Sikkerhets- og innkjøpspakke
For sikkerhets-, juss- og innkjøpsteam som vurderer Dazr Identity. Tillitssenteret forklarer det samme for sluttbrukerne dine med enkle ord.
Kort oppsummert
| Tema | Dazr Identity |
|---|---|
| Tilbyder | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, MVA IT 02801250065 |
| Hvor data lagres, underleverandører | Oppført i tillitssenteret |
| Standarder | OpenID Connect 1.0 med authorization code flow og PKCE, tilbakekalling av tokener (RFC 7009) og introspeksjon (RFC 7662), RP-initiert utlogging og OpenID Connect for Identity Assurance for virksomhetsverifisering |
| Signaturer | ES256 for ID-tokener, tilgangstokener og verifiseringsrapporter, med offentlige nøkler på identity.dazr.eu/oauth/jwks |
| Avtale | Utviklervilkårene mellom selvstendige behandlingsansvarlige pluss det valgfrie tillegget om datadeling nedenfor |
| Sertifiseringer | Ingen ennå. Egenvurderingen for CSA STAR nivå 1 er under forberedelse. |
| Tilgjengelighet | Vi gjør vårt beste for å holde tjenesten tilgjengelig, men tilbyr i dag ingen oppetidsgaranti (SLA). |
| Ikke tilgjengelig ennå | SAML, SCIM-provisjonering og back-channel logout |
Sikkerhetstiltak
- Kryptering. All trafikk bruker HTTPS med HSTS-preload for dazr.eu og underdomenene. Kontoer og dokumentasjon krypteres ved lagring med AES-256-GCM på applikasjonsnivå.
- Ingen passord. Folk logger inn med en passnøkkel, en engangskode via e-post (gyldig i 10 minutter, 5 forsøk) eller med Google eller Microsoft.
- Organisasjonens policy. Eiere kan kreve at alle medlemmer av organisasjonen logger inn med en passnøkkel.
- En egen ID per organisasjon. Hver organisasjon får sin egen tilfeldige ID for en person, så organisasjoner uten tilknytning ikke kan koble brukerne sine sammen.
- Tokener. Autorisasjonskoder gjelder i 60 sekunder, én gang, og er bundet til klienten, omdirigerings-URI-en og PKCE-utfordringen. Tilgangs- og ID-tokener gjelder i 10 minutter. Refresh-tokener roteres, og gjenbruk av et gammelt tilbakekaller hele innloggingen.
- Signerte webhooks. HMAC-SHA256 med tidsstempel, sendes bare til HTTPS-adresser på offentlige nettverk.
- Signerte rapporter som kan kontrolleres i fremtiden. Verifiseringsrapporter signeres med de publiserte nøklene. Utfasede signeringsnøkler beholdes, så en rapport som ble signert før et nøkkelbytte, fortsatt kan kontrolleres.
- Revisjonslogger. En organisasjons administratorer ser når medlemmer logget inn, og hver nedlasting av verifiseringsbevis. Hver gang en saksbehandler åpner bildene fra en bedriftsverifisering, blir det logget.
- Slettefrister. ID-kopier og bilder fra virksomhetsverifisering slettes 30 dager etter avgjørelsen; verifiseringsresultater lagres i 5 år etter at en verifisering er avsluttet.
- Ansvarlig avsløring. Rapporter sårbarheter til security@dazr.eu etter vår policy for rapportering av sårbarheter.
Hvem som er ansvarlig for hvilke data
Dazr er behandlingsansvarlig for Dazr Identity-kontoen: profilen, innloggingsmetodene, øktene og verifiseringsdokumentasjonen. Når en person logger inn i appen din, ber personen Dazr om å gi appen din dataene som vises på samtykkeskjermen. Deretter bestemmer organisasjonen din hva som skjer med dataene, og er derfor selv behandlingsansvarlig.
Hvorfor ingen databehandleravtale? En databehandler handler etter kundens instruks. Det gjør ikke Dazr: Dazr drifter kontoen for personen under sin egen personvernerklæring og lagrer verifiseringsdokumentasjon av egne rettslige grunner. Appen din behandler heller ikke data for Dazr. En avtale etter artikkel 28 i GDPR ville beskrevet et forhold som ikke finnes, så Utviklervilkårene fastsetter i stedet regler mellom to behandlingsansvarlige: formålsbegrensning, sikkerhet, varsling av brudd i begge retninger og forespørsler om sletting.
Verifiseringsrapporter fungerer på samme måte. Dazr lagrer dokumentasjonen og deler rapporten med appene en organisasjon er delt med, for deres revisjoner. Hver app lagrer deretter sin kopi etter sine egne regler.
Valgfritt tillegg om datadeling
Noen kjøpere vil ha samarbeidet mellom to behandlingsansvarlige i et eget signert dokument. Denne teksten er klar for det. Skriv til privacy@dazr.eu med organisasjonens juridiske navn, så sender vi den til signering.
- Parter. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, MVA IT 02801250065, og organisasjonen som er oppgitt i signaturfeltet (Mottakeren).
- Delte data. Dataene en person godkjenner på Dazr Identitys samtykkeskjerm for Mottakerens apper: en parvis identifikator og, hvis godkjent, navn, språk, e-postadresse, adresse og organisasjoner med rolle og verifiseringsstatus. For organisasjoner som er delt med disse appene, også verifiseringsrapporter og dokumentasjonsfiler.
- Formål. Å logge folk inn i Mottakerens apper, drifte kontoene deres og formålet som vises på samtykkeskjermen. For verifiseringsrapporter: Mottakerens kundekontroll og revisjoner.
- Roller. Hver part er selvstendig behandlingsansvarlig etter artikkel 4 nr. 7 i GDPR for dataene den har. Ingen av partene behandler personopplysninger på vegne av den andre, og partene er ikke felles behandlingsansvarlige.
- Rettslig grunnlag og åpenhet. Dazr utleverer dataene på personens forespørsel (artikkel 6 nr. 1 bokstav b i GDPR) og sier det på samtykkeskjermen. Mottakeren har sitt eget rettslige grunnlag og sin egen personvernerklæring, som samtykkeskjermen lenker til.
- Sikkerhet. Hver part beskytter dataene med egnede tekniske og organisatoriske tiltak etter artikkel 32 i GDPR. Mottakeren oppbevarer client secrets bare på sine egne servere.
- Brudd. Hver part varsler den andre uten ugrunnet opphold og senest 72 timer etter å ha blitt kjent med det om et brudd på personopplysningssikkerheten som berører delte data, og partene samarbeider om å varsle myndigheter og personer der loven krever det.
- Forespørsler fra personer. Hver part besvarer forespørsler om dataene den har. En part som mottar en forespørsel om data den andre parten har, sender den videre uten ugrunnet opphold.
- Overføringer. En part som overfører delte data ut av Det europeiske økonomiske samarbeidsområdet, gjør det bare etter kapittel V i GDPR.
- Ansvar. Hver part er ansvarlig for sin egen behandling, som fastsatt i Utviklervilkårene.
- Varighet. Dette tillegget gjelder så lenge Mottakeren har en app registrert hos Dazr Identity, og så lenge en av partene fortsatt har delte data.
- Lovvalg. Italiensk rett gjelder. Tvister avgjøres av domstolene i Italia.
Varsling av brudd
- Fra Dazr til deg. Hvis et brudd på personopplysningssikkerheten hos Dazr berører personer som bruker appen din, data vi har gitt videre til appen din, eller appens påloggingsopplysninger, informerer vi organisasjonens administratorer uten ugrunnet opphold og senest 72 timer etter at vi ble kjent med det (Utviklervilkårene, punkt 9).
- Fra deg til Dazr. Hvis et brudd berører data du har mottatt via Dazr Identity, eller dine client secrets eller tokener, si fra til oss på security@dazr.eu uten ugrunnet opphold og senest 72 timer etter at du ble kjent med det.
Ansvar
Punkt 15 i Utviklervilkårene fastsetter ansvaret. Tjenesten leveres som den er. I den grad loven tillater det, er Dazr ikke ansvarlig for indirekte tap, følgeskader eller spesielle skader eller for tapt fortjeneste. Hver part er overfor personer og myndigheter ansvarlig for sin egen behandling. Ingenting begrenser ansvaret for svindel, grov uaktsomhet, forsett eller noe som ikke kan begrenses etter gjeldende rett. Vi tilbyr ikke servicekreditter i dag.
For markedsplasser
Nettbaserte markedsplasser i EU må vite hvem de næringsdrivende selgerne deres er før de kan tilby noe. Artikkel 30 i forordningen om digitale tjenester kaller det sporbarhet for næringsdrivende. Dazr Identity kontrollerer virksomheten og personen bak en selgerkonto når de registrerer seg.
Betalingsleverandøren din kontrollerer personene den betaler ut penger til. Dazr Identity dekker steget før, når en selger registrerer seg, og dokumentasjonen blir hos deg, ikke hos betalingsleverandøren.
Artikkel 30 krever mer enn virksomhetsopplysninger, for eksempel kontakt- og betalingskontoopplysninger. Dazr dekker virksomheten og den som handler for den; resten samler du inn selv og vurderer om det oppfyller forpliktelsene dine.
Slik står Dazr Identity seg i sammenligning
En ærlig sammenligning, så du kan velge riktig. Dazr Identity er ung: den gjør noen få ting godt, og noen ting ikke ennå.
Sammenlignet med Auth0 og Clerk
Auth0 og Clerk er innloggingsplattformer for utviklere med mange SDK-er, ferdige innloggingskomponenter og funksjoner for store virksomheter.
- Velg Dazr Identity når du vil at et europeisk selskap skal drifte brukernes kontoer, når du må vite at virksomhetene bak brukerne dine er ekte, med dokumentasjon for hver av dem, eller når brukerne dine skal ha én konto på tvers av apper med en egen ID per virksomhet.
- Velg Auth0 eller Clerk når bedriftskundene dine trenger SAML for sin egen innlogging eller SCIM for å opprette og fjerne kontoer automatisk, når du vil ha ferdige innloggingskomponenter for mange plattformer, eller når du vil ha din egen brukerdatabase med merkevaren din på hver skjerm.
Sammenlignet med Stripe Identity og Sumsub
Stripe Identity og Sumsub er tjenester for identitetsverifisering: de kontrollerer ID-dokumenter og selfier, og Sumsub kontrollerer også virksomheter.
- Velg Dazr Identity når verifisering skal være en del av innloggingen, gjort én gang av en virksomhet og gjenbrukt av alle appene den velger, når du vil ha dokumentasjon basert på offisielle registre og kvalifiserte EU-signaturer i en signert rapport, eller når du vil ha en fast pris per virksomhet.
- Velg Stripe Identity eller Sumsub når du kontrollerer enkeltforbrukere heller enn virksomheter, når du trenger reelle rettighetshavere, som Dazr Identity ikke kontrollerer, når du trenger flere land eller dokumenttyper enn de 32 landene Dazr dekker, eller når du vil ha en leverandør som utfører regulerte kontroller for deg. Dazr leverer dokumentasjon; beslutningene ligger hos deg.
Sammenlignet med Microsoft Entra External ID og Okta
Entra External ID og Okta er identitetsplattformer for store virksomheter med omfattende policymotorer og mange integrasjoner.
- Velg Dazr Identity når du vil ha en standard OpenID Connect-leverandør uten en enterprise-avtale, med innebygd verifisering av organisasjoner mot offisielle registre, fra et europeisk selskap.
- Velg Entra External ID eller Okta når du trenger SAML, SCIM, betinget tilgang eller detaljerte policyer per brukergruppe, når de ansatte allerede bruker Microsoft 365 eller Okta og du vil ha én plattform, eller når du trenger en avtalefestet oppetidsgaranti.
Hva Dazr Identity ikke har ennå
- SAML
- SCIM-provisjonering
- Back-channel logout
- En oppetidsgaranti (SLA)
- Sertifiseringer som ISO 27001 eller SOC 2
- Kontroll av reelle rettighetshavere
Dokumenter for gjennomgangen din
- Utviklervilkår for Dazr Identity
- Personvernerklæring og brukervilkår
- Tillitssenter med underleverandørene
- Eksempler på verifiseringsrapporter og landoversikten
- Dokumentasjon for utviklere
- Policy for rapportering av sårbarheter og security.txt
Kontakt
- Sikkerhetsspørreskjemaer og revisjoner: security@dazr.eu
- Avtaler og tillegget: privacy@dazr.eu
- Alt annet: hello@dazr.eu