Privacyverklaring van Dazr Sign
Laatst bijgewerkt op 5 oktober 2026 · Voor Dazr Sign op sign.dazr.eu, ondertekeningslinks, de Dazr Sign API en de controlepagina.
Wijkt een vertaling van deze pagina af van de Engelse versie, dan geldt de Engelse versie.
Wie verantwoordelijk is
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië, btw IT 02801250065, is verwerkingsverantwoordelijke voor de persoonsgegevens in deze verklaring. Voor alles over je gegevens mail je naar privacy@dazr.eu.
Afzenders en ondertekenaars
Een afzender uploadt een pdf, voegt ontvangers toe met hun namen en e-mailadressen en verstuurt het. Elke ontvanger krijgt een e-mail met een persoonlijke link. Om die te openen is inloggen met Dazr Identity met dat e-mailadres nodig. Wie nog geen account heeft, krijgt er een bij de eerste keer inloggen met de gemailde code; de privacyverklaring van Dazr Identity geldt voor dat account.
De afzender bepaalt wat een document bevat en wie het krijgt. We gebruiken de inhoud van een document alleen om de ondertekeningsdienst te leveren: om het te tonen, de handtekeningen te verzamelen en de ondertekende kopie te maken.
Wat we per document bewaren
- Het document. De pdf zoals geüpload en, als iedereen heeft getekend, de ondertekende kopie. Tussenversies die tijdens het ondertekenen ontstaan, worden verwijderd als het document klaar is.
- Ontvangers. Hun namen en e-mailadressen, hun rol (ondertekent of krijgt een kopie), de volgorde, hun status en de waarden die ze in de velden invulden.
- Handtekeningen. De handtekening en paraaf die een ondertekenaar tekent of typt en, als iemand tekent namens een organisatie, de naam daarvan en of die geverifieerd is.
- De audittrail. Elke stap (verstuurd, geopend, bekeken, getekend, geweigerd, herinnerd) met het tijdstip, het betrokken e-mailadres, hoe de persoon inlogde, het land dat uit het IP-adres is afgeleid, een korte omschrijving van het apparaat (browser en besturingssysteem) en een eenrichtingshash van het IP-adres in plaats van het adres zelf. De audittrail hoort bij de ondertekende kopie, dus iedereen die die kopie krijgt, kan hem lezen.
- Berichten. Het optionele bericht van de afzender, en de reden als iemand weigert.
De controlepagina
Wie een kopie heeft van een afgerond document, kan die controleren op sign.dazr.eu/check. Het bestand blijft op het eigen apparaat; alleen de vingerafdruk (SHA-256) wordt naar ons gestuurd. Klopt die, dan toont de pagina de titel, de datums, de namen van afzender en ondertekenaars met hun e-mailadressen deels verborgen, en hoe iedereen tekende.
Gekwalificeerde elektronische handtekeningen
Een afzender kan een ondertekenaar om een gekwalificeerde elektronische handtekening vragen. De ondertekenaar tekent de pdf dan met een eigen gekwalificeerd certificaat van een gekwalificeerde verlener van vertrouwensdiensten en uploadt het resultaat. Dazr geeft geen gekwalificeerde handtekeningen of certificaten uit. We controleren de handtekening tegen de EU-vertrouwenslijsten en vragen de intrekkingsdienst van de certificaatverstrekker of het certificaat nog geldig is. We bewaren de gegevens uit het certificaat: de naam, het serienummer in de naam (bij sommige verstrekkers een nationaal identificatie- of belastingnummer), het land, een eventuele organisatie die erin staat, de verstrekker en het tijdstip van ondertekening. Ze staan in de audittrail.
Waar die mogelijkheid wordt geboden, kan een ondertekenaar de identiteit ook bevestigen met de EU Digital Identity Wallet, of ermee tekenen. We krijgen dan van de wallet alleen de voornaam, de achternaam en het land dat de identiteit uitgaf, en zetten die in de audittrail.
Apps die de Dazr Sign API gebruiken
Een app kan via de Dazr Sign API documenten namens jou voorbereiden en versturen zodra je dat toestaat op het toestemmingsscherm van Dazr Identity. De app ziet en beheert alleen de documenten die ze zelf heeft gemaakt. Haar meldingen (webhooks) bevatten de status van een document en de ontvangers, nooit het document zelf. De organisatie achter de app is verantwoordelijk voor wat ze met die informatie doet. Per app tellen we het API-gebruik per dag, en bewaren dat 400 dagen.
E-mails die we sturen
We mailen ontvangers het ondertekeningsverzoek, de herinneringen die de afzender koos, en de ondertekende kopie of een link ernaar als iedereen heeft getekend. Afzenders horen het als iemand tekent of weigert. Kan een e-mail niet worden afgeleverd, dan laat onze e-mailprovider ons dat weten, zodat de afzender ziet dat het adres niet werkte.
Grondslag
Voor afzenders, en voor ondertekenaars met een eigen account, verwerken we deze gegevens om de dienst te leveren (artikel 6, lid 1, onder b, AVG). Namen en e-mailadressen van ontvangers verwerken we omdat de afzender hun een document stuurde, in ons gerechtvaardigd belang en dat van de afzender om de ondertekening af te ronden (artikel 6, lid 1, onder f, AVG). We bewaren de audittrail omdat een handtekening alleen als bewijs werkt als de geschiedenis ervan kan worden getoond (artikel 6, lid 1, onder f, AVG).
Hoe lang we gegevens bewaren
- Documenten, ondertekende kopieën en audittrails blijven tot de afzender ze verwijdert of het eigen Dazr Identity-account verwijdert. Documenten die je hebt ontvangen, blijven bij de afzender; als je je eigen account verwijdert, worden ze niet verwijderd.
- Ondertekeningslinks werken niet meer als het document klaar of geannuleerd is, of de deadline voorbij is.
- Uploads die nooit zijn gebruikt, worden na 2 uur verwijderd.
- Dagelijkse API-aantallen: 400 dagen.
Als je onze websites bezoekt
- Serverlogs. Onze hostingprovider legt elk verzoek vast: IP-adres, browser (user agent), het opgevraagde adres, status en tijdstip. We gebruiken deze logs om onze diensten te laten werken en te beveiligen, en bewaren ze maximaal 30 dagen. Grondslag: ons gerechtvaardigd belang bij veilige websites (artikel 6, lid 1, onder f, AVG).
- Paginastatistieken. We tellen paginaweergaven met Vercel Web Analytics. Dat plaatst geen cookies en slaat geen IP-adressen op; we zien alleen totalen, zoals hoe vaak een pagina is bekeken. Grondslag: ons gerechtvaardigd belang om te weten welke pagina’s worden gebruikt (artikel 6, lid 1, onder f, AVG).
- Geen advertenties of tracking. Onze websites tonen geen advertenties en bevatten geen trackers, pixels of socialemediawidgets van derden. Lettertypen en scripts komen van onze eigen servers.
- Bescherming tegen spam. Voordat een openbaar formulier wordt verstuurd, lost je browser een kleine rekensom op (proof of work). Die draait op je apparaat en plaatst geen cookie.
Als je contact met ons opneemt
Als je het contactformulier gebruikt of naar een van onze adressen mailt, ontvangen we je naam, e-mailadres, bedrijf (optioneel), het onderwerp, je bericht en de pagina waarvandaan je het stuurde. Het formulier mailt je bericht naar onze inbox en een kopie naar jou. We gebruiken het alleen om je te antwoorden en je verzoek af te handelen, en bewaren het tot 24 maanden na ons laatste contact. Grondslag: stappen die je vraagt vóór een mogelijke overeenkomst (artikel 6, lid 1, onder b, AVG) en ons gerechtvaardigd belang bij het beantwoorden van vragen (artikel 6, lid 1, onder f, AVG).
Cookies en opslag op je apparaat
We gebruiken geen advertentie- of analysecookies, dus er is geen cookiebanner. Wat we opslaan is nodig voor de dienst of onthoudt een keuze die je hebt gemaakt, en heeft dus geen toestemming nodig:
__Secure-dazr_id(cookie): houdt je ingelogd bij Dazr Identity op de dazr.eu-websites. Scripts kunnen het niet lezen; het vervalt na 30 dagen of wanneer je uitlogt.dazr_id_hint,dazr_id_ping(lokale opslag): je naam, e-mailadres en foto, zodat de kop van de pagina meteen kan laten zien wie is ingelogd, en een signaal dat je open tabbladen gelijk houdt als je in- of uitlogt.dazr_lang(lokale opslag): de taal die je koos.
Dienstverleners
Deze bedrijven verwerken persoonsgegevens voor ons, alleen op onze instructies en op basis van schriftelijke overeenkomsten die hen verplichten die gegevens te beschermen:
- Vercel host onze websites en serverfuncties, slaat bestanden op (Vercel Blob) en telt paginaweergaven.
- Upstash beheert de database (een key-value-opslag) met accounts en gegevens.
- Resend verstuurt ondertekeningsverzoeken, herinneringen, ondertekende kopieën en updates, en laat ons weten als een e-mail niet kon worden afgeleverd.
Om gekwalificeerde handtekeningen te controleren nemen we contact op met openbare diensten die voor zichzelf antwoorden, niet voor ons: de EU-vertrouwenslijsten en de intrekkingsdiensten van certificaatverstrekkers. Hun verzoeken noemen het certificaat, niet jou als gebruiker van Dazr Sign.
Waar je gegevens worden opgeslagen
We slaan persoonsgegevens op in de Europese Unie. Vercel, Upstash en Resend zijn bedrijven gevestigd in de Verenigde Staten. Waar een van onze leveranciers van buiten de Europese Economische Ruimte bij persoonsgegevens kan, valt de doorgifte onder de modelcontractbepalingen van de Europese Commissie of onder een adequaatheidsbesluit van de Europese Commissie.
Hoe we je gegevens beschermen
Al het verkeer met onze diensten is versleuteld (HTTPS). Accounts, documenten en bestanden worden daarnaast in opslag versleuteld met AES-256-GCM, bovenop de versleuteling van onze leveranciers, met sleutels op onze servers. Dit is geen end-to-end-versleuteling: onze systemen kunnen de gegevens ontsleutelen om de dienst te leveren, en alleen de paar mensen bij Dazr die hem beheren, hebben er toegang toe.
Elk document wordt met een eigen sleutel versleuteld. Als iedereen heeft getekend, verzegelt Dazr de pdf met een eigen digitale handtekening, zodat elke latere wijziging zichtbaar wordt.
Je rechten
Je kunt ons vragen om inzage in je persoonsgegevens, een kopie in een overdraagbaar formaat, correctie, verwijdering of beperking, en je kunt bezwaar maken tegen verwerking op basis van onze gerechtvaardigde belangen. Waar we op je toestemming steunen, kun je die altijd intrekken.
Afzenders kunnen hun documenten altijd verwijderen. Heb je een document ontvangen, vraag de afzender dan om het te verwijderen. Een afgeronde audittrail kan niet worden gewijzigd zonder het zegel te breken, omdat hij het bewijs is van wat er gebeurde; waar de wet dat vereist, beperken of verwijderen we hem.
Mail naar privacy@dazr.eu voor alles wat je niet zelf kunt regelen. We antwoorden binnen 30 dagen.
Je kunt ook een klacht indienen bij een toezichthouder: in Italië de Garante per la protezione dei dati personali (garanteprivacy.it), of de toezichthouder waar je woont of werkt, in Nederland de Autoriteit Persoonsgegevens.
Wijzigingen in deze verklaring
Als we deze verklaring wijzigen, passen we de datum bovenaan aan. Eerdere versies zijn op verzoek beschikbaar.
Contact
- Privacy en verzoeken over je gegevens: privacy@dazr.eu
- Beveiliging: security@dazr.eu
- Algemeen: hello@dazr.eu
- Post: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italië