Centre de confiance de Dazr Sign
Dernière mise à jour le 6 octobre 2026
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Où vos données sont stockées
Nous stockons les données personnelles dans l’Union européenne. Vercel, Upstash et Resend sont des entreprises établies aux États-Unis. Lorsqu’un de nos prestataires peut accéder à des données personnelles depuis l’extérieur de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation de la Commission européenne.
Pour les entreprises établies aux États-Unis, cette décision d’adéquation est le cadre de protection des données UE-États-Unis (Data Privacy Framework), qui couvre les entreprises certifiées.
Sous-traitants ultérieurs
Ces entreprises traitent des données personnelles pour notre compte, uniquement sur nos instructions et dans le cadre de contrats écrits qui les obligent à les protéger :
| Fournisseur | Localisation | Finalité | Données |
|---|---|---|---|
| Vercel | États-Unis ; données stockées dans l’UE | Hébergement, fonctions serveur, stockage de fichiers (Vercel Blob) et statistiques de pages | Fichiers, chiffrés au repos, et journaux du serveur |
| Upstash | États-Unis ; données stockées dans l’UE | Base de données (stockage clé-valeur) pour les comptes et les enregistrements | Comptes et enregistrements, chiffrés au repos |
| Resend | États-Unis | Envoi des demandes de signature, des rappels, des copies signées et des mises à jour | Adresse e-mail, nom et contenu de l’e-mail |
| Mollie | Pays-Bas (Amsterdam) | Paiements des certificats qualifiés obtenus via Dazr | Montant, description et référence de la demande, jamais de documents |
Les certificats qualifiés obtenus via Dazr sont délivrés par un prestataire de services de confiance qualifié, en son nom propre et selon sa propre politique de confidentialité.
Pour vérifier les signatures qualifiées, nous interrogeons des services publics qui répondent pour leur propre compte, pas pour le nôtre : les listes de confiance de l’UE et les services de révocation des fournisseurs de certificats. Leurs requêtes portent sur le certificat, pas sur vous en tant que personne qui utilise Dazr Sign.
Comment nous protégeons vos données
Chaque document est chiffré avec sa propre clé. Quand tout le monde a signé, Dazr scelle le PDF avec sa propre signature numérique, de sorte que toute modification ultérieure se voit.
- Chiffrement en transit. Tout le trafic est chiffré en HTTPS. Les navigateurs ont pour consigne de n’utiliser que HTTPS pour dazr.eu et tous ses sous-domaines (HSTS, avec la directive preload).
- Chiffrement au repos. Les comptes, documents et fichiers sont chiffrés en AES-256-GCM au niveau de l’application, en plus du chiffrement de nos prestataires, avec des clés conservées sur nos serveurs. La clé principale peut être remplacée sans interruption : une tâche de fond chiffre alors à nouveau les données stockées avec la nouvelle clé.
- Sceau PAdES. Le sceau est une signature PAdES (baseline B-B) que tout lecteur PDF prenant en charge les signatures peut vérifier.
- Piste de preuves. Chaque étape (envoyé, ouvert, consulté, signé, refusé, relancé) est enregistrée avec l’heure, le mode de connexion, le pays, l’appareil et une empreinte à sens unique de l’adresse IP. La piste fait partie de la copie scellée.
- Page de vérification. Chacun peut vérifier un document finalisé sur sign.dazr.eu/check. Le fichier reste sur l’appareil ; seule son empreinte SHA-256 est envoyée.
- Signatures qualifiées, vérifiées. Les signatures qualifiées sont vérifiées par rapport aux listes de confiance de l’UE, que nous actualisons chaque jour, et auprès du service de révocation du fournisseur du certificat.
- Connexion avec Dazr Identity. Avec une passkey, un code à usage unique envoyé par e-mail, ou Google ou Microsoft. Aucun mot de passe à voler, et vous pouvez voir et fermer vos sessions à tout moment.
- Liens de signature. Chaque destinataire se connecte avec l’adresse e-mail à laquelle le document a été envoyé. Les liens de signature cessent de fonctionner une fois le document finalisé, annulé ou arrivé à échéance.
- API et webhooks signés. Les applications n’agissent que pour les personnes qui les ont autorisées et uniquement sur les documents qu’elles ont créés, dans des limites d’utilisation. Les webhooks transmettent le statut d’un document, jamais le document lui-même, et sont signés en HMAC-SHA256.
- Délais de suppression. Les fichiers envoyés jamais utilisés sont supprimés après 2 heures, et les versions intermédiaires une fois le document finalisé. Les documents restent jusqu’à ce que la personne qui les a envoyés les supprime.
- Content Security Policy. Les navigateurs n’exécutent que les scripts que nous indiquons : nos propres fichiers, les scripts intégrés identifiés par leur empreinte et un fichier de bibliothèque à version figée. Les plug-ins sont bloqués et les autres sites ne peuvent pas afficher nos pages dans un cadre.
Vie privée
La politique de confidentialité explique ce que nous conservons, pourquoi et combien de temps, et les conditions d’utilisation fixent les règles d’utilisation du service.
Vous pouvez nous demander l’accès à vos données personnelles, une copie dans un format portable, leur rectification, leur effacement ou la limitation du traitement, et vous pouvez vous opposer au traitement fondé sur nos intérêts légitimes. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment.
Écrivez à privacy@dazr.eu pour tout ce que vous ne pouvez pas faire vous-même. Nous répondons sous 30 jours.
Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.
Conformité et évaluations
- RGPD. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, est responsable du traitement des données personnelles décrites dans la politique de confidentialité, au sens du règlement général sur la protection des données (RGPD).
- CSA STAR niveau 1 : auto-évaluation en préparation. Dazr complète le Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance pour le CSA STAR Registry. Cette page renverra vers l’inscription une fois publiée.
Signaler une vulnérabilité
Si vous trouvez une faille de sécurité dans l’un de nos services, signalez-la à security@dazr.eu. Décrivez ce que vous avez trouvé et comment le reproduire, et indiquez l’adresse ou la version de l’application concernée.
- Périmètre. Les sites et services Dazr sur dazr.eu et ses sous-domaines, leurs API, Dazr Browser et les applications de Dazr Suite.
- Tester avec soin. Utilisez vos propres comptes et données de test, n’accédez aux données d’autrui que dans la mesure nécessaire pour démontrer le problème, et laissez le service fonctionner pour tout le monde : pas de tests de déni de service, de spam ni d’ingénierie sociale.
- Safe harbour. Si vous agissez de bonne foi et respectez cette politique, nous considérons votre recherche comme autorisée et n’engageons aucune action en justice contre vous. Laissez-nous un délai raisonnable pour corriger le problème avant d’en publier les détails.
- Notre réponse. Nous accusons réception de votre signalement sous 5 jours ouvrés et vous tenons au courant jusqu’à la correction du problème.
Notre contact sécurité figure aussi dans security.txt (RFC 9116).
La politique complète, y compris ce qui est hors périmètre et la façon dont nous publions les correctifs, est notre politique de divulgation des vulnérabilités.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie