Dossier sécurité et achats

En un coup d’œil

SujetDazr Identity
FournisseurDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065
Lieu de stockage des données, sous-traitantsListés dans le centre de confiance
StandardsOpenID Connect 1.0 avec l’authorization code flow et PKCE, révocation de jetons (RFC 7009) et introspection (RFC 7662), déconnexion initiée par l’application (RP-initiated logout) et OpenID Connect for Identity Assurance pour la vérification d’entreprise
SignaturesES256 pour les ID tokens, les access tokens et les rapports de vérification, avec les clés publiques sur identity.dazr.eu/oauth/jwks
ContratLes Conditions pour les développeurs, entre responsables de traitement indépendants, plus l’avenant facultatif sur le partage de données ci-dessous
CertificationsAucune pour l’instant. L’auto-évaluation CSA STAR niveau 1 est en préparation.
DisponibilitéNous faisons de notre mieux pour que le service reste disponible, mais n’offrons aujourd’hui aucune garantie de disponibilité (SLA).
Pas encore disponibleSAML, provisionnement SCIM et back-channel logout

Mesures de sécurité

Qui est responsable de quelles données

Dazr est responsable de traitement pour le compte Dazr Identity : le profil, les moyens de connexion, les sessions et les preuves de vérification. Quand une personne se connecte à votre application, elle demande à Dazr de transmettre à votre application les données affichées sur l’écran de consentement. Dès lors, c’est votre organisation qui décide de ce qu’elle en fait, et elle est donc responsable de traitement à part entière.

Pourquoi pas d’accord de sous-traitance ? Un sous-traitant agit sur instruction de son client. Ce n’est pas le cas de Dazr : il gère le compte pour la personne, selon sa propre politique de confidentialité, et conserve les preuves de vérification pour ses propres raisons légales. Votre application ne traite pas non plus de données pour Dazr. Un accord au titre de l’article 28 du RGPD décrirait une relation qui n’existe pas : les Conditions pour les développeurs fixent donc des règles entre deux responsables de traitement, à savoir limitation des finalités, sécurité, notification des violations dans les deux sens et demandes d’effacement.

Les rapports de vérification fonctionnent de la même façon. Dazr conserve les preuves et partage le rapport avec les applications avec lesquelles une organisation a été partagée, pour leurs audits. Chaque application conserve ensuite sa copie selon ses propres règles.

Avenant facultatif sur le partage de données

Certains acheteurs veulent que la coopération entre deux responsables de traitement figure dans un document signé à part. Ce texte est prêt pour cela. Écrivez à privacy@dazr.eu avec la dénomination de votre organisation, et nous vous l’envoyons pour signature.

  1. Parties. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, et l’organisation nommée dans le bloc de signature (le Destinataire).
  2. Données partagées. Les données qu’une personne approuve sur l’écran de consentement de Dazr Identity pour les applications du Destinataire : un identifiant pairwise et, si elle les approuve, le nom, la langue, l’adresse e-mail, l’adresse et les organisations avec rôle et statut de vérification. Pour les organisations partagées avec ces applications, également les rapports de vérification et les fichiers de preuve.
  3. Finalité. Connecter les personnes aux applications du Destinataire, gérer leurs comptes, et la finalité affichée sur l’écran de consentement. Pour les rapports de vérification : la vigilance à l’égard de la clientèle et les audits du Destinataire.
  4. Rôles. Chaque partie est responsable de traitement indépendant au sens de l’article 4, point 7, du RGPD pour les données qu’elle détient. Aucune partie ne traite de données personnelles pour le compte de l’autre, et les parties ne sont pas responsables conjoints du traitement.
  5. Base juridique et transparence. Dazr communique les données à la demande de la personne (article 6, paragraphe 1, point b), du RGPD) et l’indique sur l’écran de consentement. Le Destinataire a sa propre base juridique et sa propre politique de confidentialité, liée sur l’écran de consentement.
  6. Sécurité. Chaque partie protège les données par des mesures techniques et organisationnelles appropriées au titre de l’article 32 du RGPD. Le Destinataire conserve les client secrets uniquement sur ses serveurs.
  7. Violations. Chaque partie informe l’autre dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance, d’une violation de données personnelles qui touche des données partagées, et les parties coopèrent pour notifier les autorités et les personnes lorsque la loi l’exige.
  8. Demandes des personnes. Chaque partie répond aux demandes concernant les données qu’elle détient. Une partie qui reçoit une demande concernant des données détenues par l’autre la transmet dans les meilleurs délais.
  9. Transferts. Une partie qui transfère des données partagées hors de l’Espace économique européen ne le fait qu’au titre du chapitre V du RGPD.
  10. Responsabilité. Chaque partie est responsable de son propre traitement, comme le prévoient les Conditions pour les développeurs.
  11. Durée. Cet avenant s’applique tant que le Destinataire a une application enregistrée dans Dazr Identity, et tant que l’une des parties détient encore des données partagées.
  12. Droit applicable. Le droit italien s’applique. Les litiges relèvent des tribunaux italiens.

Notification des violations

Responsabilité

La section 15 des Conditions pour les développeurs fixe la responsabilité. Le service est fourni « en l’état ». Dans toute la mesure permise par la loi, Dazr n’est pas responsable des dommages indirects, accessoires, spéciaux ou consécutifs, ni des pertes de bénéfices. Chaque partie est responsable envers les personnes et les autorités de son propre traitement. Rien ne limite la responsabilité en cas de fraude, de faute lourde, de faute intentionnelle ou de tout ce qui ne peut être limité selon le droit applicable. Nous n’offrons pas de crédits de service aujourd’hui.

Pour les places de marché

Les places de marché en ligne de l’UE doivent savoir qui sont leurs vendeurs professionnels avant que ceux-ci puissent proposer quoi que ce soit. L’article 30 du Digital Services Act appelle cela la traçabilité des professionnels. Dazr Identity contrôle l’entreprise et la personne derrière un compte vendeur dès l’inscription.

Votre prestataire de paiement contrôle les personnes à qui il verse de l’argent. Dazr Identity couvre l’étape d’avant, quand un vendeur s’inscrit, et les preuves restent chez vous, pas chez le prestataire de paiement.

L’article 30 demande plus que les données d’entreprise, par exemple les coordonnées et les données du compte de paiement. Dazr couvre l’entreprise et qui agit pour elle ; vous recueillez le reste et décidez si cela répond à vos obligations.

Dazr Identity comparé aux autres

Une comparaison honnête, pour bien choisir. Dazr Identity est jeune : il fait quelques choses bien, et d’autres pas encore.

Par rapport à Auth0 et Clerk

Auth0 et Clerk sont des plateformes de connexion pour développeurs, avec de nombreux SDK, des composants de connexion prêts à l’emploi et des fonctions pour grands comptes.

Par rapport à Stripe Identity et Sumsub

Stripe Identity et Sumsub sont des services de vérification d’identité : ils contrôlent des pièces d’identité et des selfies, et Sumsub contrôle aussi les entreprises.

Par rapport à Microsoft Entra External ID et Okta

Entra External ID et Okta sont des plateformes d’identité pour grands comptes, avec de vastes moteurs de règles et de nombreuses intégrations.

Ce que Dazr Identity n’a pas encore

Documents pour votre évaluation

Contact