Accord de traitement des données de Dazr Sign
Dernière mise à jour le 6 octobre 2026 · Pour les organisations qui envoient des documents avec Dazr Sign sur sign.dazr.eu ou via l’API Dazr Sign.
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Parties et champ d’application
Cet accord lie l’organisation qui utilise Dazr Sign (le responsable du traitement) et Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065 (« Dazr », le sous-traitant). Il s’applique quand quelqu’un envoie des documents avec Dazr Sign pour une entreprise, un organisme public ou sa propre activité, y compris les documents qu’une application envoie pour eux via l’API Dazr Sign. Il ne couvre pas les documents envoyés à des fins privées, ni les données que Dazr traite en tant que responsable du traitement : les comptes Dazr Identity et la connexion, la sécurité du service et les paiements.
Ce que Dazr traite
- Objet et finalité. Fournir Dazr Sign : conserver les documents, envoyer les demandes de signature et les relances, recueillir les signatures et les valeurs des champs, sceller la copie signée, tenir la piste d’audit, et répondre à la page de vérification et à l’API Dazr Sign.
- Données personnelles. Noms et adresses e-mail des destinataires, les valeurs qu’ils saisissent, signatures et paraphes, la piste d’audit (heures, méthode de connexion, pays approximatif, une brève description de l’appareil et une empreinte irréversible de l’adresse IP), les données de certificat des signataires qualifiés, et toutes les données personnelles contenues dans les documents eux-mêmes.
- Personnes concernées. Le personnel du responsable du traitement qui envoie des documents, les personnes qui les reçoivent et les signent, comme les salariés, clients et fournisseurs, et les personnes citées dans les documents.
- Durée. Aussi longtemps que les documents sont conservés dans Dazr Sign : jusqu’à ce que l’expéditeur les supprime ou supprime son compte Dazr Identity.
Instructions
Dazr ne traite les données que sur instruction documentée du responsable du traitement : l’utilisation prévue de Dazr Sign et cet accord. Dazr informe le responsable du traitement s’il estime qu’une instruction enfreint le droit de la protection des données. Dazr n’utilise le contenu des documents à aucune autre fin.
Ce que fait Dazr
- Toutes les personnes chez Dazr qui peuvent accéder aux données sont tenues à la confidentialité.
- Dazr prend les mesures de sécurité décrites ci-dessous et dans le centre de confiance (article 32 du RGPD).
- Dazr aide le responsable du traitement à répondre aux demandes des personnes concernées, ainsi que pour les analyses d’impact et les consultations des autorités de contrôle, dans la mesure où la nature du traitement le permet.
- Dazr met à la disposition du responsable du traitement les informations nécessaires pour démontrer le respect de l’article 28 du RGPD, et permet les audits et y contribue comme décrit ci-dessous.
Sous-traitants ultérieurs
Le responsable du traitement autorise Dazr à recourir aux sous-traitants ultérieurs listés dans le centre de confiance de Dazr Sign, qui indique aussi où ils se trouvent. Dazr leur impose par contrat écrit les mêmes obligations de protection des données que cet accord et reste responsable d’eux. Dazr annonce tout sous-traitant ultérieur nouveau ou remplacé au moins 30 jours à l’avance, sur cette page et par e-mail aux expéditeurs concernés. Le responsable du traitement peut s’y opposer pour des motifs raisonnables ; si Dazr ne peut pas donner suite à l’objection, le responsable du traitement peut cesser d’utiliser Dazr Sign.
Où les données sont traitées
Où les données sont stockées et comment les transferts hors de l’Espace économique européen sont encadrés est décrit dans la politique de confidentialité de Dazr Sign. Les mêmes garanties s’appliquent au titre de cet accord.
Mesures de sécurité
- Tout le trafic est chiffré en HTTPS, et les navigateurs reçoivent l’instruction de n’utiliser que HTTPS (HSTS).
- Chaque document est chiffré au repos avec sa propre clé (AES-256-GCM), en plus du chiffrement de nos prestataires.
- Seuls l’expéditeur et les destinataires peuvent ouvrir un document. Chaque lien de signature ne fonctionne que pour l’adresse à laquelle il a été envoyé, après que le signataire a confirmé cette adresse.
- Quand tout le monde a signé, Dazr scelle le PDF avec une signature PAdES, si bien que toute modification ultérieure se voit, et ajoute la piste d’audit.
- Les requêtes sont limitées, et les navigateurs n’exécutent que les scripts que nous autorisons (Content Security Policy).
- Seules les quelques personnes chez Dazr qui exploitent le service ont accès à ses systèmes.
Violations de données personnelles
Dazr informe le responsable du traitement dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance, de toute violation de données personnelles touchant ses données, avec ce que l’on sait de sa nature, de ses conséquences probables et des mesures prises. Dazr aide le responsable du traitement pour ses propres notifications. Les notifications sont envoyées à l’adresse e-mail du compte Dazr Identity de l’expéditeur.
Demandes des personnes concernées
Les expéditeurs peuvent télécharger et supprimer eux-mêmes leurs documents. Quand quelqu’un interroge Dazr sur un document envoyé par une organisation, Dazr transmet la demande à cette organisation et n’y répond pas de lui-même, sauf si la loi l’exige.
Suppression et restitution
Le responsable du traitement peut à tout moment télécharger chaque copie signée et chaque piste d’audit, et supprimer des documents dans Dazr Sign. Un document supprimé disparaît aussitôt ; supprimer le compte Dazr Identity de l’expéditeur supprime tous les documents qu’il a envoyés. Les copies dans les sauvegardes chiffrées de la base de données de Dazr disparaissent à l’expiration des sauvegardes, sous 12 mois ; les PDF eux-mêmes ne figurent pas dans ces sauvegardes. Dazr ne conserve les données plus longtemps que si le droit de l’UE ou d’un État membre l’exige.
Audits
Dazr répond aux questions raisonnables sur la façon dont il respecte cet accord. Une fois tous les 12 mois, le responsable du traitement, ou un auditeur indépendant qu’il mandate sous engagement de confidentialité, peut auditer Dazr avec un préavis de 30 jours, pendant les heures ouvrées et sans accès aux données d’autres clients. Dazr peut facturer des frais raisonnables pour des audits supplémentaires.
Responsabilité et ordre de priorité
La responsabilité au titre de cet accord suit les conditions d’utilisation de Dazr Sign ; rien ne limite les droits des personnes concernées selon l’article 82 du RGPD. En matière de protection des données, cet accord prévaut sur les conditions d’utilisation et la politique de confidentialité.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie