Datenschutzhinweise für Dazr Identity
Zuletzt aktualisiert am 5. Oktober 2026 · Für Ihr Dazr Identity Konto, Organisationen, die Verifizierung von Organisationen und Sign in with Dazr Identity.
Weicht eine Übersetzung dieser Seite von der englischen Fassung ab, gilt die englische Fassung.
Wer verantwortlich ist
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065, ist Verantwortlicher für die in diesen Hinweisen beschriebenen personenbezogenen Daten. Bei allen Fragen zu Ihren Daten schreiben Sie an privacy@dazr.eu.
Was wir für Ihr Konto speichern
- Ihr Profil. E-Mail-Adresse, Name, Sprache und optional ein Profilbild und eine Privatadresse. Bei der ersten Anmeldung schlagen wir einen Namen auf Basis Ihrer E-Mail-Adresse vor; Sie können ihn ändern.
- Wie Sie sich anmelden. Die Einmalcodes, die wir Ihnen per E-Mail senden (jeweils 10 Minuten gültig), die Passkeys, die Sie hinzufügen (der öffentliche Schlüssel, der Name, den Sie ihm geben, und wann er hinzugefügt und zuletzt genutzt wurde), und ob Sie die Anmeldung mit Google oder Microsoft nutzen.
- Ihre Sitzungen. Für jedes Gerät, auf dem Sie angemeldet sind: Browser und Betriebssystem, das aus Ihrer IP-Adresse abgeleitete Land und wann die Sitzung begann und zuletzt genutzt wurde. Eine Sitzung endet nach 30 Tagen oder wenn Sie sich abmelden. Unter Sicherheit können Sie Sitzungen sehen und beenden.
- Anmeldezeiten. Die Zeitpunkte Ihrer letzten 50 Anmeldungen, 100 Tage lang gespeichert. Admins von Organisationen, denen Sie angehören, sehen diese Zeitpunkte ab dem Tag Ihres Beitritts, aber nicht Ihre Geräte oder die Apps, die Sie nutzen.
- Sicherheitszähler. Um Missbrauch zu stoppen, zählen wir Anfragen pro IP-Adresse und pro E-Mail-Adresse. Diese Zähler werden innerhalb von 24 Stunden automatisch gelöscht.
Rechtsgrundlage: Wir brauchen diese Daten, um Ihr Konto bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Sitzungen, Anmeldezeiten und Sicherheitszähler dienen auch unserem berechtigten Interesse, Konten vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Die Anzeige der Anmeldezeiten für Admins von Organisationen dient dem berechtigten Interesse der Organisation, zu wissen, dass die Konten ihrer Mitglieder genutzt werden (Art. 6 Abs. 1 lit. f DSGVO).
Anmelden mit Google oder Microsoft
Wenn Sie Google oder Microsoft wählen, melden Sie sich auf deren Seite an, und sie senden uns Ihre E-Mail-Adresse, als bestätigt gekennzeichnet, und Ihren Namen. Wir erhalten sonst nichts aus Ihrem Google- oder Microsoft-Konto und nie Ihr Passwort. Google und Microsoft verarbeiten Ihre Anmeldung nach ihren eigenen Datenschutzrichtlinien.
Organisationen
Sie können eine Organisation anlegen oder einer beitreten, wenn Sie eingeladen werden. Eine Organisation enthält ihren Namen, ihr Land, die Handelsregisternummer, die USt-IdNr., die eingetragene Anschrift und optional ein Logo und eine E-Mail-Domain sowie ihre Mitglieder mit Namen, E-Mail-Adressen und Rollen. Alle Mitglieder sehen die Mitgliederliste. Inhaber und Admins verwalten die Organisation und sehen, wann sich Mitglieder angemeldet haben.
- Wenn eine USt-IdNr. eingegeben wird, prüfen wir sie über den VIES-Dienst der Europäischen Kommission.
- Um eine E-Mail-Domain zu bestätigen, fragen wir einen DNS-Eintrag dieser Domain über den öffentlichen DNS-Dienst von Cloudflare ab.
- Einladungen werden per E-Mail gesendet und laufen nach 14 Tagen ab, Einladungslinks nach 7 Tagen.
Rechtsgrundlage: Wir speichern Organisationen, um ihren Mitgliedern den Dienst bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Eine Organisation bleibt bestehen, bis ihr Inhaber sie löscht. Wenn Sie Ihr eigenes Konto löschen, werden Organisationen nicht gelöscht, weil andere Mitglieder sie nutzen: Verlassen Sie sie vorher und übertragen oder löschen Sie die, deren Inhaber Sie sind.
Eine Organisation verifizieren
Ein Inhaber oder Admin einer Organisation kann uns bitten, sie zu verifizieren. Dabei wird die Geschäftsführung oder eine andere zeichnungsberechtigte Person mit Name und E-Mail-Adresse angegeben; wir senden dieser Person einen Link (und Erinnerungen) per E-Mail und informieren die anfragende Person und die Admins der Organisation über den Stand.
- Mit einer qualifizierten elektronischen Signatur. Die vertretungsberechtigte Person unterschreibt eine von uns erstellte Erklärung. Wir prüfen Signatur und Zertifikat anhand der EU-Vertrauenslisten und des Sperrdienstes des Zertifikatsanbieters. Wir speichern Name, Land und, falls vorhanden, die Organisationskennung aus dem Zertifikat sowie die unterschriebene Datei verschlüsselt als Nachweis, solange die Organisation verifiziert ist und 5 Jahre nach Ende der Verifizierung oder Löschung der Organisation, weil regulierte Unternehmen, die sich auf die Verifizierung stützen, sie ihren Prüfern vorlegen können müssen.
- Mit Dokumenten. Ohne qualifizierte Signatur kann die vertretungsberechtigte Person einen Handelsregisterauszug und eine Kopie ihres Reisepasses oder Personalausweises hochladen. Wir weisen darauf hin, dass Dokumentnummer sowie nationale Identifikations- oder Steuernummern abgedeckt werden dürfen. Die Dateien werden verschlüsselt gespeichert, nie per E-Mail versendet, und nur Dazr Mitarbeitende, die Verifizierungen prüfen, können sie öffnen. Wir nutzen die Ausweiskopie nur zur Verifizierung dieser Organisation und löschen sie automatisch 30 Tage nach der Entscheidung; danach behalten wir nur die Entscheidung, wer sie getroffen hat, das Datum und einen Fingerabdruck (Hash) jeder Datei. Der Auszug wird wie die unterschriebene Datei oben aufbewahrt.
- Mit dem Siegel der Organisation, einem gesiegelten Registerauszug oder einem PEC-Code. Eine mit dem qualifizierten elektronischen Siegel der Organisation gesiegelte Erklärung wird wie eine Signatur geprüft. Ein vom Handelsregister digital gesiegelter Registerauszug (zum Beispiel eine visura camerale oder ein KvK-Auszug) wird automatisch geprüft: Wir lesen seinen Text, um die Registernummer, den Namen der vertretungsberechtigten Person und in Italien die PEC-Adresse zu finden, und bewahren den Auszug verschlüsselt als Nachweis auf. Für einen PEC-Code senden wir einen Einmalcode an die PEC-Adresse der Organisation und speichern diese Adresse mit der Verifizierung.
- Kostenpflichtig: Brief per Post oder Videoanruf. Für einen Brief nutzen wir die eingetragene Anschrift der Organisation, um einen Brief mit einem Code zu drucken und zu versenden; für einen Videoanruf speichern wir den gebuchten Termin, den Link zum Meeting und die Notiz der prüfenden Person zum Ergebnis. Wir zeichnen Anrufe nicht auf. Zahlungen wickelt Mollie B.V. (Amsterdam) ab, die den Betrag, eine Beschreibung und einen Verweis auf die Anfrage erhält, nicht die Dokumente; Zahlungs- und Rechnungsunterlagen bewahren wir so lange auf, wie das Steuerrecht es verlangt (in Italien 10 Jahre). Erstattungen laufen ebenfalls über Mollie.
- Rechtsgrundlage. Die Anfrage der Organisation (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse, Betrug und das Vortäuschen von Organisationen zu verhindern (Art. 6 Abs. 1 lit. f DSGVO).
- Verifizierungsberichte. Für die Prüfungen der Apps speichern wir die Fakten jeder Verifizierung (Angaben zur Organisation, Daten, Methode, die Zertifikatsangaben der Signatur oder des Siegels, die Prüfung des Registerauszugs, das VIES-Ergebnis, die Prüfungen der prüfenden Person, Fingerabdrücke der Dateien) so lange wie die unterschriebene Datei oben. Nie in einem Bericht: Ausweiskopien oder Ausweisnummern, Einmalcodes, E-Mail-Adressen oder andere Adressen als der eingetragene Sitz; prüfende Personen erscheinen nur als interne ID. Für Ausweiskopien gilt weiter die Frist von 30 Tagen.
- Was Apps sehen. Apps, mit denen die Organisation geteilt wurde, sehen ihren Verifizierungsstatus, die Methode und das Datum. Apps, mit denen mindestens ein Mitglied die Organisation geteilt hat, können außerdem ihren Verifizierungsbericht, die unterschriebene Erklärung (bei qualifizierter Signatur oder Siegel) und den Handelsregisterauszug, ein öffentliches Registerdokument, als Nachweis für ihre Prüfungen herunterladen. Sie erhalten nie Ausweiskopien oder die E-Mail-Adresse der vertretungsberechtigten Person. Jeder Download erscheint in der Aktivität der Organisation für ihre Admins.
Mit Dazr Identity bei anderen Apps anmelden
Andere Organisationen können Ihnen erlauben, sich mit Ihrem Dazr Identity Konto bei ihrer Website oder App anzumelden („Sign in with Dazr Identity“). Nichts wird geteilt, bevor Sie es auf dem Zustimmungsbildschirm von Dazr freigeben; er zeigt die App, die Organisation dahinter (Firmenname, Land und Registernummer), ihre Datenschutzrichtlinie und die tatsächlichen Werte, die sie erhält.
- Was geteilt werden kann und nur, was Sie freigeben: eine zufällige ID; Ihr Name und Ihre Sprache; Ihre E-Mail-Adresse; Ihre Privatadresse, falls Sie eine gespeichert haben; die Organisationen, die Sie ankreuzen, mit Name, Land, Registernummer, USt-IdNr., Verifizierungsstatus und Ihrer Rolle; und die Erlaubnis, dass die App verbunden bleibt, während Sie nicht da sind. Dazr teilt nie Ihre Dateien, Ihre Kontakte oder Compliance-Daten, und es gibt kein Passwort zum Teilen.
- Eine andere ID pro Organisation. Jede Organisation erhält ihre eigene zufällige ID für Sie (eine „paarweise“ Kennung), damit nicht zusammenhängende Organisationen Ihre Konten nicht miteinander verknüpfen können.
- Rechtsgrundlage. Wir geben die Daten weiter, weil Sie uns bitten, Sie anzumelden (Art. 6 Abs. 1 lit. b DSGVO). Sobald die App sie erhalten hat, ist die Organisation hinter der App eigenständiger Verantwortlicher für diese Daten, nach ihrer eigenen Datenschutzrichtlinie. Anfragen zu diesen Daten, auch zur Löschung, richten Sie an diese Organisation; Dazr zeigt Ihnen ihre Support-E-Mail.
- Was Dazr speichert. Ihre Zustimmung für jede App (welche Daten und welche Organisationen Sie freigegeben haben, wann Sie sich erstmals verbunden haben und wann die App sie zuletzt genutzt hat), solange die Verbindung besteht. Ein Aktivitätsprotokoll der Anmeldungen und Token-Erneuerungen pro App, 90 Tage lang gespeichert und gelöscht, wenn Sie die App entfernen. Token laufen von selbst ab: Zugriffstoken nach 10 Minuten, Aktualisierungstoken nach 30 Tagen ohne Nutzung.
- Meldungen an Apps. Wenn sich die Verifizierung einer Organisation ändert, die Sie mit einer App geteilt haben, wird die App informiert, mit Ihrer ID für diese App. Für jede App speichern wir tägliche Zahlen der Anmeldungen und Zustimmungsentscheidungen sowie eine Schätzung, wie viele Personen sich angemeldet haben, die sich nicht in eine Liste von Personen zurückverwandeln lässt; diese werden 400 Tage aufbewahrt.
- Ihre Kontrolle. Dazr Identity → Verbundene Apps listet jede App mit genau dem auf, was sie erhalten hat. „Zugriff entziehen“ beendet die Verbindung sofort: Die Token der App funktionieren nicht mehr, und Ihre Zustimmung und Ihr Aktivitätsprotokoll werden gelöscht. Verbundene Apps sind Teil Ihres Datendownloads, und das Löschen Ihres Dazr Kontos entfernt alle Verbindungen.
Die Regeln für Organisationen, die Sign in with Dazr Identity nutzen, stehen in den Dazr Identity Entwicklerbedingungen.
Eine App registrieren
Wenn Sie eine App für Ihre Organisation registrieren, speichern wir ihre Angaben (Name, Website, Datenschutzrichtlinie, Support-E-Mail, Zweck, Logo und Weiterleitungsadressen), wer die Entwicklerbedingungen wann akzeptiert hat, ihre Einstellungen und ein Protokoll ihrer Webhook-Zustellungen, das 30 Tage aufbewahrt wird. Die Admins der Organisation sehen die täglichen Anmeldezahlen der App.
E-Mails, die wir senden
Wir senden die E-Mails, die der Dienst braucht: Anmeldecodes, Einladungen, Neuigkeiten zu Organisationen und Verifizierungen und Hinweise zu Ihren Apps. Dazr Identity sendet keine Werbe-E-Mails.
Wie lange wir Daten aufbewahren
- Ihr Konto und Profil: bis Sie Ihr Konto löschen.
- Anmeldecodes: 10 Minuten. Sitzungen: 30 Tage. Anmeldezeiten: 100 Tage. Sicherheitszähler: bis zu 24 Stunden.
- Verbundene Apps: solange die Verbindung besteht; ihr Aktivitätsprotokoll 90 Tage.
- Organisationen: bis der Inhaber sie löscht. Verifizierungsnachweise und Zahlungsunterlagen: wie oben beschrieben.
Besuch unserer Websites
- Serverprotokolle. Unser Hosting-Anbieter protokolliert jede Anfrage: IP-Adresse, Browser (User-Agent), die aufgerufene Adresse, Status und Uhrzeit. Wir nutzen diese Protokolle, um unsere Dienste zu betreiben und abzusichern, und bewahren sie bis zu 30 Tage auf. Rechtsgrundlage: unser berechtigtes Interesse am sicheren Betrieb der Websites (Art. 6 Abs. 1 lit. f DSGVO).
- Seitenstatistik. Wir zählen Seitenaufrufe mit Vercel Web Analytics. Es setzt keine Cookies und speichert keine IP-Adressen; wir sehen nur Summen, etwa wie oft eine Seite aufgerufen wurde. Rechtsgrundlage: unser berechtigtes Interesse daran, zu wissen, welche Seiten genutzt werden (Art. 6 Abs. 1 lit. f DSGVO).
- Keine Werbung, kein Tracking. Unsere Websites zeigen keine Werbung und enthalten keine Tracker, Pixel oder Social-Media-Widgets von Dritten. Schriften und Skripte kommen von unseren eigenen Servern.
- Spamschutz. Bevor ein öffentliches Formular gesendet wird, löst Ihr Browser eine kleine Rechenaufgabe (Proof of Work). Sie läuft auf Ihrem Gerät und setzt kein Cookie.
Wenn Sie uns kontaktieren
Wenn Sie das Kontaktformular nutzen oder an eine unserer Adressen schreiben, erhalten wir Ihren Namen, Ihre E-Mail-Adresse, Ihr Unternehmen (optional), das Thema, Ihre Nachricht und die Seite, von der aus Sie sie gesendet haben. Das Formular schickt Ihre Nachricht per E-Mail an unser Postfach und eine Kopie an Sie. Wir nutzen sie nur, um Ihnen zu antworten und Ihr Anliegen zu bearbeiten, und bewahren sie bis zu 24 Monate nach unserem letzten Kontakt auf. Rechtsgrundlage: Maßnahmen vor einem möglichen Vertrag auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an der Beantwortung von Fragen (Art. 6 Abs. 1 lit. f DSGVO).
Cookies und Speicher auf Ihrem Gerät
Wir verwenden keine Werbe- oder Analyse-Cookies, daher gibt es keinen Cookie-Banner. Was wir speichern, ist für den Dienst nötig oder merkt sich eine Auswahl, die Sie getroffen haben, und braucht daher keine Einwilligung:
__Secure-dazr_id(Cookie): hält Sie auf den dazr.eu Websites bei Dazr Identity angemeldet. Skripte können es nicht lesen; es endet nach 30 Tagen oder wenn Sie sich abmelden.__Host-dazr_sso(Cookie): verbindet eine Anmeldung mit Google oder Microsoft mit Ihrem Browser, während sie läuft, höchstens 10 Minuten.dazr_id_hint,dazr_id_ping(lokaler Speicher): Ihr Name, Ihre E-Mail-Adresse und Ihr Bild, damit die Kopfzeile sofort zeigen kann, wer angemeldet ist, und ein Signal, das Ihre offenen Tabs beim An- und Abmelden abgleicht.dazr_lang(lokaler Speicher): die von Ihnen gewählte Sprache.
Dienstleister
Diese Unternehmen verarbeiten personenbezogene Daten für uns, nur nach unseren Weisungen und auf Grundlage schriftlicher Verträge, die sie zu deren Schutz verpflichten:
- Vercel hostet unsere Websites und Serverfunktionen, speichert Dateien (Vercel Blob) und zählt Seitenaufrufe.
- Upstash betreibt die Datenbank (einen Key-Value-Speicher) mit Konten und Datensätzen.
- Resend versendet unsere E-Mails, etwa Anmeldecodes, Benachrichtigungen und Antworten auf das Kontaktformular.
- Mollie (Amsterdam) wickelt Zahlungen für die Verifizierung per Brief oder Videoanruf ab.
Für einige Prüfungen kontaktieren wir öffentliche Dienste, die für sich selbst handeln, nicht für uns: den VIES-Dienst der Europäischen Kommission für USt-IdNrn., die EU-Vertrauenslisten und Zertifikatsanbieter für Signaturen und Siegel und den öffentlichen DNS-Dienst von Cloudflare für Domainprüfungen. Google und Microsoft sind nur beteiligt, wenn Sie sich über sie anmelden.
Wo Ihre Daten gespeichert werden
Wir speichern personenbezogene Daten in der Europäischen Union. Vercel, Upstash und Resend sind Unternehmen mit Sitz in den Vereinigten Staaten. Soweit einer unserer Anbieter von außerhalb des Europäischen Wirtschaftsraums auf personenbezogene Daten zugreifen kann, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission oder durch einen Angemessenheitsbeschluss der Europäischen Kommission abgedeckt.
Wie wir Ihre Daten schützen
Der gesamte Datenverkehr mit unseren Diensten ist verschlüsselt (HTTPS). Konten, Dokumente und Dateien werden außerdem im Ruhezustand mit AES-256-GCM verschlüsselt, zusätzlich zur Verschlüsselung unserer Anbieter, mit Schlüsseln auf unseren Servern. Das ist keine Ende-zu-Ende-Verschlüsselung: Unsere Systeme können die Daten entschlüsseln, um den Dienst zu erbringen, und nur die wenigen Personen bei Dazr, die ihn betreiben, haben Zugriff darauf.
Ihre Rechte
Sie können Auskunft über Ihre personenbezogenen Daten verlangen, eine Kopie in einem übertragbaren Format, Berichtigung, Löschung oder Einschränkung, und Sie können einer Verarbeitung widersprechen, die auf unseren berechtigten Interessen beruht. Wo wir uns auf Ihre Einwilligung stützen, können Sie sie jederzeit widerrufen.
Vieles davon können Sie selbst erledigen. Ihr Profil zeigt Ihre Daten und lässt Sie sie berichtigen. Unter Datenschutz & Daten können Sie Ihre Daten als Datei herunterladen (Ihr Profil, Anmeldegeräte, Organisationen, verbundene Apps und die Liste Ihrer Dateien) und Ihr Konto löschen. Das Löschen Ihres Kontos entfernt sofort Ihr Profil, Ihre Anmeldemethoden, Sitzungen, Dateien, die Dokumente, die Sie mit Dazr Sign gesendet haben, und Ihre Verbindungen zu anderen Apps. Ein Dazr Compliance Arbeitsbereich ist davon getrennt und hat eigene Einstellungen.
Schreiben Sie an privacy@dazr.eu für alles, was Sie nicht selbst erledigen können. Wir antworten innerhalb von 30 Tagen.
Sie können sich auch bei einer Datenschutzaufsichtsbehörde beschweren: in Italien beim Garante per la protezione dei dati personali (garanteprivacy.it) oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.
Änderungen dieser Hinweise
Wenn wir diese Hinweise ändern, aktualisieren wir das Datum oben. Frühere Fassungen erhalten Sie auf Anfrage.
Kontakt
- Datenschutz und Anfragen zu Ihren Daten: privacy@dazr.eu
- Sicherheit: security@dazr.eu
- Allgemein: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien