les autorités et les personnes lorsque la loi l’exige.
- Demandes des personnes. Chaque partie répond aux demandes concernant les données qu’elle détient. Une partie qui reçoit une demande concernant des données détenues par l’autre la transmet dans les meilleurs délais.
- Transferts. Une partie qui transfère des données partagées hors de l’Espace économique européen ne le fait qu’au titre du chapitre V du RGPD.
- Responsabilité. Chaque partie est responsable de son propre traitement, comme le prévoient les Conditions pour les développeurs.
- Durée. Cet avenant s’applique tant que le Destinataire a une application enregistrée dans Dazr Identity, et tant que l’une des parties détient encore des données partagées.
- Droit applicable. Le droit italien s’applique. Les litiges relèvent des tribunaux italiens.
Notification des violations
- De Dazr vers vous. Si une violation de données personnelles chez Dazr touche des personnes qui utilisent votre application, des données que nous avons communiquées à votre application ou les identifiants de votre application, nous informons les administrateurs de votre organisation dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance (Conditions pour les développeurs, section 9).
- De vous vers Dazr. Si une violation touche des données reçues via Dazr Identity, ou vos client secrets ou jetons, signalez-la à security@dazr.eu dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance.
Responsabilité
La section 15 des Conditions pour les développeurs fixe la responsabilité. Le service est fourni « en l’état ». Dans toute la mesure permise par la loi, Dazr n’est pas responsable des dommages indirects, accessoires, spéciaux ou consécutifs, ni des pertes de bénéfices. Chaque partie est responsable envers les personnes et les autorités de son propre traitement. Rien ne limite la responsabilité en cas de fraude, de faute lourde, de faute intentionnelle ou de tout ce qui ne peut être limité selon le droit applicable. Nous n’offrons pas de crédits de service aujourd’hui.
Pour les places de marché
Les places de marché en ligne de l’UE doivent savoir qui sont leurs vendeurs professionnels avant que ceux-ci puissent proposer quoi que ce soit. L’article 30 du Digital Services Act appelle cela la traçabilité des professionnels. Dazr Identity contrôle l’entreprise et la personne derrière un compte vendeur dès l’inscription.
Votre prestataire de paiement contrôle les personnes à qui il verse de l’argent. Dazr Identity couvre l’étape d’avant, quand un vendeur s’inscrit, et les preuves restent chez vous, pas chez le prestataire de paiement.
L’article 30 demande plus que les données d’entreprise, par exemple les coordonnées et les données du compte de paiement. Dazr couvre l’entreprise et qui agit pour elle ; vous recueillez le reste et décidez si cela répond à vos obligations.
Dazr Identity comparé aux autres
Une comparaison honnête, pour bien choisir. Dazr Identity est jeune : il fait quelques choses bien, et d’autres pas encore.
Par rapport à Auth0 et Clerk
Auth0 et Clerk sont des plateformes de connexion pour développeurs, avec de nombreux SDK, des composants de connexion prêts à l’emploi et des fonctions pour grands comptes.
- Choisissez Dazr Identity si vous voulez qu’une entreprise européenne gère les comptes de vos utilisateurs, si vous devez savoir que les entreprises derrière vos utilisateurs sont réelles, avec des preuves pour chacune, ou si vos utilisateurs doivent avoir un seul compte pour toutes les applications, avec un identifiant différent par entreprise.
- Choisissez Auth0 ou Clerk si vos clients grands comptes ont besoin de SAML pour leur propre connexion ou de SCIM pour créer et supprimer des comptes automatiquement, si vous voulez des composants de connexion prêts à l’emploi pour de nombreuses plateformes, ou si vous voulez votre propre base d’utilisateurs avec votre marque sur chaque écran.
Par rapport à Stripe Identity et Sumsub
Stripe Identity et Sumsub sont des services de vérification d’identité : ils contrôlent des pièces d’identité et des selfies, et Sumsub contrôle aussi les entreprises.
- Choisissez Dazr Identity si la vérification doit faire partie de la connexion, faite une fois par une entreprise et réutilisée par chaque application qu’elle choisit, si vous voulez des preuves fondées sur les registres officiels et les signatures qualifiées de l’UE dans un rapport signé, ou si vous voulez un prix fixe par entreprise.
- Choisissez Stripe Identity ou Sumsub si vous contrôlez des consommateurs individuels plutôt que des entreprises, si vous avez besoin des bénéficiaires effectifs, que Dazr Identity ne contrôle pas, s’il vous faut plus de pays ou de types de documents que les 32 pays couverts par Dazr, ou si vous voulez un prestataire qui effectue pour vous les contrôles réglementés. Dazr fournit des preuves ; les décisions vous appartiennent.
Par rapport à Microsoft Entra External ID et Okta
Entra External ID et Okta sont des plateformes d’identité pour grands comptes, avec de vastes moteurs de règles et de nombreuses intégrations.
- Choisissez Dazr Identity si vous voulez un fournisseur OpenID Connect standard sans contrat grand compte, avec la vérification des organisations dans les registres officiels intégrée, par une entreprise européenne.
- Choisissez Entra External ID ou Okta s’il vous faut SAML, SCIM, l’accès conditionnel ou des règles détaillées par groupe d’utilisateurs, si votre personnel utilise déjà Microsoft 365 ou Okta et que vous voulez une seule plateforme, ou s’il vous faut une garantie contractuelle de disponibilité.
Ce que Dazr Identity n’a pas encore
- SAML
- Provisionnement SCIM
- Back-channel logout
- Une garantie de disponibilité (SLA)
- Des certifications comme ISO 27001 ou SOC 2
- Le contrôle des bénéficiaires effectifs
Documents pour votre évaluation
- Conditions pour les développeurs de Dazr Identity
- Politique de confidentialité et conditions d’utilisation
- Centre de confiance, avec les sous-traitants
- Rapports de vérification d’exemple et la couverture par pays
- Documentation développeurs
- Politique de divulgation des vulnérabilités et security.txt
Contact
- Questionnaires de sécurité et audits : security@dazr.eu
- Contrats et avenant : privacy@dazr.eu
- Tout le reste : hello@dazr.eu