Trust center van Dazr Compliance
Laatst bijgewerkt op 6 oktober 2026
Wijkt een vertaling van deze pagina af van de Engelse versie, dan geldt de Engelse versie.
Waar je gegevens worden opgeslagen
Alle applicatiegegevens en back-ups worden opgeslagen in de Europese Unie. Heeft een subverwerker zijn hoofdkantoor buiten de EU, dan gelden de modelcontractbepalingen van de Europese Commissie; de verwerkersovereenkomst beschrijft welke bepalingen van toepassing zijn.
Subverwerkers
De subverwerkers van Dazr Compliance staan per categorie in de lijst van subverwerkers bij de verwerkersovereenkomst. We kondigen een nieuwe of gewijzigde subverwerker 30 dagen van tevoren aan.
| Aanbieder | Locatie | Doel | Gegevens |
|---|---|---|---|
| EU-cloudinfrastructuur | EU | Rekenkracht, edge functions en de key-value- en bestandsopslag waarop het portaal en de API draaien | Inhoud van werkruimtes (gegevens versleuteld in de applicatielaag), identiteiten van leden en de factuurstatus |
| Tellers voor limieten | EU | Kortlevende tellers die verzoeken aan openbare endpoints en het inloggen beperken | IP-adressen, e-mailadressen en tellerwaarden; geen inhoud van werkruimtes |
| Betaaldienstverlener | EU (Nederland) | Kaartbetalingen en terugkerende facturering voor betaalde abonnementen | Factuurcontact, btw-nummer, factuuradres en betaalstatus; kaartgegevens komen nooit op onze servers |
| Transactionele e-mail | EU | Inlogcodes, uitnodigingen en meldingen | Ontvanger, onderwerp en bericht, zolang de bezorging duurt |
| Tools voor klantenservice | EU | Support-e-mail en aanvragen voor Enterprise | Wat de afzender schrijft, bewaard tot 24 maanden na de laatste activiteit |
Hoe we je gegevens beschermen
- Versleuteling in opslag. Gegevens in werkruimtes (beheersmaatregelen, risico’s, incidenten, meldingen, het activiteitenlog, leden- en profielgegevens en de andere registers) worden in de applicatielaag versleuteld met AES-256-GCM, bovenop de eigen versleuteling van de hostingprovider. Geüploade bewijsbestanden worden opgeslagen met de versleuteling van de opslagprovider, onder onvoorspelbare adressen, en alleen via een geauthenticeerde download geleverd.
- Versleuteling onderweg. Al het verkeer is versleuteld met HTTPS. Browsers krijgen de opdracht om voor dazr.eu en al zijn subdomeinen alleen HTTPS te gebruiken (HSTS, met de preload-instructie).
- Inloggen. Met Google, Microsoft of een eenmalige code naar je werk-e-mail, in elk abonnement; Dazr bewaart geen wachtwoorden. „Overal uitloggen” beëindigt alle sessies van een account.
- Toegangscontrole en rollen. Elk verzoek wordt getoetst aan het huidige lidmaatschap en beperkt tot je werkruimte, dus een verwijderd lid verliest direct de toegang. Rollen: eigenaar, beheerder, lid en auditor.
- Tijdelijke auditors. Externe auditors bevestigen bij elk bezoek een eenmalige code en krijgen 1 tot 60 dagen alleen-lezentoegang, die een beheerder altijd kan intrekken.
- Activiteitenlog. Elke wijziging wordt vastgelegd, ook acties van Dazr-support, en de werkruimte krijgt een e-mail wanneer support erin handelt. Het log bewaart de laatste 2.000 gebeurtenissen in Free, 5.000 in Basic, 25.000 in Pro en 50.000 in Enterprise, en je kunt het doorzoeken en exporteren.
- Verzegeld bewijsspoor voor de Cyber Resilience Act. Items in de CRA-module (producten, releases, SBOM’s, kwetsbaarheden, meldingen) kunnen alleen worden toegevoegd en vormen per werkruimte een hashketen, en Dazr verzegelt elk item met een ES256-handtekening die iedereen kan controleren met de openbare sleutels op identity.dazr.eu/oauth/jwks. Correcties worden als nieuwe items toegevoegd.
- Ondertekende webhooks. In Enterprise hebben uitgaande webhooks een HMAC-SHA256-handtekening met tijdstempel, gemaakt met een eigen geheim per webhook, en gaan ze alleen naar HTTPS-adressen die naar openbare netwerken verwijzen.
- Limieten. Inloggen, openbare meldingen en de API zijn aan limieten gebonden.
- Bewaartermijnen. Inlogcodes verlopen na 10 minuten en openbare meldingen worden na 365 dagen verwijderd. Na het einde van een abonnement blijft de inhoud van de werkruimte 30 dagen beschikbaar om te exporteren.
- Content Security Policy. Browsers voeren alleen de scripts uit die wij opgeven: onze eigen bestanden, inline scripts die we aan hun hash herkennen en één vastgezet bibliotheekbestand. Plug-ins worden geblokkeerd en andere websites kunnen onze pagina’s niet in een frame tonen.
Privacy
Het privacybeleid legt uit wat we verwerken als verwerkingsverantwoordelijke en als verwerker, de verwerkersovereenkomst regelt Dazr als jouw verwerker onder de AVG, en de gebruiksvoorwaarden bevatten de regels voor het gebruik van de dienst.
Voor gegevens in een werkruimte is de organisatie die eigenaar is van de werkruimte de verwerkingsverantwoordelijke: neem eerst contact op met de eigenaar van je werkruimte. Voor gegevens waarvoor wij verantwoordelijk zijn, zoals je account- en factuurgegevens, mail je naar privacy@dazr.eu. We antwoorden binnen 30 dagen.
Je kunt ook een klacht indienen bij een toezichthouder: in Italië de Garante per la protezione dei dati personali (garanteprivacy.it), of de toezichthouder waar je woont of werkt, in Nederland de Autoriteit Persoonsgegevens.
Compliance en beoordelingen
- AVG. Voor de inhoud van werkruimtes is Dazr verwerker voor je organisatie, onder de verwerkersovereenkomst; voor accounts, facturering en de website is Dazr de verwerkingsverantwoordelijke. Bedrijfsgegevens: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065.
- CSA STAR Level 1: zelfbeoordeling in voorbereiding. Dazr vult de Consensus Assessments Initiative Questionnaire (CAIQ) van de Cloud Security Alliance in voor het CSA STAR Registry. Deze pagina linkt naar de vermelding zodra die gepubliceerd is.
Een kwetsbaarheid melden
Vind je een beveiligingslek in een van onze diensten? Meld het aan security@dazr.eu. Beschrijf wat je hebt gevonden en hoe het te reproduceren is, en vermeld het betreffende adres of de appversie.
- Reikwijdte. De websites en diensten van Dazr op dazr.eu en zijn subdomeinen, hun API’s, Dazr Browser en de apps van Dazr Suite.
- Zorgvuldig testen. Gebruik je eigen accounts en testgegevens, bekijk gegevens van anderen alleen voor zover nodig om het probleem aan te tonen, en houd de dienst voor iedereen werkend: geen denial-of-servicetests, spam of social engineering.
- Safe harbour. Handel je te goeder trouw en volg je dit beleid, dan beschouwen we je onderzoek als toegestaan en ondernemen we geen juridische stappen tegen je. Geef ons redelijke tijd om het probleem op te lossen voordat je details openbaar maakt.
- Onze reactie. We bevestigen je melding binnen 5 werkdagen en houden je op de hoogte tot het probleem is opgelost.
Ons beveiligingscontact staat ook in security.txt (RFC 9116).
Het volledige beleid, ook wat buiten de reikwijdte valt en hoe we oplossingen publiceren, staat in ons beleid voor het melden van kwetsbaarheden.
Contact
- Privacy en verzoeken over je gegevens: privacy@dazr.eu
- Beveiliging: security@dazr.eu
- Algemeen: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië