Dossiê de segurança e compras
Para equipas de segurança, jurídicas e de compras que avaliam o Dazr Identity. O centro de confiança explica o mesmo aos seus utilizadores finais, em palavras simples.
Em resumo
| Tema | Dazr Identity |
|---|---|
| Prestador | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065 |
| Onde os dados são guardados, subcontratantes | Listados no centro de confiança |
| Normas | OpenID Connect 1.0 com o authorization code flow e PKCE, revogação de tokens (RFC 7009) e introspeção (RFC 7662), fim de sessão iniciado pela aplicação (RP-initiated logout) e OpenID Connect for Identity Assurance para a verificação empresarial |
| Assinaturas | ES256 para ID tokens, access tokens e relatórios de verificação, com chaves públicas em identity.dazr.eu/oauth/jwks |
| Contrato | Os Termos para Programadores, entre responsáveis pelo tratamento independentes, mais o aditamento opcional sobre partilha de dados abaixo |
| Certificações | Ainda nenhuma. A autoavaliação CSA STAR nível 1 está em preparação. |
| Disponibilidade | Fazemos o possível para manter o serviço disponível, mas hoje não oferecemos garantia de disponibilidade (SLA). |
| Ainda não disponível | SAML, aprovisionamento SCIM e back-channel logout |
Medidas de segurança
- Cifragem. Todo o tráfego usa HTTPS, com HSTS preload para dazr.eu e os seus subdomínios. As contas e as provas são cifradas em repouso com AES-256-GCM na camada da aplicação.
- Sem palavras-passe. As pessoas iniciam sessão com uma chave de acesso, um código de utilização única por e-mail (válido 10 minutos, 5 tentativas) ou com Google ou Microsoft.
- Regra da organização. Os proprietários podem exigir que cada membro da organização inicie sessão com uma chave de acesso.
- Um ID diferente por organização. Cada organização recebe o seu próprio ID aleatório para uma pessoa, para que organizações sem relação não possam associar os seus utilizadores.
- Tokens. Os códigos de autorização são válidos 60 segundos, uma única vez, e estão ligados ao cliente, ao URI de redirecionamento e ao desafio PKCE. Os access tokens e ID tokens duram 10 minutos. Os refresh tokens rodam, e reutilizar um antigo revoga todo o início de sessão.
- Webhooks assinados. HMAC-SHA256 com carimbo temporal, enviados apenas para endereços HTTPS em redes públicas.
- Relatórios assinados que continuam verificáveis. Os relatórios de verificação são assinados com as chaves publicadas. As chaves de assinatura retiradas são guardadas, para que um relatório assinado antes de uma rotação de chaves continue a poder ser verificado.
- Registos de auditoria. Os administradores de uma organização veem quando os membros iniciaram sessão e cada transferência de provas de verificação. Sempre que uma pessoa revisora abre as fotografias de uma verificação empresarial, isso fica registado.
- Prazos de eliminação. As cópias de documentos e as fotografias da verificação empresarial são apagadas 30 dias após a decisão; os resultados das verificações são guardados durante 5 anos após o fim de uma verificação.
- Divulgação responsável. Comunique vulnerabilidades para security@dazr.eu de acordo com a nossa política de divulgação de vulnerabilidades.
Quem é responsável por que dados
A Dazr é responsável pelo tratamento da conta Dazr Identity: o perfil, os métodos de início de sessão, as sessões e as provas de verificação. Quando uma pessoa inicia sessão na sua aplicação, pede à Dazr que dê à sua aplicação os dados apresentados no ecrã de consentimento. A partir daí, é a sua organização que decide o que faz com esses dados, sendo assim responsável pelo tratamento por direito próprio.
Porque não há acordo de subcontratação? Um subcontratante age segundo as instruções do cliente. A Dazr não: gere a conta para a pessoa, segundo o seu próprio aviso de privacidade, e guarda as provas de verificação por razões legais próprias. A sua aplicação também não trata dados por conta da Dazr. Um acordo nos termos do artigo 28.º do RGPD descreveria uma relação que não existe, por isso os Termos para Programadores fixam regras entre dois responsáveis pelo tratamento: limitação da finalidade, segurança, notificação de violações nos dois sentidos e pedidos de apagamento.
Os relatórios de verificação funcionam da mesma forma. A Dazr guarda as provas e partilha o relatório com as aplicações com que uma organização foi partilhada, para as auditorias delas. Cada aplicação guarda depois a sua cópia segundo as suas próprias regras.
Aditamento opcional sobre partilha de dados
Alguns compradores querem a cooperação entre dois responsáveis pelo tratamento num documento assinado à parte. Este texto está pronto para isso. Escreva para privacy@dazr.eu com a firma da sua organização e enviamos-lho para assinatura.
- Partes. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065, e a organização indicada no bloco de assinatura (o Destinatário).
- Dados partilhados. Os dados que uma pessoa aprova no ecrã de consentimento do Dazr Identity para as aplicações do Destinatário: um identificador pairwise e, se aprovados, nome, língua, endereço de e-mail, morada e organizações com papel e estado de verificação. Para as organizações partilhadas com essas aplicações, também relatórios de verificação e ficheiros de prova.
- Finalidade. Iniciar a sessão das pessoas nas aplicações do Destinatário, gerir as suas contas e a finalidade apresentada no ecrã de consentimento. Para os relatórios de verificação: a diligência devida relativa a clientes e as auditorias do Destinatário.
- Papéis. Cada parte é responsável pelo tratamento independente, na aceção do artigo 4.º, ponto 7, do RGPD, pelos dados que detém. Nenhuma parte trata dados pessoais por conta da outra, e as partes não são responsáveis conjuntos pelo tratamento.
- Fundamento jurídico e transparência. A Dazr comunica os dados a pedido da pessoa (artigo 6.º, n.º 1, alínea b), do RGPD) e indica-o no ecrã de consentimento. O Destinatário tem o seu próprio fundamento jurídico e o seu próprio aviso de privacidade, ligado no ecrã de consentimento.
- Segurança. Cada parte protege os dados com medidas técnicas e organizativas adequadas nos termos do artigo 32.º do RGPD. O Destinatário guarda os client secrets apenas nos seus servidores.
- Violações. Cada parte informa a outra sem demora injustificada e, em qualquer caso, no prazo de 72 horas após ter conhecimento, de uma violação de dados pessoais que afete dados partilhados, e as partes cooperam na notificação das autoridades e das pessoas quando a lei o exigir.
- Pedidos das pessoas. Cada parte responde aos pedidos sobre os dados que detém. Uma parte que receba um pedido sobre dados detidos pela outra reencaminha-o sem demora injustificada.
- Transferências. Uma parte que transfira dados partilhados para fora do Espaço Económico Europeu só o faz nos termos do capítulo V do RGPD.
- Responsabilidade. Cada parte responde pelo seu próprio tratamento, tal como definido nos Termos para Programadores.
- Duração. Este aditamento aplica-se enquanto o Destinatário tiver uma aplicação registada no Dazr Identity, e enquanto alguma das partes ainda detiver dados partilhados.
- Lei aplicável. Aplica-se a lei italiana. Os litígios são da competência dos tribunais de Itália.
Notificação de violações
- Da Dazr para si. Se uma violação de dados pessoais na Dazr afetar pessoas que usam a sua aplicação, dados que comunicámos à sua aplicação ou as credenciais da sua aplicação, informamos os administradores da sua organização sem demora injustificada e, em qualquer caso, no prazo de 72 horas após termos conhecimento (Termos para Programadores, secção 9).
- De si para a Dazr. Se uma violação afetar dados que recebeu através do Dazr Identity, ou os seus client secrets ou tokens, comunique-nos para security@dazr.eu sem demora injustificada e, em qualquer caso, no prazo de 72 horas após ter conhecimento.
Responsabilidade
A secção 15 dos Termos para Programadores define a responsabilidade. O serviço é prestado «tal como está». Na máxima medida permitida por lei, a Dazr não responde por danos indiretos, acidentais, especiais ou consequenciais, nem por lucros cessantes. Cada parte responde perante as pessoas e as autoridades pelo seu próprio tratamento. Nada limita a responsabilidade por fraude, negligência grosseira, dolo ou qualquer coisa que não possa ser limitada pela lei aplicável. Hoje não oferecemos créditos de serviço.
Para mercados online
Os mercados online na UE têm de saber quem são os seus vendedores profissionais antes de estes poderem oferecer algo. O artigo 30.º do Regulamento dos Serviços Digitais chama a isto rastreabilidade dos comerciantes. O Dazr Identity verifica a empresa e a pessoa por detrás de uma conta de vendedor no momento da inscrição.
O seu prestador de pagamentos verifica as pessoas a quem paga. O Dazr Identity cobre o passo anterior, quando um vendedor se inscreve, e as provas ficam consigo, não com o prestador de pagamentos.
O artigo 30.º pede mais do que os dados da empresa, como os contactos e os dados da conta de pagamento. A Dazr cobre a empresa e quem atua por ela; o resto recolhe-o o senhor ou a senhora e decide se cumpre as suas obrigações.
Como o Dazr Identity se compara
Uma comparação honesta, para escolher bem. O Dazr Identity é jovem: faz algumas coisas bem, e outras ainda não.
Em comparação com Auth0 e Clerk
Auth0 e Clerk são plataformas de início de sessão para programadores, com muitos SDK, componentes de início de sessão prontos a usar e funcionalidades empresariais.
- Escolha o Dazr Identity se quer que uma empresa europeia gira as contas dos seus utilizadores, se precisa de saber que as empresas por detrás dos seus utilizadores são reais, com provas para cada uma, ou se os seus utilizadores devem ter uma única conta em todas as aplicações, com um ID diferente por empresa.
- Escolha Auth0 ou Clerk se os seus clientes empresariais precisam de SAML para o seu próprio início de sessão ou de SCIM para criar e remover contas automaticamente, se quer componentes de início de sessão prontos para muitas plataformas, ou se quer a sua própria base de dados de utilizadores com a sua marca em cada ecrã.
Em comparação com Stripe Identity e Sumsub
Stripe Identity e Sumsub são serviços de verificação de identidade: verificam documentos de identificação e selfies, e a Sumsub também verifica empresas.
- Escolha o Dazr Identity se a verificação deve fazer parte do início de sessão, feita uma vez por uma empresa e reutilizada por cada aplicação que ela escolher, se quer provas baseadas em registos oficiais e assinaturas qualificadas da UE num relatório assinado, ou se quer um preço fixo por empresa.
- Escolha Stripe Identity ou Sumsub se verifica consumidores individuais em vez de empresas, se precisa dos beneficiários efetivos, que o Dazr Identity não verifica, se precisa de mais países ou tipos de documento do que os 32 países que a Dazr cobre, ou se quer um fornecedor que faça por si as verificações reguladas. A Dazr fornece provas; as decisões continuam a ser suas.
Em comparação com Microsoft Entra External ID e Okta
Entra External ID e Okta são plataformas de identidade empresariais, com amplos motores de políticas e muitas integrações.
- Escolha o Dazr Identity se quer um fornecedor OpenID Connect normalizado sem um contrato empresarial, com a verificação de organizações em registos oficiais já incluída, de uma empresa europeia.
- Escolha Entra External ID ou Okta se precisa de SAML, SCIM, acesso condicional ou políticas detalhadas por grupo de utilizadores, se a sua equipa já usa Microsoft 365 ou Okta e quer uma única plataforma, ou se precisa de uma garantia contratual de disponibilidade.
O que o Dazr Identity ainda não tem
- SAML
- Aprovisionamento SCIM
- Back-channel logout
- Uma garantia de disponibilidade (SLA)
- Certificações como ISO 27001 ou SOC 2
- Verificação dos beneficiários efetivos
Documentos para a sua avaliação
- Termos para Programadores do Dazr Identity
- Aviso de privacidade e termos de utilização
- Centro de confiança, com os subcontratantes
- Relatórios de verificação de exemplo e a cobertura por país
- Documentação para programadores
- Política de divulgação de vulnerabilidades e security.txt
Contacto
- Questionários de segurança e auditorias: security@dazr.eu
- Contratos e o aditamento: privacy@dazr.eu
- Tudo o resto: hello@dazr.eu