Politique de confidentialité de Dazr Sign

Qui est responsable

Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, est responsable du traitement des données personnelles décrites dans cette politique. Pour toute question sur vos données, écrivez à privacy@dazr.eu.

Expéditeurs et signataires

La personne qui envoie importe un PDF, ajoute des destinataires avec leurs noms et adresses e-mail, et l’envoie. Chaque destinataire reçoit un e-mail avec un lien personnel. Pour l’ouvrir, il faut se connecter à Dazr Identity avec cette adresse e-mail. Sans compte, un compte est créé lors de la première connexion avec le code reçu par e-mail ; la politique de confidentialité de Dazr Identity couvre ce compte.

La personne qui envoie décide de ce que contient un document et de qui le reçoit. Nous utilisons le contenu d’un document uniquement pour fournir le service de signature : l’afficher, recueillir les signatures et produire la copie signée.

Ce que nous conservons pour chaque document

La page de vérification

Toute personne qui a une copie d’un document terminé peut la vérifier sur sign.dazr.eu/check. Le fichier reste sur son appareil ; seule son empreinte (SHA-256) nous est envoyée. Si elle correspond, la page affiche le titre, les dates, les noms de l’expéditeur et des signataires avec leurs adresses e-mail en partie masquées, et le mode de signature de chacun.

Signatures électroniques qualifiées

La personne qui envoie peut demander une signature électronique qualifiée. La signature se fait alors sur le PDF avec un certificat qualifié propre, délivré par un prestataire de services de confiance qualifié, puis le résultat est importé. Dazr ne délivre ni signatures ni certificats qualifiés. Nous vérifions la signature au regard des listes de confiance de l’UE et demandons au service de révocation du fournisseur du certificat si celui-ci est toujours valide. Nous conservons les informations du certificat : le nom, le numéro de série dans le nom (chez certains fournisseurs un numéro d’identification national ou fiscal), le pays, l’organisation éventuellement indiquée, le fournisseur et l’heure de signature. Elles figurent dans la piste d’audit.

Lorsque l’option est proposée, l’identité peut aussi être confirmée avec l’EU Digital Identity Wallet, ou la signature faite avec lui. Nous recevons alors du wallet uniquement le prénom, le nom de famille et le pays qui a délivré l’identité, et les ajoutons à la piste d’audit.

Applications qui utilisent la Dazr Sign API

Une application peut préparer et envoyer des documents en votre nom via la Dazr Sign API une fois que vous l’avez autorisée sur l’écran de consentement de Dazr Identity. L’application ne voit et ne gère que les documents qu’elle a créés. Ses notifications (webhooks) contiennent le statut d’un document et de ses destinataires, jamais le document lui-même. L’organisation qui propose l’application est responsable de ce qu’elle fait de ces informations. Pour chaque application, nous comptons l’utilisation quotidienne de l’API et conservons ces décomptes 400 jours.

E-mails que nous envoyons

Nous envoyons aux destinataires la demande de signature, les rappels choisis par la personne qui envoie, et la copie signée ou un lien vers celle-ci quand tout le monde a signé. La personne qui envoie est informée quand quelqu’un signe ou refuse. Si un e-mail ne peut pas être remis, notre prestataire d’e-mail nous le signale, pour que la personne qui envoie voie que l’adresse n’a pas fonctionné.

Pour les personnes qui envoient, et pour les signataires utilisant leur propre compte, nous traitons ces données pour fournir le service (article 6, paragraphe 1, point b) du RGPD). Nous traitons les noms et adresses e-mail des destinataires parce qu’un document leur a été envoyé, dans notre intérêt légitime et celui de la personne qui envoie à mener la signature à bien (article 6, paragraphe 1, point f) du RGPD). Nous conservons la piste d’audit parce qu’une signature n’a de valeur de preuve que si son historique peut être montré (article 6, paragraphe 1, point f) du RGPD).

Durée de conservation

Lorsque vous visitez nos sites

Lorsque vous nous contactez

Si vous utilisez le formulaire de contact ou écrivez à l’une de nos adresses, nous recevons votre nom, votre adresse e-mail, votre entreprise (facultatif), le sujet, votre message et la page d’où vous l’avez envoyé. Le formulaire envoie votre message par e-mail à notre boîte et une copie à vous. Nous l’utilisons uniquement pour vous répondre et donner suite à votre demande, et le conservons jusqu’à 24 mois après notre dernier contact. Base légale : mesures précontractuelles prises à votre demande (article 6, paragraphe 1, point b) du RGPD) et notre intérêt légitime à répondre aux questions (article 6, paragraphe 1, point f) du RGPD).

Cookies et stockage sur votre appareil

Nous n’utilisons pas de cookies publicitaires ni de mesure d’audience, il n’y a donc pas de bandeau cookies. Ce que nous stockons est nécessaire au service ou mémorise un choix que vous avez fait, et ne demande donc pas de consentement :

Prestataires

Ces entreprises traitent des données personnelles pour notre compte, uniquement sur nos instructions et dans le cadre de contrats écrits qui les obligent à les protéger :

Pour vérifier les signatures qualifiées, nous interrogeons des services publics qui répondent pour leur propre compte, pas pour le nôtre : les listes de confiance de l’UE et les services de révocation des fournisseurs de certificats. Leurs requêtes portent sur le certificat, pas sur vous en tant que personne qui utilise Dazr Sign.

Où vos données sont stockées

Nous stockons les données personnelles dans l’Union européenne. Vercel, Upstash et Resend sont des entreprises établies aux États-Unis. Lorsqu’un de nos prestataires peut accéder à des données personnelles depuis l’extérieur de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation de la Commission européenne.

Comment nous protégeons vos données

Tout le trafic avec nos services est chiffré (HTTPS). Les comptes, documents et fichiers sont aussi chiffrés au repos avec AES-256-GCM, en plus du chiffrement de nos prestataires, avec des clés conservées sur nos serveurs. Ce n’est pas un chiffrement de bout en bout : nos systèmes peuvent déchiffrer les données pour fournir le service, et seules les quelques personnes de Dazr qui l’exploitent y ont accès.

Chaque document est chiffré avec sa propre clé. Quand tout le monde a signé, Dazr scelle le PDF avec sa propre signature numérique, de sorte que toute modification ultérieure se voit.

Vos droits

Vous pouvez nous demander l’accès à vos données personnelles, une copie dans un format portable, leur rectification, leur effacement ou la limitation du traitement, et vous pouvez vous opposer au traitement fondé sur nos intérêts légitimes. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment.

Les personnes qui envoient peuvent supprimer leurs documents à tout moment. Si vous avez reçu un document, demandez à la personne qui l’a envoyé de le supprimer. Une piste d’audit terminée ne peut pas être modifiée sans briser le sceau, car c’est la preuve de ce qui s’est passé ; lorsque la loi l’exige, nous la limitons ou la supprimons.

Écrivez à privacy@dazr.eu pour tout ce que vous ne pouvez pas faire vous-même. Nous répondons sous 30 jours.

Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.

Modifications de cette politique

Si nous modifions cette politique, nous mettons à jour la date en haut de la page. Les versions précédentes sont disponibles sur demande.

Contact