Tillitssenter for Dazr Identity
Sist oppdatert 6. oktober 2026
Hvis en oversettelse av denne siden avviker fra den engelske versjonen, gjelder den engelske versjonen.
Hvor dataene dine lagres
Vi lagrer personopplysninger i EU. Vercel, Upstash, Resend, Amazon Web Services og OpenAI er selskaper med hovedsete i USA; Amazon Rekognition bruker vi bare i regionen i EU, og OpenAI bare via den europeiske dataresidensen. Der en av leverandørene våre kan få tilgang til personopplysninger fra land utenfor EØS, er overføringen dekket av EU-kommisjonens standard personvernbestemmelser eller av en beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen.
For selskaper i USA er den beslutningen om tilstrekkelig beskyttelsesnivå EU–USA-rammeverket for personvern (Data Privacy Framework), som omfatter selskapene som er sertifisert under det.
Underdatabehandlere
Disse selskapene behandler personopplysninger for oss, bare etter våre instrukser og under skriftlige avtaler som forplikter dem til å beskytte dem:
| Tilbyder | Sted | Formål | Data |
|---|---|---|---|
| Vercel | USA; data lagret i EU | Hosting, serverfunksjoner, fillagring (Vercel Blob) og sidestatistikk | Filer, kryptert, og serverlogger |
| Upstash | USA; data lagret i EU | Database (nøkkel-verdi-lager) for kontoer og poster | Kontoer og poster, kryptert |
| Resend | USA | Utsending av e-post, for eksempel innloggingskoder og varsler | E-postadresse, navn og innholdet i e-posten |
| Mollie | Nederland (Amsterdam) | Betalinger for verifisering med brev eller videosamtale og for bedriftsverifisering | Beløp, beskrivelse og en referanse til forespørselen, aldri dokumenter |
| OpenAI | USA (OpenAI Ireland Ltd for kunder i EØS); europeisk dataresidens: behandling i EU, ingen lagring | Brukes ved bedriftsverifisering: leser bildet av ID-dokumentet | Bilder av ID-dokumentet, aldri selfiene |
| Amazon Web Services (Amazon Rekognition) | USA; Rekognition brukes i regionen Frankfurt (EU) | Brukes ved bedriftsverifisering: sammenligner selfiene med bildet i dokumentet | Selfier og bildet i dokumentet; vi lagrer bare likhetspoeng og hodeposisjoner |
| OpenSanctions | Tyskland (Berlin) | Brukes ved bedriftsverifisering: sjekker navn mot politisk eksponerte personer | Navn og, når de er kjent, fødselsdato og statsborgerskap; for en organisasjon navn og land |
Bedriftsverifisering blir tilgjengelig ved lanseringen. OpenAI, Amazon Web Services og OpenSanctions deltar bare i bedriftsverifiseringer.
For enkelte kontroller kontakter vi offentlige tjenester som svarer på egne vegne, ikke for oss: EU-kommisjonens VIES-tjeneste for MVA-numre, offisielle foretaksregistre for selskapsopplysninger og ledelse, EUs tillitslister og sertifikatutstedere for signaturer og segl samt Cloudflares offentlige DNS-tjeneste for domenesjekker. Google og Microsoft er bare involvert hvis du velger å logge inn med dem.
Slik beskytter vi dataene dine
- Kryptering under overføring. All trafikk krypteres med HTTPS. Nettlesere får beskjed om å bare bruke HTTPS for dazr.eu og alle underdomenene (HSTS, med preload-direktivet).
- Kryptering av lagrede data. Kontoer, dokumenter og filer krypteres med AES-256-GCM i applikasjonslaget, i tillegg til leverandørenes egen kryptering, med nøkler på våre servere. Hovednøkkelen kan byttes uten nedetid: en bakgrunnsjobb krypterer da de lagrede dataene på nytt med den nye nøkkelen.
- Passnøkler. Logg inn med en passnøkkel (WebAuthn) på enheten din, opptil 20 per konto. Hver innloggingsutfordring gjelder i 5 minutter og kan brukes én gang.
- Engangskoder i stedet for passord. En innloggingskode gjelder i 10 minutter og gir 5 forsøk; etter 10 mislykkede forsøk i løpet av en time settes innlogging med kode på pause for kontoen til timen er over. Forespørsler om koder er begrenset per IP-adresse og per e-postadresse.
- Økter. Øktinformasjonskapselen kan ikke leses av skript og utløper etter 30 dager. Under Sikkerhet ser du alle enheter du er logget inn på, og kan avslutte én økt eller alle.
- Grenser og kontroll av forespørsler. Forespørsler om innlogging, konto og organisasjoner er begrenset per IP-adresse eller konto, og forespørsler som endrer data, godtas bare fra Dazrs nettsteder.
- Apper får bare det du godkjenner. Hver organisasjon får en egen ID for deg. Tilgangstokener utløper etter 10 minutter og fornyelsestokener etter 30 dager uten bruk.
- Signerte rapporter og webhooks. Verifiseringsrapporter er signert (JWS) med nøkler som er publisert på identity.dazr.eu/oauth/jwks. Webhooks til apper har en HMAC-SHA256-signatur med tidsstempel og går bare til HTTPS-adresser på offentlige nettverk.
- Revisjonslogger. En organisasjons administratorer ser når medlemmer logget inn, og hver nedlasting av verifiseringsbevis. Hver gang en saksbehandler åpner bildene fra en bedriftsverifisering, blir det logget.
- Slettefrister. Innloggingskoder utløper etter 10 minutter, økter etter 30 dager og innloggingstidspunkter etter 100 dager; sikkerhetstellere slettes innen 24 timer. Kopier av ID-dokumenter og bilder fra bedriftsverifiseringer slettes 30 dager etter avgjørelsen.
- Content Security Policy. Nettlesere kjører bare skriptene vi angir: våre egne filer, innebygde skript identifisert med hash og én bibliotekfil med fast versjon. Programtillegg blokkeres, og andre nettsteder kan ikke vise sidene våre i en ramme.
Personvern
Personvernerklæringen forklarer hva vi lagrer, hvorfor og hvor lenge, og vilkårene for bruk fastsetter reglene for bruk av tjenesten.
Du kan be oss om innsyn i personopplysningene dine, en kopi i et flyttbart format, retting, sletting eller begrensning, og du kan protestere mot behandling basert på våre berettigede interesser. Der vi bygger på samtykket ditt, kan du trekke det tilbake når som helst.
Skriv til privacy@dazr.eu om alt du ikke kan gjøre selv. Vi svarer innen 30 dager.
Du kan også klage til en datatilsynsmyndighet: i Italia Garante per la protezione dei dati personali (garanteprivacy.it), eller myndigheten der du bor eller arbeider.
Etterlevelse og vurderinger
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, mva. IT 02801250065, er behandlingsansvarlig for personopplysningene som er beskrevet i personvernerklæringen, etter personvernforordningen (GDPR).
- CSA STAR nivå 1: egenvurdering under forberedelse. Dazr fyller ut Cloud Security Alliances Consensus Assessments Initiative Questionnaire (CAIQ) for CSA STAR Registry. Denne siden lenker til oppføringen når den er publisert.
Meld en sårbarhet
Hvis du finner en sikkerhetssårbarhet i en av tjenestene våre, meld den til security@dazr.eu. Beskriv hva du fant og hvordan det kan gjenskapes, og oppgi adressen eller appversjonen det gjelder.
- Omfang. Dazrs nettsteder og tjenester på dazr.eu og underdomenene, API-ene deres, Dazr Browser og appene i Dazr Suite.
- Test med omtanke. Bruk egne kontoer og testdata, gå bare inn i andres data så langt det trengs for å vise problemet, og hold tjenesten i gang for alle: ingen tjenestenektangrep, spam eller sosial manipulering.
- Safe harbour. Hvis du handler i god tro og følger denne retningslinjen, regner vi undersøkelsen din som godkjent og tar ingen rettslige skritt mot deg. Gi oss rimelig tid til å rette problemet før du offentliggjør detaljer.
- Vårt svar. Vi bekrefter meldingen din innen 5 virkedager og holder deg oppdatert til problemet er løst.
Sikkerhetskontakten vår er også publisert i security.txt (RFC 9116).
De fullstendige retningslinjene, også hva som er utenfor omfanget og hvordan vi publiserer rettelser, er våre retningslinjer for rapportering av sårbarheter.
Kontakt
- Personvern og forespørsler om data: privacy@dazr.eu
- Sikkerhet: security@dazr.eu
- Generelt: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia