Trust Center von Dazr Identity
Zuletzt aktualisiert am 6. Oktober 2026
Weicht eine Übersetzung dieser Seite von der englischen Fassung ab, gilt die englische Fassung.
Wo Ihre Daten gespeichert werden
Wir speichern personenbezogene Daten in der Europäischen Union. Vercel, Upstash, Resend, Amazon Web Services und OpenAI sind Unternehmen mit Sitz in den Vereinigten Staaten; Amazon Rekognition nutzen wir nur in seiner Region in der Europäischen Union und OpenAI nur über seine europäische Datenresidenz. Wo einer unserer Dienstleister von außerhalb des Europäischen Wirtschaftsraums auf personenbezogene Daten zugreifen kann, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission oder durch einen Angemessenheitsbeschluss der Europäischen Kommission abgedeckt.
Für Unternehmen in den Vereinigten Staaten ist dieser Angemessenheitsbeschluss das EU-US-Datenschutzrahmenwerk (Data Privacy Framework), das für die darunter zertifizierten Unternehmen gilt.
Unterauftragsverarbeiter
Diese Unternehmen verarbeiten personenbezogene Daten für uns, nur nach unseren Weisungen und auf Grundlage schriftlicher Verträge, die sie zu deren Schutz verpflichten:
| Anbieter | Standort | Zweck | Daten |
|---|---|---|---|
| Vercel | Vereinigte Staaten; Daten in der EU gespeichert | Hosting, Serverfunktionen, Dateispeicher (Vercel Blob) und Seitenstatistiken | Dateien, verschlüsselt gespeichert, und Serverprotokolle |
| Upstash | Vereinigte Staaten; Daten in der EU gespeichert | Datenbank (Key-Value-Speicher) für Konten und Datensätze | Konten und Datensätze, verschlüsselt gespeichert |
| Resend | Vereinigte Staaten | Versand von E-Mails, etwa Anmeldecodes und Benachrichtigungen | E-Mail-Adresse, Name und Inhalt der E-Mail |
| Mollie | Niederlande (Amsterdam) | Zahlungen für die Verifizierung per Brief oder Videoanruf und für die Unternehmensverifizierung | Betrag, Beschreibung und ein Verweis auf die Anfrage, niemals Dokumente |
| OpenAI | Vereinigte Staaten (OpenAI Ireland Ltd für Kundschaft im EWR); europäische Datenresidenz: Verarbeitung in der EU, keine Speicherung | Für die Unternehmensverifizierung: liest das Foto des Ausweisdokuments | Fotos des Ausweisdokuments, niemals die Selfies |
| Amazon Web Services (Amazon Rekognition) | Vereinigte Staaten; Rekognition in der Region Frankfurt (EU) genutzt | Für die Unternehmensverifizierung: vergleicht die Selfies mit dem Foto im Dokument | Selfies und das Foto im Dokument; wir speichern nur die Ähnlichkeitswerte und Kopfhaltungen |
| OpenSanctions | Deutschland (Berlin) | Für die Unternehmensverifizierung: gleicht Namen mit politisch exponierten Personen ab | Name und, sofern bekannt, Geburtsdatum und Staatsangehörigkeit; bei einer Organisation Name und Land |
Die Unternehmensverifizierung steht mit dem Start zur Verfügung. OpenAI, Amazon Web Services und OpenSanctions wirken nur bei Unternehmensverifizierungen mit.
Für einige Prüfungen wenden wir uns an öffentliche Dienste, die für sich selbst antworten, nicht für uns: den VIES-Dienst der Europäischen Kommission für Umsatzsteuer-Identifikationsnummern, amtliche Handelsregister für Unternehmensdaten und Geschäftsführung, die EU-Vertrauenslisten und Zertifikatsanbieter für Signaturen und Siegel sowie den öffentlichen DNS-Dienst von Cloudflare für Domainprüfungen. Google und Microsoft sind nur beteiligt, wenn Sie sich für die Anmeldung mit ihnen entscheiden.
Wie wir Ihre Daten schützen
- Verschlüsselung bei der Übertragung. Der gesamte Datenverkehr ist per HTTPS verschlüsselt. Browser werden angewiesen, für dazr.eu und alle Subdomains nur HTTPS zu verwenden (HSTS, mit der Preload-Direktive).
- Verschlüsselung im Speicher. Konten, Dokumente und Dateien werden auf Anwendungsebene mit AES-256-GCM verschlüsselt, zusätzlich zur Verschlüsselung unserer Dienstleister, mit Schlüsseln auf unseren Servern. Der Hauptschlüssel lässt sich ohne Ausfallzeit austauschen: Ein Hintergrundprozess verschlüsselt die gespeicherten Daten dann mit dem neuen Schlüssel neu.
- Passkeys. Melden Sie sich mit einem Passkey (WebAuthn) auf Ihrem Gerät an, mit bis zu 20 pro Konto. Jede Anmelde-Challenge gilt 5 Minuten und kann einmal verwendet werden.
- Einmalcodes statt Passwörter. Ein Anmeldecode gilt 10 Minuten und erlaubt 5 Versuche; nach 10 Fehlversuchen innerhalb einer Stunde pausiert die Anmeldung per Code für dieses Konto bis zum Ende der Stunde. Codeanforderungen sind pro IP-Adresse und pro E-Mail-Adresse begrenzt.
- Sitzungen. Das Sitzungscookie ist für Skripte nicht lesbar und endet nach 30 Tagen. Unter Sicherheit sehen Sie jedes angemeldete Gerät und können eine oder alle Sitzungen beenden.
- Ratenbegrenzung und Prüfung von Anfragen. Anfragen zu Anmeldung, Konto und Organisationen sind pro IP-Adresse oder Konto begrenzt, und Anfragen, die Daten ändern, werden nur von Dazr-Websites angenommen.
- Apps erhalten nur, was Sie freigeben. Jede Organisation erhält eine eigene ID für Sie. Zugriffstoken laufen nach 10 Minuten ab, Aktualisierungstoken nach 30 Tagen ohne Nutzung.
- Signierte Berichte und Webhooks. Verifizierungsberichte sind signiert (JWS), mit Schlüsseln, die unter identity.dazr.eu/oauth/jwks veröffentlicht sind. Webhooks an Apps tragen eine HMAC-SHA256-Signatur mit Zeitstempel und gehen nur an HTTPS-Adressen in öffentlichen Netzen.
- Audit-Protokolle. Admins einer Organisation sehen, wann sich Mitglieder angemeldet haben, und jeden Download von Verifizierungsnachweisen. Jedes Öffnen der Fotos einer Unternehmensverifizierung durch eine prüfende Person wird protokolliert.
- Löschfristen. Anmeldecodes laufen nach 10 Minuten ab, Sitzungen nach 30 Tagen und Anmeldezeiten nach 100 Tagen; Sicherheitszähler werden innerhalb von 24 Stunden gelöscht. Ausweiskopien und Fotos aus Unternehmensverifizierungen werden 30 Tage nach der Entscheidung gelöscht.
- Content Security Policy. Browser führen nur die Skripte aus, die wir festlegen: unsere eigenen Dateien, Inline-Skripte, die an ihrem Hash erkannt werden, und eine fest versionierte Bibliotheksdatei. Plug-ins sind blockiert, und andere Websites können unsere Seiten nicht in einem Frame anzeigen.
Datenschutz
Die Datenschutzhinweise erklären, was wir speichern, warum und wie lange, und die Nutzungsbedingungen legen die Regeln für die Nutzung des Dienstes fest.
Sie können Auskunft über Ihre personenbezogenen Daten verlangen, eine Kopie in einem übertragbaren Format, Berichtigung, Löschung oder Einschränkung, und Sie können einer Verarbeitung widersprechen, die auf unseren berechtigten Interessen beruht. Wo wir uns auf Ihre Einwilligung stützen, können Sie sie jederzeit widerrufen.
Schreiben Sie an privacy@dazr.eu für alles, was Sie nicht selbst erledigen können. Wir antworten innerhalb von 30 Tagen.
Sie können sich auch bei einer Datenschutzaufsichtsbehörde beschweren: in Italien beim Garante per la protezione dei dati personali (garanteprivacy.it) oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.
Compliance und Bewertungen
- DSGVO. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065, ist Verantwortlicher für die in den Datenschutzhinweisen beschriebenen personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung (DSGVO).
- CSA STAR Level 1: Selbstbewertung in Vorbereitung. Dazr füllt den Consensus Assessments Initiative Questionnaire (CAIQ) der Cloud Security Alliance für das CSA STAR Registry aus. Diese Seite verlinkt den Eintrag, sobald er veröffentlicht ist.
Eine Schwachstelle melden
Wenn Sie eine Sicherheitslücke in einem unserer Dienste finden, melden Sie sie bitte an security@dazr.eu. Beschreiben Sie, was Sie gefunden haben und wie es sich nachvollziehen lässt, und nennen Sie die betroffene Adresse oder App-Version.
- Geltungsbereich. Die Websites und Dienste von Dazr auf dazr.eu und seinen Subdomains, ihre APIs, Dazr Browser und die Apps von Dazr Suite.
- Sorgfältig testen. Verwenden Sie eigene Konten und Testdaten, greifen Sie auf Daten anderer nur so weit zu, wie es zum Nachweis des Problems nötig ist, und halten Sie den Dienst für alle in Betrieb: keine Denial-of-Service-Tests, kein Spam und kein Social Engineering.
- Safe Harbour. Wenn Sie in gutem Glauben handeln und diese Richtlinie befolgen, betrachten wir Ihre Untersuchung als autorisiert und ergreifen keine rechtlichen Schritte gegen Sie. Bitte geben Sie uns angemessen Zeit, das Problem zu beheben, bevor Sie Details veröffentlichen.
- Unsere Antwort. Wir bestätigen Ihre Meldung innerhalb von 5 Werktagen und halten Sie auf dem Laufenden, bis das Problem behoben ist.
Unser Sicherheitskontakt ist auch in security.txt (RFC 9116) veröffentlicht.
Die vollständige Richtlinie, auch was nicht im Geltungsbereich liegt und wie wir Korrekturen veröffentlichen, ist unsere Richtlinie zur Meldung von Schwachstellen.
Kontakt
- Datenschutz und Anfragen zu Ihren Daten: privacy@dazr.eu
- Sicherheit: security@dazr.eu
- Allgemein: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien