Datenschutzerklärung
Zuletzt aktualisiert am 1. Mai 2026 · Gilt für compliance.dazr.eu.
Dies ist eine Übersetzung, die nur zur Information dient. Bei Abweichungen zwischen dieser Übersetzung und der englischen Fassung gilt die englische Fassung.
Wer wir sind
Dazr mit Sitz in Italien. Kontakt des Verantwortlichen für personenbezogene Daten, die wir über Sie haben (als Mitglied eines Arbeitsbereichs, als Interessent oder als Besucher), ist privacy@dazr.eu.
Für personenbezogene Daten, die in einem Arbeitsbereich eines Kunden verarbeitet werden, ist die Kundenorganisation, der der Arbeitsbereich gehört, der Verantwortliche; wir sind der Auftragsverarbeiter. Wenn Sie Mitglied eines Arbeitsbereichs sind und Ihre Rechte als betroffene Person in Bezug auf Daten in Ihrem Arbeitsbereich ausüben möchten, wenden Sie sich zuerst an die Inhaberin oder den Inhaber des Arbeitsbereichs; Anfragen, die wir erhalten, leiten wir dorthin weiter.
Was wir verarbeiten und warum
Drei Bereiche, geordnet danach, wie oft wir mit ihnen zu tun haben:
1. Marketing-Website (compliance.dazr.eu, außerhalb des Portals /app)
Wenn Sie die Marketing-Seite lesen, das Enterprise-Kontaktformular ausfüllen oder einen Newsletter abonnieren, verarbeiten wir Folgendes als Verantwortlicher:
- Kontaktformular: Name, geschäftliche E-Mail-Adresse, Unternehmen, Funktion, Teamgröße, gewünschte Frameworks, Freitext-Nachricht. Wir nutzen sie, um Ihre Anfrage zu beantworten und den Kontakt in unserem CRM zu erfassen. Rechtsgrundlage: vorvertragliche Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse am Verkauf unseres Produkts (Art. 6 Abs. 1 lit. f).
- Newsletter: E-Mail-Adresse, nur wenn Sie ihn abonnieren. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a). Sie können sie jederzeit über den Abmeldelink widerrufen.
- Serverprotokolle: IP-Adresse (innerhalb von 24 Stunden gekürzt und gehasht), User-Agent, aufgerufene URL, Antwortcode, Zeitstempel. Wir nutzen sie, um die Website zu betreiben und abzusichern. Rechtsgrundlage: berechtigtes Interesse. Aufbewahrung: 30 Tage im Rohformat, danach nur zusammengefasste Zähler.
Die Marketing-Website hat keine Analyse-Pixel, kein Google Analytics, keine Tracker von Dritten und keine Cookies, die nicht unbedingt erforderlich sind.
2. Konto und Abrechnung für die Plattform
Damit Sie sich anmelden und bezahlen können, verarbeiten wir als Verantwortlicher:
- Identität der Mitglieder: E-Mail-Adresse (erforderlich), Anzeigename (optional), Rolle im Arbeitsbereich, Zeitpunkt des Beitritts und der letzten Anmeldung. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b).
- Anmeldecodes: ein sechsstelliger Einmalcode, der an Ihre E-Mail-Adresse gesendet wird. Er wird zehn Minuten lang gehasht gespeichert und dann gelöscht. Wir speichern keine Passwörter, weil es keine gibt.
- Sitzungstoken: HMAC-signierte JWTs mit 30 Tagen Gültigkeit, die nur im lokalen Speicher Ihres Browsers liegen. Auf dem Server speichern wir keinen Sitzungsdatensatz.
- Abrechnung: Für Kunden mit Pro und Enterprise speichern wir den Firmennamen, die E-Mail-Adresse für Rechnungen, die USt-IdNr. oder Steuernummer, die Rechnungsadresse und den groben Stand Ihres Abonnements (aktiv, überfällig, gekündigt, Ende der laufenden Periode). Kartendaten berühren nie unsere Server; sie liegen beim Zahlungsdienstleister (siehe Unterauftragsverarbeiter). Rechtsgrundlage: Vertragserfüllung und steuerrechtliche Pflichten (Art. 6 Abs. 1 lit. b und c).
3. Inhalte des Arbeitsbereichs
Alles, was Sie in Ihren Arbeitsbereich einbringen (Maßnahmen, Nachweisnotizen und Dateien, Risiken, Vorfälle, Lieferanten, das Compliance-Profil, Meldungen über das öffentliche Meldeportal, das Aktivitätsprotokoll), verarbeiten wir als Auftragsverarbeiter im Auftrag des Verantwortlichen Ihres Arbeitsbereichs. Wir greifen auf diese Inhalte nur zu, um den Dienst für Sie zu betreiben, auf Ihren Wunsch Fehler zu untersuchen oder wenn wir gesetzlich dazu verpflichtet sind.
Der Auftragsverarbeitungsvertrag unter /legal/dpa regelt den genauen Umfang, die Sicherheitsmaßnahmen, das Verfahren bei Änderungen der Unterauftragsverarbeiter und die Standardvertragsklauseln, die für Übermittlungen außerhalb der EU gelten.
Wer Ihre Daten im Arbeitsbereich sehen kann
- Andere Mitglieder des Arbeitsbereichs entsprechend der Rolle, die ihnen zugewiesen wurde. Inhaber und Admins sehen alles; Mitglieder können Maßnahmen lesen und die ihnen zugewiesenen erledigen.
- Prüfer, die Sie einladen, über den zeitlich begrenzten, schreibgeschützten Prüferlink. Der Zugang hat ein festes Start- und Enddatum, und ein Admin kann ihn jederzeit widerrufen.
- Betriebspersonal von Dazr, nur über das Support-Portal. Das Support-Portal zeigt bewusst nur Metadaten: IDs der Arbeitsbereiche, E-Mail-Adressen der Inhaber, Tarif, Anzahl der Mitglieder, Stand der Frameworks, zusammengefasste Zahlen zu Maßnahmen, Risiken und Vorfällen sowie Ereignistypen des Aktivitätsprotokolls. Es zeigt KEINE Inhalte von Maßnahmen, Nachweise, Kommentare, einzelne Risiken, einzelne Vorfälle oder Aktivitäten von Mitgliedern. Diese Grenze wird in der API selbst durchgesetzt, nicht nur in der Oberfläche.
- Unterauftragsverarbeiter, die wir zur Erbringung des Dienstes einsetzen. Die vollständige Liste steht unter /legal/subprocessors.
- Behörden, nur wenn wir gesetzlich dazu verpflichtet sind. Zu weit gehende Anfragen fechten wir an, und wir informieren Sie, soweit das Gesetz es nicht verbietet.
Wo Daten gespeichert werden
Alle Anwendungsdaten werden in der Europäischen Union gespeichert. Der Betrieb läuft in EU-Regionen; Backups liegen in der EU. Wir übermitteln Daten aus Kunden-Arbeitsbereichen standardmäßig nicht aus der EU heraus. Hat ein Unterauftragsverarbeiter seinen Hauptsitz außerhalb der EU, gelten die Standardvertragsklauseln; der Auftragsverarbeitungsvertrag dokumentiert, welche Klauseln für welchen Verarbeiter gelten.
Auf Anwendungsebene werden sensible Inhalte im Ruhezustand mit AES-256-GCM verschlüsselt, zusätzlich zur Verschlüsselung des Speicheranbieters. Die Übertragung erfolgt nur über HTTPS mit vorgeladenem HSTS.
Wie lange wir Daten aufbewahren
| Kategorie | Aufbewahrung |
|---|---|
| Serverprotokolle der Marketing-Website | 30 Tage im Rohformat; 12 Monate als zusammengefasste Zähler. |
| Newsletter-Liste | Bis Sie sich abmelden, danach Löschung innerhalb von 30 Tagen. |
| Anfragen über das Enterprise-Formular | 24 Monate ab dem letzten Kontakt, danach gelöscht. |
| Einmalige Anmeldecodes | 10 Minuten (gehasht); gelöscht bei der ersten erfolgreichen Nutzung oder bei Ablauf. |
| Sitzungstoken | 30 Tage im Browser; kein Datensatz auf dem Server. |
| Inhalte des Arbeitsbereichs | Für die Dauer Ihres Abonnements und 30 Tage nach Schließung für den Export. Kunden können jederzeit die sofortige Löschung verlangen. |
| Meldungen über das öffentliche Portal, älter als 365 Tage | Automatisch durch einen Aufbewahrungsjob gelöscht. Das Aktivitätsprotokoll hält fest, dass die Meldung existierte und wann sie gelöscht wurde. |
| Aktivitäts- und Prüfprotokoll | Free und Pro: die letzten 200 Ereignisse. Enterprise: unbegrenzt für die Lebensdauer des Arbeitsbereichs. |
| Abrechnungsunterlagen und Rechnungen | 10 Jahre (Pflicht nach italienischem Handelsrecht). |
Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch gegen die Verarbeitung und Datenübertragbarkeit sowie das Recht, sich bei einer Aufsichtsbehörde zu beschweren. So üben Sie diese Rechte aus:
- Für Daten, die wir als Verantwortlicher über Sie haben (Marketing, Konto, Abrechnung): schreiben Sie an privacy@dazr.eu. Wir antworten innerhalb von 30 Tagen.
- Für Daten in einem Arbeitsbereich wenden Sie sich an die Inhaberin oder den Inhaber Ihres Arbeitsbereichs. Anfragen, die wir direkt erhalten, leiten wir dorthin weiter und helfen bei der Beantwortung.
Zuständige Aufsichtsbehörde für unsere Marketingtätigkeit ist der italienische Garante per la Protezione dei Dati Personali (garanteprivacy.it). Sie können sich auch bei der Aufsichtsbehörde an Ihrem Wohnort beschweren.
Cookies
Das Portal von Dazr Compliance setzt ein einziges eigenes Cookie, damit Sie angemeldet bleiben. Es gibt keine Analyse-Cookies, keine Werbe-Cookies und keine Cookies von Dritten. Auch die Marketing-Website verwendet keine Tracking-Cookies.
Änderungen dieser Erklärung
Wenn wir etwas Wesentliches ändern, aktualisieren wir das Datum oben, zeigen einen Hinweis im Banner des Portals und informieren die Inhaber der Arbeitsbereiche per E-Mail. Frühere Fassungen erhalten Sie auf Anfrage.
Kontakt
- Datenschutz und DSGVO: privacy@dazr.eu
- Sicherheit: security@dazr.eu
- Allgemein: hello@dazr.eu