Sikkerhets- og innkjøpspakke

Kort oppsummert

TemaDazr Identity
TilbyderDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, MVA IT 02801250065
Hvor data lagres, underleverandørerOppført i tillitssenteret
StandarderOpenID Connect 1.0 med authorization code flow og PKCE, tilbakekalling av tokener (RFC 7009) og introspeksjon (RFC 7662), RP-initiert utlogging og OpenID Connect for Identity Assurance for virksomhetsverifisering
SignaturerES256 for ID-tokener, tilgangstokener og verifiseringsrapporter, med offentlige nøkler på identity.dazr.eu/oauth/jwks
AvtaleUtviklervilkårene mellom selvstendige behandlingsansvarlige pluss det valgfrie tillegget om datadeling nedenfor
SertifiseringerIngen ennå. Egenvurderingen for CSA STAR nivå 1 er under forberedelse.
TilgjengelighetVi gjør vårt beste for å holde tjenesten tilgjengelig, men tilbyr i dag ingen oppetidsgaranti (SLA).
Ikke tilgjengelig ennåSAML, SCIM-provisjonering og back-channel logout

Sikkerhetstiltak

Hvem som er ansvarlig for hvilke data

Dazr er behandlingsansvarlig for Dazr Identity-kontoen: profilen, innloggingsmetodene, øktene og verifiseringsdokumentasjonen. Når en person logger inn i appen din, ber personen Dazr om å gi appen din dataene som vises på samtykkeskjermen. Deretter bestemmer organisasjonen din hva som skjer med dataene, og er derfor selv behandlingsansvarlig.

Hvorfor ingen databehandleravtale? En databehandler handler etter kundens instruks. Det gjør ikke Dazr: Dazr drifter kontoen for personen under sin egen personvernerklæring og lagrer verifiseringsdokumentasjon av egne rettslige grunner. Appen din behandler heller ikke data for Dazr. En avtale etter artikkel 28 i GDPR ville beskrevet et forhold som ikke finnes, så Utviklervilkårene fastsetter i stedet regler mellom to behandlingsansvarlige: formålsbegrensning, sikkerhet, varsling av brudd i begge retninger og forespørsler om sletting.

Verifiseringsrapporter fungerer på samme måte. Dazr lagrer dokumentasjonen og deler rapporten med appene en organisasjon er delt med, for deres revisjoner. Hver app lagrer deretter sin kopi etter sine egne regler.

Valgfritt tillegg om datadeling

Noen kjøpere vil ha samarbeidet mellom to behandlingsansvarlige i et eget signert dokument. Denne teksten er klar for det. Skriv til privacy@dazr.eu med organisasjonens juridiske navn, så sender vi den til signering.

  1. Parter. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, MVA IT 02801250065, og organisasjonen som er oppgitt i signaturfeltet (Mottakeren).
  2. Delte data. Dataene en person godkjenner på Dazr Identitys samtykkeskjerm for Mottakerens apper: en parvis identifikator og, hvis godkjent, navn, språk, e-postadresse, adresse og organisasjoner med rolle og verifiseringsstatus. For organisasjoner som er delt med disse appene, også verifiseringsrapporter og dokumentasjonsfiler.
  3. Formål. Å logge folk inn i Mottakerens apper, drifte kontoene deres og formålet som vises på samtykkeskjermen. For verifiseringsrapporter: Mottakerens kundekontroll og revisjoner.
  4. Roller. Hver part er selvstendig behandlingsansvarlig etter artikkel 4 nr. 7 i GDPR for dataene den har. Ingen av partene behandler personopplysninger på vegne av den andre, og partene er ikke felles behandlingsansvarlige.
  5. Rettslig grunnlag og åpenhet. Dazr utleverer dataene på personens forespørsel (artikkel 6 nr. 1 bokstav b i GDPR) og sier det på samtykkeskjermen. Mottakeren har sitt eget rettslige grunnlag og sin egen personvernerklæring, som samtykkeskjermen lenker til.
  6. Sikkerhet. Hver part beskytter dataene med egnede tekniske og organisatoriske tiltak etter artikkel 32 i GDPR. Mottakeren oppbevarer client secrets bare på sine egne servere.
  7. Brudd. Hver part varsler den andre uten ugrunnet opphold og senest 72 timer etter å ha blitt kjent med det om et brudd på personopplysningssikkerheten som berører delte data, og partene samarbeider om å varsle myndigheter og personer der loven krever det.
  8. Forespørsler fra personer. Hver part besvarer forespørsler om dataene den har. En part som mottar en forespørsel om data den andre parten har, sender den videre uten ugrunnet opphold.
  9. Overføringer. En part som overfører delte data ut av Det europeiske økonomiske samarbeidsområdet, gjør det bare etter kapittel V i GDPR.
  10. Ansvar. Hver part er ansvarlig for sin egen behandling, som fastsatt i Utviklervilkårene.
  11. Varighet. Dette tillegget gjelder så lenge Mottakeren har en app registrert hos Dazr Identity, og så lenge en av partene fortsatt har delte data.
  12. Lovvalg. Italiensk rett gjelder. Tvister avgjøres av domstolene i Italia.

Varsling av brudd

Ansvar

Punkt 15 i Utviklervilkårene fastsetter ansvaret. Tjenesten leveres som den er. I den grad loven tillater det, er Dazr ikke ansvarlig for indirekte tap, følgeskader eller spesielle skader eller for tapt fortjeneste. Hver part er overfor personer og myndigheter ansvarlig for sin egen behandling. Ingenting begrenser ansvaret for svindel, grov uaktsomhet, forsett eller noe som ikke kan begrenses etter gjeldende rett. Vi tilbyr ikke servicekreditter i dag.

For markedsplasser

Nettbaserte markedsplasser i EU må vite hvem de næringsdrivende selgerne deres er før de kan tilby noe. Artikkel 30 i forordningen om digitale tjenester kaller det sporbarhet for næringsdrivende. Dazr Identity kontrollerer virksomheten og personen bak en selgerkonto når de registrerer seg.

Betalingsleverandøren din kontrollerer personene den betaler ut penger til. Dazr Identity dekker steget før, når en selger registrerer seg, og dokumentasjonen blir hos deg, ikke hos betalingsleverandøren.

Artikkel 30 krever mer enn virksomhetsopplysninger, for eksempel kontakt- og betalingskontoopplysninger. Dazr dekker virksomheten og den som handler for den; resten samler du inn selv og vurderer om det oppfyller forpliktelsene dine.

Slik står Dazr Identity seg i sammenligning

En ærlig sammenligning, så du kan velge riktig. Dazr Identity er ung: den gjør noen få ting godt, og noen ting ikke ennå.

Sammenlignet med Auth0 og Clerk

Auth0 og Clerk er innloggingsplattformer for utviklere med mange SDK-er, ferdige innloggingskomponenter og funksjoner for store virksomheter.

Sammenlignet med Stripe Identity og Sumsub

Stripe Identity og Sumsub er tjenester for identitetsverifisering: de kontrollerer ID-dokumenter og selfier, og Sumsub kontrollerer også virksomheter.

Sammenlignet med Microsoft Entra External ID og Okta

Entra External ID og Okta er identitetsplattformer for store virksomheter med omfattende policymotorer og mange integrasjoner.

Hva Dazr Identity ikke har ennå

Dokumenter for gjennomgangen din

Kontakt