Pacchetto sicurezza e acquisti
Per i team di sicurezza, legale e acquisti che valutano Dazr Identity. Il Trust Center spiega le stesse cose ai tuoi utenti finali, con parole semplici.
In sintesi
| Tema | Dazr Identity |
|---|---|
| Fornitore | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065 |
| Dove sono conservati i dati, sub-responsabili | Elencati nel Trust Center |
| Standard | OpenID Connect 1.0 con authorization code flow e PKCE, revoca dei token (RFC 7009) e introspezione (RFC 7662), logout avviato dal client (RP-initiated) e OpenID Connect for Identity Assurance per la verifica aziendale |
| Firme | ES256 per ID token, access token e report di verifica, con le chiavi pubbliche su identity.dazr.eu/oauth/jwks |
| Contratto | Le Condizioni per sviluppatori, tra titolari autonomi del trattamento, più l’addendum facoltativo sulla condivisione dei dati qui sotto |
| Certificazioni | Nessuna per ora. L’autovalutazione CSA STAR Level 1 è in preparazione. |
| Availability | Facciamo del nostro meglio per mantenere il servizio disponibile, ma oggi non offriamo garanzie di disponibilità (SLA). |
| Non ancora disponibile | SAML, provisioning SCIM e back-channel logout |
Misure di sicurezza
- Cifratura. Tutto il traffico usa HTTPS, con preload HSTS per dazr.eu e i suoi sottodomini. Account e prove sono cifrati a riposo con AES-256-GCM a livello di applicazione.
- Nessuna password. Le persone accedono con una passkey, un codice monouso via email (valido 10 minuti, 5 tentativi) o con Google o Microsoft.
- Regole dell’organizzazione. I titolari possono imporre a ogni membro dell’organizzazione l’accesso con una passkey.
- Un ID diverso per ogni organizzazione. Ogni organizzazione riceve un proprio ID casuale per una persona, così organizzazioni non collegate non possono collegare i loro utenti.
- Token. I codici di autorizzazione valgono 60 secondi, una sola volta, e sono legati al client, all’URI di reindirizzamento e alla challenge PKCE. Access token e ID token durano 10 minuti. I refresh token ruotano, e riusarne uno vecchio revoca l’intero accesso.
- Webhook firmati. HMAC-SHA256 con marca temporale, inviati solo a indirizzi HTTPS su reti pubbliche.
- Report firmati che restano verificabili. I report di verifica sono firmati con le chiavi pubblicate. Le chiavi di firma ritirate vengono conservate, così un report firmato prima di una rotazione delle chiavi resta verificabile.
- Log di audit. Gli amministratori di un’organizzazione vedono quando i membri hanno effettuato l’accesso e ogni download delle prove di verifica. Ogni volta che un revisore apre le foto di una verifica aziendale, l’accesso viene registrato.
- Tempi di cancellazione. Le copie dei documenti e le foto della verifica aziendale vengono cancellate 30 giorni dopo la decisione; i risultati delle verifiche sono conservati per 5 anni dopo la fine di una verifica.
- Divulgazione responsabile. Segnala le vulnerabilità a security@dazr.eu secondo la nostra policy di divulgazione delle vulnerabilità.
Chi è responsabile di quali dati
Dazr è titolare del trattamento per l’account Dazr Identity: profilo, metodi di accesso, sessioni e prove di verifica. Quando una persona accede alla tua app, chiede a Dazr di dare alla tua app i dati mostrati nella schermata di consenso. Da quel momento è la tua organizzazione a decidere cosa farne, quindi è a sua volta titolare del trattamento.
Perché non c’è un accordo sul trattamento dei dati? Un responsabile del trattamento agisce su istruzione del cliente. Dazr no: gestisce l’account per la persona, secondo la propria informativa sulla privacy, e conserva le prove di verifica per proprie ragioni legali. Nemmeno la tua app tratta dati per conto di Dazr. Un accordo ai sensi dell’articolo 28 del GDPR descriverebbe un rapporto che non esiste, quindi le Condizioni per sviluppatori fissano regole tra due titolari del trattamento: limitazione delle finalità, sicurezza, notifica delle violazioni in entrambe le direzioni e richieste di cancellazione.
I report di verifica funzionano allo stesso modo. Dazr conserva le prove e condivide il report con le app con cui un’organizzazione è stata condivisa, per i loro audit. Ogni app conserva poi la propria copia secondo le proprie regole.
Addendum facoltativo sulla condivisione dei dati
Alcuni acquirenti vogliono la collaborazione tra due titolari del trattamento in un documento firmato a parte. Questo testo è pronto per questo. Scrivi a privacy@dazr.eu con la ragione sociale della tua organizzazione e te lo inviamo da firmare.
- Parti. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065, e l’organizzazione indicata nello spazio per la firma (il Destinatario).
- Dati condivisi. I dati che una persona approva nella schermata di consenso di Dazr Identity per le app del Destinatario: un identificativo pairwise e, se approvati, nome, lingua, indirizzo email, indirizzo e organizzazioni con ruolo e stato di verifica. Per le organizzazioni condivise con quelle app, anche report di verifica e file di prova.
- Finalità. Far accedere le persone alle app del Destinatario, gestire i loro account e la finalità mostrata nella schermata di consenso. Per i report di verifica: l’adeguata verifica della clientela e gli audit del Destinatario.
- Ruoli. Ciascuna parte è titolare autonomo del trattamento ai sensi dell’articolo 4, punto 7, del GDPR per i dati che detiene. Nessuna parte tratta dati personali per conto dell’altra, e le parti non sono contitolari del trattamento.
- Base giuridica e trasparenza. Dazr comunica i dati su richiesta della persona (articolo 6, paragrafo 1, lettera b, del GDPR) e lo dice nella schermata di consenso. Il Destinatario ha una propria base giuridica e una propria informativa sulla privacy, collegata nella schermata di consenso.
- Sicurezza. Ciascuna parte protegge i dati con misure tecniche e organizzative adeguate ai sensi dell’articolo 32 del GDPR. Il Destinatario conserva i client secret solo sui propri server.
- Violazioni. Ciascuna parte informa l’altra senza ingiustificato ritardo, e comunque entro 72 ore da quando ne viene a conoscenza, di una violazione dei dati personali che riguarda dati condivisi, e le parti collaborano per notificare autorità e persone dove la legge lo richiede.
- Richieste degli interessati. Ciascuna parte risponde alle richieste sui dati che detiene. Una parte che riceve una richiesta su dati detenuti dall’altra la inoltra senza ingiustificato ritardo.
- Trasferimenti. Una parte che trasferisce dati condivisi fuori dallo Spazio economico europeo lo fa solo ai sensi del capo V del GDPR.
- Responsabilità. Ciascuna parte risponde del proprio trattamento, come stabilito nelle Condizioni per sviluppatori.
- Durata. Questo addendum si applica finché il Destinatario ha un’app registrata in Dazr Identity, e finché una delle parti detiene ancora dati condivisi.
- Legge. Si applica la legge italiana. Le controversie sono di competenza dei tribunali italiani.
Notifica delle violazioni
- Da Dazr a te. Se una violazione dei dati personali presso Dazr riguarda persone che usano la tua app, dati che abbiamo comunicato alla tua app o le credenziali della tua app, informiamo gli amministratori della tua organizzazione senza ingiustificato ritardo e comunque entro 72 ore da quando ne veniamo a conoscenza (Condizioni per sviluppatori, sezione 9).
- Da te a Dazr. Se una violazione riguarda dati ricevuti tramite Dazr Identity, o i tuoi client secret o token, comunicacelo a security@dazr.eu senza ingiustificato ritardo e comunque entro 72 ore da quando ne vieni a conoscenza.
Responsabilità
La sezione 15 delle Condizioni per sviluppatori stabilisce la responsabilità. Il servizio è fornito “così com’è”. Nella misura massima consentita dalla legge, Dazr non risponde di danni indiretti, incidentali, speciali o consequenziali, né di mancati profitti. Ciascuna parte risponde verso le persone e le autorità del proprio trattamento. Nulla limita la responsabilità per frode, colpa grave, dolo o qualsiasi cosa che non possa essere limitata dalla legge applicabile. Oggi non offriamo crediti di servizio.
