Pakiet bezpieczeństwa i zakupów

W skrócie

TematDazr Identity
DostawcaDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065
Gdzie przechowywane są dane, podmioty przetwarzająceWymienione w centrum zaufania
StandardyOpenID Connect 1.0 z authorization code flow i PKCE, unieważnianie tokenów (RFC 7009) i introspekcja (RFC 7662), wylogowanie inicjowane przez aplikację (RP-initiated logout) oraz OpenID Connect for Identity Assurance dla weryfikacji firm
PodpisyES256 dla tokenów ID, tokenów dostępu i raportów z weryfikacji, z kluczami publicznymi pod identity.dazr.eu/oauth/jwks
UmowaWarunki dla deweloperów, między niezależnymi administratorami, oraz opcjonalny aneks o udostępnianiu danych poniżej
CertyfikatyJeszcze żadnych. Samoocena CSA STAR poziom 1 jest w przygotowaniu.
AvailabilityRobimy wszystko, aby usługa była dostępna, ale dziś nie oferujemy gwarancji dostępności (SLA).
Jeszcze niedostępneSAML, provisioning SCIM i back-channel logout

Środki bezpieczeństwa

Kto odpowiada za jakie dane

Dazr jest administratorem konta Dazr Identity: profilu, metod logowania, sesji i dowodów weryfikacji. Gdy osoba loguje się do twojej aplikacji, prosi Dazr, aby przekazał aplikacji dane widoczne na ekranie zgody. Od tej chwili to twoja organizacja decyduje, co z nimi robi, więc jest samodzielnym administratorem.

Dlaczego nie ma umowy powierzenia przetwarzania? Podmiot przetwarzający działa na polecenie klienta. Dazr nie: prowadzi konto dla tej osoby, zgodnie z własną polityką prywatności, i przechowuje dowody weryfikacji z własnych powodów prawnych. Twoja aplikacja również nie przetwarza danych w imieniu Dazr. Umowa na podstawie art. 28 RODO opisywałaby relację, która nie istnieje, więc Warunki dla deweloperów ustalają zasady między dwoma administratorami: ograniczenie celu, bezpieczeństwo, zgłaszanie naruszeń w obie strony i żądania usunięcia.

Raporty z weryfikacji działają tak samo. Dazr przechowuje dowody i udostępnia raport aplikacjom, którym udostępniono organizację, do ich audytów. Każda aplikacja przechowuje potem swoją kopię według własnych zasad.

Opcjonalny aneks o udostępnianiu danych

Niektórzy kupujący chcą mieć współpracę dwóch administratorów w osobnym, podpisanym dokumencie. Ten tekst jest na to gotowy. Napisz na privacy@dazr.eu, podając nazwę swojej organizacji, a wyślemy go do podpisu.

  1. Strony. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065, oraz organizacja wskazana w bloku podpisów (Odbiorca).
  2. Udostępniane dane. Dane, które osoba zatwierdza na ekranie zgody Dazr Identity dla aplikacji Odbiorcy: identyfikator pairwise oraz, jeśli zatwierdzi, imię i nazwisko, język, adres e-mail, adres oraz organizacje z rolą i statusem weryfikacji. W przypadku organizacji udostępnionych tym aplikacjom także raporty z weryfikacji i pliki dowodowe.
  3. Cel. Logowanie ludzi do aplikacji Odbiorcy, prowadzenie ich kont i cel widoczny na ekranie zgody. W przypadku raportów z weryfikacji: należyta staranność wobec klientów i audyty Odbiorcy.
  4. Role. Każda ze stron jest niezależnym administratorem w rozumieniu art. 4 pkt 7 RODO w odniesieniu do danych, które posiada. Żadna strona nie przetwarza danych osobowych w imieniu drugiej, a strony nie są współadministratorami.
  5. Podstawa prawna i przejrzystość. Dazr przekazuje dane na żądanie osoby (art. 6 ust. 1 lit. b RODO) i informuje o tym na ekranie zgody. Odbiorca ma własną podstawę prawną i własną politykę prywatności, do której prowadzi link na ekranie zgody.
  6. Bezpieczeństwo. Każda strona chroni dane odpowiednimi środkami technicznymi i organizacyjnymi zgodnie z art. 32 RODO. Odbiorca przechowuje client secrets wyłącznie na swoich serwerach.
  7. Naruszenia. Każda strona informuje drugą bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od jego stwierdzenia, o naruszeniu ochrony danych osobowych dotyczącym udostępnianych danych, a strony współpracują przy zgłaszaniu go organom i osobom, gdy wymaga tego prawo.
  8. Żądania osób. Każda strona odpowiada na żądania dotyczące danych, które posiada. Strona, która otrzyma żądanie dotyczące danych posiadanych przez drugą stronę, przekazuje je bez zbędnej zwłoki.
  9. Przekazywanie. Strona, która przekazuje udostępniane dane poza Europejski Obszar Gospodarczy, robi to wyłącznie zgodnie z rozdziałem V RODO.
  10. Odpowiedzialność. Każda strona odpowiada za własne przetwarzanie, zgodnie z Warunkami dla deweloperów.
  11. Okres obowiązywania. Aneks obowiązuje, dopóki Odbiorca ma aplikację zarejestrowaną w Dazr Identity, i dopóki którakolwiek ze stron przechowuje udostępniane dane.
  12. Prawo. Obowiązuje prawo włoskie. Spory rozstrzygają sądy we Włoszech.

Zgłaszanie naruszeń

Odpowiedzialność

Odpowiedzialność określa sekcja 15 Warunków dla deweloperów. Usługa jest świadczona w stanie „takim, jaki jest”. W maksymalnym zakresie dozwolonym przez prawo Dazr nie odpowiada za szkody pośrednie, przypadkowe, szczególne ani wtórne ani za utracone zyski. Każda strona odpowiada wobec osób i organów za własne przetwarzanie. Nic nie ogranicza odpowiedzialności za oszustwo, rażące niedbalstwo, winę umyślną ani za cokolwiek, czego nie można ograniczyć zgodnie z obowiązującym prawem. Obecnie nie oferujemy rekompensat za niedostępność (service credits).

Dla platform handlowych

Platformy handlowe w UE muszą wiedzieć, kim są ich sprzedawcy biznesowi, zanim ci zaczną cokolwiek oferować. Art. 30 aktu o usługach cyfrowych (DSA) nazywa to identyfikowalnością przedsiębiorców. Dazr Identity sprawdza firmę i osobę stojącą za kontem sprzedawcy już przy rejestracji.

Twój dostawca płatności sprawdza osoby, którym wypłaca pieniądze. Dazr Identity obejmuje wcześniejszy krok, gdy sprzedawca się rejestruje, a dowody zostają u ciebie, nie u dostawcy płatności.

Art. 30 wymaga więcej niż danych firmy, na przykład danych kontaktowych i danych rachunku płatniczego. Dazr obejmuje firmę i osobę działającą w jej imieniu; resztę zbierasz sam i sam decydujesz, czy to spełnia twoje obowiązki.

Dazr Identity na tle innych

Uczciwe porównanie, żeby łatwiej było wybrać. Dazr Identity jest młode: kilka rzeczy robi dobrze, a niektórych jeszcze nie.

W porównaniu z Auth0 i Clerk

Auth0 i Clerk to platformy logowania dla deweloperów, z wieloma SDK, gotowymi komponentami logowania i funkcjami dla dużych firm.

W porównaniu ze Stripe Identity i Sumsub

Stripe Identity i Sumsub to usługi weryfikacji tożsamości: sprawdzają dokumenty tożsamości i selfie, a Sumsub sprawdza też firmy.

W porównaniu z Microsoft Entra External ID i Okta

Entra External ID i Okta to korporacyjne platformy tożsamości z rozbudowanymi silnikami zasad i wieloma integracjami.

Czego Dazr Identity jeszcze nie ma

Dokumenty do twojej oceny

Kontakt