Tillidscenter for Dazr Compliance
Senest opdateret 6. oktober 2026
Afviger en oversættelse af denne side fra den engelske version, gælder den engelske version.
Hvor dine data gemmes
Alle applikationsdata og backups gemmes i Den Europæiske Union. Har en underdatabehandler hovedsæde uden for EU, gælder Europa-Kommissionens standardkontraktbestemmelser; databehandleraftalen angiver, hvilke bestemmelser der gælder.
Underdatabehandlere
Underdatabehandlerne for Dazr Compliance står efter kategori på listen over underdatabehandlere til databehandleraftalen. Vi varsler 30 dage, før en tilføjes eller ændres.
| Udbyder | Placering | Formål | Data |
|---|---|---|---|
| Cloudinfrastruktur i EU | EU | Regnekraft, edge-funktioner og key-value- og fillagring, som portalen og API’et kører på | Indhold i workspaces (poster krypteret i applikationslaget), medlemmernes identiteter og faktureringsstatus |
| Tællere til grænser | EU | Kortlivede tællere, der begrænser forespørgsler til offentlige endpoints og login | IP-adresser, e-mailadresser og tællerværdier; intet indhold fra workspaces |
| Betalingsudbyder | EU (Holland) | Kortbetalinger og løbende fakturering for betalte abonnementer | Faktureringskontakt, momsnummer, faktureringsadresse og betalingsstatus; kortdata når aldrig vores servere |
| Transaktionelle e-mails | EU | Loginkoder, invitationer og notifikationer | Modtager, emne og besked, så længe leveringen varer |
| Værktøjer til kundesupport | EU | Support-e-mails og Enterprise-henvendelser | Indholdet af modtagne beskeder, gemt i 24 måneder efter seneste aktivitet |
Sådan beskytter vi dine data
- Kryptering af lagrede data. Poster i workspaces (kontroller, risici, hændelser, modtagne indberetninger, aktivitetsloggen, medlems- og profildata og de øvrige registre) krypteres med AES-256-GCM i applikationslaget, oven i hostingudbyderens egen kryptering. Uploadede bevisfiler gemmes med lagerudbyderens kryptering under adresser, der ikke kan gættes, og udleveres kun via en godkendt download.
- Kryptering under overførsel. Al trafik er krypteret med HTTPS. Browsere får besked på kun at bruge HTTPS til dazr.eu og alle dets underdomæner (HSTS, med preload-direktivet).
- Login. Med Google, Microsoft eller en engangskode sendt til din arbejdsmail, i alle abonnementer; Dazr gemmer ingen adgangskoder. “Log ud overalt” afslutter alle en kontos sessioner.
- Adgangskontrol og roller. Hver forespørgsel tjekkes mod det aktuelle medlemskab og begrænses til dit workspace, så et fjernet medlem mister adgangen med det samme. Roller: ejer, administrator, medlem og revisor.
- Tidsbegrænsede revisorer. Eksterne revisorer bekræfter en engangskode ved hvert besøg og får læseadgang i 1 til 60 dage, som en administrator altid kan tilbagekalde.
- Aktivitetslog. Hver ændring logges, også handlinger fra Dazrs support, og workspacet får en e-mail, når supporten handler i det. Loggen gemmer de seneste 2.000 hændelser på Free, 5.000 på Basic, 25.000 på Pro og 50.000 på Enterprise, og du kan søge i den og eksportere den.
- Forseglet bevisspor til Cyber Resilience Act. Poster i CRA-modulet (produkter, udgivelser, SBOM’er, sårbarheder, indberetninger) kan kun tilføjes og danner en hashkæde pr. workspace, og Dazr forsegler hver post med en ES256-signatur, som alle kan tjekke med de offentlige nøgler på identity.dazr.eu/oauth/jwks. Rettelser tilføjes som nye poster.
- Signerede webhooks. På Enterprise har udgående webhooks en HMAC-SHA256-signatur med tidsstempel, lavet med en hemmelighed pr. webhook, og de går kun til HTTPS-adresser, der peger på offentlige netværk.
- Grænser. Login, offentlige indberetninger og API’et har grænser for antal forespørgsler.
- Sletteregler. Loginkoder udløber efter 10 minutter, og offentlige indberetninger slettes efter 365 dage. Når et abonnement slutter, kan workspacets indhold eksporteres i 30 dage.
- Content Security Policy. Browsere kører kun de scripts, vi angiver: vores egne filer, inline-scripts identificeret ved deres hash og én biblioteksfil med fast version. Plugins er blokeret, og andre websites kan ikke vise vores sider i en ramme.
Privacy
Privatlivspolitikken forklarer, hvad vi behandler som dataansvarlig og som databehandler, databehandleraftalen dækker Dazr som din databehandler efter GDPR, og vilkårene for brug fastlægger reglerne for brug af tjenesten.
For data i et workspace er den organisation, der ejer workspacet, dataansvarlig: kontakt først ejeren af dit workspace. For data, vi er dataansvarlige for, fx dine konto- og faktureringsoplysninger, skriv til privacy@dazr.eu. Vi svarer inden for 30 dage.
Du kan også klage til en databeskyttelsesmyndighed: i Italien Garante per la protezione dei dati personali (garanteprivacy.it) eller myndigheden, hvor du bor eller arbejder.
Compliance og vurderinger
- GDPR. For indhold i workspaces er Dazr databehandler for din organisation i henhold til databehandleraftalen; for konti, fakturering og websitet er Dazr dataansvarlig. Virksomhedsoplysninger: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, moms IT 02801250065.
- CSA STAR niveau 1: selvevaluering under forberedelse. Dazr udfylder Cloud Security Alliances Consensus Assessments Initiative Questionnaire (CAIQ) til CSA STAR Registry. Siden her linker til registreringen, når den er offentliggjort.
Meld en sårbarhed
Hvis du finder en sikkerhedssårbarhed i en af vores tjenester, så meld den til security@dazr.eu. Beskriv, hvad du har fundet, og hvordan det kan genskabes, og angiv den berørte adresse eller appversion.
- Omfang. Dazrs websites og tjenester på dazr.eu og dets underdomæner, deres API’er, Dazr Browser og apps i Dazr Suite.
- Test med omtanke. Brug dine egne konti og testdata, tilgå kun andres data i det omfang, det er nødvendigt for at vise problemet, og hold tjenesten kørende for alle: ingen denial-of-service-test, spam eller social engineering.
- Safe harbour. Hvis du handler i god tro og følger denne politik, betragter vi din undersøgelse som godkendt og foretager os ingen retlige skridt mod dig. Giv os rimelig tid til at løse problemet, før du offentliggør detaljer.
- Vores svar. Vi bekræfter modtagelsen af din melding inden for 5 arbejdsdage og holder dig orienteret, til problemet er løst.
Vores sikkerhedskontakt står også i security.txt (RFC 9116).
Hele politikken, også hvad der er uden for omfanget, og hvordan vi offentliggør rettelser, er vores politik for indberetning af sårbarheder.
Kontakt
- Privatliv og anmodninger om data: privacy@dazr.eu
- Sikkerhed: security@dazr.eu
- Generelt: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien