Beveiligings- en inkooppakket

In het kort

OnderwerpDazr Identity
AanbiederDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065
Waar gegevens worden opgeslagen, subverwerkersVermeld in het trust center
StandaardenOpenID Connect 1.0 met de authorization code flow en PKCE, tokenintrekking (RFC 7009) en introspectie (RFC 7662), RP-initiated logout en OpenID Connect for Identity Assurance voor bedrijfsverificatie
HandtekeningenES256 voor ID-tokens, access tokens en verificatierapporten, met openbare sleutels op identity.dazr.eu/oauth/jwks
ContractDe Ontwikkelaarsvoorwaarden, tussen zelfstandige verwerkingsverantwoordelijken, plus het optionele addendum over gegevensuitwisseling hieronder
CertificeringenNog geen. De zelfbeoordeling voor CSA STAR Level 1 is in voorbereiding.
AvailabilityWe doen ons best om de dienst beschikbaar te houden, maar bieden vandaag geen beschikbaarheidsgarantie (SLA).
Nog niet beschikbaarSAML, SCIM-provisioning en back-channel logout

Beveiligingsmaatregelen

Wie verantwoordelijk is voor welke gegevens

Dazr is verwerkingsverantwoordelijke voor het Dazr Identity-account: het profiel, de inlogmethoden, de sessies en het verificatiebewijs. Als iemand inlogt bij je app, vraagt die persoon Dazr om je app de gegevens te geven die op het toestemmingsscherm staan. Vanaf dat moment beslist je organisatie wat ze met die gegevens doet, en is ze dus zelf verwerkingsverantwoordelijke.

Waarom geen verwerkersovereenkomst? Een verwerker handelt in opdracht van zijn klant. Dazr niet: het beheert het account voor de persoon, onder zijn eigen privacyverklaring, en bewaart verificatiebewijs om eigen wettelijke redenen. Je app verwerkt ook geen gegevens voor Dazr. Een overeenkomst onder artikel 28 AVG zou een relatie beschrijven die niet bestaat, dus leggen de Ontwikkelaarsvoorwaarden regels vast tussen twee verwerkingsverantwoordelijken: doelbinding, beveiliging, melding van datalekken in beide richtingen en verwijderverzoeken.

Verificatierapporten werken op dezelfde manier. Dazr bewaart het bewijs en deelt het rapport met de apps waarmee een organisatie is gedeeld, voor hun audits. Elke app bewaart haar kopie daarna onder haar eigen regels.

Optioneel addendum over gegevensuitwisseling

Sommige kopers willen de samenwerking tussen twee verwerkingsverantwoordelijken in een apart ondertekend document. Deze tekst is daarvoor klaar. Mail naar privacy@dazr.eu met de statutaire naam van je organisatie, dan sturen we het je ter ondertekening.

  1. Partijen. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065, en de organisatie die in het ondertekeningsblok staat (de Ontvanger).
  2. Gedeelde gegevens. De gegevens die iemand op het toestemmingsscherm van Dazr Identity goedkeurt voor de apps van de Ontvanger: een pairwise identifier en, voor zover goedgekeurd, naam, taal, e-mailadres, adres en organisaties met rol en verificatiestatus. Voor organisaties die met die apps zijn gedeeld, ook verificatierapporten en bewijsbestanden.
  3. Doel. Mensen laten inloggen bij de apps van de Ontvanger, hun accounts beheren en het doel dat op het toestemmingsscherm staat. Voor verificatierapporten: het klantonderzoek en de audits van de Ontvanger.
  4. Rollen. Elke partij is zelfstandig verwerkingsverantwoordelijke in de zin van artikel 4, punt 7, AVG voor de gegevens die zij heeft. Geen van beide partijen verwerkt persoonsgegevens namens de ander, en de partijen zijn geen gezamenlijke verwerkingsverantwoordelijken.
  5. Rechtsgrond en transparantie. Dazr verstrekt de gegevens op verzoek van de persoon (artikel 6, lid 1, onder b, AVG) en zegt dat op het toestemmingsscherm. De Ontvanger heeft een eigen rechtsgrond en een eigen privacyverklaring, waarnaar het toestemmingsscherm linkt.
  6. Beveiliging. Elke partij beschermt de gegevens met passende technische en organisatorische maatregelen onder artikel 32 AVG. De Ontvanger bewaart client secrets alleen op zijn eigen servers.
  7. Datalekken. Elke partij informeert de ander zonder onnodige vertraging, en in elk geval binnen 72 uur nadat zij het heeft ontdekt, over een inbreuk in verband met persoonsgegevens die gedeelde gegevens raakt, en de partijen werken samen bij het melden aan toezichthouders en betrokkenen waar de wet dat eist.
  8. Verzoeken van betrokkenen. Elke partij beantwoordt verzoeken over de gegevens die zij heeft. Een partij die een verzoek krijgt over gegevens die de andere partij heeft, stuurt het zonder onnodige vertraging door.
  9. Doorgiften. Een partij die gedeelde gegevens doorgeeft buiten de Europese Economische Ruimte, doet dat alleen onder hoofdstuk V AVG.
  10. Aansprakelijkheid. Elke partij is aansprakelijk voor haar eigen verwerking, zoals vastgelegd in de Ontwikkelaarsvoorwaarden.
  11. Looptijd. Dit addendum geldt zolang de Ontvanger een bij Dazr Identity geregistreerde app heeft, en zolang een van de partijen nog gedeelde gegevens heeft.
  12. Recht. Italiaans recht is van toepassing. Geschillen worden voorgelegd aan de rechter in Italië.

Melding van datalekken

Aansprakelijkheid

Artikel 15 van de Ontwikkelaarsvoorwaarden regelt de aansprakelijkheid. De dienst wordt geleverd “zoals hij is”. Voor zover de wet dat toestaat, is Dazr niet aansprakelijk voor indirecte, incidentele, bijzondere of gevolgschade, of voor gederfde winst. Elke partij is tegenover mensen en toezichthouders verantwoordelijk voor haar eigen verwerking. Niets beperkt de aansprakelijkheid voor fraude, grove nalatigheid, opzet of iets wat volgens het toepasselijke recht niet kan worden beperkt. Servicecredits bieden we vandaag niet.

Voor marktplaatsen

Online marktplaatsen in de EU moeten weten wie hun zakelijke verkopers zijn voordat die iets kunnen aanbieden. Artikel 30 van de Digital Services Act noemt dat de traceerbaarheid van handelaren. Dazr Identity controleert het bedrijf en de persoon achter een verkopersaccount bij de aanmelding.

Je betaalprovider controleert de mensen aan wie hij uitbetaalt. Dazr Identity doet de stap daarvoor, als een verkoper zich aanmeldt, en het bewijs blijft bij jou, niet bij de betaalprovider.

Artikel 30 vraagt om meer dan bedrijfsgegevens, zoals contactgegevens en betaalrekeninggegevens. Dazr dekt het bedrijf en wie ervoor handelt; de rest verzamel je zelf, en jij beslist of het aan je verplichtingen voldoet.

Zo verhoudt Dazr Identity zich tot andere oplossingen

Een eerlijke vergelijking, zodat je goed kunt kiezen. Dazr Identity is jong: het doet een paar dingen goed, en sommige nog niet.

Vergeleken met Auth0 en Clerk

Auth0 en Clerk zijn inlogplatforms voor ontwikkelaars, met veel SDK’s, kant-en-klare inlogcomponenten en enterprisefuncties.

Vergeleken met Stripe Identity en Sumsub

Stripe Identity en Sumsub zijn diensten voor identiteitsverificatie: ze controleren identiteitsbewijzen en selfies, en Sumsub controleert ook bedrijven.

Vergeleken met Microsoft Entra External ID en Okta

Entra External ID en Okta zijn identiteitsplatforms voor grote organisaties, met uitgebreide beleidsmogelijkheden en veel integraties.

Wat Dazr Identity nog niet heeft

Documenten voor je beoordeling

Contact