Dossiê de segurança e compras

Em resumo

TemaDazr Identity
PrestadorDazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065
Onde os dados são guardados, subcontratantesListados no centro de confiança
NormasOpenID Connect 1.0 com o authorization code flow e PKCE, revogação de tokens (RFC 7009) e introspeção (RFC 7662), fim de sessão iniciado pela aplicação (RP-initiated logout) e OpenID Connect for Identity Assurance para a verificação empresarial
AssinaturasES256 para ID tokens, access tokens e relatórios de verificação, com chaves públicas em identity.dazr.eu/oauth/jwks
ContratoOs Termos para Programadores, entre responsáveis pelo tratamento independentes, mais o aditamento opcional sobre partilha de dados abaixo
CertificaçõesAinda nenhuma. A autoavaliação CSA STAR nível 1 está em preparação.
DisponibilidadeFazemos o possível para manter o serviço disponível, mas hoje não oferecemos garantia de disponibilidade (SLA).
Ainda não disponívelSAML, aprovisionamento SCIM e back-channel logout

Medidas de segurança

Quem é responsável por que dados

A Dazr é responsável pelo tratamento da conta Dazr Identity: o perfil, os métodos de início de sessão, as sessões e as provas de verificação. Quando uma pessoa inicia sessão na sua aplicação, pede à Dazr que dê à sua aplicação os dados apresentados no ecrã de consentimento. A partir daí, é a sua organização que decide o que faz com esses dados, sendo assim responsável pelo tratamento por direito próprio.

Porque não há acordo de subcontratação? Um subcontratante age segundo as instruções do cliente. A Dazr não: gere a conta para a pessoa, segundo o seu próprio aviso de privacidade, e guarda as provas de verificação por razões legais próprias. A sua aplicação também não trata dados por conta da Dazr. Um acordo nos termos do artigo 28.º do RGPD descreveria uma relação que não existe, por isso os Termos para Programadores fixam regras entre dois responsáveis pelo tratamento: limitação da finalidade, segurança, notificação de violações nos dois sentidos e pedidos de apagamento.

Os relatórios de verificação funcionam da mesma forma. A Dazr guarda as provas e partilha o relatório com as aplicações com que uma organização foi partilhada, para as auditorias delas. Cada aplicação guarda depois a sua cópia segundo as suas próprias regras.

Aditamento opcional sobre partilha de dados

Alguns compradores querem a cooperação entre dois responsáveis pelo tratamento num documento assinado à parte. Este texto está pronto para isso. Escreva para privacy@dazr.eu com a firma da sua organização e enviamos-lho para assinatura.

  1. Partes. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065, e a organização indicada no bloco de assinatura (o Destinatário).
  2. Dados partilhados. Os dados que uma pessoa aprova no ecrã de consentimento do Dazr Identity para as aplicações do Destinatário: um identificador pairwise e, se aprovados, nome, língua, endereço de e-mail, morada e organizações com papel e estado de verificação. Para as organizações partilhadas com essas aplicações, também relatórios de verificação e ficheiros de prova.
  3. Finalidade. Iniciar a sessão das pessoas nas aplicações do Destinatário, gerir as suas contas e a finalidade apresentada no ecrã de consentimento. Para os relatórios de verificação: a diligência devida relativa a clientes e as auditorias do Destinatário.
  4. Papéis. Cada parte é responsável pelo tratamento independente, na aceção do artigo 4.º, ponto 7, do RGPD, pelos dados que detém. Nenhuma parte trata dados pessoais por conta da outra, e as partes não são responsáveis conjuntos pelo tratamento.
  5. Fundamento jurídico e transparência. A Dazr comunica os dados a pedido da pessoa (artigo 6.º, n.º 1, alínea b), do RGPD) e indica-o no ecrã de consentimento. O Destinatário tem o seu próprio fundamento jurídico e o seu próprio aviso de privacidade, ligado no ecrã de consentimento.
  6. Segurança. Cada parte protege os dados com medidas técnicas e organizativas adequadas nos termos do artigo 32.º do RGPD. O Destinatário guarda os client secrets apenas nos seus servidores.
  7. Violações. Cada parte informa a outra sem demora injustificada e, em qualquer caso, no prazo de 72 horas após ter conhecimento, de uma violação de dados pessoais que afete dados partilhados, e as partes cooperam na notificação das autoridades e das pessoas quando a lei o exigir.
  8. Pedidos das pessoas. Cada parte responde aos pedidos sobre os dados que detém. Uma parte que receba um pedido sobre dados detidos pela outra reencaminha-o sem demora injustificada.
  9. Transferências. Uma parte que transfira dados partilhados para fora do Espaço Económico Europeu só o faz nos termos do capítulo V do RGPD.
  10. Responsabilidade. Cada parte responde pelo seu próprio tratamento, tal como definido nos Termos para Programadores.
  11. Duração. Este aditamento aplica-se enquanto o Destinatário tiver uma aplicação registada no Dazr Identity, e enquanto alguma das partes ainda detiver dados partilhados.
  12. Lei aplicável. Aplica-se a lei italiana. Os litígios são da competência dos tribunais de Itália.

Notificação de violações

Responsabilidade

A secção 15 dos Termos para Programadores define a responsabilidade. O serviço é prestado «tal como está». Na máxima medida permitida por lei, a Dazr não responde por danos indiretos, acidentais, especiais ou consequenciais, nem por lucros cessantes. Cada parte responde perante as pessoas e as autoridades pelo seu próprio tratamento. Nada limita a responsabilidade por fraude, negligência grosseira, dolo ou qualquer coisa que não possa ser limitada pela lei aplicável. Hoje não oferecemos créditos de serviço.

Para mercados online

Os mercados online na UE têm de saber quem são os seus vendedores profissionais antes de estes poderem oferecer algo. O artigo 30.º do Regulamento dos Serviços Digitais chama a isto rastreabilidade dos comerciantes. O Dazr Identity verifica a empresa e a pessoa por detrás de uma conta de vendedor no momento da inscrição.

O seu prestador de pagamentos verifica as pessoas a quem paga. O Dazr Identity cobre o passo anterior, quando um vendedor se inscreve, e as provas ficam consigo, não com o prestador de pagamentos.

O artigo 30.º pede mais do que os dados da empresa, como os contactos e os dados da conta de pagamento. A Dazr cobre a empresa e quem atua por ela; o resto recolhe-o o senhor ou a senhora e decide se cumpre as suas obrigações.

Como o Dazr Identity se compara

Uma comparação honesta, para escolher bem. O Dazr Identity é jovem: faz algumas coisas bem, e outras ainda não.

Em comparação com Auth0 e Clerk

Auth0 e Clerk são plataformas de início de sessão para programadores, com muitos SDK, componentes de início de sessão prontos a usar e funcionalidades empresariais.

Em comparação com Stripe Identity e Sumsub

Stripe Identity e Sumsub são serviços de verificação de identidade: verificam documentos de identificação e selfies, e a Sumsub também verifica empresas.

Em comparação com Microsoft Entra External ID e Okta

Entra External ID e Okta são plataformas de identidade empresariais, com amplos motores de políticas e muitas integrações.

O que o Dazr Identity ainda não tem

Documentos para a sua avaliação

Contacto