Personvernerklæring for Dazr Identity
Sist oppdatert 6. oktober 2026 · Gjelder Dazr Identity-kontoen din, organisasjoner, organisasjons- og virksomhetsverifisering og Logg inn med Dazr Identity.
Hvis en oversettelse av denne siden avviker fra den engelske versjonen, gjelder den engelske versjonen.
Hvem som er ansvarlig
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, mva-nr. IT 02801250065, er behandlingsansvarlig for personopplysningene som er beskrevet i denne erklæringen. For alt som gjelder dataene dine, skriv til privacy@dazr.eu.
Hva vi tar vare på for kontoen din
- Profilen din. E-postadresse, navn, språk og eventuelt et profilbilde og en personlig adresse. Første gang du logger inn, foreslår vi et navn basert på e-postadressen din; du kan endre det.
- Hvordan du logger inn. Engangskodene vi sender deg på e-post (hver gyldig i 10 minutter), passnøklene du legger til (den offentlige nøkkelen, navnet du gir den, og når den ble lagt til og sist brukt), og om du bruker innlogging med Google eller Microsoft.
- Øktene dine. For hver enhet du er innlogget på: nettleser og operativsystem, landet utledet av IP-adressen din, og når økten startet og sist ble brukt. En økt avsluttes etter 30 dager eller når du logger ut. Du kan se og avslutte økter under Sikkerhet.
- Innloggingstidspunkter. Tidspunktene for de siste 50 innloggingene dine, lagret i 100 dager. Administratorer i organisasjoner du tilhører, kan se disse tidspunktene fra den dagen du ble med, men ikke enhetene dine eller appene du bruker.
- Sikkerhetstellere. For å stoppe misbruk teller vi forespørsler per IP-adresse og per e-postadresse. Disse tellerne slettes automatisk innen 24 timer.
Behandlingsgrunnlag: vi trenger disse dataene for å levere kontoen din (artikkel 6 nr. 1 bokstav b GDPR). Økter, innloggingstidspunkter og sikkerhetstellere tjener også vår berettigede interesse i å beskytte kontoer mot misbruk (artikkel 6 nr. 1 bokstav f GDPR). Å vise innloggingstidspunkter til organisasjonsadministratorer tjener organisasjonens berettigede interesse i å vite at medlemmenes kontoer er i bruk (artikkel 6 nr. 1 bokstav f GDPR).
Innlogging med Google eller Microsoft
Hvis du velger Google eller Microsoft, logger du inn på deres side, og de sender oss e-postadressen din, bekreftet som verifisert, og navnet ditt. Vi mottar ingenting annet fra Google- eller Microsoft-kontoen din, og aldri passordet ditt. Google og Microsoft håndterer innloggingen din under sine egne personvernregler.
Organisasjoner
Du kan opprette en organisasjon eller bli med i en når du blir invitert. En organisasjon har navn, land, organisasjonsnummer, mva-nummer, forretningsadresse og eventuelt en logo og et e-postdomene, pluss medlemmene med navn, e-postadresser og roller. Alle medlemmer kan se medlemslisten. Eieren og administratorene administrerer organisasjonen og kan se når medlemmer logget inn.
- Når et mva-nummer legges inn, sjekker vi det med Europakommisjonens VIES-tjeneste.
- For å bekrefte et e-postdomene slår vi opp en DNS-post for domenet via den offentlige DNS-tjenesten til Cloudflare.
- Invitasjoner sendes på e-post og utløper etter 14 dager; invitasjonslenker etter 7 dager.
Behandlingsgrunnlag: vi tar vare på organisasjoner for å levere tjenesten til medlemmene (artikkel 6 nr. 1 bokstav b GDPR). En organisasjon blir værende til eieren sletter den. Sletter du din egen konto, slettes ikke organisasjoner, fordi andre medlemmer bruker dem: gå ut av dem først, og overfør eller slett dem du eier.
Verifisering av en organisasjon
En eier eller administrator i en organisasjon kan be oss verifisere den. Vedkommende oppgir daglig leder eller en annen person som kan signere for organisasjonen, med navn og e-postadresse; vi sender den personen en lenke (og påminnelser) på e-post og forteller den som ba om det og organisasjonens administratorer hvordan forespørselen står.
- Med en kvalifisert elektronisk signatur. Representanten signerer en erklæring vi genererer. Vi sjekker signaturen og sertifikatet mot EUs tillitslister og sertifikatleverandørens tjeneste for tilbakekalling. Vi tar vare på signererens navn, land og, hvis den finnes, organisasjonsidentifikatoren fra sertifikatet, og den signerte filen, kryptert, som bevis så lenge organisasjonen er verifisert og i 5 år etter at verifiseringen avsluttes eller organisasjonen slettes, fordi regulerte virksomheter som bygger på verifiseringen, må kunne vise den til revisorene sine.
- Med dokumenter. Uten kvalifisert signatur kan representanten laste opp et utdrag fra foretaksregisteret og en kopi av passet eller ID-kortet sitt. Vi sier at vedkommende kan dekke til dokumentnummeret og nasjonale ID- eller skattenumre. Filene lagres kryptert, sendes aldri på e-post, og bare ansatte i Dazr som gjennomgår verifiseringer, kan åpne dem. Vi bruker ID-kopien bare til å verifisere den organisasjonen og sletter den automatisk 30 dager etter beslutningen; deretter tar vi bare vare på beslutningen, hvem som tok den, datoen og et fingeravtrykk (hash) av hver fil. Utdraget tas vare på som den signerte filen ovenfor.
- Med organisasjonens segl, et forseglet registerutdrag eller en PEC-kode. En erklæring forseglet med organisasjonens kvalifiserte elektroniske segl sjekkes som en signatur. Et utdrag fra foretaksregisteret som er digitalt forseglet av registeret (for eksempel en visura camerale eller et KvK-utdrag), sjekkes automatisk: vi leser teksten for å finne organisasjonsnummeret, representantens navn og, i Italia, PEC-adressen, og tar vare på utdraget kryptert som bevis. For en PEC-kode sender vi en engangskode til organisasjonens PEC-adresse og tar vare på den adressen sammen med verifiseringen.
- Betalt: brev i posten eller videosamtale. For et brev bruker vi organisasjonens forretningsadresse til å skrive ut og sende et brev med en kode; for en videosamtale tar vi vare på det bestilte tidspunktet, møtelenken og saksbehandlerens notat om utfallet. Vi tar ikke opp samtaler. Betalinger behandles av Mollie B.V. (Amsterdam), som mottar beløpet, en beskrivelse og en referanse til forespørselen, ikke dokumentene; vi tar vare på betalings- og fakturaopplysninger så lenge skattelovgivningen krever (10 år i Italia). Refusjoner håndteres også gjennom Mollie.
- Behandlingsgrunnlag. Organisasjonens forespørsel (artikkel 6 nr. 1 bokstav b GDPR) og vår berettigede interesse i å forhindre svindel og at noen utgir seg for å være organisasjoner (artikkel 6 nr. 1 bokstav f GDPR).
- Verifiseringsrapporter. Til appenes revisjoner tar vi vare på faktaene om hver verifisering (organisasjonsopplysninger, datoer, metode, sertifikatopplysningene for signaturen eller seglet, sjekken av registerutdraget, VIES-resultatet, sjekkene en saksbehandler gjorde, fingeravtrykk av filer) like lenge som den signerte filen ovenfor. Aldri i en rapport: ID-kopier eller ID-numre, engangskoder, e-postadresser eller andre adresser enn forretningsadressen; saksbehandlere vises bare som en intern ID. ID-kopier beholder sin lagringstid på 30 dager.
- Hva apper ser. Apper organisasjonen er delt med, ser verifiseringsstatus, metode og dato. Apper som minst ett medlem har delt organisasjonen med, kan også laste ned verifiseringsrapporten, den signerte erklæringen (for en kvalifisert signatur eller et segl) og utdraget fra foretaksregisteret, et offentlig registerdokument, som bevis til revisjonene sine. De mottar aldri ID-kopier eller representantens e-postadresse. Hver nedlasting vises i organisasjonens aktivitet for administratorene.
Virksomhetsverifisering
En eier eller administrator av en organisasjon kan starte en virksomhetsverifisering. Den sjekker foretaksregisteret og personene som leder og eier organisasjonen, slik at apper kan stole på at de vet hvem som står bak.
- Hva organisasjonen gir oss. Selskapsformen og, for representanten, ledelsen og hver reell rettighetshaver (25 % eller mer, eller kontroll på annen måte): navn, e-postadresse, rolle, eierandel og, ved eierskap via andre selskaper, disse selskapenes navn, land og eierandeler. Den som sender inn, erklærer at opplysningene er fullstendige og riktige.
- ID-kontrollen din. Står du på listen, sender vi deg en lenke på e-post og, før noe annet skjer, en engangskode. Deretter tar du bilde av passet, ID-kortet eller oppholdstillatelsen din og tar to selfier, den andre med en hodebevegelse vi ber om. Før du tar noe bilde, forklarer vi kontrollen og ber om ditt uttrykkelige samtykke, fordi ansiktssammenligningen bruker biometriske opplysninger (artikkel 9 nr. 2 bokstav a i GDPR).
- Slik kontrolleres bildene. En KI-modell leser bildet av dokumentet for å hente ut opplysningene (navn, fødselsdato, statsborgerskap, dokumenttype og -nummer, datoer, den maskinlesbare sonen) og se etter tegn på manipulering. Den ser bare dokumentet, aldri selfiene, og sammenligner ikke ansikter. En tjeneste for ansiktssammenligning sammenligner hver selfie med bildet i dokumentet og returnerer en likhetsverdi og hodets stilling; vi lagrer bare disse tallene. Ingen av tjenestene lagrer bildene eller bruker dem til å trene modeller, og det opprettes ingen samling eller indeks av ansikter. Deretter sjekker vi selv den maskinlesbare sonen, datoene og navnet.
- Register og screening. Vi slår opp organisasjonen i det offisielle foretaksregisteret (eller sjekker en utskrift organisasjonen laster opp) og sammenligner ledelsen med de oppgitte personene. Vi screener organisasjonen og hver oppgitte person mot EUs, FNs og USAs (OFAC) sanksjonslister, som vi selv laster ned og sammenligner, og mot en database over politisk eksponerte personer, som mottar navnet og, når de er kjent, fødselsdato og statsborgerskap (for organisasjonen navn og land). Godkjente organisasjoner screenes mot sanksjonslistene på nytt hver dag og mot PEP-databasen jevnlig.
- Beslutninger. Når alle kontroller er i orden, godkjenner dokumenterte regler verifiseringen. Når en kontroll er uklar eller finner noe, ser en saksbehandler hos Dazr på den; ved høy risiko bestemmer to. Ingen avvises gjennom en automatisert avgjørelse. Saksbehandlere kan bare åpne bildene for dette formålet, og hver åpning logges.
- Behandlingsgrunnlag. Organisasjonens forespørsel (artikkel 6 nr. 1 bokstav b i GDPR); den berettigede interessen til organisasjonen, appene som stoler på den, og Dazr i å vite hvem som eier og leder den, og i å forebygge svindel (artikkel 6 nr. 1 bokstav f i GDPR); overholdelse av EUs sanksjonsregler (artikkel 6 nr. 1 bokstav c i GDPR); og ditt uttrykkelige samtykke til den biometriske sammenligningen (artikkel 9 nr. 2 bokstav a i GDPR). Du kan når som helst trekke samtykket tilbake ved å skrive til privacy@dazr.eu; vi sletter da bildene dine, og ID-kontrollen din kan ikke lenger fullføres på denne måten.
- Hvor lenge vi lagrer det. Bildene av dokumentet ditt og selfiene dine: 30 dager etter beslutningen, deretter slettes de automatisk, også hos tjenestene ovenfor. Resultatene (hvilke kontroller som ble bestått, ansiktsverdiene, screeningresultatene, navnet ditt, fødselsdato og statsborgerskap, men ikke dokumentnummeret eller den maskinlesbare sonen), de oppgitte eierne og beslutningen: så lenge organisasjonens virksomhetsverifisering er gyldig og 5 år etter at den opphører, slik hvitvaskingsreglene forventer av virksomhetene som stoler på den.
- Hva apper ser. Apper som organisasjonen er delt med, ser status, risikonivå, antall verifiserte eiere og screeningresultatet, aldri navn, bilder eller dokumentopplysninger. Apper kan laste ned revisjonsrapporten, som viser eierne, deres roller og eierandeler og resultatet av hver kontroll med fingeravtrykk av dokumentasjonen, men aldri bilder eller dokumentnumre.
- Betaling. 25 € eks. mva., betalt av organisasjonen via Mollie, som for de betalte alternativene ovenfor. Avsluttes verifiseringen før et ID-dokument er kontrollert, refunderer vi hele beløpet.
Innlogging i andre apper med Dazr Identity
Andre organisasjoner kan la deg logge inn på nettstedet eller appen deres med Dazr Identity-kontoen din («Sign in with Dazr Identity»). Ingenting deles før du godkjenner det på samtykkeskjermen i Dazr, som viser appen, organisasjonen bak den (juridisk navn, land og organisasjonsnummer), personvernerklæringen og de faktiske verdiene den vil motta.
- Hva som kan deles, og bare det du godkjenner: en tilfeldig ID; navnet og språket ditt; e-postadressen din; den personlige adressen din, hvis du har lagret en; organisasjonene du krysser av for, med navn, land, organisasjonsnummer, mva-nummer, verifiseringsstatus og rollen din; og tillatelse til at appen holder seg tilkoblet mens du er borte. Dazr deler aldri filene dine, kontaktene dine eller etterlevelsesdata, og det finnes ikke noe passord å dele.
- En annen ID per organisasjon. Hver organisasjon mottar sin egen tilfeldige ID for deg (en «parvis» identifikator), så organisasjoner uten tilknytning ikke kan koble kontoene dine med hverandre.
- Behandlingsgrunnlag. Vi utleverer dataene fordi du ber oss logge deg inn (artikkel 6 nr. 1 bokstav b GDPR). Når appen har mottatt dem, er organisasjonen bak appen selvstendig behandlingsansvarlig for de dataene, under sin egen personvernerklæring. Forespørsler om de dataene, inkludert sletting, går til den organisasjonen; Dazr viser deg e-postadressen for kundestøtte.
- Hva Dazr tar vare på. Samtykket ditt for hver app (hvilke data og hvilke organisasjoner du godkjente, når du først koblet til og når appen sist brukte det), så lenge tilkoblingen finnes. En aktivitetslogg over innlogginger og tokenoppdateringer per app, lagret i 90 dager og slettet når du fjerner appen. Tokener utløper av seg selv: tilgangstokener etter 10 minutter, oppdateringstokener etter 30 dager uten bruk.
- Oppdateringer til apper. Når verifiseringen av en organisasjon du har delt med en app, endres, får appen beskjed, med ID-en din for den appen. For hver app tar vi vare på daglige tellinger av innlogginger og samtykkebeslutninger, og et anslag over hvor mange personer som logget inn, som ikke kan gjøres om til en liste over personer; disse lagres i 400 dager.
- Din kontroll. Dazr Identity → Tilkoblede apper viser hver app med nøyaktig hva den har mottatt. «Fjern tilgang» avslutter tilkoblingen med en gang: appens tokener slutter å virke, og samtykket og aktivitetsloggen din slettes. Tilkoblede apper er en del av datanedlastingen din, og sletter du Dazr-kontoen din, fjernes alle tilkoblinger.
Reglene for organisasjonene som bruker innlogging med Dazr Identity, står i utviklervilkårene for Dazr Identity.
Registrering av en app
Hvis du registrerer en app for organisasjonen din, tar vi vare på opplysningene om den (navn, hjemmeside, personvernerklæring, e-post for kundestøtte, formål, logo og omdirigeringsadresser), hvem som godtok utviklervilkårene og når, innstillingene og en logg over webhook-leveransene, lagret i 30 dager. Organisasjonens administratorer ser appens daglige tellinger av innlogginger.
E-poster vi sender
Vi sender e-postene tjenesten trenger: innloggingskoder, invitasjoner, oppdateringer om organisasjoner og verifiseringer, og varsler om appene dine. Dazr Identity sender ingen markedsførings-e-post.
Hvor lenge vi tar vare på det
- Kontoen og profilen din: til du sletter kontoen din.
- Innloggingskoder: 10 minutter. Økter: 30 dager. Innloggingstidspunkter: 100 dager. Sikkerhetstellere: opptil 24 timer.
- Tilkoblede apper: så lenge tilkoblingen finnes; aktivitetsloggen deres 90 dager.
- Organisasjoner: til eieren sletter dem. Bevis for verifisering og betalingsopplysninger: som beskrevet ovenfor.
- Virksomhetsverifisering: bilder av ID-dokumenter og selfier 30 dager etter beslutningen; resultater 5 år etter at verifiseringen er avsluttet.
Besøk på nettstedene våre
- Serverlogger. Hostingleverandøren vår registrerer hver forespørsel: IP-adresse, nettleser (user agent), adressen som ble forespurt, status og tidspunkt. Vi bruker disse loggene til å drifte tjenestene våre og holde dem sikre, og tar vare på dem i opptil 30 dager. Behandlingsgrunnlag: vår berettigede interesse i å drifte sikre nettsteder (artikkel 6 nr. 1 bokstav f GDPR).
- Sidestatistikk. Vi teller sidevisninger med Vercel Web Analytics. Det setter ingen informasjonskapsler og lagrer ikke IP-adresser; vi ser bare totaler, for eksempel hvor ofte en side ble vist. Behandlingsgrunnlag: vår berettigede interesse i å vite hvilke sider folk bruker (artikkel 6 nr. 1 bokstav f GDPR).
- Ingen annonser eller sporing. Nettstedene våre viser ingen annonser og inneholder ingen sporere, piksler eller widgeter for sosiale medier fra tredjeparter. Skrifter og skript kommer fra våre egne servere.
- Beskyttelse mot spam. Før et offentlig skjema sendes, løser nettleseren din en liten beregning (proof of work). Den kjører på enheten din og setter ingen informasjonskapsel.
Når du kontakter oss
Hvis du bruker kontaktskjemaet eller skriver til en av adressene våre, mottar vi navnet ditt, e-postadressen din, firma (valgfritt), emnet, meldingen din og siden du sendte den fra. Skjemaet sender meldingen din på e-post til innboksen vår og en kopi til deg. Vi bruker den bare til å svare deg og følge opp henvendelsen din, og tar vare på den i opptil 24 måneder etter siste kontakt. Behandlingsgrunnlag: tiltak du ber om før en mulig avtale (artikkel 6 nr. 1 bokstav b GDPR) og vår berettigede interesse i å svare på spørsmål (artikkel 6 nr. 1 bokstav f GDPR).
Informasjonskapsler og lagring på enheten din
Vi bruker ingen informasjonskapsler for annonser eller analyse, så det finnes ikke noe banner for informasjonskapsler. Det vi lagrer, trengs for tjenesten eller husker et valg du har gjort, så det krever ikke samtykke:
__Secure-dazr_id(informasjonskapsel): holder deg innlogget i Dazr Identity på dazr.eu-nettstedene. Den kan ikke leses av skript og utløper etter 30 dager, eller når du logger ut.__Host-dazr_sso(informasjonskapsel): kobler en innlogging med Google eller Microsoft til nettleseren din mens den pågår, i høyst 10 minutter.dazr_id_hint,dazr_id_ping(lokal lagring): navnet, e-postadressen og bildet ditt, så sidehodet kan vise hvem som er innlogget med en gang, og et signal som holder de åpne fanene dine i takt når du logger inn eller ut.dazr_lang(lokal lagring): språket du valgte.
Tjenesteleverandører
Disse selskapene behandler personopplysninger for oss, bare etter våre instrukser og under skriftlige avtaler som forplikter dem til å beskytte dem:
- Vercel hoster nettstedene og serverfunksjonene våre, lagrer filer (Vercel Blob) og teller sidevisninger.
- Upstash driver databasen (et nøkkel-verdi-lager) som inneholder kontoer og poster.
- Resend sender e-postene våre, som innloggingskoder, varsler og svar på kontaktskjemaet.
- Mollie (Amsterdam) behandler betalinger for verifisering med brev eller videosamtale og for virksomhetsverifisering.
- Mistral AI (Paris) leser bildene av dokumenter ved en virksomhetsverifisering, i EU.
- Amazon Web Services (Amazon Rekognition, i regionen Frankfurt i EU) sammenligner selfiene med bildet i dokumentet ved en virksomhetsverifisering.
- OpenSanctions (Berlin) sjekker navn mot sin database over politisk eksponerte personer ved en virksomhetsverifisering.
For enkelte kontroller kontakter vi offentlige tjenester som svarer på egne vegne, ikke for oss: EU-kommisjonens VIES-tjeneste for MVA-numre, offisielle foretaksregistre for selskapsopplysninger og ledelse, EUs tillitslister og sertifikatutstedere for signaturer og segl samt Cloudflares offentlige DNS-tjeneste for domenesjekker. Google og Microsoft er bare involvert hvis du velger å logge inn med dem.
Hvor dataene dine lagres
Vi lagrer personopplysninger i EU. Vercel, Upstash, Resend og Amazon Web Services er selskaper med hovedsete i USA; Amazon Rekognition bruker vi bare i regionen i EU. Der en av leverandørene våre kan få tilgang til personopplysninger fra land utenfor EØS, er overføringen dekket av EU-kommisjonens standard personvernbestemmelser eller av en beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen.
Slik beskytter vi dataene dine
All trafikk til tjenestene våre er kryptert (HTTPS). Kontoer, dokumenter og filer krypteres også i hvile med AES-256-GCM, i tillegg til krypteringen leverandørene våre bruker, med nøkler som oppbevares på serverne våre. Dette er ikke ende-til-ende-kryptering: systemene våre kan dekryptere dataene for å levere tjenesten, og bare de få personene i Dazr som drifter den, har tilgang til dem.
Rettighetene dine
Du kan be oss om innsyn i personopplysningene dine, en kopi i et flyttbart format, retting, sletting eller begrensning, og du kan protestere mot behandling basert på våre berettigede interesser. Der vi bygger på samtykket ditt, kan du trekke det tilbake når som helst.
Mye av dette kan du gjøre selv. Profilen din viser dataene dine og lar deg rette dem. Under Personvern og data kan du laste ned dataene dine som en fil (profilen, innloggingsenhetene, organisasjonene, de tilkoblede appene og listen over filene dine) og slette kontoen din. Sletter du kontoen, fjernes med en gang profilen, innloggingsmetodene, øktene, filene, dokumentene du sendte med Dazr Sign og tilkoblingene til andre apper. Et arbeidsområde i Dazr Compliance er separat og har egne innstillinger.
Skriv til privacy@dazr.eu om alt du ikke kan gjøre selv. Vi svarer innen 30 dager.
Du kan også klage til en datatilsynsmyndighet: i Italia Garante per la protezione dei dati personali (garanteprivacy.it), eller myndigheten der du bor eller arbeider.
Endringer i denne erklæringen
Hvis vi endrer denne erklæringen, oppdaterer vi datoen øverst. Tidligere versjoner er tilgjengelige på forespørsel.
Kontakt
- Personvern og forespørsler om data: privacy@dazr.eu
- Sikkerhet: security@dazr.eu
- Generelt: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia