Trust Center von Dazr Compliance
Zuletzt aktualisiert am 6. Oktober 2026
Weicht eine Übersetzung dieser Seite von der englischen Fassung ab, gilt die englische Fassung.
Wo Ihre Daten gespeichert werden
Alle Anwendungsdaten und Backups werden in der Europäischen Union gespeichert. Hat ein Unterauftragsverarbeiter seinen Hauptsitz außerhalb der EU, gelten die Standardvertragsklauseln der Europäischen Kommission; der Auftragsverarbeitungsvertrag legt fest, welche Klauseln gelten.
Unterauftragsverarbeiter
Die Unterauftragsverarbeiter von Dazr Compliance stehen nach Kategorien in der Liste der Unterauftragsverarbeiter zum Auftragsverarbeitungsvertrag. Wir kündigen einen neuen oder geänderten 30 Tage im Voraus an.
| Anbieter | Standort | Zweck | Daten |
|---|---|---|---|
| EU-Cloud-Infrastruktur | EU | Rechenleistung, Edge Functions sowie Key-Value- und Dateispeicher, auf denen Portal und API laufen | Workspace-Inhalte (auf Anwendungsebene verschlüsselte Datensätze), Identitäten der Mitglieder und Abrechnungsstatus |
| Zähler für Ratenlimits | EU | Kurzlebige Zähler, die Anfragen an öffentliche Endpunkte und an die Anmeldung begrenzen | IP-Adressen, E-Mail-Adressen und Zählerwerte; keine Workspace-Inhalte |
| Zahlungsdienstleister | EU (Niederlande) | Kartenzahlungen und wiederkehrende Abrechnung für kostenpflichtige Tarife | Rechnungskontakt, USt-IdNr., Rechnungsadresse und Zahlungsstatus; Kartendaten erreichen nie unsere Server |
| Transaktions-E-Mails | EU | Anmeldecodes, Einladungen und Benachrichtigungen | Empfänger, Betreff und Nachricht, für die Dauer der Zustellung |
| Kundensupport-Werkzeuge | EU | Support-E-Mails und Enterprise-Anfragen | Was die absendende Person schreibt, 24 Monate nach der letzten Aktivität gespeichert |
Wie wir Ihre Daten schützen
- Verschlüsselung im Speicher. Workspace-Datensätze (Kontrollen, Risiken, Vorfälle, Meldungen, das Aktivitätsprotokoll, Mitglieder- und Profildaten und die übrigen Register) werden auf Anwendungsebene mit AES-256-GCM verschlüsselt, zusätzlich zur Verschlüsselung des Hosting-Anbieters. Hochgeladene Nachweisdateien werden mit der Verschlüsselung des Speicheranbieters unter nicht erratbaren Adressen gespeichert und nur über einen authentifizierten Download ausgeliefert.
- Verschlüsselung bei der Übertragung. Der gesamte Datenverkehr ist per HTTPS verschlüsselt. Browser werden angewiesen, für dazr.eu und alle Subdomains nur HTTPS zu verwenden (HSTS, mit der Preload-Direktive).
- Anmeldung. Mit Google, Microsoft oder einem Einmalcode an Ihre geschäftliche E-Mail-Adresse, in jedem Tarif; Dazr speichert keine Passwörter. „Überall abmelden“ beendet alle Sitzungen eines Kontos.
- Zugriffsprüfung und Rollen. Jede Anfrage wird gegen die aktuelle Mitgliedschaft geprüft und auf Ihren Workspace beschränkt, sodass ein entferntes Mitglied den Zugriff sofort verliert. Rollen: Eigentümer, Admin, Mitglied und Prüfer.
- Befristete Prüfende. Externe Prüfende bestätigen bei jedem Besuch einen Einmalcode und erhalten 1 bis 60 Tage Lesezugriff, den ein Admin jederzeit widerrufen kann.
- Aktivitätsprotokoll. Jede Änderung wird protokolliert, auch Aktionen des Dazr-Supports, und der Workspace erhält eine E-Mail, wenn der Support darin tätig wird. Das Protokoll umfasst die letzten 2.000 Ereignisse bei Free, 5.000 bei Basic, 25.000 bei Pro und 50.000 bei Enterprise, und Sie können es durchsuchen und exportieren.
- Versiegelter Nachweispfad für den Cyber Resilience Act. Einträge im CRA-Modul (Produkte, Releases, SBOMs, Schwachstellen, Meldungen) lassen sich nur hinzufügen und bilden je Workspace eine Hash-Kette, und Dazr versiegelt jeden Eintrag mit einer ES256-Signatur, die alle mit den öffentlichen Schlüsseln unter identity.dazr.eu/oauth/jwks prüfen können. Korrekturen werden als neue Einträge hinzugefügt.
- Signierte Webhooks. Bei Enterprise tragen ausgehende Webhooks eine HMAC-SHA256-Signatur mit Zeitstempel, erstellt mit einem eigenen Geheimnis je Webhook, und gehen nur an HTTPS-Adressen, die in öffentliche Netze auflösen.
- Ratenbegrenzung. Anmeldung, öffentliche Meldungen und die API sind ratenbegrenzt.
- Löschfristen. Anmeldecodes laufen nach 10 Minuten ab, öffentliche Meldungen werden nach 365 Tagen gelöscht. Endet ein Abonnement, bleiben die Workspace-Inhalte 30 Tage für den Export verfügbar.
- Content Security Policy. Browser führen nur die Skripte aus, die wir festlegen: unsere eigenen Dateien, Inline-Skripte, die an ihrem Hash erkannt werden, und eine fest versionierte Bibliotheksdatei. Plug-ins sind blockiert, und andere Websites können unsere Seiten nicht in einem Frame anzeigen.
Datenschutz
Die Datenschutzerklärung erklärt, was wir als Verantwortlicher und als Auftragsverarbeiter verarbeiten, der Auftragsverarbeitungsvertrag regelt Dazr als Ihren Auftragsverarbeiter nach der DSGVO, und die Nutzungsbedingungen legen die Regeln für die Nutzung des Dienstes fest.
Für Daten in einem Workspace ist die Organisation, der der Workspace gehört, verantwortlich: Wenden Sie sich zuerst an die Person, der Ihr Workspace gehört. Für Daten, für die wir verantwortlich sind, etwa Ihre Konto- und Rechnungsdaten, schreiben Sie an privacy@dazr.eu. Wir antworten innerhalb von 30 Tagen.
Sie können sich auch bei einer Datenschutzaufsichtsbehörde beschweren: in Italien beim Garante per la protezione dei dati personali (garanteprivacy.it) oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.
Compliance und Bewertungen
- DSGVO. Für Workspace-Inhalte ist Dazr Auftragsverarbeiter Ihrer Organisation, auf Grundlage des Auftragsverarbeitungsvertrags; für Konten, Abrechnung und die Website ist Dazr Verantwortlicher. Unternehmensangaben: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065.
- CSA STAR Level 1: Selbstbewertung in Vorbereitung. Dazr füllt den Consensus Assessments Initiative Questionnaire (CAIQ) der Cloud Security Alliance für das CSA STAR Registry aus. Diese Seite verlinkt den Eintrag, sobald er veröffentlicht ist.
Eine Schwachstelle melden
Wenn Sie eine Sicherheitslücke in einem unserer Dienste finden, melden Sie sie bitte an security@dazr.eu. Beschreiben Sie, was Sie gefunden haben und wie es sich nachvollziehen lässt, und nennen Sie die betroffene Adresse oder App-Version.
- Geltungsbereich. Die Websites und Dienste von Dazr auf dazr.eu und seinen Subdomains, ihre APIs, Dazr Browser und die Apps von Dazr Suite.
- Sorgfältig testen. Verwenden Sie eigene Konten und Testdaten, greifen Sie auf Daten anderer nur so weit zu, wie es zum Nachweis des Problems nötig ist, und halten Sie den Dienst für alle in Betrieb: keine Denial-of-Service-Tests, kein Spam und kein Social Engineering.
- Safe Harbour. Wenn Sie in gutem Glauben handeln und diese Richtlinie befolgen, betrachten wir Ihre Untersuchung als autorisiert und ergreifen keine rechtlichen Schritte gegen Sie. Bitte geben Sie uns angemessen Zeit, das Problem zu beheben, bevor Sie Details veröffentlichen.
- Unsere Antwort. Wir bestätigen Ihre Meldung innerhalb von 5 Werktagen und halten Sie auf dem Laufenden, bis das Problem behoben ist.
Unser Sicherheitskontakt ist auch in security.txt (RFC 9116) veröffentlicht.
Die vollständige Richtlinie, auch was nicht im Geltungsbereich liegt und wie wir Korrekturen veröffentlichen, ist unsere Richtlinie zur Meldung von Schwachstellen.
Kontakt
- Datenschutz und Anfragen zu Ihren Daten: privacy@dazr.eu
- Sicherheit: security@dazr.eu
- Allgemein: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien