Trust center van Dazr Identity
Laatst bijgewerkt op 6 oktober 2026
Wijkt een vertaling van deze pagina af van de Engelse versie, dan geldt de Engelse versie.
Waar je gegevens worden opgeslagen
We slaan persoonsgegevens op in de Europese Unie. Vercel, Upstash, Resend, Amazon Web Services en OpenAI zijn bedrijven in de Verenigde Staten; Amazon Rekognition gebruiken we alleen in de regio in de Europese Unie, en OpenAI alleen via de Europese dataresidentie. Waar een van onze dienstverleners van buiten de Europese Economische Ruimte bij persoonsgegevens kan, valt de doorgifte onder de modelcontractbepalingen van de Europese Commissie of onder een adequaatheidsbesluit van de Europese Commissie.
Voor bedrijven in de Verenigde Staten is dat adequaatheidsbesluit het EU-VS-gegevensprivacykader (Data Privacy Framework), dat geldt voor de bedrijven die daaronder gecertificeerd zijn.
Subverwerkers
Deze bedrijven verwerken persoonsgegevens voor ons, alleen op onze instructies en op basis van schriftelijke overeenkomsten die hen verplichten die gegevens te beschermen:
| Aanbieder | Locatie | Doel | Gegevens |
|---|---|---|---|
| Vercel | Verenigde Staten; gegevens opgeslagen in de EU | Hosting, serverfuncties, bestandsopslag (Vercel Blob) en paginastatistieken | Bestanden, versleuteld opgeslagen, en serverlogs |
| Upstash | Verenigde Staten; gegevens opgeslagen in de EU | Database (key-value store) voor accounts en gegevens | Accounts en gegevens, versleuteld opgeslagen |
| Resend | Verenigde Staten | E-mails versturen, zoals inlogcodes en meldingen | E-mailadres, naam en de inhoud van de e-mail |
| Mollie | Nederland (Amsterdam) | Betalingen voor verificatie per brief of videogesprek en voor bedrijfsverificatie | Bedrag, omschrijving en een verwijzing naar de aanvraag, nooit documenten |
| OpenAI | Verenigde Staten (OpenAI Ireland Ltd voor klanten in de EER); Europese dataresidentie: verwerking in de EU, geen opslag | Gebruikt voor bedrijfsverificatie: leest de foto van het identiteitsbewijs | Foto’s van het identiteitsbewijs, nooit de selfies |
| Amazon Web Services (Amazon Rekognition) | Verenigde Staten; Rekognition gebruikt in de regio Frankfurt (EU) | Gebruikt voor bedrijfsverificatie: vergelijkt de selfies met de foto op het document | Selfies en de foto op het document; we bewaren alleen de overeenkomstscores en hoofdposities |
| OpenSanctions | Duitsland (Berlijn) | Gebruikt voor bedrijfsverificatie: controleert namen tegen politiek prominente personen | Naam en, indien bekend, geboortedatum en nationaliteit; voor een organisatie de naam en het land |
Bedrijfsverificatie komt beschikbaar bij de lancering. OpenAI, Amazon Web Services en OpenSanctions zijn alleen betrokken bij bedrijfsverificaties.
Voor sommige controles nemen we contact op met openbare diensten die voor zichzelf antwoorden, niet voor ons: de VIES-dienst van de Europese Commissie voor btw-nummers, officiële handelsregisters voor bedrijfsgegevens en bestuurders, de Europese vertrouwenslijsten en certificaataanbieders voor handtekeningen en zegels, en de openbare DNS-dienst van Cloudflare voor domeincontroles. Google en Microsoft zijn alleen betrokken als je ervoor kiest om met hen in te loggen.
Hoe we je gegevens beschermen
- Versleuteling onderweg. Al het verkeer is versleuteld met HTTPS. Browsers krijgen de opdracht om voor dazr.eu en al zijn subdomeinen alleen HTTPS te gebruiken (HSTS, met de preload-instructie).
- Versleuteling in opslag. Accounts, documenten en bestanden worden in de applicatielaag versleuteld met AES-256-GCM, bovenop de versleuteling van onze dienstverleners, met sleutels op onze servers. De hoofdsleutel kan zonder onderbreking worden vervangen: een achtergrondtaak versleutelt de opgeslagen gegevens dan opnieuw met de nieuwe sleutel.
- Passkeys. Log in met een passkey (WebAuthn) op je apparaat, tot 20 per account. Elke inlogchallenge is 5 minuten geldig en werkt één keer.
- Eenmalige codes in plaats van wachtwoorden. Een inlogcode is 10 minuten geldig en geeft 5 pogingen; na 10 mislukte pogingen binnen een uur wordt inloggen met codes voor dat account gepauzeerd tot het uur voorbij is. Codeaanvragen zijn beperkt per IP-adres en per e-mailadres.
- Sessies. De sessiecookie is niet leesbaar voor scripts en verloopt na 30 dagen. Onder Beveiliging zie je elk apparaat waarop je bent ingelogd en kun je één sessie of alle sessies beëindigen.
- Limieten en controle van verzoeken. Verzoeken voor inloggen, accounts en organisaties zijn beperkt per IP-adres of account, en verzoeken die gegevens wijzigen worden alleen vanaf Dazr-websites geaccepteerd.
- Apps krijgen alleen wat jij goedkeurt. Elke organisatie krijgt een eigen ID voor jou. Toegangstokens verlopen na 10 minuten en vernieuwingstokens na 30 dagen zonder gebruik.
- Ondertekende rapporten en webhooks. Verificatierapporten zijn ondertekend (JWS) met sleutels die op identity.dazr.eu/oauth/jwks staan. Webhooks naar apps hebben een HMAC-SHA256-handtekening met tijdstempel en gaan alleen naar HTTPS-adressen op openbare netwerken.
- Auditlogs. Beheerders van een organisatie zien wanneer leden inlogden en elke download van verificatiebewijs. Elke keer dat een beoordelaar de foto’s van een bedrijfsverificatie opent, wordt dat vastgelegd.
- Bewaartermijnen. Inlogcodes verlopen na 10 minuten, sessies na 30 dagen en inlogtijden na 100 dagen; beveiligingstellers worden binnen 24 uur verwijderd. Kopieën van identiteitsbewijzen en foto’s van bedrijfsverificaties worden 30 dagen na het besluit verwijderd.
- Content Security Policy. Browsers voeren alleen de scripts uit die wij opgeven: onze eigen bestanden, inline scripts die we aan hun hash herkennen en één vastgezet bibliotheekbestand. Plug-ins worden geblokkeerd en andere websites kunnen onze pagina’s niet in een frame tonen.
Privacy
De privacyverklaring legt uit wat we bewaren, waarom en hoe lang, en de gebruiksvoorwaarden bevatten de regels voor het gebruik van de dienst.
Je kunt ons vragen om inzage in je persoonsgegevens, een kopie in een overdraagbaar formaat, correctie, verwijdering of beperking, en je kunt bezwaar maken tegen verwerking op basis van onze gerechtvaardigde belangen. Waar we op je toestemming steunen, kun je die altijd intrekken.
Mail naar privacy@dazr.eu voor alles wat je niet zelf kunt regelen. We antwoorden binnen 30 dagen.
Je kunt ook een klacht indienen bij een toezichthouder: in Italië de Garante per la protezione dei dati personali (garanteprivacy.it), of de toezichthouder waar je woont of werkt, in Nederland de Autoriteit Persoonsgegevens.
Compliance en beoordelingen
- AVG. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065, is de verwerkingsverantwoordelijke voor de persoonsgegevens die in de privacyverklaring staan beschreven, onder de Algemene verordening gegevensbescherming (AVG).
- CSA STAR Level 1: zelfbeoordeling in voorbereiding. Dazr vult de Consensus Assessments Initiative Questionnaire (CAIQ) van de Cloud Security Alliance in voor het CSA STAR Registry. Deze pagina linkt naar de vermelding zodra die gepubliceerd is.
Een kwetsbaarheid melden
Vind je een beveiligingslek in een van onze diensten? Meld het aan security@dazr.eu. Beschrijf wat je hebt gevonden en hoe het te reproduceren is, en vermeld het betreffende adres of de appversie.
- Reikwijdte. De websites en diensten van Dazr op dazr.eu en zijn subdomeinen, hun API’s, Dazr Browser en de apps van Dazr Suite.
- Zorgvuldig testen. Gebruik je eigen accounts en testgegevens, bekijk gegevens van anderen alleen voor zover nodig om het probleem aan te tonen, en houd de dienst voor iedereen werkend: geen denial-of-servicetests, spam of social engineering.
- Safe harbour. Handel je te goeder trouw en volg je dit beleid, dan beschouwen we je onderzoek als toegestaan en ondernemen we geen juridische stappen tegen je. Geef ons redelijke tijd om het probleem op te lossen voordat je details openbaar maakt.
- Onze reactie. We bevestigen je melding binnen 5 werkdagen en houden je op de hoogte tot het probleem is opgelost.
Ons beveiligingscontact staat ook in security.txt (RFC 9116).
Het volledige beleid, ook wat buiten de reikwijdte valt en hoe we oplossingen publiceren, staat in ons beleid voor het melden van kwetsbaarheden.
Contact
- Privacy en verzoeken over je gegevens: privacy@dazr.eu
- Beveiliging: security@dazr.eu
- Algemeen: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië