Privacyverklaring
Laatst bijgewerkt op 1 mei 2026 · Van toepassing op compliance.dazr.eu.
Dit is een vertaling, alleen ter informatie. Bij verschillen tussen deze vertaling en de Engelse versie is de Engelse versie leidend.
Wie we zijn
Dazr, gevestigd in Italië. Het contactadres van de verwerkingsverantwoordelijke voor persoonsgegevens die we over je hebben (als lid van een werkruimte, potentiële klant of bezoeker) is privacy@dazr.eu.
Voor persoonsgegevens die binnen de werkruimte van een klant worden verwerkt, is de klantorganisatie die eigenaar is van de werkruimte de verwerkingsverantwoordelijke; wij zijn de verwerker. Ben je lid van een werkruimte en wil je je rechten als betrokkene uitoefenen ten aanzien van gegevens in je werkruimte, neem dan eerst contact op met de eigenaar van je werkruimte; verzoeken die wij ontvangen, sturen we aan hen door.
Wat we verwerken en waarom
Drie categorieën, gerangschikt naar hoe vaak we ermee te maken hebben:
1. Marketingwebsite (compliance.dazr.eu, buiten het portal /app)
Als je de marketingpagina leest, het contactformulier voor Enterprise invult of je aanmeldt voor een nieuwsbrief, verwerken we als verwerkingsverantwoordelijke:
- Inzendingen via het contactformulier: naam, zakelijk e-mailadres, bedrijf, functie, teamgrootte, frameworks waarin je geïnteresseerd bent, vrije tekst. Gebruikt om je vraag te beantwoorden en de lead in ons CRM vast te leggen. Grondslag: precontractuele maatregelen op jouw verzoek (art. 6 lid 1 sub b AVG) en ons gerechtvaardigd belang bij de verkoop van ons product (art. 6 lid 1 sub f).
- Nieuwsbrief: e-mailadres, alleen als je je aanmeldt. Grondslag: toestemming (art. 6 lid 1 sub a). Je kunt je toestemming op elk moment intrekken via de afmeldlink.
- Serverlogs: IP-adres (binnen 24 uur ingekort en gehasht), user-agent, opgevraagde URL, responscode, tijdstip. Gebruikt om de website te laten werken en te beveiligen. Grondslag: gerechtvaardigd belang. Bewaartermijn: 30 dagen ruwe gegevens, daarna alleen geaggregeerde tellers.
De marketingwebsite heeft geen analysepixels, geen Google Analytics, geen trackers van derden en geen cookies die niet strikt noodzakelijk zijn.
2. Account en facturatie voor het platform
Om je te laten inloggen en betalen, verwerken we als verwerkingsverantwoordelijke:
- Identiteit van leden: e-mailadres (verplicht), weergavenaam (optioneel), rol binnen de werkruimte, het moment waarop je lid werd en voor het laatst inlogde. Grondslag: uitvoering van de overeenkomst (art. 6 lid 1 sub b).
- Inlogcodes: een eenmalige code van 6 cijfers die naar je e-mailadres wordt gestuurd. Tien minuten gehasht opgeslagen en daarna verwijderd. We slaan geen wachtwoorden op, omdat die er niet zijn.
- Sessietokens: met HMAC ondertekende JWT's met een geldigheid van 30 dagen, alleen bewaard in de lokale opslag van je browser. Op de server houden we geen sessiegegevens bij.
- Facturatie: voor klanten met een Pro- of Enterprise-abonnement bewaren we de statutaire bedrijfsnaam, het factuur-e-mailadres, het btw-nummer of fiscaal nummer, het factuuradres en de globale status van je abonnement (actief, achterstallig, opgezegd, einde van de lopende periode). Kaartgegevens komen nooit op onze servers; die worden bewaard door de betaaldienstverlener (zie Subverwerkers). Grondslag: uitvoering van de overeenkomst en fiscale wettelijke verplichtingen (art. 6 lid 1 sub b en c).
3. Inhoud van werkruimtes
Alles wat je in je werkruimte zet - controletaken, bewijsnotities en -bestanden, risico's, incidenten, leveranciers, het complianceprofiel, inzendingen via het openbare meldportaal, het activiteitenlogboek - verwerken we als verwerker namens de verwerkingsverantwoordelijke van je werkruimte. We gebruiken deze inhoud voor geen ander doel dan het leveren van de dienst aan jou, het oplossen van problemen op jouw verzoek, of wanneer we daartoe wettelijk verplicht zijn.
De verwerkersovereenkomst op /legal/nl/dpa beschrijft de precieze reikwijdte, de beveiligingsmaatregelen, de procedure voor wijzigingen van subverwerkers en de standaardcontractbepalingen die gelden voor gegevens die we buiten de EU doorgeven.
Wie de gegevens in je werkruimte kan zien
- Andere leden van de werkruimte, binnen de rechten van de rol die je hebt gekregen. Eigenaren en beheerders kunnen alles zien; leden kunnen taken lezen en de taken afronden die aan hen zijn toegewezen.
- Auditors die je uitnodigt, via de tijdelijke alleen-lezen auditorlink. Hun toegang heeft een uitdrukkelijke begin- en einddatum en kan door een beheerder op elk moment worden ingetrokken.
- Medewerkers van Dazr, uitsluitend via het supportportaal. Het supportportaal toont bewust alleen metadata: werkruimte-ID's, e-mailadressen van eigenaren, abonnement, aantal leden, status van frameworks, totaalaantallen taken, risico's en incidenten, en de soorten gebeurtenissen in het activiteitenlogboek. Het toont GEEN inhoud van taken, bewijs, opmerkingen, afzonderlijke risico's, afzonderlijke incidenten of activiteiten van leden. Deze privacygrens wordt afgedwongen in de API zelf, niet alleen in de gebruikersinterface.
- Subverwerkers die we inzetten om de dienst te leveren. De volledige lijst staat op /legal/nl/subprocessors.
- Autoriteiten, alleen wanneer we daartoe wettelijk verplicht zijn. We maken bezwaar tegen te ruime verzoeken en informeren je, tenzij de wet dat verbiedt.
Waar gegevens worden opgeslagen
Alle applicatiegegevens worden opgeslagen binnen de Europese Unie. De productieomgeving draait in EU-regio's; back-ups blijven in de EU. We geven gegevens uit werkruimtes van klanten standaard niet door buiten de EU. Is een subverwerker die we inzetten buiten de EU gevestigd, dan gelden de standaardcontractbepalingen; de verwerkersovereenkomst vermeldt per verwerker welke bepalingen van toepassing zijn.
In de applicatielaag worden gevoelige gegevens in rust versleuteld met AES-256-GCM, bovenop de versleuteling in rust van de opslagaanbieder zelf. Transport verloopt uitsluitend via HTTPS, met HSTS-preload.
Hoe lang we gegevens bewaren
| Categorie | Bewaartermijn |
|---|---|
| Serverlogs van de marketingwebsite | 30 dagen ruwe gegevens; 12 maanden geaggregeerde tellers. |
| Nieuwsbrieflijst | Totdat je je afmeldt; daarna binnen 30 dagen verwijderd. |
| Inzendingen via het Enterprise-contactformulier | 24 maanden na het laatste contact, daarna verwijderd. |
| Eenmalige inlogcodes | 10 minuten (gehasht); verwijderd bij het eerste geslaagde gebruik of bij verloop. |
| Sessietokens | 30 dagen in de browser; geen gegevens op de server. |
| Inhoud van werkruimtes | Gedurende de looptijd van je abonnement, plus 30 dagen na beëindiging om te exporteren. De klant kan op elk moment om onmiddellijke verwijdering vragen. |
| Inzendingen via het openbare meldportaal ouder dan 365 dagen | Automatisch verwijderd door een bewaartaak. Het activiteitenlogboek legt vast dat de inzending bestond en wanneer die is verwijderd. |
| Activiteiten- / auditlogboek | Free en Pro: de laatste 200 gebeurtenissen. Enterprise: onbeperkt, zolang de werkruimte bestaat. |
| Factuurgegevens en facturen | 10 jaar (verplichting op grond van het Italiaanse handelsrecht). |
Je rechten
Op grond van de AVG heb je het recht op inzage, rectificatie, wissing, beperking van de verwerking, bezwaar tegen de verwerking en overdraagbaarheid van je persoonsgegevens, en het recht om een klacht in te dienen bij een toezichthoudende autoriteit. Zo oefen je deze rechten uit:
- Voor gegevens die we als verwerkingsverantwoordelijke over je hebben (marketing, account, facturatie): mail naar privacy@dazr.eu. We reageren binnen 30 dagen.
- Voor gegevens in een werkruimte: neem contact op met de eigenaar van je werkruimte. Verzoeken die wij rechtstreeks ontvangen, sturen we aan hen door, en we helpen hen bij het beantwoorden ervan.
De toezichthoudende autoriteit voor onze marketingactiviteiten is de Italiaanse Garante per la Protezione dei Dati Personali (garanteprivacy.it). Je kunt ook een klacht indienen bij de toezichthouder in het land waar je woont; in Nederland is dat de Autoriteit Persoonsgegevens.
Cookies
Het Dazr Compliance-portal plaatst één first-party cookie om je ingelogd te houden. Er zijn geen analytische cookies, geen advertentiecookies en geen cookies van derden. Ook de marketingwebsite gebruikt geen trackingcookies.
Wijzigingen in deze verklaring
Als we iets wezenlijks wijzigen, passen we de datum bovenaan aan, plaatsen we een melding in de banner van het portal en mailen we eigenaren van werkruimtes. Eerdere versies zijn op verzoek beschikbaar.
Contact
- Privacy / AVG: privacy@dazr.eu
- Beveiliging: security@dazr.eu
- Algemeen: hello@dazr.eu