Centro de confianza de Dazr Sign
Última actualización: 6 de octubre de 2026
Si una traducción de esta página difiere de la versión en inglés, prevalece la versión en inglés.
Dónde se guardan tus datos
Guardamos los datos personales en la Unión Europea. Vercel, Upstash y Resend son empresas con sede en Estados Unidos. Cuando uno de nuestros proveedores puede acceder a datos personales desde fuera del Espacio Económico Europeo, la transferencia está cubierta por las cláusulas contractuales tipo de la Comisión Europea o por una decisión de adecuación de la Comisión Europea.
Para las empresas de Estados Unidos, esa decisión de adecuación es el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), que cubre a las empresas certificadas en él.
Subencargados
Estas empresas tratan datos personales por cuenta nuestra, solo siguiendo nuestras instrucciones y con contratos escritos que las obligan a protegerlos:
| Proveedor | Ubicación | Finalidad | Datos |
|---|---|---|---|
| Vercel | Estados Unidos; datos guardados en la UE | Alojamiento, funciones de servidor, almacenamiento de archivos (Vercel Blob) y estadísticas de páginas | Archivos, cifrados en reposo, y registros del servidor |
| Upstash | Estados Unidos; datos guardados en la UE | Base de datos (almacén clave-valor) para cuentas y registros | Cuentas y registros, cifrados en reposo |
| Resend | Estados Unidos | Envío de solicitudes de firma, recordatorios, copias firmadas y novedades | Dirección de correo, nombre y contenido del correo |
| Mollie | Países Bajos (Ámsterdam) | Pagos de certificados cualificados a través de Dazr | Importe, descripción y una referencia a la solicitud, nunca documentos |
Los certificados cualificados a través de Dazr los emite un prestador cualificado de servicios de confianza, por cuenta propia y con su propio aviso de privacidad.
Para comprobar las firmas cualificadas contactamos con servicios públicos que responden por sí mismos, no por nosotros: las listas de confianza de la UE y los servicios de revocación de los proveedores de certificados. Sus solicitudes se refieren al certificado, no a ti como persona usuaria de Dazr Sign.
Cómo protegemos tus datos
Cada documento se cifra con su propia clave. Cuando todo el mundo ha firmado, Dazr sella el PDF con su propia firma digital, de modo que cualquier cambio posterior se nota.
- Cifrado en tránsito. Todo el tráfico va cifrado con HTTPS. Los navegadores tienen la indicación de usar solo HTTPS para dazr.eu y todos sus subdominios (HSTS, con la directiva preload).
- Cifrado en reposo. Las cuentas, documentos y archivos se cifran con AES-256-GCM en la capa de aplicación, además del cifrado de nuestros proveedores, con claves guardadas en nuestros servidores. La clave maestra puede cambiarse sin interrupciones: un proceso en segundo plano vuelve a cifrar los datos guardados con la nueva clave.
- Sello PAdES. El sello es una firma PAdES (baseline B-B) que cualquier lector de PDF compatible con firmas puede comprobar.
- Registro de evidencias. Cada paso (enviado, abierto, visto, firmado, rechazado, recordado) se registra con la hora, el modo de inicio de sesión, el país, el dispositivo y un hash unidireccional de la dirección IP. El registro forma parte de la copia sellada.
- Página de comprobación. Cualquiera puede comprobar un documento completado en sign.dazr.eu/check. El archivo se queda en su dispositivo; solo se envía su huella SHA-256.
- Firmas cualificadas, comprobadas. Las firmas cualificadas se comprueban con las listas de confianza de la UE, que actualizamos a diario, y con el servicio de revocación del proveedor del certificado.
- Inicio de sesión con Dazr Identity. Con una passkey, un código de un solo uso enviado por correo, o Google o Microsoft. No hay contraseñas que robar, y puedes ver y cerrar tus sesiones en cualquier momento.
- Enlaces de firma. Cada destinatario inicia sesión con la dirección de correo a la que se envió el documento. Los enlaces de firma dejan de funcionar cuando el documento se completa, se cancela o vence su plazo.
- API y webhooks firmados. Las apps solo actúan para las personas que las autorizaron y solo sobre los documentos que crearon, dentro de límites de uso. Los webhooks llevan el estado de un documento, nunca el documento, y van firmados con HMAC-SHA256.
- Plazos de eliminación. Las subidas que nunca se usan se eliminan a las 2 horas, y las versiones intermedias cuando se completa el documento. Los documentos se conservan hasta que quien los envió los elimina.
- Content Security Policy. Los navegadores solo ejecutan los scripts que indicamos: nuestros propios archivos, scripts en línea identificados por su hash y un archivo de biblioteca con versión fija. Los complementos están bloqueados y otros sitios no pueden mostrar nuestras páginas en un marco.
Privacidad
El aviso de privacidad explica qué guardamos, por qué y durante cuánto tiempo, y los términos de uso fijan las reglas para usar el servicio.
Puedes pedirnos acceso a tus datos personales, una copia en un formato portable, su rectificación, supresión o limitación, y puedes oponerte al tratamiento basado en nuestros intereses legítimos. Cuando nos basamos en tu consentimiento, puedes retirarlo en cualquier momento.
Escribe a privacy@dazr.eu para todo lo que no puedas hacer por tu cuenta. Respondemos en un plazo de 30 días.
También puedes reclamar ante una autoridad de protección de datos: en Italia, el Garante per la protezione dei dati personali (garanteprivacy.it), o la autoridad del lugar donde vives o trabajas.
Cumplimiento y evaluaciones
- RGPD. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065, es responsable del tratamiento de los datos personales descritos en el aviso de privacidad, conforme al Reglamento General de Protección de Datos (RGPD).
- CSA STAR nivel 1: autoevaluación en preparación. Dazr está completando el Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance para el CSA STAR Registry. Esta página enlazará la entrada cuando se publique.
Notificar una vulnerabilidad
Si encuentras una vulnerabilidad de seguridad en alguno de nuestros servicios, notifícala a security@dazr.eu. Describe lo que has encontrado y los pasos para reproducirlo, e indica la dirección o la versión de la app afectada.
- Alcance. Los sitios y servicios de Dazr en dazr.eu y sus subdominios, sus API, Dazr Browser y las apps de Dazr Suite.
- Pruebas con cuidado. Usa tus propias cuentas y datos de prueba, accede a datos de otras personas solo lo necesario para demostrar el problema y mantén el servicio funcionando para todos: sin pruebas de denegación de servicio, spam ni ingeniería social.
- Puerto seguro. Si actúas de buena fe y sigues esta política, consideramos tu investigación autorizada y no emprenderemos acciones legales contra ti. Danos un plazo razonable para resolver el problema antes de publicar los detalles.
- Nuestra respuesta. Confirmamos la recepción de tu notificación en un plazo de 5 días laborables y te mantenemos al tanto hasta que el problema esté resuelto.
Nuestro contacto de seguridad también se publica en security.txt (RFC 9116).
La política completa, incluido lo que queda fuera del alcance y cómo publicamos las correcciones, es nuestra política de divulgación de vulnerabilidades.
Contacto
- Privacidad y solicitudes sobre tus datos: privacy@dazr.eu
- Seguridad: security@dazr.eu
- General: hello@dazr.eu
- Correo postal: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia