Pachetul de securitate și achiziții
Pentru echipele de securitate, juridice și de achiziții care evaluează Dazr Identity. Centrul de încredere explică aceleași lucruri utilizatorilor finali, în cuvinte simple.
Pe scurt
| Subiect | Dazr Identity |
|---|---|
| Furnizor | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, TVA IT 02801250065 |
| Unde sunt stocate datele, persoane împuternicite secundare | Enumerate în centrul de încredere |
| Standarde | OpenID Connect 1.0 cu authorization code flow și PKCE, revocarea tokenurilor (RFC 7009) și introspecția (RFC 7662), deconectarea inițiată de aplicație (RP-initiated logout) și OpenID Connect for Identity Assurance pentru verificarea firmei |
| Semnături | ES256 pentru tokenurile ID, tokenurile de acces și rapoartele de verificare, cu chei publice la identity.dazr.eu/oauth/jwks |
| Contract | Termenii pentru dezvoltatori, între operatori independenți, plus anexa opțională privind transmiterea datelor de mai jos |
| Certificări | Niciuna deocamdată. Autoevaluarea CSA STAR nivelul 1 este în pregătire. |
| Disponibilitate | Facem tot posibilul ca serviciul să fie disponibil, dar astăzi nu oferim o garanție de disponibilitate (SLA). |
| Încă indisponibil | SAML, provizionare SCIM și back-channel logout |
Măsuri de securitate
- Criptare. Tot traficul folosește HTTPS, cu HSTS preload pentru dazr.eu și subdomeniile sale. Conturile și dovezile sunt criptate în repaus cu AES-256-GCM la nivelul aplicației.
- Fără parole. Oamenii se autentifică cu o cheie de acces, un cod unic prin e-mail (valabil 10 minute, 5 încercări) sau cu Google ori Microsoft.
- Regula organizației. Proprietarii pot cere ca fiecare membru al organizației să se autentifice cu o cheie de acces.
- Un ID diferit pentru fiecare organizație. Fiecare organizație primește propriul ID aleatoriu pentru o persoană, astfel încât organizații fără legătură să nu își poată lega utilizatorii.
- Tokenuri. Codurile de autorizare sunt valabile 60 de secunde, o singură dată, și sunt legate de client, de URI-ul de redirecționare și de provocarea PKCE. Tokenurile de acces și tokenurile ID durează 10 minute. Tokenurile de reîmprospătare se rotesc, iar reutilizarea unuia vechi revocă toată autentificarea.
- Webhookuri semnate. HMAC-SHA256 cu marcaj temporal, trimise doar la adrese HTTPS din rețele publice.
- Rapoarte semnate care rămân verificabile. Rapoartele de verificare sunt semnate cu cheile publicate. Cheile de semnare retrase sunt păstrate, astfel încât un raport semnat înainte de o rotație a cheilor poate fi verificat în continuare.
- Jurnale de audit. Administratorii unei organizații văd când s-au autentificat membrii și fiecare descărcare a dovezilor de verificare. De fiecare dată când o persoană care analizează deschide fotografiile unei verificări de firmă, acest lucru se înregistrează.
- Termene de ștergere. Copiile actelor de identitate și fotografiile din verificarea firmei sunt șterse la 30 de zile după decizie; rezultatele verificărilor sunt păstrate 5 ani după încheierea unei verificări.
- Divulgare responsabilă. Raportați vulnerabilitățile la security@dazr.eu conform politicii noastre de divulgare a vulnerabilităților.
Cine răspunde de ce date
Dazr este operatorul contului Dazr Identity: profilul, metodele de autentificare, sesiunile și dovezile de verificare. Când o persoană se autentifică în aplicația dumneavoastră, îi cere lui Dazr să dea aplicației datele afișate pe ecranul de consimțământ. De atunci, organizația dumneavoastră decide ce face cu acele date, deci este ea însăși operator.
De ce nu există un acord de prelucrare a datelor? O persoană împuternicită acționează la instrucțiunile clientului. Dazr nu face asta: administrează contul pentru persoană, conform propriei note de informare, și păstrează dovezile de verificare din propriile motive legale. Nici aplicația dumneavoastră nu prelucrează date pentru Dazr. Un acord în temeiul articolului 28 din RGPD ar descrie o relație care nu există, așa că Termenii pentru dezvoltatori stabilesc reguli între doi operatori: limitarea scopului, securitate, notificarea încălcărilor în ambele sensuri și cereri de ștergere.
Rapoartele de verificare funcționează la fel. Dazr păstrează dovezile și partajează raportul cu aplicațiile cu care a fost partajată o organizație, pentru auditurile lor. Fiecare aplicație își păstrează apoi copia după propriile reguli.
Anexă opțională privind transmiterea datelor
Unii cumpărători vor ca cooperarea dintre doi operatori să fie scrisă într-un document separat semnat. Acest text este gata pentru asta. Scrieți la privacy@dazr.eu cu denumirea legală a organizației dumneavoastră și vi-l trimitem spre semnare.
- Părți. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, TVA IT 02801250065, și organizația numită în secțiunea de semnături (Destinatarul).
- Date transmise. Datele pe care o persoană le aprobă pe ecranul de consimțământ Dazr Identity pentru aplicațiile Destinatarului: un identificator pairwise și, dacă sunt aprobate, numele, limba, adresa de e-mail, adresa și organizațiile cu rol și stare de verificare. Pentru organizațiile partajate cu acele aplicații, și rapoartele de verificare și fișierele cu dovezi.
- Scop. Autentificarea persoanelor în aplicațiile Destinatarului, administrarea conturilor lor și scopul afișat pe ecranul de consimțământ. Pentru rapoartele de verificare: măsurile de cunoaștere a clientelei și auditurile Destinatarului.
- Roluri. Fiecare parte este operator independent în sensul articolului 4 punctul 7 din RGPD pentru datele pe care le deține. Nicio parte nu prelucrează date personale în numele celeilalte, iar părțile nu sunt operatori asociați.
- Temei juridic și transparență. Dazr transmite datele la cererea persoanei (articolul 6 alineatul (1) litera (b) din RGPD) și spune acest lucru pe ecranul de consimțământ. Destinatarul are propriul temei juridic și propria notă de informare, legată pe ecranul de consimțământ.
- Securitate. Fiecare parte protejează datele prin măsuri tehnice și organizatorice adecvate conform articolului 32 din RGPD. Destinatarul păstrează client secretele doar pe serverele proprii.
- Încălcări. Fiecare parte o informează pe cealaltă fără întârzieri nejustificate și, în orice caz, în cel mult 72 de ore de când a aflat, despre o încălcare a securității datelor personale care afectează date transmise, iar părțile cooperează la notificarea autorităților și a persoanelor când legea o cere.
- Cereri ale persoanelor. Fiecare parte răspunde cererilor privind datele pe care le deține. O parte care primește o cerere privind date deținute de cealaltă o transmite mai departe fără întârzieri nejustificate.
- Transferuri. O parte care transferă date transmise în afara Spațiului Economic European o face doar conform capitolului V din RGPD.
- Răspundere. Fiecare parte răspunde pentru propria prelucrare, așa cum prevăd Termenii pentru dezvoltatori.
- Durată. Această anexă se aplică atât timp cât Destinatarul are o aplicație înregistrată în Dazr Identity și cât timp oricare dintre părți mai deține date transmise.
- Lege. Se aplică legea italiană. Litigiile sunt soluționate de instanțele din Italia.
Notificarea încălcărilor
- De la Dazr către dumneavoastră. Dacă o încălcare a securității datelor personale la Dazr afectează persoane care folosesc aplicația dumneavoastră, date pe care le-am transmis aplicației sau datele de acces ale aplicației, informăm administratorii organizației dumneavoastră fără întârzieri nejustificate și, în orice caz, în cel mult 72 de ore de când aflăm (Termenii pentru dezvoltatori, secțiunea 9).
- De la dumneavoastră către Dazr. Dacă o încălcare afectează date primite prin Dazr Identity sau client secretele ori tokenurile dumneavoastră, anunțați-ne la security@dazr.eu fără întârzieri nejustificate și, în orice caz, în cel mult 72 de ore de când aflați.
Răspundere
Secțiunea 15 din Termenii pentru dezvoltatori stabilește răspunderea. Serviciul este oferit „ca atare”. În măsura maximă permisă de lege, Dazr nu răspunde pentru daune indirecte, incidentale, speciale sau consecutive ori pentru profit nerealizat. Fiecare parte răspunde față de persoane și autorități pentru propria prelucrare. Nimic nu limitează răspunderea pentru fraudă, neglijență gravă, intenție sau orice altceva ce nu poate fi limitat conform legii aplicabile. Astăzi nu oferim credite de serviciu.
Pentru platformele de vânzare online
Platformele online de vânzare din UE trebuie să știe cine sunt vânzătorii lor profesioniști înainte ca aceștia să poată oferi ceva. Articolul 30 din Regulamentul privind serviciile digitale numește acest lucru trasabilitatea comercianților. Dazr Identity verifică firma și persoana din spatele unui cont de vânzător la înregistrare.
Furnizorul de plăți verifică persoanele cărora le plătește bani. Dazr Identity acoperă pasul de dinainte, când un vânzător se înregistrează, iar dovezile rămân la dumneavoastră, nu la furnizorul de plăți.
Articolul 30 cere mai mult decât datele firmei, de exemplu datele de contact și ale contului de plăți. Dazr acoperă firma și cine acționează în numele ei; restul îl colectați dumneavoastră și decideți dacă vă îndeplinește obligațiile.
Cum se compară Dazr Identity
O comparație onestă, ca să alegeți bine. Dazr Identity este tânăr: face câteva lucruri bine, iar unele încă nu.
Comparat cu Auth0 și Clerk
Auth0 și Clerk sunt platforme de autentificare pentru dezvoltatori, cu multe SDK-uri, componente de autentificare gata făcute și funcții pentru companii mari.
- Alegeți Dazr Identity dacă vreți ca o firmă europeană să administreze conturile utilizatorilor, dacă trebuie să știți că firmele din spatele utilizatorilor sunt reale, cu dovezi pentru fiecare, sau dacă utilizatorii trebuie să aibă un singur cont în toate aplicațiile, cu un ID diferit pentru fiecare firmă.
- Alegeți Auth0 sau Clerk dacă clienții mari au nevoie de SAML pentru propria autentificare sau de SCIM pentru a crea și șterge conturi automat, dacă vreți componente de autentificare gata făcute pentru multe platforme sau dacă vreți propria bază de utilizatori, cu marca dumneavoastră pe fiecare ecran.
Comparat cu Stripe Identity și Sumsub
Stripe Identity și Sumsub sunt servicii de verificare a identității: verifică acte de identitate și selfie-uri, iar Sumsub verifică și firme.
- Alegeți Dazr Identity dacă verificarea trebuie să facă parte din autentificare, făcută o singură dată de o firmă și refolosită de fiecare aplicație pe care o alege, dacă vreți dovezi bazate pe registre oficiale și semnături calificate din UE într-un raport semnat sau dacă vreți un preț fix pe firmă.
- Alegeți Stripe Identity sau Sumsub dacă verificați consumatori individuali, nu firme, dacă aveți nevoie de beneficiarii reali, pe care Dazr Identity nu îi verifică, dacă aveți nevoie de mai multe țări sau tipuri de documente decât cele 32 de țări acoperite de Dazr sau dacă vreți un furnizor care să facă pentru dumneavoastră verificările reglementate. Dazr oferă dovezi; deciziile rămân ale dumneavoastră.
Comparat cu Microsoft Entra External ID și Okta
Entra External ID și Okta sunt platforme de identitate pentru companii mari, cu motoare ample de politici și multe integrări.
- Alegeți Dazr Identity dacă vreți un furnizor OpenID Connect standard fără contract enterprise, cu verificarea organizațiilor în registre oficiale inclusă, de la o firmă europeană.
- Alegeți Entra External ID sau Okta dacă aveți nevoie de SAML, SCIM, acces condiționat sau politici detaliate pe grupuri de utilizatori, dacă angajații folosesc deja Microsoft 365 sau Okta și vreți o singură platformă sau dacă aveți nevoie de o garanție contractuală de disponibilitate.
Ce nu are încă Dazr Identity
- SAML
- Provizionare SCIM
- Back-channel logout
- O garanție de disponibilitate (SLA)
- Certificări precum ISO 27001 sau SOC 2
- Verificarea beneficiarilor reali
Documente pentru evaluarea dumneavoastră
- Termenii pentru dezvoltatori Dazr Identity
- Nota de informare privind confidențialitatea și termenii de utilizare
- Centrul de încredere, cu persoanele împuternicite secundare
- Rapoarte de verificare exemplu și acoperirea pe țări
- Documentația pentru dezvoltatori
- Politica de divulgare a vulnerabilităților și security.txt
Contact
- Chestionare de securitate și audituri: security@dazr.eu
- Contracte și anexa: privacy@dazr.eu
- Orice altceva: hello@dazr.eu