Beveiligings- en inkooppakket
Voor beveiligings-, juridische en inkoopteams die Dazr Identity beoordelen. Het trust center legt hetzelfde uit voor je eindgebruikers, in gewone woorden.
In het kort
| Onderwerp | Dazr Identity |
|---|---|
| Aanbieder | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065 |
| Waar gegevens worden opgeslagen, subverwerkers | Vermeld in het trust center |
| Standaarden | OpenID Connect 1.0 met de authorization code flow en PKCE, tokenintrekking (RFC 7009) en introspectie (RFC 7662), RP-initiated logout en OpenID Connect for Identity Assurance voor bedrijfsverificatie |
| Handtekeningen | ES256 voor ID-tokens, access tokens en verificatierapporten, met openbare sleutels op identity.dazr.eu/oauth/jwks |
| Contract | De Ontwikkelaarsvoorwaarden, tussen zelfstandige verwerkingsverantwoordelijken, plus het optionele addendum over gegevensuitwisseling hieronder |
| Certificeringen | Nog geen. De zelfbeoordeling voor CSA STAR Level 1 is in voorbereiding. |
| Availability | We doen ons best om de dienst beschikbaar te houden, maar bieden vandaag geen beschikbaarheidsgarantie (SLA). |
| Nog niet beschikbaar | SAML, SCIM-provisioning en back-channel logout |
Beveiligingsmaatregelen
- Versleuteling. Al het verkeer gaat via HTTPS, met HSTS-preload voor dazr.eu en de subdomeinen. Accounts en bewijs zijn in rust versleuteld met AES-256-GCM op applicatieniveau.
- Geen wachtwoorden. Mensen loggen in met een passkey, een eenmalige e-mailcode (10 minuten geldig, 5 pogingen) of met Google of Microsoft.
- Beleid van de organisatie. Eigenaren kunnen eisen dat elk lid van de organisatie inlogt met een passkey.
- Een andere ID per organisatie. Elke organisatie krijgt een eigen willekeurige ID voor een persoon, zodat organisaties die niets met elkaar te maken hebben hun gebruikers niet kunnen koppelen.
- Tokens. Autorisatiecodes zijn 60 seconden en één keer geldig, en gebonden aan de client, de redirect-URI en de PKCE-challenge. Access- en ID-tokens zijn 10 minuten geldig. Refresh tokens roteren, en een oude opnieuw gebruiken trekt de hele inlog in.
- Ondertekende webhooks. HMAC-SHA256 met een tijdstempel, alleen verstuurd naar HTTPS-adressen op openbare netwerken.
- Ondertekende rapporten die controleerbaar blijven. Verificatierapporten zijn ondertekend met de gepubliceerde sleutels. Uitgefaseerde ondertekeningssleutels worden bewaard, zodat een rapport dat vóór een sleutelwissel is ondertekend nog steeds te controleren is.
- Auditlogs. Beheerders van een organisatie zien wanneer leden inlogden en elke download van verificatiebewijs. Elke keer dat een beoordelaar de foto’s van een bedrijfsverificatie opent, wordt dat vastgelegd.
- Verwijdertermijnen. ID-kopieën en foto’s van bedrijfsverificaties worden 30 dagen na het besluit verwijderd; verificatie-uitkomsten worden 5 jaar na het einde van een verificatie bewaard.
- Responsible disclosure. Meld kwetsbaarheden aan security@dazr.eu volgens ons beleid voor het melden van kwetsbaarheden.
Wie verantwoordelijk is voor welke gegevens
Dazr is verwerkingsverantwoordelijke voor het Dazr Identity-account: het profiel, de inlogmethoden, de sessies en het verificatiebewijs. Als iemand inlogt bij je app, vraagt die persoon Dazr om je app de gegevens te geven die op het toestemmingsscherm staan. Vanaf dat moment beslist je organisatie wat ze met die gegevens doet, en is ze dus zelf verwerkingsverantwoordelijke.
Waarom geen verwerkersovereenkomst? Een verwerker handelt in opdracht van zijn klant. Dazr niet: het beheert het account voor de persoon, onder zijn eigen privacyverklaring, en bewaart verificatiebewijs om eigen wettelijke redenen. Je app verwerkt ook geen gegevens voor Dazr. Een overeenkomst onder artikel 28 AVG zou een relatie beschrijven die niet bestaat, dus leggen de Ontwikkelaarsvoorwaarden regels vast tussen twee verwerkingsverantwoordelijken: doelbinding, beveiliging, melding van datalekken in beide richtingen en verwijderverzoeken.
