Informativa sulla privacy di Dazr Sign
Ultimo aggiornamento: 5 ottobre 2026 · Per Dazr Sign su sign.dazr.eu, i link di firma, la Dazr Sign API e la pagina di verifica.
Se una traduzione di questa pagina differisce dalla versione inglese, prevale la versione inglese.
Chi è il titolare
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065, è titolare del trattamento dei dati personali descritti in questa informativa. Per qualsiasi domanda sui tuoi dati, scrivi a privacy@dazr.eu.
Mittenti e firmatari
Chi invia carica un PDF, aggiunge i destinatari con nomi e indirizzi email e lo invia. Ogni destinatario riceve un’email con un link personale. Per aprirlo serve l’accesso a Dazr Identity con quell’indirizzo email. Chi non ha ancora un account ne riceve uno al primo accesso con il codice inviato via email; per quell’account vale l’informativa sulla privacy di Dazr Identity.
Chi invia decide cosa contiene un documento e chi lo riceve. Usiamo il contenuto di un documento solo per fornire il servizio di firma: per mostrarlo, raccogliere le firme e produrre la copia firmata.
Cosa conserviamo per ogni documento
- Il documento. Il PDF come caricato e, quando tutti hanno firmato, la copia firmata. Le versioni intermedie create durante la firma vengono eliminate quando il documento è completato.
- Destinatari. Nomi e indirizzi email, ruolo (firma o riceve una copia), ordine di firma, stato e valori inseriti nei campi.
- Firme. La firma e le iniziali che chi firma disegna o digita e, se firma per un’organizzazione, il nome di questa e se è verificata.
- L’audit trail. Ogni passaggio (invio, apertura, visualizzazione, firma, rifiuto, promemoria) con l’orario, l’indirizzo email coinvolto, il modo di accesso, il Paese ricavato dall’indirizzo IP, una breve descrizione del dispositivo (browser e sistema operativo) e un hash unidirezionale dell’indirizzo IP al posto dell’indirizzo stesso. L’audit trail fa parte della copia firmata, quindi chiunque riceva quella copia può leggerlo.
- Messaggi. Il messaggio facoltativo di chi invia, e il motivo se qualcuno rifiuta.
La pagina di verifica
Chi ha una copia di un documento completato può verificarla su sign.dazr.eu/check. Il file resta sul proprio dispositivo; ci viene inviata solo la sua impronta (SHA-256). Se corrisponde, la pagina mostra il titolo, le date, i nomi di chi ha inviato e firmato con gli indirizzi email in parte nascosti, e come ciascuno ha firmato.
Firme elettroniche qualificate
Chi invia può chiedere a un firmatario una firma elettronica qualificata. Il firmatario firma allora il PDF con il proprio certificato qualificato di un prestatore di servizi fiduciari qualificato e carica il risultato. Dazr non rilascia firme né certificati qualificati. Controlliamo la firma con le liste di fiducia dell’UE e chiediamo al servizio di revoca del fornitore del certificato se il certificato è ancora valido. Conserviamo i dati del certificato: il nome, il numero di serie nel nome (per alcuni fornitori un numero di identificazione nazionale o un codice fiscale), il Paese, un’eventuale organizzazione indicata, il fornitore e l’orario della firma. Sono mostrati nell’audit trail.
Dove l’opzione è disponibile, chi firma può anche confermare la propria identità con l’EU Digital Identity Wallet, o firmare con esso. Dal wallet riceviamo allora solo nome, cognome e il Paese che ha rilasciato l’identità, e li aggiungiamo all’audit trail.
App che usano la Dazr Sign API
Un’app può preparare e inviare documenti a tuo nome tramite la Dazr Sign API dopo che l’hai autorizzata nella schermata di consenso di Dazr Identity. L’app vede e gestisce solo i documenti che ha creato. Le sue notifiche (webhook) contengono lo stato di un documento e dei destinatari, mai il documento stesso. L’organizzazione che gestisce l’app è responsabile di ciò che fa con queste informazioni. Per ogni app contiamo l’uso giornaliero dell’API e conserviamo i conteggi per 400 giorni.
Email che inviamo
Inviamo ai destinatari la richiesta di firma, i promemoria scelti da chi invia e la copia firmata o un link per scaricarla quando tutti hanno firmato. Chi invia viene informato quando qualcuno firma o rifiuta. Se un’email non può essere consegnata, il nostro fornitore di email ce lo comunica, così chi invia vede che l’indirizzo non ha funzionato.
Base giuridica
Per chi invia, e per chi firma con il proprio account, trattiamo questi dati per fornire il servizio (articolo 6, paragrafo 1, lettera b) del GDPR). Trattiamo nomi e indirizzi email dei destinatari perché chi invia ha mandato loro un documento, nel nostro legittimo interesse e in quello di chi invia a completare la firma (articolo 6, paragrafo 1, lettera f) del GDPR). Conserviamo l’audit trail perché una firma è utile come prova solo se se ne può mostrare la storia (articolo 6, paragrafo 1, lettera f) del GDPR).
Per quanto tempo conserviamo i dati
- Documenti, copie firmate e audit trail restano finché chi li ha inviati non li elimina o non elimina il proprio account Dazr Identity. I documenti che hai ricevuto restano a chi li ha inviati; eliminare il tuo account non li elimina.
- I link di firma smettono di funzionare quando il documento è completato, annullato o oltre la scadenza.
- I caricamenti mai usati vengono eliminati dopo 2 ore.
- Conteggi giornalieri dell’API: 400 giorni.
Quando visiti i nostri siti web
- Log del server. Il nostro fornitore di hosting registra ogni richiesta: indirizzo IP, browser (user agent), indirizzo richiesto, stato e orario. Usiamo questi log per far funzionare e proteggere i nostri servizi e li conserviamo per un massimo di 30 giorni. Base giuridica: il nostro legittimo interesse a gestire siti web sicuri (articolo 6, paragrafo 1, lettera f) del GDPR).
- Statistiche delle pagine. Contiamo le visualizzazioni con Vercel Web Analytics, che non imposta cookie e non memorizza indirizzi IP; vediamo solo totali, come il numero di visualizzazioni di una pagina. Base giuridica: il nostro legittimo interesse a sapere quali pagine vengono usate (articolo 6, paragrafo 1, lettera f) del GDPR).
- Niente pubblicità né tracciamento. I nostri siti non mostrano pubblicità e non contengono tracker, pixel o widget di social media di terzi. Caratteri e script provengono dai nostri server.
- Protezione dallo spam. Prima dell’invio di un modulo pubblico, il tuo browser risolve un piccolo calcolo (proof of work). Si svolge sul tuo dispositivo e non imposta cookie.
Quando ci contatti
Se usi il modulo di contatto o scrivi a uno dei nostri indirizzi, riceviamo il tuo nome, l’indirizzo email, l’azienda (facoltativa), l’argomento, il messaggio e la pagina da cui l’hai inviato. Il modulo invia il messaggio via email alla nostra casella e una copia a te. Lo usiamo solo per risponderti e dare seguito alla richiesta, e lo conserviamo fino a 24 mesi dopo l’ultimo contatto. Base giuridica: misure precontrattuali su tua richiesta (articolo 6, paragrafo 1, lettera b) del GDPR) e il nostro legittimo interesse a rispondere alle domande (articolo 6, paragrafo 1, lettera f) del GDPR).
Cookie e memoria sul tuo dispositivo
Non usiamo cookie pubblicitari o di analisi, per questo non c’è un banner dei cookie. Ciò che memorizziamo serve al servizio o ricorda una scelta che hai fatto, quindi non richiede consenso:
__Secure-dazr_id(cookie): mantiene l’accesso a Dazr Identity sui siti dazr.eu. Gli script non possono leggerlo; scade dopo 30 giorni o quando esci dall’account.dazr_id_hint,dazr_id_ping(memoria locale): il tuo nome, l’indirizzo email e la foto, perché l’intestazione della pagina mostri subito chi ha effettuato l’accesso, e un segnale che allinea le schede aperte quando entri o esci dall’account.dazr_lang(memoria locale): la lingua che hai scelto.
Fornitori di servizi
Queste società trattano dati personali per nostro conto, solo su nostre istruzioni e in base a contratti scritti che le obbligano a proteggerli:
- Vercel ospita i nostri siti web e le funzioni server, archivia i file (Vercel Blob) e conta le visualizzazioni.
- Upstash gestisce il database (un archivio chiave-valore) che contiene account e dati.
- Resend invia richieste di firma, promemoria, copie firmate e aggiornamenti, e ci avvisa quando un’email non è stata consegnata.
Per controllare le firme qualificate contattiamo servizi pubblici che rispondono per sé, non per noi: le liste di fiducia dell’UE e i servizi di revoca dei fornitori di certificati. Le loro richieste indicano il certificato, non te come persona che usa Dazr Sign.
Dove sono conservati i tuoi dati
Conserviamo i dati personali nell’Unione europea. Vercel, Upstash e Resend sono società con sede negli Stati Uniti. Quando uno dei nostri fornitori può accedere ai dati personali da fuori dello Spazio economico europeo, il trasferimento è coperto dalle clausole contrattuali standard della Commissione europea o da una decisione di adeguatezza della Commissione europea.
Come proteggiamo i tuoi dati
Tutto il traffico verso i nostri servizi è cifrato (HTTPS). Account, documenti e file sono inoltre cifrati a riposo con AES-256-GCM, in aggiunta alla cifratura dei nostri fornitori, con chiavi conservate sui nostri server. Non si tratta di crittografia end-to-end: i nostri sistemi possono decifrare i dati per fornire il servizio, e solo le poche persone di Dazr che lo gestiscono vi hanno accesso.
Ogni documento è cifrato con una propria chiave. Quando tutti hanno firmato, Dazr sigilla il PDF con la propria firma digitale, così qualsiasi modifica successiva diventa visibile.
I tuoi diritti
Puoi chiederci l’accesso ai tuoi dati personali, una copia in un formato portabile, la rettifica, la cancellazione o la limitazione, e puoi opporti al trattamento basato sui nostri legittimi interessi. Quando ci basiamo sul tuo consenso, puoi revocarlo in qualsiasi momento.
Chi invia può eliminare i propri documenti in qualsiasi momento. Se hai ricevuto un documento, chiedi a chi l’ha inviato di eliminarlo. Un audit trail completato non può essere modificato senza rompere il sigillo, perché è la prova di quanto accaduto; dove la legge lo richiede, lo limitiamo o lo eliminiamo.
Scrivi a privacy@dazr.eu per tutto ciò che non puoi fare da solo o da sola. Rispondiamo entro 30 giorni.
Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.
Modifiche a questa informativa
Se modifichiamo questa informativa, aggiorniamo la data in alto. Le versioni precedenti sono disponibili su richiesta.
Contatti
- Privacy e richieste sui dati: privacy@dazr.eu
- Sicurezza: security@dazr.eu
- Informazioni generali: hello@dazr.eu
- Posta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia