Säkerhets- och upphandlingspaket
För säkerhets-, jurist- och upphandlingsteam som utvärderar Dazr Identity. Förtroendecentret förklarar samma sak för dina slutanvändare med enkla ord.
I korthet
| Ämne | Dazr Identity |
|---|---|
| Leverantör | Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065 |
| Var data lagras, underbiträden | Listade i förtroendecentret |
| Standarder | OpenID Connect 1.0 med authorization code flow och PKCE, återkallelse av token (RFC 7009) och introspektion (RFC 7662), RP-initierad utloggning och OpenID Connect for Identity Assurance för företagsverifiering |
| Underskrifter | ES256 för ID-token, åtkomsttoken och verifieringsrapporter, med publika nycklar på identity.dazr.eu/oauth/jwks |
| Avtal | Utvecklarvillkoren mellan självständigt personuppgiftsansvariga plus det valfria tillägget om datadelning nedan |
| Certifieringar | Inga ännu. Självbedömningen för CSA STAR nivå 1 förbereds. |
| Availability | Vi gör vårt bästa för att hålla tjänsten tillgänglig men erbjuder i dag ingen garanti för drifttid (SLA). |
| Ännu inte tillgängligt | SAML, SCIM-provisionering och back-channel logout |
Säkerhetsåtgärder
- Kryptering. All trafik använder HTTPS med HSTS-preload för dazr.eu och dess underdomäner. Konton och underlag krypteras i vila med AES-256-GCM på applikationsnivå.
- Inga lösenord. Människor loggar in med en passkey, en engångskod via e-post (giltig i 10 minuter, 5 försök) eller med Google eller Microsoft.
- Organisationens policy. Ägare kan kräva att alla medlemmar i organisationen loggar in med en passkey.
- Ett eget id per organisation. Varje organisation får ett eget slumpmässigt id för en person, så att organisationer utan koppling inte kan koppla ihop sina användare.
- Token. Auktoriseringskoder gäller i 60 sekunder, en gång, och är bundna till klienten, omdirigerings-URI:n och PKCE-utmaningen. Åtkomst- och ID-token gäller i 10 minuter. Refresh-token roteras, och återanvändning av ett gammalt återkallar hela inloggningen.
- Signerade webhooks. HMAC-SHA256 med tidsstämpel, skickas bara till HTTPS-adresser i publika nätverk.
- Signerade rapporter som kan kontrolleras i framtiden. Verifieringsrapporter signeras med de publicerade nycklarna. Pensionerade signeringsnycklar sparas, så att en rapport som signerades före ett nyckelbyte fortfarande kan kontrolleras.
- Granskningsloggar. En organisations administratörer ser när medlemmar loggade in och varje nedladdning av verifieringsbevis. Varje gång en granskare öppnar foton från en företagsverifiering loggas det.
- Gallringsfrister. Id-kopior och foton från företagsverifiering raderas 30 dagar efter beslutet; verifieringsresultat sparas i 5 år efter att en verifiering har upphört.
- Ansvarsfullt avslöjande. Rapportera sårbarheter till security@dazr.eu enligt vår policy för rapportering av sårbarheter.
Vem som ansvarar för vilka data
Dazr är personuppgiftsansvarig för Dazr Identity-kontot: profilen, inloggningsmetoderna, sessionerna och verifieringsunderlaget. När en person loggar in i din app ber personen Dazr att ge din app de data som visas på samtyckesskärmen. Därefter bestämmer din organisation vad som händer med dessa data och är därför själv personuppgiftsansvarig.
Varför inget personuppgiftsbiträdesavtal? Ett biträde agerar på sin kunds instruktion. Det gör inte Dazr: Dazr driver kontot för personen enligt sitt eget integritetsmeddelande och sparar verifieringsunderlag av egna rättsliga skäl. Din app behandlar inte heller data för Dazrs räkning. Ett avtal enligt artikel 28 i GDPR skulle beskriva en relation som inte finns, så Utvecklarvillkoren fastställer i stället regler mellan två personuppgiftsansvariga: ändamålsbegränsning, säkerhet, anmälan av incidenter i båda riktningar och begäranden om radering.
Verifieringsrapporter fungerar på samma sätt. Dazr sparar underlaget och delar rapporten med de appar som en organisation delas med, för deras revisioner. Varje app sparar sedan sin kopia enligt sina egna regler.
Valfritt tillägg om datadelning
Vissa köpare vill ha samarbetet mellan två personuppgiftsansvariga i ett separat undertecknat dokument. Den här texten är klar för det. Skriv till privacy@dazr.eu med din organisations juridiska namn, så skickar vi den för underskrift.
- Parter. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065, och den organisation som anges i underskriftsfältet (Mottagaren).
- Delade data. De data som en person godkänner på Dazr Identitys samtyckesskärm för Mottagarens appar: en parvis identifierare och, om godkänt, namn, språk, e-postadress, adress och organisationer med roll och verifieringsstatus. För organisationer som delas med dessa appar även verifieringsrapporter och underlagsfiler.
- Ändamål. Att logga in människor i Mottagarens appar, driva deras konton och det ändamål som visas på samtyckesskärmen. För verifieringsrapporter: Mottagarens kundkännedomsprocess och revisioner.
- Roller. Varje part är självständigt personuppgiftsansvarig enligt artikel 4.7 i GDPR för de data den har. Ingen av parterna behandlar personuppgifter för den andras räkning, och parterna är inte gemensamt personuppgiftsansvariga.
- Rättslig grund och öppenhet. Dazr lämnar ut data på personens begäran (artikel 6.1 b i GDPR) och säger det på samtyckesskärmen. Mottagaren har sin egen rättsliga grund och sitt eget integritetsmeddelande, som samtyckesskärmen länkar till.
- Säkerhet. Varje part skyddar dessa data med lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR. Mottagaren förvarar client secrets bara på sina egna servrar.
- Incidenter. Varje part underrättar den andra utan onödigt dröjsmål och senast 72 timmar efter att ha fått kännedom om den om en personuppgiftsincident som påverkar delade data, och parterna samarbetar för att underrätta myndigheter och personer där lagen kräver det.
- Begäranden från personer. Varje part besvarar begäranden om de data den har. En part som får en begäran om data som den andra parten har vidarebefordrar den utan onödigt dröjsmål.
- Överföringar. En part som överför delade data utanför Europeiska ekonomiska samarbetsområdet gör det bara enligt kapitel V i GDPR.
- Ansvar. Varje part ansvarar för sin egen behandling, som anges i Utvecklarvillkoren.
- Giltighet. Detta tillägg gäller så länge Mottagaren har en app registrerad hos Dazr Identity och så länge någon av parterna fortfarande har delade data.
- Tillämplig lag. Italiensk lag gäller. Tvister avgörs av domstolarna i Italien.
Anmälan av incidenter
- Från Dazr till dig. Om en personuppgiftsincident hos Dazr påverkar personer som använder din app, data som vi har lämnat ut till din app eller din apps inloggningsuppgifter informerar vi din organisations administratörer utan onödigt dröjsmål och senast 72 timmar efter att vi fått kännedom om den (Utvecklarvillkoren, avsnitt 9).
- Från dig till Dazr. Om en incident påverkar data som du har fått via Dazr Identity, eller dina client secrets eller token, berätta det för oss på security@dazr.eu utan onödigt dröjsmål och senast 72 timmar efter att du fått kännedom om den.
Ansvar
Avsnitt 15 i Utvecklarvillkoren reglerar ansvaret. Tjänsten tillhandahålls i befintligt skick. I den utsträckning lagen tillåter ansvarar Dazr inte för indirekta skador, följdskador eller särskilda skador eller för utebliven vinst. Varje part ansvarar gentemot personer och myndigheter för sin egen behandling. Inget begränsar ansvaret för bedrägeri, grov vårdslöshet, uppsåt eller något som inte kan begränsas enligt tillämplig lag. Vi erbjuder inga servicekrediter i dag.
För marknadsplatser
Onlinemarknadsplatser i EU måste veta vilka deras näringsidkande säljare är innan de kan erbjuda något. Artikel 30 i förordningen om digitala tjänster kallar det spårbarhet för näringsidkare. Dazr Identity kontrollerar företaget och personen bakom ett säljarkonto när de registrerar sig.
Din betaltjänstleverantör kontrollerar de personer den betalar ut pengar till. Dazr Identity täcker steget före, när en säljare registrerar sig, och underlaget stannar hos dig, inte hos betaltjänstleverantören.
Artikel 30 kräver mer än företagsuppgifter, till exempel kontakt- och betalkontouppgifter. Dazr täcker företaget och den som företräder det; resten samlar du in själv och bedömer om det uppfyller dina skyldigheter.
Så står sig Dazr Identity i jämförelse
En ärlig jämförelse, så att du kan välja rätt. Dazr Identity är ung: den gör några saker bra, och vissa saker inte ännu.
Jämfört med Auth0 och Clerk
Auth0 och Clerk är inloggningsplattformar för utvecklare med många SDK:er, färdiga inloggningskomponenter och funktioner för stora företag.
- Välj Dazr Identity när du vill att ett europeiskt företag ska driva dina användares konton, när du behöver veta att företagen bakom dina användare är äkta, med underlag för vart och ett, eller när dina användare ska ha ett konto för flera appar med ett eget id per företag.
- Välj Auth0 eller Clerk när dina företagskunder behöver SAML för sin egen inloggning eller SCIM för att skapa och ta bort konton automatiskt, när du vill ha färdiga inloggningskomponenter för många plattformar, eller när du vill ha en egen användardatabas med ditt varumärke på varje skärm.
Jämfört med Stripe Identity och Sumsub
Stripe Identity och Sumsub är tjänster för identitetsverifiering: de kontrollerar id-handlingar och selfies, och Sumsub kontrollerar även företag.
- Välj Dazr Identity när verifiering ska vara en del av inloggningen, utförd en gång av ett företag och återanvänd av alla appar det väljer, när du vill ha underlag baserat på officiella register och kvalificerade EU-signaturer i en signerad rapport, eller när du vill ha ett fast pris per företag.
- Välj Stripe Identity eller Sumsub när du kontrollerar enskilda konsumenter snarare än företag, när du behöver verkliga huvudmän, som Dazr Identity inte kontrollerar, när du behöver fler länder eller dokumenttyper än de 32 länder som Dazr täcker, eller när du vill ha en leverantör som utför reglerade kontroller åt dig. Dazr levererar underlag; besluten ligger kvar hos dig.
Jämfört med Microsoft Entra External ID och Okta
Entra External ID och Okta är identitetsplattformar för stora företag med omfattande policymotorer och många integrationer.
- Välj Dazr Identity när du vill ha en vanlig OpenID Connect-leverantör utan företagsavtal, med inbyggd verifiering av organisationer mot officiella register, från ett europeiskt företag.
- Välj Entra External ID eller Okta när du behöver SAML, SCIM, villkorsstyrd åtkomst eller detaljerade policyer per användargrupp, när dina anställda redan använder Microsoft 365 eller Okta och du vill ha en plattform, eller när du behöver en avtalad drifttidsgaranti.
Vad Dazr Identity ännu inte har
- SAML
- SCIM-provisionering
- Back-channel logout
- En drifttidsgaranti (SLA)
- Certifieringar som ISO 27001 eller SOC 2
- Kontroll av verkliga huvudmän
Dokument för din granskning
- Utvecklarvillkor för Dazr Identity
- Integritetsmeddelande och användarvillkor
- Förtroendecenter med underbiträdena
- Exempel på verifieringsrapporter och landsöversikten
- Dokumentation för utvecklare
- Policy för rapportering av sårbarheter och security.txt
Kontakt
- Säkerhetsenkäter och revisioner: security@dazr.eu
- Avtal och tillägget: privacy@dazr.eu
- Allt annat: hello@dazr.eu