Verificatierapporten werken op dezelfde manier. Dazr bewaart het bewijs en deelt het rapport met de apps waarmee een organisatie is gedeeld, voor hun audits. Elke app bewaart haar kopie daarna onder haar eigen regels.
Optioneel addendum over gegevensuitwisseling
Sommige kopers willen de samenwerking tussen twee verwerkingsverantwoordelijken in een apart ondertekend document. Deze tekst is daarvoor klaar. Mail naar privacy@dazr.eu met de statutaire naam van je organisatie, dan sturen we het je ter ondertekening.
- Partijen. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065, en de organisatie die in het ondertekeningsblok staat (de Ontvanger).
- Gedeelde gegevens. De gegevens die iemand op het toestemmingsscherm van Dazr Identity goedkeurt voor de apps van de Ontvanger: een pairwise identifier en, voor zover goedgekeurd, naam, taal, e-mailadres, adres en organisaties met rol en verificatiestatus. Voor organisaties die met die apps zijn gedeeld, ook verificatierapporten en bewijsbestanden.
- Doel. Mensen laten inloggen bij de apps van de Ontvanger, hun accounts beheren en het doel dat op het toestemmingsscherm staat. Voor verificatierapporten: het klantonderzoek en de audits van de Ontvanger.
- Rollen. Elke partij is zelfstandig verwerkingsverantwoordelijke in de zin van artikel 4, punt 7, AVG voor de gegevens die zij heeft. Geen van beide partijen verwerkt persoonsgegevens namens de ander, en de partijen zijn geen gezamenlijke verwerkingsverantwoordelijken.
- Rechtsgrond en transparantie. Dazr verstrekt de gegevens op verzoek van de persoon (artikel 6, lid 1, onder b, AVG) en zegt dat op het toestemmingsscherm. De Ontvanger heeft een eigen rechtsgrond en een eigen privacyverklaring, waarnaar het toestemmingsscherm linkt.
- Beveiliging. Elke partij beschermt de gegevens met passende technische en organisatorische maatregelen onder artikel 32 AVG. De Ontvanger bewaart client secrets alleen op zijn eigen servers.
- Datalekken. Elke partij informeert de ander zonder onnodige vertraging, en in elk geval binnen 72 uur nadat zij het heeft ontdekt, over een inbreuk in verband met persoonsgegevens die gedeelde gegevens raakt, en de partijen werken samen bij het melden aan toezichthouders en betrokkenen waar de wet dat eist.
- Verzoeken van betrokkenen. Elke partij beantwoordt verzoeken over de gegevens die zij heeft. Een partij die een verzoek krijgt over gegevens die de andere partij heeft, stuurt het zonder onnodige vertraging door.
- Doorgiften. Een partij die gedeelde gegevens doorgeeft buiten de Europese Economische Ruimte, doet dat alleen onder hoofdstuk V AVG.
- Aansprakelijkheid. Elke partij is aansprakelijk voor haar eigen verwerking, zoals vastgelegd in de Ontwikkelaarsvoorwaarden.
- Looptijd. Dit addendum geldt zolang de Ontvanger een bij Dazr Identity geregistreerde app heeft, en zolang een van de partijen nog gedeelde gegevens heeft.
- Recht. Italiaans recht is van toepassing. Geschillen worden voorgelegd aan de rechter in Italië.
Melding van datalekken
- Van Dazr aan jou. Als een datalek bij Dazr mensen raakt die je app gebruiken, gegevens die we aan je app hebben verstrekt of de inloggegevens van je app, informeren we de beheerders van je organisatie zonder onnodige vertraging en in elk geval binnen 72 uur nadat we het hebben ontdekt (Ontwikkelaarsvoorwaarden, artikel 9).
- Van jou aan Dazr. Raakt een datalek gegevens die je via Dazr Identity hebt ontvangen, of je client secrets of tokens, meld het ons dan via security@dazr.eu zonder onnodige vertraging en in elk geval binnen 72 uur nadat je het hebt ontdekt.
Aansprakelijkheid
Artikel 15 van de Ontwikkelaarsvoorwaarden regelt de aansprakelijkheid. De dienst wordt geleverd “zoals hij is”. Voor zover de wet dat toestaat, is Dazr niet aansprakelijk voor indirecte, incidentele, bijzondere of gevolgschade, of voor gederfde winst. Elke partij is tegenover mensen en toezichthouders verantwoordelijk voor haar eigen verwerking. Niets beperkt de aansprakelijkheid voor fraude, grove nalatigheid, opzet of iets wat volgens het toepasselijke recht niet kan worden beperkt. Servicecredits bieden we vandaag niet.
Voor marktplaatsen
Online marktplaatsen in de EU moeten weten wie hun zakelijke verkopers zijn voordat die iets kunnen aanbieden. Artikel 30 van de Digital Services Act noemt dat de traceerbaarheid van handelaren. Dazr Identity controleert het bedrijf en de persoon achter een verkopersaccount bij de aanmelding.
Je betaalprovider controleert de mensen aan wie hij uitbetaalt. Dazr Identity doet de stap daarvoor, als een verkoper zich aanmeldt, en het bewijs blijft bij jou, niet bij de betaalprovider.
Artikel 30 vraagt om meer dan bedrijfsgegevens, zoals contactgegevens en betaalrekeninggegevens. Dazr dekt het bedrijf en wie ervoor handelt; de rest verzamel je zelf, en jij beslist of het aan je verplichtingen voldoet.
Zo verhoudt Dazr Identity zich tot andere oplossingen
Een eerlijke vergelijking, zodat je goed kunt kiezen. Dazr Identity is jong: het doet een paar dingen goed, en sommige nog niet.
Vergeleken met Auth0 en Clerk
Auth0 en Clerk zijn inlogplatforms voor ontwikkelaars, met veel SDK’s, kant-en-klare inlogcomponenten en enterprisefuncties.
- Kies Dazr Identity als je wilt dat een Europees bedrijf de accounts van je gebruikers beheert, als je moet weten dat de bedrijven achter je gebruikers echt zijn, met bewijs voor elk, of als je gebruikers één account voor alle apps moeten hebben, met een andere ID per bedrijf.
- Kies Auth0 of Clerk als je zakelijke klanten SAML nodig hebben voor hun eigen inlog of SCIM om accounts automatisch aan te maken en te verwijderen, als je kant-en-klare inlogcomponenten voor veel platforms wilt, of als je een eigen gebruikersdatabase wilt met je eigen huisstijl op elk scherm.
Vergeleken met Stripe Identity en Sumsub
Stripe Identity en Sumsub zijn diensten voor identiteitsverificatie: ze controleren identiteitsbewijzen en selfies, en Sumsub controleert ook bedrijven.
- Kies Dazr Identity als verificatie onderdeel van het inloggen moet zijn, één keer gedaan door een bedrijf en hergebruikt door elke app die het kiest, als je bewijs wilt op basis van officiële registers en gekwalificeerde EU-handtekeningen in een ondertekend rapport, of als je een vaste prijs per bedrijf wilt.
- Kies Stripe Identity of Sumsub als je individuele consumenten controleert in plaats van bedrijven, als je uiteindelijk belanghebbenden nodig hebt, die Dazr Identity niet controleert, als je meer landen of documenttypes nodig hebt dan de 32 landen die Dazr dekt, of als je een aanbieder wilt die gereguleerde controles voor je uitvoert. Dazr levert bewijs; de beslissingen blijven bij jou.
Vergeleken met Microsoft Entra External ID en Okta
Entra External ID en Okta zijn identiteitsplatforms voor grote organisaties, met uitgebreide beleidsmogelijkheden en veel integraties.
- Kies Dazr Identity als je een standaard OpenID Connect-provider wilt zonder enterprisecontract, met verificatie van organisaties in officiële registers ingebouwd, van een Europees bedrijf.
- Kies Entra External ID of Okta als je SAML, SCIM, voorwaardelijke toegang of gedetailleerd beleid per gebruikersgroep nodig hebt, als je medewerkers al Microsoft 365 of Okta gebruiken en je één platform wilt, of als je een contractuele beschikbaarheidsgarantie nodig hebt.
Wat Dazr Identity nog niet heeft
- SAML
- SCIM-provisioning
- Back-channel logout
- Een beschikbaarheidsgarantie (SLA)
- Certificeringen zoals ISO 27001 of SOC 2
- Controle van uiteindelijk belanghebbenden
Documenten voor je beoordeling
- Ontwikkelaarsvoorwaarden Dazr Identity
- Privacyverklaring en gebruiksvoorwaarden
- Trust center, met de subverwerkers
- Voorbeeldrapporten van verificaties en het landenoverzicht
- Documentatie voor ontwikkelaars
- Beleid voor het melden van kwetsbaarheden en security.txt
Contact
- Beveiligingsvragenlijsten en audits: security@dazr.eu
- Contracten en het addendum: privacy@dazr.eu
- Al het andere: hello@dazr.eu