Pacchetto sicurezza e acquisti

In sintesi

TemaDazr Identity
FornitoreDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065
Dove sono conservati i dati, sub-responsabiliElencati nel Trust Center
StandardOpenID Connect 1.0 con authorization code flow e PKCE, revoca dei token (RFC 7009) e introspezione (RFC 7662), logout avviato dal client (RP-initiated) e OpenID Connect for Identity Assurance per la verifica aziendale
FirmeES256 per ID token, access token e report di verifica, con le chiavi pubbliche su identity.dazr.eu/oauth/jwks
ContrattoLe Condizioni per sviluppatori, tra titolari autonomi del trattamento, più l’addendum facoltativo sulla condivisione dei dati qui sotto
CertificazioniNessuna per ora. L’autovalutazione CSA STAR Level 1 è in preparazione.
AvailabilityFacciamo del nostro meglio per mantenere il servizio disponibile, ma oggi non offriamo garanzie di disponibilità (SLA).
Non ancora disponibileSAML, provisioning SCIM e back-channel logout

Misure di sicurezza

Chi è responsabile di quali dati

Dazr è titolare del trattamento per l’account Dazr Identity: profilo, metodi di accesso, sessioni e prove di verifica. Quando una persona accede alla tua app, chiede a Dazr di dare alla tua app i dati mostrati nella schermata di consenso. Da quel momento è la tua organizzazione a decidere cosa farne, quindi è a sua volta titolare del trattamento.

Perché non c’è un accordo sul trattamento dei dati? Un responsabile del trattamento agisce su istruzione del cliente. Dazr no: gestisce l’account per la persona, secondo la propria informativa sulla privacy, e conserva le prove di verifica per proprie ragioni legali. Nemmeno la tua app tratta dati per conto di Dazr. Un accordo ai sensi dell’articolo 28 del GDPR descriverebbe un rapporto che non esiste, quindi le Condizioni per sviluppatori fissano regole tra due titolari del trattamento: limitazione delle finalità, sicurezza, notifica delle violazioni in entrambe le direzioni e richieste di cancellazione.

I report di verifica funzionano allo stesso modo. Dazr conserva le prove e condivide il report con le app con cui un’organizzazione è stata condivisa, per i loro audit. Ogni app conserva poi la propria copia secondo le proprie regole.

Addendum facoltativo sulla condivisione dei dati

Alcuni acquirenti vogliono la collaborazione tra due titolari del trattamento in un documento firmato a parte. Questo testo è pronto per questo. Scrivi a privacy@dazr.eu con la ragione sociale della tua organizzazione e te lo inviamo da firmare.

  1. Parti. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065, e l’organizzazione indicata nello spazio per la firma (il Destinatario).
  2. Dati condivisi. I dati che una persona approva nella schermata di consenso di Dazr Identity per le app del Destinatario: un identificativo pairwise e, se approvati, nome, lingua, indirizzo email, indirizzo e organizzazioni con ruolo e stato di verifica. Per le organizzazioni condivise con quelle app, anche report di verifica e file di prova.
  3. Finalità. Far accedere le persone alle app del Destinatario, gestire i loro account e la finalità mostrata nella schermata di consenso. Per i report di verifica: l’adeguata verifica della clientela e gli audit del Destinatario.
  4. Ruoli. Ciascuna parte è titolare autonomo del trattamento ai sensi dell’articolo 4, punto 7, del GDPR per i dati che detiene. Nessuna parte tratta dati personali per conto dell’altra, e le parti non sono contitolari del trattamento.
  5. Base giuridica e trasparenza. Dazr comunica i dati su richiesta della persona (articolo 6, paragrafo 1, lettera b, del GDPR) e lo dice nella schermata di consenso. Il Destinatario ha una propria base giuridica e una propria informativa sulla privacy, collegata nella schermata di consenso.
  6. Sicurezza. Ciascuna parte protegge i dati con misure tecniche e organizzative adeguate ai sensi dell’articolo 32 del GDPR. Il Destinatario conserva i client secret solo sui propri server.
  7. Violazioni. Ciascuna parte informa l’altra senza ingiustificato ritardo, e comunque entro 72 ore da quando ne viene a conoscenza, di una violazione dei dati personali che riguarda dati condivisi, e le parti collaborano per notificare autorità e persone dove la legge lo richiede.
  8. Richieste degli interessati. Ciascuna parte risponde alle richieste sui dati che detiene. Una parte che riceve una richiesta su dati detenuti dall’altra la inoltra senza ingiustificato ritardo.
  9. Trasferimenti. Una parte che trasferisce dati condivisi fuori dallo Spazio economico europeo lo fa solo ai sensi del capo V del GDPR.
  10. Responsabilità. Ciascuna parte risponde del proprio trattamento, come stabilito nelle Condizioni per sviluppatori.
  11. Durata. Questo addendum si applica finché il Destinatario ha un’app registrata in Dazr Identity, e finché una delle parti detiene ancora dati condivisi.
  12. Legge. Si applica la legge italiana. Le controversie sono di competenza dei tribunali italiani.

Notifica delle violazioni

Responsabilità

La sezione 15 delle Condizioni per sviluppatori stabilisce la responsabilità. Il servizio è fornito “così com’è”. Nella misura massima consentita dalla legge, Dazr non risponde di danni indiretti, incidentali, speciali o consequenziali, né di mancati profitti. Ciascuna parte risponde verso le persone e le autorità del proprio trattamento. Nulla limita la responsabilità per frode, colpa grave, dolo o qualsiasi cosa che non possa essere limitata dalla legge applicabile. Oggi non offriamo crediti di servizio.

Per i marketplace

I marketplace online nell’UE devono sapere chi sono i loro venditori professionali prima che possano offrire qualcosa. L’articolo 30 del Digital Services Act la chiama tracciabilità degli operatori commerciali. Dazr Identity controlla l’azienda e la persona dietro un account venditore al momento dell’iscrizione.

Il tuo fornitore di pagamenti controlla le persone a cui paga. Dazr Identity copre il passaggio precedente, quando un venditore si iscrive, e le prove restano a te, non al fornitore di pagamenti.

L’articolo 30 chiede più dei dati aziendali, per esempio contatti e dati del conto di pagamento. Dazr copre l’azienda e chi agisce per lei; il resto lo raccogli tu e decidi se basta per i tuoi obblighi.

Il confronto con le alternative

Un confronto onesto, per scegliere bene. Dazr Identity è giovane: fa bene alcune cose, e altre non ancora.

Rispetto ad Auth0 e Clerk

Auth0 e Clerk sono piattaforme di accesso per sviluppatori, con molti SDK, componenti di accesso pronti e funzioni enterprise.

Rispetto a Stripe Identity e Sumsub

Stripe Identity e Sumsub sono servizi di verifica dell’identità: controllano documenti d’identità e selfie, e Sumsub controlla anche le aziende.

Rispetto a Microsoft Entra External ID e Okta

Entra External ID e Okta sono piattaforme di identità enterprise con ampi motori di policy e molte integrazioni.

Cosa Dazr Identity non ha ancora

Documenti per la tua valutazione

Contatti