Per i marketplace
I marketplace online nell’UE devono sapere chi sono i loro venditori professionali prima che possano offrire qualcosa. L’articolo 30 del Digital Services Act la chiama tracciabilità degli operatori commerciali. Dazr Identity controlla l’azienda e la persona dietro un account venditore al momento dell’iscrizione.
Il tuo fornitore di pagamenti controlla le persone a cui paga. Dazr Identity copre il passaggio precedente, quando un venditore si iscrive, e le prove restano a te, non al fornitore di pagamenti.
L’articolo 30 chiede più dei dati aziendali, per esempio contatti e dati del conto di pagamento. Dazr copre l’azienda e chi agisce per lei; il resto lo raccogli tu e decidi se basta per i tuoi obblighi.
Il confronto con le alternative
Un confronto onesto, per scegliere bene. Dazr Identity è giovane: fa bene alcune cose, e altre non ancora.
Rispetto ad Auth0 e Clerk
Auth0 e Clerk sono piattaforme di accesso per sviluppatori, con molti SDK, componenti di accesso pronti e funzioni enterprise.
- Scegli Dazr Identity se vuoi che sia un’azienda europea a gestire gli account dei tuoi utenti, se devi sapere che le aziende dietro i tuoi utenti sono reali, con prove per ciascuna, o se i tuoi utenti devono avere un solo account per tutte le app, con un ID diverso per ogni azienda.
- Scegli Auth0 o Clerk se i tuoi clienti enterprise hanno bisogno di SAML per il proprio accesso o di SCIM per creare e rimuovere account in automatico, se vuoi componenti di accesso pronti per molte piattaforme, o se vuoi un tuo database utenti con il tuo marchio su ogni schermata.
Rispetto a Stripe Identity e Sumsub
Stripe Identity e Sumsub sono servizi di verifica dell’identità: controllano documenti d’identità e selfie, e Sumsub controlla anche le aziende.
- Scegli Dazr Identity se la verifica deve far parte dell’accesso, fatta una volta da un’azienda e riutilizzata da ogni app che sceglie, se vuoi prove basate su registri ufficiali e firme qualificate dell’UE in un report firmato, o se vuoi un prezzo fisso per azienda.
- Scegli Stripe Identity o Sumsub se controlli singoli consumatori invece di aziende, se ti servono i titolari effettivi, che Dazr Identity non controlla, se ti servono più Paesi o tipi di documento dei 32 Paesi coperti da Dazr, o se vuoi un fornitore che svolga per te i controlli regolamentati. Dazr fornisce prove; le decisioni restano tue.
Rispetto a Microsoft Entra External ID e Okta
Entra External ID e Okta sono piattaforme di identità enterprise con ampi motori di policy e molte integrazioni.
- Scegli Dazr Identity se vuoi un provider OpenID Connect standard senza un contratto enterprise, con la verifica delle organizzazioni sui registri ufficiali già inclusa, da un’azienda europea.
- Scegli Entra External ID o Okta se ti servono SAML, SCIM, accesso condizionale o policy dettagliate per gruppo di utenti, se il tuo personale usa già Microsoft 365 o Okta e vuoi una sola piattaforma, o se ti serve una garanzia contrattuale di disponibilità.
Cosa Dazr Identity non ha ancora
- SAML
- Provisioning SCIM
- Back-channel logout
- Una garanzia di disponibilità (SLA)
- Certificazioni come ISO 27001 o SOC 2
- Controlli dei titolari effettivi
Documenti per la tua valutazione
- Condizioni per sviluppatori di Dazr Identity
- Informativa sulla privacy e termini d’uso
- Trust Center, con i sub-responsabili
- Report di verifica di esempio e la copertura per Paese
- Documentazione per sviluppatori
- Policy di divulgazione delle vulnerabilità e security.txt
Contatti
- Questionari di sicurezza e audit: security@dazr.eu
- Contratti e addendum: privacy@dazr.eu
- Tutto il resto: hello@dazr.eu