Politique de confidentialité de Dazr Sign
Dernière mise à jour le 5 octobre 2026 · Pour Dazr Sign sur sign.dazr.eu, les liens de signature, la Dazr Sign API et la page de vérification.
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Qui est responsable
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, est responsable du traitement des données personnelles décrites dans cette politique. Pour toute question sur vos données, écrivez à privacy@dazr.eu.
Expéditeurs et signataires
La personne qui envoie importe un PDF, ajoute des destinataires avec leurs noms et adresses e-mail, et l’envoie. Chaque destinataire reçoit un e-mail avec un lien personnel. Pour l’ouvrir, il faut se connecter à Dazr Identity avec cette adresse e-mail. Sans compte, un compte est créé lors de la première connexion avec le code reçu par e-mail ; la politique de confidentialité de Dazr Identity couvre ce compte.
La personne qui envoie décide de ce que contient un document et de qui le reçoit. Nous utilisons le contenu d’un document uniquement pour fournir le service de signature : l’afficher, recueillir les signatures et produire la copie signée.
Ce que nous conservons pour chaque document
- Le document. Le PDF tel qu’importé et, quand tout le monde a signé, la copie signée. Les versions intermédiaires créées pendant la signature sont supprimées quand le document est terminé.
- Destinataires. Leurs noms et adresses e-mail, leur rôle (signe ou reçoit une copie), l’ordre de signature, leur statut et les valeurs saisies dans les champs.
- Signatures. La signature et les initiales dessinées ou saisies et, quand la signature est faite pour une organisation, le nom de celle-ci et si elle est vérifiée.
- La piste d’audit. Chaque étape (envoi, ouverture, consultation, signature, refus, rappel) avec l’heure, l’adresse e-mail concernée, le mode de connexion, le pays déduit de l’adresse IP, une brève description de l’appareil (navigateur et système d’exploitation) et une empreinte à sens unique de l’adresse IP au lieu de l’adresse elle-même. La piste d’audit fait partie de la copie signée, donc toute personne qui reçoit cette copie peut la lire.
- Messages. Le message facultatif de la personne qui envoie, et le motif en cas de refus.
La page de vérification
Toute personne qui a une copie d’un document terminé peut la vérifier sur sign.dazr.eu/check. Le fichier reste sur son appareil ; seule son empreinte (SHA-256) nous est envoyée. Si elle correspond, la page affiche le titre, les dates, les noms de l’expéditeur et des signataires avec leurs adresses e-mail en partie masquées, et le mode de signature de chacun.
Signatures électroniques qualifiées
La personne qui envoie peut demander une signature électronique qualifiée. La signature se fait alors sur le PDF avec un certificat qualifié propre, délivré par un prestataire de services de confiance qualifié, puis le résultat est importé. Dazr ne délivre ni signatures ni certificats qualifiés. Nous vérifions la signature au regard des listes de confiance de l’UE et demandons au service de révocation du fournisseur du certificat si celui-ci est toujours valide. Nous conservons les informations du certificat : le nom, le numéro de série dans le nom (chez certains fournisseurs un numéro d’identification national ou fiscal), le pays, l’organisation éventuellement indiquée, le fournisseur et l’heure de signature. Elles figurent dans la piste d’audit.
Lorsque l’option est proposée, l’identité peut aussi être confirmée avec l’EU Digital Identity Wallet, ou la signature faite avec lui. Nous recevons alors du wallet uniquement le prénom, le nom de famille et le pays qui a délivré l’identité, et les ajoutons à la piste d’audit.
Applications qui utilisent la Dazr Sign API
Une application peut préparer et envoyer des documents en votre nom via la Dazr Sign API une fois que vous l’avez autorisée sur l’écran de consentement de Dazr Identity. L’application ne voit et ne gère que les documents qu’elle a créés. Ses notifications (webhooks) contiennent le statut d’un document et de ses destinataires, jamais le document lui-même. L’organisation qui propose l’application est responsable de ce qu’elle fait de ces informations. Pour chaque application, nous comptons l’utilisation quotidienne de l’API et conservons ces décomptes 400 jours.
E-mails que nous envoyons
Nous envoyons aux destinataires la demande de signature, les rappels choisis par la personne qui envoie, et la copie signée ou un lien vers celle-ci quand tout le monde a signé. La personne qui envoie est informée quand quelqu’un signe ou refuse. Si un e-mail ne peut pas être remis, notre prestataire d’e-mail nous le signale, pour que la personne qui envoie voie que l’adresse n’a pas fonctionné.
Base juridique
Pour les personnes qui envoient, et pour les signataires utilisant leur propre compte, nous traitons ces données pour fournir le service (article 6, paragraphe 1, point b) du RGPD). Nous traitons les noms et adresses e-mail des destinataires parce qu’un document leur a été envoyé, dans notre intérêt légitime et celui de la personne qui envoie à mener la signature à bien (article 6, paragraphe 1, point f) du RGPD). Nous conservons la piste d’audit parce qu’une signature n’a de valeur de preuve que si son historique peut être montré (article 6, paragraphe 1, point f) du RGPD).
Durée de conservation
- Les documents, copies signées et pistes d’audit restent jusqu’à ce que la personne qui les a envoyés les supprime ou supprime son compte Dazr Identity. Les documents que vous avez reçus restent chez la personne qui les a envoyés ; supprimer votre propre compte ne les supprime pas.
- Les liens de signature cessent de fonctionner quand le document est terminé, annulé ou que son échéance est passée.
- Les importations jamais utilisées sont supprimées après 2 heures.
- Décomptes quotidiens de l’API : 400 jours.
Lorsque vous visitez nos sites
- Journaux du serveur. Notre hébergeur enregistre chaque requête : adresse IP, navigateur (user agent), adresse demandée, statut et heure. Nous utilisons ces journaux pour faire fonctionner et sécuriser nos services, et les conservons jusqu’à 30 jours. Base légale : notre intérêt légitime à exploiter des sites sûrs (article 6, paragraphe 1, point f) du RGPD).
- Statistiques de pages. Nous comptons les pages vues avec Vercel Web Analytics, qui ne dépose pas de cookies et n’enregistre pas d’adresses IP ; nous ne voyons que des totaux, comme le nombre de vues d’une page. Base légale : notre intérêt légitime à savoir quelles pages sont utilisées (article 6, paragraphe 1, point f) du RGPD).
- Ni publicité ni pistage. Nos sites n’affichent aucune publicité et ne contiennent ni traceurs, ni pixels, ni widgets de réseaux sociaux de tiers. Les polices et les scripts proviennent de nos propres serveurs.
- Protection contre le spam. Avant l’envoi d’un formulaire public, votre navigateur résout un petit calcul (preuve de travail). Il s’exécute sur votre appareil et ne dépose pas de cookie.
Lorsque vous nous contactez
Si vous utilisez le formulaire de contact ou écrivez à l’une de nos adresses, nous recevons votre nom, votre adresse e-mail, votre entreprise (facultatif), le sujet, votre message et la page d’où vous l’avez envoyé. Le formulaire envoie votre message par e-mail à notre boîte et une copie à vous. Nous l’utilisons uniquement pour vous répondre et donner suite à votre demande, et le conservons jusqu’à 24 mois après notre dernier contact. Base légale : mesures précontractuelles prises à votre demande (article 6, paragraphe 1, point b) du RGPD) et notre intérêt légitime à répondre aux questions (article 6, paragraphe 1, point f) du RGPD).
Cookies et stockage sur votre appareil
Nous n’utilisons pas de cookies publicitaires ni de mesure d’audience, il n’y a donc pas de bandeau cookies. Ce que nous stockons est nécessaire au service ou mémorise un choix que vous avez fait, et ne demande donc pas de consentement :
__Secure-dazr_id(cookie) : maintient votre connexion à Dazr Identity sur les sites dazr.eu. Les scripts ne peuvent pas le lire ; il expire après 30 jours ou à la déconnexion.dazr_id_hint,dazr_id_ping(stockage local) : votre nom, votre adresse e-mail et votre photo, pour que l’en-tête de la page affiche tout de suite la personne connectée, et un signal qui synchronise vos onglets ouverts lors de la connexion ou de la déconnexion.dazr_lang(stockage local) : la langue choisie.
Prestataires
Ces entreprises traitent des données personnelles pour notre compte, uniquement sur nos instructions et dans le cadre de contrats écrits qui les obligent à les protéger :
- Vercel héberge nos sites web et nos fonctions serveur, stocke les fichiers (Vercel Blob) et compte les pages vues.
- Upstash exploite la base de données (un stockage clé-valeur) qui contient les comptes et les enregistrements.
- Resend envoie les demandes de signature, les rappels, les copies signées et les nouvelles, et nous signale quand un e-mail n’a pas pu être remis.
Pour vérifier les signatures qualifiées, nous interrogeons des services publics qui répondent pour leur propre compte, pas pour le nôtre : les listes de confiance de l’UE et les services de révocation des fournisseurs de certificats. Leurs requêtes portent sur le certificat, pas sur vous en tant que personne qui utilise Dazr Sign.
Où vos données sont stockées
Nous stockons les données personnelles dans l’Union européenne. Vercel, Upstash et Resend sont des entreprises établies aux États-Unis. Lorsqu’un de nos prestataires peut accéder à des données personnelles depuis l’extérieur de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation de la Commission européenne.
Comment nous protégeons vos données
Tout le trafic avec nos services est chiffré (HTTPS). Les comptes, documents et fichiers sont aussi chiffrés au repos avec AES-256-GCM, en plus du chiffrement de nos prestataires, avec des clés conservées sur nos serveurs. Ce n’est pas un chiffrement de bout en bout : nos systèmes peuvent déchiffrer les données pour fournir le service, et seules les quelques personnes de Dazr qui l’exploitent y ont accès.
Chaque document est chiffré avec sa propre clé. Quand tout le monde a signé, Dazr scelle le PDF avec sa propre signature numérique, de sorte que toute modification ultérieure se voit.
Vos droits
Vous pouvez nous demander l’accès à vos données personnelles, une copie dans un format portable, leur rectification, leur effacement ou la limitation du traitement, et vous pouvez vous opposer au traitement fondé sur nos intérêts légitimes. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment.
Les personnes qui envoient peuvent supprimer leurs documents à tout moment. Si vous avez reçu un document, demandez à la personne qui l’a envoyé de le supprimer. Une piste d’audit terminée ne peut pas être modifiée sans briser le sceau, car c’est la preuve de ce qui s’est passé ; lorsque la loi l’exige, nous la limitons ou la supprimons.
Écrivez à privacy@dazr.eu pour tout ce que vous ne pouvez pas faire vous-même. Nous répondons sous 30 jours.
Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.
Modifications de cette politique
Si nous modifions cette politique, nous mettons à jour la date en haut de la page. Les versions précédentes sont disponibles sur demande.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie