Förtroendecenter för Dazr Identity
Senast uppdaterad 6 oktober 2026
Om en översättning av den här sidan avviker från den engelska versionen gäller den engelska versionen.
Var dina data lagras
Vi lagrar personuppgifter inom EU. Vercel, Upstash, Resend, Amazon Web Services och OpenAI är företag med säte i USA; Amazon Rekognition använder vi bara i dess region inom EU, och OpenAI bara via dess europeiska datahemvist. Där någon av våra leverantörer kan komma åt personuppgifter från länder utanför EES omfattas överföringen av EU-kommissionens standardavtalsklausuler eller av ett beslut om adekvat skyddsnivå från EU-kommissionen.
För företag i USA är det beslutet om adekvat skyddsnivå EU–USA-ramen för dataskydd (Data Privacy Framework), som omfattar de företag som är certifierade enligt den.
Underbiträden
Dessa företag behandlar personuppgifter åt oss, bara enligt våra instruktioner och under skriftliga avtal som förpliktar dem att skydda dem:
| Leverantör | Plats | Syfte | Uppgifter |
|---|---|---|---|
| Vercel | USA; data lagras i EU | Hosting, serverfunktioner, fillagring (Vercel Blob) och sidstatistik | Filer, krypterade, och serverloggar |
| Upstash | USA; data lagras i EU | Databas (nyckel-värde-lager) för konton och poster | Konton och poster, krypterade |
| Resend | USA | Utskick av e-post, till exempel inloggningskoder och aviseringar | E-postadress, namn och e-postmeddelandets innehåll |
| Mollie | Nederländerna (Amsterdam) | Betalningar för verifiering via brev eller videosamtal och för företagsverifiering | Belopp, beskrivning och en hänvisning till begäran, aldrig dokument |
| OpenAI | USA (OpenAI Ireland Ltd för kunder i EES); europeisk datahemvist: behandling inom EU, ingen lagring | Används vid företagsverifiering: läser fotot av id-handlingen | Foton av id-handlingen, aldrig selfies |
| Amazon Web Services (Amazon Rekognition) | USA; Rekognition används i regionen Frankfurt (EU) | Används vid företagsverifiering: jämför selfies med fotot i handlingen | Selfies och fotot i handlingen; vi sparar bara likhetsvärden och huvudpositioner |
| OpenSanctions | Tyskland (Berlin) | Används vid företagsverifiering: kontrollerar namn mot personer i politiskt utsatt ställning | Namn och, om de är kända, födelsedatum och medborgarskap; för en organisation dess namn och land |
Företagsverifiering blir tillgänglig vid lanseringen. OpenAI, Amazon Web Services och OpenSanctions deltar bara i företagsverifieringar.
För vissa kontroller vänder vi oss till offentliga tjänster som svarar för egen räkning, inte för vår: EU-kommissionens VIES-tjänst för momsregistreringsnummer, officiella företagsregister för företagsuppgifter och ledning, EU:s förtroendelistor och certifikatutfärdare för signaturer och sigill samt Cloudflares offentliga DNS-tjänst för domänkontroller. Google och Microsoft är bara inblandade om du väljer att logga in med dem.
Så skyddar vi dina data
- Kryptering under överföring. All trafik krypteras med HTTPS. Webbläsare instrueras att bara använda HTTPS för dazr.eu och alla dess underdomäner (HSTS, med preload-direktivet).
- Kryptering av lagrade data. Konton, dokument och filer krypteras med AES-256-GCM i applikationslagret, utöver våra leverantörers egen kryptering, med nycklar på våra servrar. Huvudnyckeln kan bytas utan driftstopp: ett bakgrundsjobb krypterar då om lagrade data med den nya nyckeln.
- Passkeys. Logga in med en nyckel (passkey, WebAuthn) på din enhet, upp till 20 per konto. Varje inloggningsutmaning gäller i 5 minuter och kan användas en gång.
- Engångskoder i stället för lösenord. En inloggningskod gäller i 10 minuter och ger 5 försök; efter 10 misslyckade försök inom en timme pausas inloggning med kod för det kontot tills timmen har gått. Begäranden om koder är begränsade per IP-adress och per e-postadress.
- Sessioner. Sessionskakan kan inte läsas av skript och upphör efter 30 dagar. Under Säkerhet ser du varje inloggad enhet och kan avsluta en session eller alla.
- Gränser och kontroll av förfrågningar. Förfrågningar om inloggning, konto och organisationer är begränsade per IP-adress eller konto, och förfrågningar som ändrar data tas bara emot från Dazrs webbplatser.
- Appar får bara det du godkänner. Varje organisation får ett eget id för dig. Åtkomsttoken upphör efter 10 minuter och förnyelsetoken efter 30 dagar utan användning.
- Signerade rapporter och webhooks. Verifieringsrapporter är signerade (JWS) med nycklar som publiceras på identity.dazr.eu/oauth/jwks. Webhooks till appar har en HMAC-SHA256-signatur med tidsstämpel och går bara till HTTPS-adresser i publika nätverk.
- Granskningsloggar. En organisations administratörer ser när medlemmar loggade in och varje nedladdning av verifieringsbevis. Varje gång en granskare öppnar foton från en företagsverifiering loggas det.
- Raderingstider. Inloggningskoder upphör efter 10 minuter, sessioner efter 30 dagar och inloggningstider efter 100 dagar; säkerhetsräknare raderas inom 24 timmar. Kopior av id-handlingar och foton från företagsverifieringar raderas 30 dagar efter beslutet.
- Content Security Policy. Webbläsare kör bara de skript vi anger: våra egna filer, inbäddade skript som identifieras med sin hash och en biblioteksfil med fast version. Insticksprogram blockeras och andra webbplatser kan inte visa våra sidor i en ram.
Privacy
Integritetsmeddelandet förklarar vad vi sparar, varför och hur länge, och användarvillkoren anger reglerna för att använda tjänsten.
Du kan be oss om tillgång till dina personuppgifter, en kopia i ett överförbart format, rättelse, radering eller begränsning, och du kan invända mot behandling som grundar sig på våra berättigade intressen. Där vi grundar oss på ditt samtycke kan du återkalla det när som helst.
Skriv till privacy@dazr.eu om allt du inte kan göra själv. Vi svarar inom 30 dagar.
Du kan också klaga hos en dataskyddsmyndighet: i Italien Garante per la protezione dei dati personali (garanteprivacy.it) eller myndigheten där du bor eller arbetar.
Regelefterlevnad och bedömningar
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, momsnr IT 02801250065, är personuppgiftsansvarig för de personuppgifter som beskrivs i integritetsmeddelandet, enligt dataskyddsförordningen (GDPR).
- CSA STAR nivå 1: självbedömning under förberedelse. Dazr fyller i Cloud Security Alliances Consensus Assessments Initiative Questionnaire (CAIQ) för CSA STAR Registry. Den här sidan länkar till posten när den har publicerats.
Rapportera en sårbarhet
Om du hittar en säkerhetssårbarhet i någon av våra tjänster, rapportera den till security@dazr.eu. Beskriv vad du hittade och hur det kan återskapas, och ange den berörda adressen eller appversionen.
- Omfattning. Dazrs webbplatser och tjänster på dazr.eu och dess underdomäner, deras API:er, Dazr Browser och apparna i Dazr Suite.
- Testa varsamt. Använd egna konton och testdata, kom åt andras uppgifter bara i den mån det behövs för att visa problemet, och håll tjänsten igång för alla: inga överbelastningstester, ingen spam och ingen social manipulation.
- Safe harbour. Om du agerar i god tro och följer den här policyn ser vi din undersökning som godkänd och vidtar inga rättsliga åtgärder mot dig. Ge oss rimlig tid att åtgärda problemet innan du offentliggör detaljer.
- Vårt svar. Vi bekräftar din rapport inom 5 arbetsdagar och håller dig informerad tills problemet är åtgärdat.
Vår säkerhetskontakt finns också i security.txt (RFC 9116).
Hela policyn, även vad som ligger utanför omfattningen och hur vi publicerar åtgärder, är vår policy för rapportering av sårbarheter.
Kontakt
- Integritet och förfrågningar om data: privacy@dazr.eu
- Säkerhet: security@dazr.eu
- Allmänt: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien