Privacyverklaring van Dazr Identity
Laatst bijgewerkt op 5 oktober 2026 · Voor je Dazr Identity-account, organisaties, de verificatie van organisaties en Sign in with Dazr Identity.
Wijkt een vertaling van deze pagina af van de Engelse versie, dan geldt de Engelse versie.
Wie verantwoordelijk is
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065, is verwerkingsverantwoordelijke voor de persoonsgegevens in deze verklaring. Voor alles over je gegevens mail je naar privacy@dazr.eu.
Wat we voor je account bewaren
- Je profiel. E-mailadres, naam, taal en eventueel een profielfoto en een privéadres. Bij je eerste keer inloggen stellen we een naam voor op basis van je e-mailadres; je kunt die wijzigen.
- Hoe je inlogt. De eenmalige codes die we je mailen (elk 10 minuten geldig), de passkeys die je toevoegt (de publieke sleutel, de naam die je eraan geeft, en wanneer hij is toegevoegd en voor het laatst gebruikt), en of je inloggen met Google of Microsoft gebruikt.
- Je sessies. Voor elk apparaat waarop je bent ingelogd: de browser en het besturingssysteem, het land dat uit je IP-adres is afgeleid, en wanneer de sessie begon en voor het laatst werd gebruikt. Een sessie eindigt na 30 dagen of als je uitlogt. Onder Beveiliging kun je sessies zien en beëindigen.
- Inlogtijden. De tijdstippen van je laatste 50 keer inloggen, 100 dagen bewaard. Beheerders van organisaties waar je lid van bent, zien deze tijdstippen vanaf de dag dat je lid werd, maar niet je apparaten of de apps die je gebruikt.
- Beveiligingstellers. Om misbruik te stoppen tellen we verzoeken per IP-adres en per e-mailadres. Die tellers worden binnen 24 uur automatisch verwijderd.
Grondslag: we hebben deze gegevens nodig om je account te leveren (artikel 6, lid 1, onder b, AVG). Sessies, inlogtijden en beveiligingstellers dienen ook ons gerechtvaardigd belang om accounts tegen misbruik te beschermen (artikel 6, lid 1, onder f, AVG). Inlogtijden tonen aan beheerders van organisaties dient het gerechtvaardigd belang van de organisatie om te weten dat de accounts van haar leden in gebruik zijn (artikel 6, lid 1, onder f, AVG).
Inloggen met Google of Microsoft
Kies je Google of Microsoft, dan log je in op hun pagina en sturen zij ons je e-mailadres, bevestigd als geverifieerd, en je naam. We krijgen verder niets uit je Google- of Microsoft-account, en nooit je wachtwoord. Google en Microsoft verwerken je inlog volgens hun eigen privacybeleid.
Organisaties
Je kunt een organisatie aanmaken of lid worden als je wordt uitgenodigd. Een organisatie bevat haar naam, land, KvK- of registernummer, btw-nummer, statutaire adres en eventueel een logo en een e-maildomein, plus haar leden met hun namen, e-mailadressen en rollen. Alle leden zien de ledenlijst. De eigenaar en beheerders beheren de organisatie en zien wanneer leden hebben ingelogd.
- Als er een btw-nummer wordt ingevuld, controleren we het via de VIES-dienst van de Europese Commissie.
- Om een e-maildomein te bevestigen, zoeken we een DNS-record van dat domein op via de openbare DNS-dienst van Cloudflare.
- Uitnodigingen worden per e-mail verstuurd en verlopen na 14 dagen; uitnodigingslinks na 7 dagen.
Grondslag: we bewaren organisaties om de dienst aan hun leden te leveren (artikel 6, lid 1, onder b, AVG). Een organisatie blijft bestaan tot de eigenaar haar verwijdert. Als je je eigen account verwijdert, worden organisaties niet verwijderd, omdat andere leden ze gebruiken: verlaat ze eerst, en draag de organisaties waarvan je eigenaar bent over of verwijder ze.
Een organisatie verifiëren
Een eigenaar of beheerder van een organisatie kan ons vragen haar te verifiëren. Diegene noemt de bestuurder of een andere tekenbevoegde persoon, met naam en e-mailadres; we mailen die persoon een link (en herinneringen) en houden de aanvrager en de beheerders van de organisatie op de hoogte.
- Met een gekwalificeerde elektronische handtekening. De vertegenwoordiger ondertekent een verklaring die wij opstellen. We controleren de handtekening en het certificaat tegen de EU-vertrouwenslijsten en de intrekkingsdienst van de certificaatverstrekker. We bewaren de naam, het land en, als aanwezig, de organisatie-identificatie uit het certificaat, en het ondertekende bestand, versleuteld, als bewijs zolang de organisatie geverifieerd is en tot 5 jaar nadat de verificatie eindigt of de organisatie wordt verwijderd, omdat gereguleerde bedrijven die op de verificatie vertrouwen die aan hun auditors moeten kunnen laten zien.
- Met documenten. Zonder gekwalificeerde handtekening kan de vertegenwoordiger een uittreksel uit het handelsregister en een kopie van paspoort of identiteitskaart uploaden. We vertellen dat het documentnummer en nationale identificatie- of belastingnummers mogen worden afgedekt. De bestanden worden versleuteld opgeslagen, nooit per e-mail verstuurd, en alleen Dazr-medewerkers die verificaties beoordelen kunnen ze openen. We gebruiken de kopie van het identiteitsbewijs alleen om die organisatie te verifiëren en verwijderen haar automatisch 30 dagen na het besluit; daarna bewaren we alleen het besluit, wie het nam, de datum en een vingerafdruk (hash) van elk bestand. Het uittreksel wordt bewaard zoals het ondertekende bestand hierboven.
- Met het zegel van de organisatie, een gezegeld uittreksel of een PEC-code. Een verklaring met het gekwalificeerde elektronische zegel van de organisatie wordt gecontroleerd als een handtekening. Een uittreksel dat digitaal is gezegeld door het handelsregister (bijvoorbeeld een visura camerale of een KvK-uittreksel) wordt automatisch gecontroleerd: we lezen de tekst om het registernummer, de naam van de vertegenwoordiger en, in Italië, het PEC-adres te vinden, en bewaren het uittreksel versleuteld als bewijs. Voor een PEC-code sturen we een eenmalige code naar het PEC-adres van de organisatie en bewaren we dat adres bij de verificatie.
- Betaald: brief per post of videogesprek. Voor een brief gebruiken we het statutaire adres van de organisatie om een brief met een code te printen en te versturen; voor een videogesprek bewaren we het geboekte tijdstip, de link naar het gesprek en de notitie van de beoordelaar over de uitkomst. We nemen gesprekken niet op. Betalingen worden verwerkt door Mollie B.V. (Amsterdam), dat het bedrag, een omschrijving en een verwijzing naar de aanvraag ontvangt, niet de documenten; betalings- en factuurgegevens bewaren we zolang de belastingwet dat vereist (in Italië 10 jaar). Terugbetalingen lopen ook via Mollie.
- Grondslag. Het verzoek van de organisatie (artikel 6, lid 1, onder b, AVG) en ons gerechtvaardigd belang om fraude en het nadoen van organisaties te voorkomen (artikel 6, lid 1, onder f, AVG).
- Verificatierapporten. Voor de audits van apps bewaren we de feiten van elke verificatie (gegevens van de organisatie, datums, methode, de certificaatgegevens van de handtekening of het zegel, de controle van het uittreksel, de VIES-uitkomst, de controles van de beoordelaar, vingerafdrukken van bestanden) even lang als het ondertekende bestand hierboven. Nooit in een rapport: kopieën of nummers van identiteitsbewijzen, eenmalige codes, e-mailadressen of andere adressen dan de statutaire zetel; beoordelaars verschijnen alleen als intern ID. Voor kopieën van identiteitsbewijzen blijft de termijn van 30 dagen gelden.
- Wat apps zien. Apps waarmee de organisatie is gedeeld, zien haar verificatiestatus, methode en datum. Apps waarmee ten minste één lid de organisatie heeft gedeeld, kunnen ook haar verificatierapport, de ondertekende verklaring (bij een gekwalificeerde handtekening of zegel) en het uittreksel uit het handelsregister, een openbaar registerdocument, downloaden als bewijs voor hun audits. Ze krijgen nooit kopieën van identiteitsbewijzen of het e-mailadres van de vertegenwoordiger. Elke download is voor de beheerders zichtbaar in de activiteit van de organisatie.
Inloggen bij andere apps met Dazr Identity
Andere organisaties kunnen je laten inloggen op hun website of app met je Dazr Identity-account (“Sign in with Dazr Identity”). Er wordt niets gedeeld tot je het goedkeurt op het toestemmingsscherm van Dazr, dat de app toont, de organisatie erachter (juridische naam, land en registernummer), haar privacybeleid en de werkelijke gegevens die ze krijgt.
- Wat gedeeld kan worden en alleen wat je goedkeurt: een willekeurig ID; je naam en taal; je e-mailadres; je privéadres, als je dat hebt opgeslagen; de organisaties die je aanvinkt, met hun naam, land, registernummer, btw-nummer, verificatiestatus en jouw rol; en toestemming voor de app om verbonden te blijven als je er niet bent. Dazr deelt nooit je bestanden, je contacten of compliancegegevens, en er is geen wachtwoord om te delen.
- Een ander ID per organisatie. Elke organisatie krijgt een eigen willekeurig ID voor jou (een “pairwise” kenmerk), zodat organisaties die niets met elkaar te maken hebben je accounts niet aan elkaar kunnen koppelen.
- Grondslag. We verstrekken de gegevens omdat je ons vraagt je in te loggen (artikel 6, lid 1, onder b, AVG). Zodra de app ze heeft ontvangen, is de organisatie achter de app zelfstandig verwerkingsverantwoordelijke voor die gegevens, onder haar eigen privacybeleid. Verzoeken over die gegevens, ook om verwijdering, gaan naar die organisatie; Dazr toont je haar supportadres.
- Wat Dazr bewaart. Je toestemming per app (welke gegevens en welke organisaties je goedkeurde, wanneer je voor het eerst verbinding maakte en wanneer de app hem voor het laatst gebruikte), zolang de verbinding bestaat. Een activiteitenlog van inlogs en tokenvernieuwingen per app, 90 dagen bewaard en verwijderd als je de app verwijdert. Tokens verlopen vanzelf: toegangstokens na 10 minuten, vernieuwingstokens na 30 dagen zonder gebruik.
- Meldingen aan apps. Als de verificatie verandert van een organisatie die je met een app hebt gedeeld, krijgt de app daar bericht van, met jouw ID voor die app. Per app bewaren we dagelijkse aantallen inlogs en toestemmingsbeslissingen, en een schatting van hoeveel mensen inlogden die niet terug te rekenen is naar een lijst van mensen; deze worden 400 dagen bewaard.
- Jij houdt de regie. Dazr Identity → Gekoppelde apps toont elke app met precies wat die heeft gekregen. “Toegang intrekken” beëindigt de verbinding meteen: de tokens van de app werken niet meer en je toestemming en activiteitenlog worden verwijderd. Gekoppelde apps zitten in je gegevensdownload, en als je je Dazr-account verwijdert, worden alle verbindingen verwijderd.
De regels voor organisaties die Sign in with Dazr Identity gebruiken, staan in de Dazr Identity-ontwikkelaarsvoorwaarden.
Een app registreren
Als je een app registreert voor je organisatie, bewaren we de gegevens ervan (naam, homepage, privacybeleid, supportadres, doel, logo en redirectadressen), wie de ontwikkelaarsvoorwaarden accepteerde en wanneer, de instellingen, en een log van de webhookleveringen, die 30 dagen wordt bewaard. De beheerders van de organisatie zien de dagelijkse inlogaantallen van de app.
E-mails die we sturen
We sturen de e-mails die de dienst nodig heeft: inlogcodes, uitnodigingen, updates over organisaties en verificaties, en meldingen over je apps. Dazr Identity stuurt geen marketingmails.
Hoe lang we gegevens bewaren
- Je account en profiel: tot je je account verwijdert.
- Inlogcodes: 10 minuten. Sessies: 30 dagen. Inlogtijden: 100 dagen. Beveiligingstellers: tot 24 uur.
- Gekoppelde apps: zolang de verbinding bestaat; hun activiteitenlog 90 dagen.
- Organisaties: tot de eigenaar ze verwijdert. Verificatiebewijs en betalingsgegevens: zoals hierboven beschreven.
Als je onze websites bezoekt
- Serverlogs. Onze hostingprovider legt elk verzoek vast: IP-adres, browser (user agent), het opgevraagde adres, status en tijdstip. We gebruiken deze logs om onze diensten te laten werken en te beveiligen, en bewaren ze maximaal 30 dagen. Grondslag: ons gerechtvaardigd belang bij veilige websites (artikel 6, lid 1, onder f, AVG).
- Paginastatistieken. We tellen paginaweergaven met Vercel Web Analytics. Dat plaatst geen cookies en slaat geen IP-adressen op; we zien alleen totalen, zoals hoe vaak een pagina is bekeken. Grondslag: ons gerechtvaardigd belang om te weten welke pagina’s worden gebruikt (artikel 6, lid 1, onder f, AVG).
- Geen advertenties of tracking. Onze websites tonen geen advertenties en bevatten geen trackers, pixels of socialemediawidgets van derden. Lettertypen en scripts komen van onze eigen servers.
- Bescherming tegen spam. Voordat een openbaar formulier wordt verstuurd, lost je browser een kleine rekensom op (proof of work). Die draait op je apparaat en plaatst geen cookie.
Als je contact met ons opneemt
Als je het contactformulier gebruikt of naar een van onze adressen mailt, ontvangen we je naam, e-mailadres, bedrijf (optioneel), het onderwerp, je bericht en de pagina waarvandaan je het stuurde. Het formulier mailt je bericht naar onze inbox en een kopie naar jou. We gebruiken het alleen om je te antwoorden en je verzoek af te handelen, en bewaren het tot 24 maanden na ons laatste contact. Grondslag: stappen die je vraagt vóór een mogelijke overeenkomst (artikel 6, lid 1, onder b, AVG) en ons gerechtvaardigd belang bij het beantwoorden van vragen (artikel 6, lid 1, onder f, AVG).
Cookies en opslag op je apparaat
We gebruiken geen advertentie- of analysecookies, dus er is geen cookiebanner. Wat we opslaan is nodig voor de dienst of onthoudt een keuze die je hebt gemaakt, en heeft dus geen toestemming nodig:
__Secure-dazr_id(cookie): houdt je ingelogd bij Dazr Identity op de dazr.eu-websites. Scripts kunnen het niet lezen; het vervalt na 30 dagen of wanneer je uitlogt.__Host-dazr_sso(cookie): koppelt een inlog met Google of Microsoft aan je browser zolang die loopt, maximaal 10 minuten.dazr_id_hint,dazr_id_ping(lokale opslag): je naam, e-mailadres en foto, zodat de kop van de pagina meteen kan laten zien wie is ingelogd, en een signaal dat je open tabbladen gelijk houdt als je in- of uitlogt.dazr_lang(lokale opslag): de taal die je koos.
Dienstverleners
Deze bedrijven verwerken persoonsgegevens voor ons, alleen op onze instructies en op basis van schriftelijke overeenkomsten die hen verplichten die gegevens te beschermen:
- Vercel host onze websites en serverfuncties, slaat bestanden op (Vercel Blob) en telt paginaweergaven.
- Upstash beheert de database (een key-value-opslag) met accounts en gegevens.
- Resend verstuurt onze e-mails, zoals inlogcodes, meldingen en antwoorden op het contactformulier.
- Mollie (Amsterdam) verwerkt betalingen voor verificatie per brief of videogesprek.
Voor sommige controles nemen we contact op met openbare diensten die voor zichzelf antwoorden, niet voor ons: de VIES-dienst van de Europese Commissie voor btw-nummers, de EU-vertrouwenslijsten en certificaatverstrekkers voor handtekeningen en zegels, en de openbare DNS-dienst van Cloudflare voor domeincontroles. Google en Microsoft zijn alleen betrokken als je ervoor kiest via hen in te loggen.
Waar je gegevens worden opgeslagen
We slaan persoonsgegevens op in de Europese Unie. Vercel, Upstash en Resend zijn bedrijven gevestigd in de Verenigde Staten. Waar een van onze leveranciers van buiten de Europese Economische Ruimte bij persoonsgegevens kan, valt de doorgifte onder de modelcontractbepalingen van de Europese Commissie of onder een adequaatheidsbesluit van de Europese Commissie.
Hoe we je gegevens beschermen
Al het verkeer met onze diensten is versleuteld (HTTPS). Accounts, documenten en bestanden worden daarnaast in opslag versleuteld met AES-256-GCM, bovenop de versleuteling van onze leveranciers, met sleutels op onze servers. Dit is geen end-to-end-versleuteling: onze systemen kunnen de gegevens ontsleutelen om de dienst te leveren, en alleen de paar mensen bij Dazr die hem beheren, hebben er toegang toe.
Je rechten
Je kunt ons vragen om inzage in je persoonsgegevens, een kopie in een overdraagbaar formaat, correctie, verwijdering of beperking, en je kunt bezwaar maken tegen verwerking op basis van onze gerechtvaardigde belangen. Waar we op je toestemming steunen, kun je die altijd intrekken.
Veel hiervan kun je zelf doen. Je profiel toont je gegevens en laat je ze corrigeren. Onder Privacy en gegevens kun je je gegevens als bestand downloaden (je profiel, inlogapparaten, organisaties, gekoppelde apps en de lijst van je bestanden) en je account verwijderen. Als je je account verwijdert, worden je profiel, inlogmethoden, sessies, bestanden, de documenten die je met Dazr Sign verstuurde en je verbindingen met andere apps meteen verwijderd. Een Dazr Compliance-werkruimte staat daar los van en heeft eigen instellingen.
Mail naar privacy@dazr.eu voor alles wat je niet zelf kunt regelen. We antwoorden binnen 30 dagen.
Je kunt ook een klacht indienen bij een toezichthouder: in Italië de Garante per la protezione dei dati personali (garanteprivacy.it), of de toezichthouder waar je woont of werkt, in Nederland de Autoriteit Persoonsgegevens.
Wijzigingen in deze verklaring
Als we deze verklaring wijzigen, passen we de datum bovenaan aan. Eerdere versies zijn op verzoek beschikbaar.
Contact
- Privacy en verzoeken over je gegevens: privacy@dazr.eu
- Beveiliging: security@dazr.eu
- Algemeen: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië