Tillidscenter for Dazr Identity
Senest opdateret 6. oktober 2026
Afviger en oversættelse af denne side fra den engelske version, gælder den engelske version.
Hvor dine data gemmes
Vi gemmer personoplysninger i EU. Vercel, Upstash, Resend, Amazon Web Services og OpenAI er virksomheder med hjemsted i USA; Amazon Rekognition bruger vi kun i dets region i EU, og OpenAI kun via dets europæiske dataresidens. Hvor en af vores leverandører kan tilgå personoplysninger fra lande uden for EØS, er overførslen omfattet af Europa-Kommissionens standardkontraktbestemmelser eller af en tilstrækkelighedsafgørelse fra Europa-Kommissionen.
For virksomheder i USA er den afgørelse om tilstrækkeligt beskyttelsesniveau EU-USA-databeskyttelsesrammen (Data Privacy Framework), som dækker de virksomheder, der er certificeret under den.
Underdatabehandlere
Disse virksomheder behandler personoplysninger for os, kun efter vores instrukser og under skriftlige kontrakter, der forpligter dem til at beskytte dem:
| Udbyder | Placering | Formål | Data |
|---|---|---|---|
| Vercel | USA; data gemt i EU | Hosting, serverfunktioner, fillagring (Vercel Blob) og sidestatistik | Filer, krypteret, og serverlogs |
| Upstash | USA; data gemt i EU | Database (key-value-lager) til konti og poster | Konti og poster, krypteret |
| Resend | USA | Afsendelse af e-mails, fx loginkoder og notifikationer | E-mailadresse, navn og indholdet af e-mailen |
| Mollie | Holland (Amsterdam) | Betalinger for verifikation via brev eller videoopkald og for virksomhedsverifikation | Beløb, beskrivelse og en reference til anmodningen, aldrig dokumenter |
| OpenAI | USA (OpenAI Ireland Ltd for kunder i EØS); europæisk dataresidens: behandling i EU, ingen lagring | Bruges til virksomhedsverifikation: læser fotoet af id-dokumentet | Fotos af id-dokumentet, aldrig selfies |
| Amazon Web Services (Amazon Rekognition) | USA; Rekognition bruges i regionen Frankfurt (EU) | Bruges til virksomhedsverifikation: sammenligner selfies med fotoet i dokumentet | Selfies og fotoet i dokumentet; vi gemmer kun lighedsscorer og hovedpositioner |
| OpenSanctions | Tyskland (Berlin) | Bruges til virksomhedsverifikation: tjekker navne mod politisk eksponerede personer | Navn og, hvis kendt, fødselsdato og nationalitet; for en organisation dens navn og land |
Virksomhedsverifikation bliver tilgængelig ved lanceringen. OpenAI, Amazon Web Services og OpenSanctions deltager kun i virksomhedsverifikationer.
Til nogle kontroller kontakter vi offentlige tjenester, der svarer på egne vegne, ikke for os: Europa-Kommissionens VIES-tjeneste for momsnumre, officielle virksomhedsregistre for virksomhedsoplysninger og ledelse, EU’s tillidslister og certifikatudbydere for signaturer og segl samt Cloudflares offentlige DNS-tjeneste for domænetjek. Google og Microsoft er kun involveret, hvis du vælger at logge ind med dem.
Sådan beskytter vi dine data
- Kryptering under overførsel. Al trafik er krypteret med HTTPS. Browsere får besked på kun at bruge HTTPS til dazr.eu og alle dets underdomæner (HSTS, med preload-direktivet).
- Kryptering af lagrede data. Konti, dokumenter og filer krypteres med AES-256-GCM i applikationslaget, oven i vores leverandørers egen kryptering, med nøgler på vores servere. Hovednøglen kan skiftes uden nedetid: et baggrundsjob krypterer så de lagrede data igen med den nye nøgle.
- Adgangsnøgler. Log ind med en adgangsnøgle (passkey, WebAuthn) på din enhed, op til 20 pr. konto. Hver login-udfordring gælder i 5 minutter og kan bruges én gang.
- Engangskoder i stedet for adgangskoder. En loginkode gælder i 10 minutter og giver 5 forsøg; efter 10 mislykkede forsøg inden for en time sættes login med kode på pause for den konto, til timen er gået. Anmodninger om koder er begrænset pr. IP-adresse og pr. e-mailadresse.
- Sessioner. Sessionscookien kan ikke læses af scripts og udløber efter 30 dage. Under Sikkerhed ser du alle enheder, du er logget ind på, og kan afslutte én session eller dem alle.
- Grænser og kontrol af forespørgsler. Forespørgsler om login, konto og organisationer er begrænset pr. IP-adresse eller konto, og forespørgsler, der ændrer data, accepteres kun fra Dazrs websites.
- Apps får kun det, du godkender. Hver organisation får et andet id for dig. Adgangstokens udløber efter 10 minutter og fornyelsestokens efter 30 dage uden brug.
- Signerede rapporter og webhooks. Verifikationsrapporter er signeret (JWS) med nøgler, der er offentliggjort på identity.dazr.eu/oauth/jwks. Webhooks til apps har en HMAC-SHA256-signatur med tidsstempel og går kun til HTTPS-adresser på offentlige netværk.
- Revisionslogs. En organisations administratorer kan se, hvornår medlemmer loggede ind, og hver download af verifikationsbeviser. Hver gang en sagsbehandler åbner fotos fra en virksomhedsverifikation, bliver det logget.
- Sletteregler. Loginkoder udløber efter 10 minutter, sessioner efter 30 dage og logintidspunkter efter 100 dage; sikkerhedstællere slettes inden for 24 timer. Kopier af id-dokumenter og fotos fra virksomhedsverifikationer slettes 30 dage efter afgørelsen.
- Content Security Policy. Browsere kører kun de scripts, vi angiver: vores egne filer, inline-scripts identificeret ved deres hash og én biblioteksfil med fast version. Plugins er blokeret, og andre websites kan ikke vise vores sider i en ramme.
Privacy
Privatlivserklæringen forklarer, hvad vi gemmer, hvorfor og hvor længe, og vilkårene for brug fastlægger reglerne for brug af tjenesten.
Du kan bede os om indsigt i dine personoplysninger, en kopi i et overførbart format, berigtigelse, sletning eller begrænsning, og du kan gøre indsigelse mod behandling baseret på vores legitime interesser. Hvor vi baserer os på dit samtykke, kan du trække det tilbage når som helst.
Skriv til privacy@dazr.eu om alt, du ikke selv kan gøre. Vi svarer inden for 30 dage.
Du kan også klage til en databeskyttelsesmyndighed: i Italien Garante per la protezione dei dati personali (garanteprivacy.it) eller myndigheden, hvor du bor eller arbejder.
Compliance og vurderinger
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065, er dataansvarlig for de personoplysninger, der er beskrevet i privatlivserklæringen, efter databeskyttelsesforordningen (GDPR).
- CSA STAR niveau 1: selvevaluering under forberedelse. Dazr udfylder Cloud Security Alliances Consensus Assessments Initiative Questionnaire (CAIQ) til CSA STAR Registry. Siden her linker til registreringen, når den er offentliggjort.
Meld en sårbarhed
Hvis du finder en sikkerhedssårbarhed i en af vores tjenester, så meld den til security@dazr.eu. Beskriv, hvad du har fundet, og hvordan det kan genskabes, og angiv den berørte adresse eller appversion.
- Omfang. Dazrs websites og tjenester på dazr.eu og dets underdomæner, deres API’er, Dazr Browser og apps i Dazr Suite.
- Test med omtanke. Brug dine egne konti og testdata, tilgå kun andres data i det omfang, det er nødvendigt for at vise problemet, og hold tjenesten kørende for alle: ingen denial-of-service-test, spam eller social engineering.
- Safe harbour. Hvis du handler i god tro og følger denne politik, betragter vi din undersøgelse som godkendt og foretager os ingen retlige skridt mod dig. Giv os rimelig tid til at løse problemet, før du offentliggør detaljer.
- Vores svar. Vi bekræfter modtagelsen af din melding inden for 5 arbejdsdage og holder dig orienteret, til problemet er løst.
Vores sikkerhedskontakt står også i security.txt (RFC 9116).
Hele politikken, også hvad der er uden for omfanget, og hvordan vi offentliggør rettelser, er vores politik for indberetning af sårbarheder.
Kontakt
- Privatliv og anmodninger om data: privacy@dazr.eu
- Sikkerhed: security@dazr.eu
- Generelt: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien