Sammenligning

Torii vs Auth0

Auth0 er modent enterprise-CIAM med en rigtig EU-region. Spørgsmålet for et EU-team er ikke, om Auth0 kan hoste i Europa — det kan det — men hvad det kræver, i niveauer og i juridisk arbejde, at gøre en amerikansk-drevet EU-region til en færdig compliance-historie.

Udsagn om Auth0 på denne side er senest verificeret i august 2026. Leverandører ændrer sig — tjek deres aktuelle dokumentation, før du beslutter dig.

Hvor Auth0 er et fair valg

Modenhed og certificeringer

Auth0 har et årtis enterprise-tillid, branchecertificeringer, SAML-understøttelse og et kæmpe integrationsøkosystem. Kræver dine enterprise-kunder SAML SSO i dag, er Auth0 et fair svar — Torii tilbyder custom OIDC på Enterprise, ikke SAML.

En rigtig EU-region

Auth0 tilbyder regionsvalg, inklusive EU, på deres public cloud-planer. Regionen er ægte, og den dataplacering, den giver, er ægte — det bestrider denne side ikke.

Protokolbredde

Skal du tale alle legacy-protokoller med alle virksomheders identitetsudbydere, er Auth0s dækning bredere end vores og bliver det formentlig i årevis.

Hvor Torii vinder for EU-teams

En EU-region er ikke en EU-virksomhed

Amerikansk lov følger virksomheden, ikke serveren. Ifølge EDPB-vejledningen er fjernadgang fra et tredjeland — selv support, der ser data på en skærm — i sig selv en overførsel. En amerikansk-drevet EU-region efterlader derfor stadig din DPO med en åben overførselssag: fallback-bestemmelser, en TIA, der forholder sig til CLOUD Act, og spørgsmål om, hvem hos leverandøren der kan tilgå data. Torii er EU-ejet og EU-drevet; den sag forbliver lukket.

Compliance er ikke enterprise-gated

Torii leverer den append-only audit-trail, GDPR-eksport og -sletning samt impersoneringsstyring på alle niveauer, også det gratis. Hos Auth0 er logopbevaring på standardplaner planbegrænset, og garantier for streng dataplacering ledes mod private cloud-aftaler til enterprise-priser.

Drop-in, ikke et projekt

Torii integreres som en provider og drop-in komponenter med hooks — log ind, opret konto, brugerprofil og organisationsstyring fra start. Auth0-integrationer trækker mod konfigurationstunge projekter; den vægt køber fleksibilitet, du måske aldrig bruger.

Dybde på det danske marked

MitID som en kontakt, du slår til, en databehandleraftale på Datatilsynets standardbestemmelser, dansk SDK-sprog og dansk support. For produkter, der sælger i Danmark, er det en pakke, ingen amerikansk udbyder tilbyder.

Dataplacering er ikke jurisdiktion

EU-region-fluebenet løser, hvor data ligger i hvile. Det ændrer ikke, hvilket lands lov der binder operatøren. CLOUD Act og FISA 702 hæfter på det amerikanske moderselskab uanset serverplacering, og GDPR’s artikel 48 kræver en aftale om gensidig retshjælp for den slags påbud — en uafklaret konflikt, som din TIA skal forholde sig til.

EDPB-vejledningen er eksplicit: fjernadgang fra et tredjeland er en overførsel. En EU-region sparer altså kun overførselspapirarbejdet, hvis leverandøren garanterer, at kun personer i EØS har adgang i support, drift og udvikling. Det er et spørgsmål, din DPO skal stille, vurdere og dokumentere — hvert år, i hvert spørgeskema dine egne enterprise-kunder sender.

Med en ren EU-kæde findes det arbejde ikke for kernebehandlingen. Vores ene ærlige stjernemarkering: Toriis edge (TLS- og DDoS-beskyttelse) er Cloudflare, en amerikansk virksomhed, udelukkende som transit — aldrig lagring. Det står på vores offentlige liste over underdatabehandlere, og vi vil hellere sige det selv, end at din DPO finder det.

Compliance-dokumentation fra dag ét

GDPR’s krav om ansvarlighed vil have et spor fra starten, ikke fra enterprise-kontrakten. Torii registrerer audit-trailen automatisk på alle niveauer — logins, fejlede forsøg, impersonering med operatør-attribution, samtykke, eksporter — append-only og med CSV-eksport. Indsigtseksport og sletningskaskader er indbyggede produktfunktioner.

Mønstret, man skal holde øje med hos enterprise-CIAM, er niveau-gating: de compliance-funktioner, en revision faktisk spørger til, ligger typisk over den plan, du startede på. Prissæt det niveau, du får brug for om to år, ikke det, du skriver under på i dag.

Migrering fra Auth0

Torii taler standard OIDC- og JWT-mønstre, så begreberne på applikationssiden mapper direkte. Brugerposter flyttes med et script gennem server-API’et: e-mail, profildata, metadata. Der er ingen import af adgangskode-hashes — brugere med adgangskode laver en engangsnulstilling eller bruger en tilsendt login-kode, OAuth-brugere logger ind igen og mærker intet.

Kør de to parallelt først: sandbox-miljøer er gratis, og test-MitID virker der uden nogen produktionsaftale.

De ærlige huller

Ingen SAML, endnu ingen compliance-certificeringer, færre færdigbyggede sociale udbydere og en kort offentlig track record — Torii gik i GA i 2026. Kræver jeres indkøbsafdeling en certificering i dag, siger vi det, før I spilder en evalueringsrunde.

Ofte stillede spørgsmål

Løser Auth0s EU-region GDPR-compliance?

Den løser dataplacering i hvile, hvilket er en reel del af problemet. Den ændrer ikke jurisdiktionen: operatøren er fortsat en amerikansk virksomhed, amerikansk lov hæfter på virksomheden og ikke på serveren, og ifølge EDPB-vejledningen er fjernadgang fra USA i sig selv en overførsel. Din DPO ejer stadig en TIA og de tilbagevendende spørgsmål om leverandøradgang. Med en EU-ejet databehandler findes den arbejdsgang ikke for kernedata.

Kan jeg migrere fra Auth0 til Torii?

Ja. Begge taler standard OIDC- og JWT-mønstre, og brugerposter flyttes med et script gennem Toriis server-API. Adgangskode-hashes flytter ikke med — brugere med adgangskode laver en engangsnulstilling eller bruger en tilsendt login-kode. Kør begge parallelt mod en gratis sandbox, før du skifter.

Understøtter Torii SAML?

Nej. Enterprise tilbyder custom OIDC-udbydere, hvilket dækker de fleste moderne identitetsudbydere (både Entra ID og Google taler OIDC). Har du brug for hård SAML mod ældre opsætninger i dag, er Torii ikke det rigtige svar endnu.

Hvorfor betyder jurisdiktion noget, når data aldrig forlader EU?

Fordi den juridiske eksponering følger virksomheden, der driver tjenesten. Et amerikansk moderselskab kan pålægges krav efter amerikansk lov, uanset hvor serverne står, og GDPR behandler adgang fra et tredjeland som en overførsel. Derfor kræver en EU-region drevet af en amerikansk virksomhed stadig overførselspapirer, mens en EU-virksomhed på EU-infrastruktur ikke gør.

Se hele fladen gratis

Organisationer, audit-trail og GDPR-drift er med på alle niveauer. Sandbox-miljøer koster ikke noget — evaluer med rigtige flows, inklusive test-MitID, før du binder dig.

Dokumentation

Hvilket sprog ønsker du, at vi bruger?