Pakiet bezpieczeństwa i zakupów
Dla zespołów bezpieczeństwa, prawnych i zakupowych oceniających Dazr Identity. Centrum zaufania wyjaśnia to samo twoim użytkownikom końcowym, prostymi słowami.
W skrócie
| Temat | Dazr Identity |
|---|---|
| Dostawca | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065 |
| Gdzie przechowywane są dane, podmioty przetwarzające | Wymienione w centrum zaufania |
| Standardy | OpenID Connect 1.0 z authorization code flow i PKCE, unieważnianie tokenów (RFC 7009) i introspekcja (RFC 7662), wylogowanie inicjowane przez aplikację (RP-initiated logout) oraz OpenID Connect for Identity Assurance dla weryfikacji firm |
| Podpisy | ES256 dla tokenów ID, tokenów dostępu i raportów z weryfikacji, z kluczami publicznymi pod identity.dazr.eu/oauth/jwks |
| Umowa | Warunki dla deweloperów, między niezależnymi administratorami, oraz opcjonalny aneks o udostępnianiu danych poniżej |
| Certyfikaty | Jeszcze żadnych. Samoocena CSA STAR poziom 1 jest w przygotowaniu. |
| Availability | Robimy wszystko, aby usługa była dostępna, ale dziś nie oferujemy gwarancji dostępności (SLA). |
| Jeszcze niedostępne | SAML, provisioning SCIM i back-channel logout |
Środki bezpieczeństwa
- Szyfrowanie. Cały ruch odbywa się przez HTTPS, z HSTS preload dla dazr.eu i jego subdomen. Konta i dowody są szyfrowane w spoczynku algorytmem AES-256-GCM w warstwie aplikacji.
- Bez haseł. Ludzie logują się kluczem dostępu, jednorazowym kodem z e-maila (ważnym 10 minut, 5 prób) albo przez Google lub Microsoft.
- Zasady organizacji. Właściciele mogą wymagać, aby każdy członek organizacji logował się kluczem dostępu.
- Inny identyfikator dla każdej organizacji. Każda organizacja otrzymuje własny losowy identyfikator danej osoby, więc niepowiązane organizacje nie mogą łączyć swoich użytkowników.
- Tokeny. Kody autoryzacji są ważne 60 sekund, jednorazowo, i powiązane z klientem, URI przekierowania i wyzwaniem PKCE. Tokeny dostępu i tokeny ID są ważne 10 minut. Tokeny odświeżania rotują, a ponowne użycie starego unieważnia całe logowanie.
- Podpisane webhooki. HMAC-SHA256 ze znacznikiem czasu, wysyłane tylko na adresy HTTPS w sieciach publicznych.
- Podpisane raporty, które da się sprawdzić także później. Raporty z weryfikacji są podpisane opublikowanymi kluczami. Wycofane klucze podpisu są przechowywane, więc raport podpisany przed zmianą klucza nadal da się sprawdzić.
- Dzienniki audytu. Administratorzy organizacji widzą, kiedy członkowie się logowali, oraz każde pobranie dowodów weryfikacji. Każde otwarcie zdjęć z weryfikacji firmy przez osobę weryfikującą jest rejestrowane.
- Terminy usuwania. Kopie dokumentów tożsamości i zdjęcia z weryfikacji firm są usuwane 30 dni po decyzji; wyniki weryfikacji przechowujemy przez 5 lat od jej zakończenia.
- Odpowiedzialne ujawnianie. Zgłaszaj podatności na security@dazr.eu zgodnie z naszą polityką ujawniania podatności.
Kto odpowiada za jakie dane
Dazr jest administratorem konta Dazr Identity: profilu, metod logowania, sesji i dowodów weryfikacji. Gdy osoba loguje się do twojej aplikacji, prosi Dazr, aby przekazał aplikacji dane widoczne na ekranie zgody. Od tej chwili to twoja organizacja decyduje, co z nimi robi, więc jest samodzielnym administratorem.
Dlaczego nie ma umowy powierzenia przetwarzania? Podmiot przetwarzający działa na polecenie klienta. Dazr nie: prowadzi konto dla tej osoby, zgodnie z własną polityką prywatności, i przechowuje dowody weryfikacji z własnych powodów prawnych. Twoja aplikacja również nie przetwarza danych w imieniu Dazr. Umowa na podstawie art. 28 RODO opisywałaby relację, która nie istnieje, więc Warunki dla deweloperów ustalają zasady między dwoma administratorami: ograniczenie celu, bezpieczeństwo, zgłaszanie naruszeń w obie strony i żądania usunięcia.
Raporty z weryfikacji działają tak samo. Dazr przechowuje dowody i udostępnia raport aplikacjom, którym udostępniono organizację, do ich audytów. Każda aplikacja przechowuje potem swoją kopię według własnych zasad.
Opcjonalny aneks o udostępnianiu danych
Niektórzy kupujący chcą mieć współpracę dwóch administratorów w osobnym, podpisanym dokumencie. Ten tekst jest na to gotowy. Napisz na privacy@dazr.eu, podając nazwę swojej organizacji, a wyślemy go do podpisu.
- Strony. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065, oraz organizacja wskazana w bloku podpisów (Odbiorca).
- Udostępniane dane. Dane, które osoba zatwierdza na ekranie zgody Dazr Identity dla aplikacji Odbiorcy: identyfikator pairwise oraz, jeśli zatwierdzi, imię i nazwisko, język, adres e-mail, adres oraz organizacje z rolą i statusem weryfikacji. W przypadku organizacji udostępnionych tym aplikacjom także raporty z weryfikacji i pliki dowodowe.
- Cel. Logowanie ludzi do aplikacji Odbiorcy, prowadzenie ich kont i cel widoczny na ekranie zgody. W przypadku raportów z weryfikacji: należyta staranność wobec klientów i audyty Odbiorcy.
- Role. Każda ze stron jest niezależnym administratorem w rozumieniu art. 4 pkt 7 RODO w odniesieniu do danych, które posiada. Żadna strona nie przetwarza danych osobowych w imieniu drugiej, a strony nie są współadministratorami.
- Podstawa prawna i przejrzystość. Dazr przekazuje dane na żądanie osoby (art. 6 ust. 1 lit. b RODO) i informuje o tym na ekranie zgody. Odbiorca ma własną podstawę prawną i własną politykę prywatności, do której prowadzi link na ekranie zgody.
- Bezpieczeństwo. Każda strona chroni dane odpowiednimi środkami technicznymi i organizacyjnymi zgodnie z art. 32 RODO. Odbiorca przechowuje client secrets wyłącznie na swoich serwerach.
- Naruszenia. Każda strona informuje drugą bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od jego stwierdzenia, o naruszeniu ochrony danych osobowych dotyczącym udostępnianych danych, a strony współpracują przy zgłaszaniu go organom i osobom, gdy wymaga tego prawo.
- Żądania osób. Każda strona odpowiada na żądania dotyczące danych, które posiada. Strona, która otrzyma żądanie dotyczące danych posiadanych przez drugą stronę, przekazuje je bez zbędnej zwłoki.
- Przekazywanie. Strona, która przekazuje udostępniane dane poza Europejski Obszar Gospodarczy, robi to wyłącznie zgodnie z rozdziałem V RODO.
- Odpowiedzialność. Każda strona odpowiada za własne przetwarzanie, zgodnie z Warunkami dla deweloperów.
- Okres obowiązywania. Aneks obowiązuje, dopóki Odbiorca ma aplikację zarejestrowaną w Dazr Identity, i dopóki którakolwiek ze stron przechowuje udostępniane dane.
- Prawo. Obowiązuje prawo włoskie. Spory rozstrzygają sądy we Włoszech.
Zgłaszanie naruszeń
- Od Dazr do ciebie. Jeśli naruszenie ochrony danych osobowych w Dazr dotyczy osób korzystających z twojej aplikacji, danych, które przekazaliśmy twojej aplikacji, lub danych dostępowych twojej aplikacji, informujemy administratorów twojej organizacji bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od stwierdzenia naruszenia (Warunki dla deweloperów, sekcja 9).
- Od ciebie do Dazr. Jeśli naruszenie dotyczy danych otrzymanych przez Dazr Identity albo twoich client secrets lub tokenów, zgłoś je na security@dazr.eu bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od jego stwierdzenia.
Odpowiedzialność
Odpowiedzialność określa sekcja 15 Warunków dla deweloperów. Usługa jest świadczona w stanie „takim, jaki jest”. W maksymalnym zakresie dozwolonym przez prawo Dazr nie odpowiada za szkody pośrednie, przypadkowe, szczególne ani wtórne ani za utracone zyski. Każda strona odpowiada wobec osób i organów za własne przetwarzanie. Nic nie ogranicza odpowiedzialności za oszustwo, rażące niedbalstwo, winę umyślną ani za cokolwiek, czego nie można ograniczyć zgodnie z obowiązującym prawem. Obecnie nie oferujemy rekompensat za niedostępność (service credits).
Dla platform handlowych
Platformy handlowe w UE muszą wiedzieć, kim są ich sprzedawcy biznesowi, zanim ci zaczną cokolwiek oferować. Art. 30 aktu o usługach cyfrowych (DSA) nazywa to identyfikowalnością przedsiębiorców. Dazr Identity sprawdza firmę i osobę stojącą za kontem sprzedawcy już przy rejestracji.
Twój dostawca płatności sprawdza osoby, którym wypłaca pieniądze. Dazr Identity obejmuje wcześniejszy krok, gdy sprzedawca się rejestruje, a dowody zostają u ciebie, nie u dostawcy płatności.
Art. 30 wymaga więcej niż danych firmy, na przykład danych kontaktowych i danych rachunku płatniczego. Dazr obejmuje firmę i osobę działającą w jej imieniu; resztę zbierasz sam i sam decydujesz, czy to spełnia twoje obowiązki.
Dazr Identity na tle innych
Uczciwe porównanie, żeby łatwiej było wybrać. Dazr Identity jest młode: kilka rzeczy robi dobrze, a niektórych jeszcze nie.
W porównaniu z Auth0 i Clerk
Auth0 i Clerk to platformy logowania dla deweloperów, z wieloma SDK, gotowymi komponentami logowania i funkcjami dla dużych firm.
- Wybierz Dazr Identity, jeśli chcesz, aby konta twoich użytkowników prowadziła europejska firma, jeśli musisz wiedzieć, że firmy stojące za twoimi użytkownikami są prawdziwe, z dowodami dla każdej z nich, albo jeśli twoi użytkownicy mają mieć jedno konto we wszystkich aplikacjach, z innym identyfikatorem dla każdej firmy.
- Wybierz Auth0 lub Clerk, jeśli twoi klienci korporacyjni potrzebują SAML do własnego logowania albo SCIM do automatycznego tworzenia i usuwania kont, jeśli chcesz gotowych komponentów logowania dla wielu platform albo jeśli chcesz własnej bazy użytkowników z własną marką na każdym ekranie.
W porównaniu ze Stripe Identity i Sumsub
Stripe Identity i Sumsub to usługi weryfikacji tożsamości: sprawdzają dokumenty tożsamości i selfie, a Sumsub sprawdza też firmy.
- Wybierz Dazr Identity, jeśli weryfikacja ma być częścią logowania, wykonana raz przez firmę i używana ponownie przez każdą aplikację, którą firma wybierze, jeśli chcesz dowodów opartych na urzędowych rejestrach i kwalifikowanych podpisach UE w podpisanym raporcie albo jeśli chcesz stałej ceny za firmę.
- Wybierz Stripe Identity lub Sumsub, jeśli sprawdzasz pojedynczych konsumentów, a nie firmy, jeśli potrzebujesz beneficjentów rzeczywistych, których Dazr Identity nie sprawdza, jeśli potrzebujesz więcej krajów lub typów dokumentów niż 32 kraje obsługiwane przez Dazr, albo jeśli chcesz dostawcy, który przeprowadzi za ciebie regulowane sprawdzenia. Dazr dostarcza dowody; decyzje pozostają przy tobie.
W porównaniu z Microsoft Entra External ID i Okta
Entra External ID i Okta to korporacyjne platformy tożsamości z rozbudowanymi silnikami zasad i wieloma integracjami.
- Wybierz Dazr Identity, jeśli chcesz standardowego dostawcy OpenID Connect bez umowy korporacyjnej, z wbudowaną weryfikacją organizacji w urzędowych rejestrach, od europejskiej firmy.
- Wybierz Entra External ID lub Okta, jeśli potrzebujesz SAML, SCIM, dostępu warunkowego lub szczegółowych zasad dla grup użytkowników, jeśli twoi pracownicy już używają Microsoft 365 lub Okta i chcesz jednej platformy albo jeśli potrzebujesz umownej gwarancji dostępności.
Czego Dazr Identity jeszcze nie ma
- SAML
- Provisioning SCIM
- Back-channel logout
- Gwarancja dostępności (SLA)
- Certyfikaty takie jak ISO 27001 lub SOC 2
- Sprawdzanie beneficjentów rzeczywistych
Dokumenty do twojej oceny
- Warunki dla deweloperów Dazr Identity
- Polityka prywatności i warunki korzystania
- Centrum zaufania, z podmiotami przetwarzającymi
- Przykładowe raporty z weryfikacji i zakres krajów
- Dokumentacja dla deweloperów
- Polityka ujawniania podatności i security.txt
Kontakt
- Kwestionariusze bezpieczeństwa i audyty: security@dazr.eu
- Umowy i aneks: privacy@dazr.eu
- Wszystko inne: hello@dazr.eu