Trust Center von Dazr Sign
Zuletzt aktualisiert am 6. Oktober 2026
Weicht eine Übersetzung dieser Seite von der englischen Fassung ab, gilt die englische Fassung.
Wo Ihre Daten gespeichert werden
Wir speichern personenbezogene Daten in der Europäischen Union. Vercel, Upstash und Resend sind Unternehmen mit Sitz in den Vereinigten Staaten. Soweit einer unserer Anbieter von außerhalb des Europäischen Wirtschaftsraums auf personenbezogene Daten zugreifen kann, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission oder durch einen Angemessenheitsbeschluss der Europäischen Kommission abgedeckt.
Für Unternehmen in den Vereinigten Staaten ist dieser Angemessenheitsbeschluss das EU-US-Datenschutzrahmenwerk (Data Privacy Framework), das für die darunter zertifizierten Unternehmen gilt.
Unterauftragsverarbeiter
Diese Unternehmen verarbeiten personenbezogene Daten für uns, nur nach unseren Weisungen und auf Grundlage schriftlicher Verträge, die sie zu deren Schutz verpflichten:
| Anbieter | Standort | Zweck | Daten |
|---|---|---|---|
| Vercel | Vereinigte Staaten; Daten in der EU gespeichert | Hosting, Serverfunktionen, Dateispeicher (Vercel Blob) und Seitenstatistiken | Dateien, verschlüsselt gespeichert, und Serverprotokolle |
| Upstash | Vereinigte Staaten; Daten in der EU gespeichert | Datenbank (Key-Value-Speicher) für Konten und Datensätze | Konten und Datensätze, verschlüsselt gespeichert |
| Resend | Vereinigte Staaten | Versand von Signaturanfragen, Erinnerungen, signierten Kopien und Statusmeldungen | E-Mail-Adresse, Name und Inhalt der E-Mail |
| Mollie | Niederlande (Amsterdam) | Zahlungen für qualifizierte Zertifikate über Dazr | Betrag, Beschreibung und ein Verweis auf die Anfrage, niemals Dokumente |
Qualifizierte Zertifikate über Dazr stellt ein qualifizierter Vertrauensdiensteanbieter in eigener Verantwortung aus, mit eigenen Datenschutzhinweisen.
Um qualifizierte Signaturen zu prüfen, kontaktieren wir öffentliche Dienste, die für sich selbst handeln, nicht für uns: die EU-Vertrauenslisten und die Sperrdienste der Zertifikatsanbieter. Ihre Anfragen nennen das Zertifikat, nicht Sie als Person, die Dazr Sign nutzt.
Wie wir Ihre Daten schützen
Jedes Dokument wird mit einem eigenen Schlüssel verschlüsselt. Wenn alle unterschrieben haben, versiegelt Dazr das PDF mit seiner eigenen digitalen Signatur, sodass jede spätere Änderung sichtbar wird.
- Verschlüsselung bei der Übertragung. Der gesamte Datenverkehr ist per HTTPS verschlüsselt. Browser werden angewiesen, für dazr.eu und alle Subdomains nur HTTPS zu verwenden (HSTS, mit der Preload-Direktive).
- Verschlüsselung im Speicher. Konten, Dokumente und Dateien werden auf Anwendungsebene mit AES-256-GCM verschlüsselt, zusätzlich zur Verschlüsselung unserer Dienstleister, mit Schlüsseln auf unseren Servern. Der Hauptschlüssel lässt sich ohne Ausfallzeit austauschen: Ein Hintergrundprozess verschlüsselt die gespeicherten Daten dann mit dem neuen Schlüssel neu.
- PAdES-Siegel. Das Siegel ist eine PAdES-Signatur (Baseline B-B), die jedes PDF-Programm mit Signaturunterstützung prüfen kann.
- Nachweispfad. Jeder Schritt (gesendet, geöffnet, angesehen, unterschrieben, abgelehnt, erinnert) wird mit Zeitpunkt, Art der Anmeldung, Land, Gerät und einem Einweg-Hash der IP-Adresse festgehalten. Der Pfad ist Teil der versiegelten Kopie.
- Prüfseite. Alle können ein abgeschlossenes Dokument auf sign.dazr.eu/check prüfen. Die Datei bleibt auf dem eigenen Gerät; gesendet wird nur ihr SHA-256-Fingerabdruck.
- Qualifizierte Signaturen, geprüft. Qualifizierte Signaturen werden anhand der EU-Vertrauenslisten, die wir täglich aktualisieren, und beim Sperrdienst des Zertifikatsanbieters geprüft.
- Anmeldung mit Dazr Identity. Mit einem Passkey, einem Einmalcode per E-Mail oder mit Google oder Microsoft. Es gibt keine Passwörter, die gestohlen werden könnten, und Sie können Ihre Sitzungen jederzeit einsehen und beenden.
- Signaturlinks. Alle Empfangenden melden sich mit der E-Mail-Adresse an, an die das Dokument gesendet wurde. Signaturlinks funktionieren nicht mehr, sobald das Dokument abgeschlossen, storniert oder die Frist abgelaufen ist.
- API und signierte Webhooks. Apps handeln nur für Personen, die sie zugelassen haben, und nur mit den Dokumenten, die sie selbst erstellt haben, innerhalb von Ratenlimits. Webhooks enthalten den Status eines Dokuments, nie das Dokument selbst, und sind mit HMAC-SHA256 signiert.
- Löschfristen. Nie verwendete Uploads werden nach 2 Stunden gelöscht, Zwischenversionen, sobald das Dokument abgeschlossen ist. Dokumente bleiben, bis die absendende Person sie löscht.
- Content Security Policy. Browser führen nur die Skripte aus, die wir festlegen: unsere eigenen Dateien, Inline-Skripte, die an ihrem Hash erkannt werden, und eine fest versionierte Bibliotheksdatei. Plug-ins sind blockiert, und andere Websites können unsere Seiten nicht in einem Frame anzeigen.
Datenschutz
Die Datenschutzhinweise erklären, was wir speichern, warum und wie lange, und die Nutzungsbedingungen legen die Regeln für die Nutzung des Dienstes fest.
Sie können Auskunft über Ihre personenbezogenen Daten verlangen, eine Kopie in einem übertragbaren Format, Berichtigung, Löschung oder Einschränkung, und Sie können einer Verarbeitung widersprechen, die auf unseren berechtigten Interessen beruht. Wo wir uns auf Ihre Einwilligung stützen, können Sie sie jederzeit widerrufen.
Schreiben Sie an privacy@dazr.eu für alles, was Sie nicht selbst erledigen können. Wir antworten innerhalb von 30 Tagen.
Sie können sich auch bei einer Datenschutzaufsichtsbehörde beschweren: in Italien beim Garante per la protezione dei dati personali (garanteprivacy.it) oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.
Compliance und Bewertungen
- DSGVO. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien, USt-IdNr. IT 02801250065, ist Verantwortlicher für die in den Datenschutzhinweisen beschriebenen personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung (DSGVO).
- CSA STAR Level 1: Selbstbewertung in Vorbereitung. Dazr füllt den Consensus Assessments Initiative Questionnaire (CAIQ) der Cloud Security Alliance für das CSA STAR Registry aus. Diese Seite verlinkt den Eintrag, sobald er veröffentlicht ist.
Eine Schwachstelle melden
Wenn Sie eine Sicherheitslücke in einem unserer Dienste finden, melden Sie sie bitte an security@dazr.eu. Beschreiben Sie, was Sie gefunden haben und wie es sich nachvollziehen lässt, und nennen Sie die betroffene Adresse oder App-Version.
- Geltungsbereich. Die Websites und Dienste von Dazr auf dazr.eu und seinen Subdomains, ihre APIs, Dazr Browser und die Apps von Dazr Suite.
- Sorgfältig testen. Verwenden Sie eigene Konten und Testdaten, greifen Sie auf Daten anderer nur so weit zu, wie es zum Nachweis des Problems nötig ist, und halten Sie den Dienst für alle in Betrieb: keine Denial-of-Service-Tests, kein Spam und kein Social Engineering.
- Safe Harbour. Wenn Sie in gutem Glauben handeln und diese Richtlinie befolgen, betrachten wir Ihre Untersuchung als autorisiert und ergreifen keine rechtlichen Schritte gegen Sie. Bitte geben Sie uns angemessen Zeit, das Problem zu beheben, bevor Sie Details veröffentlichen.
- Unsere Antwort. Wir bestätigen Ihre Meldung innerhalb von 5 Werktagen und halten Sie auf dem Laufenden, bis das Problem behoben ist.
Unser Sicherheitskontakt ist auch in security.txt (RFC 9116) veröffentlicht.
Die vollständige Richtlinie, auch was nicht im Geltungsbereich liegt und wie wir Korrekturen veröffentlichen, ist unsere Richtlinie zur Meldung von Schwachstellen.
Kontakt
- Datenschutz und Anfragen zu Ihren Daten: privacy@dazr.eu
- Sicherheit: security@dazr.eu
- Allgemein: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italien