Informativa sulla privacy di Dazr Sign

Chi è il titolare

Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065, è titolare del trattamento dei dati personali descritti in questa informativa. Per qualsiasi domanda sui tuoi dati, scrivi a privacy@dazr.eu.

Mittenti e firmatari

Chi invia carica un PDF, aggiunge i destinatari con nomi e indirizzi email e lo invia. Ogni destinatario riceve un’email con un link personale. Per aprirlo serve l’accesso a Dazr Identity con quell’indirizzo email. Chi non ha ancora un account ne riceve uno al primo accesso con il codice inviato via email; per quell’account vale l’informativa sulla privacy di Dazr Identity.

Chi invia decide cosa contiene un documento e chi lo riceve. Usiamo il contenuto di un documento solo per fornire il servizio di firma: per mostrarlo, raccogliere le firme e produrre la copia firmata.

Cosa conserviamo per ogni documento

La pagina di verifica

Chi ha una copia di un documento completato può verificarla su sign.dazr.eu/check. Il file resta sul proprio dispositivo; ci viene inviata solo la sua impronta (SHA-256). Se corrisponde, la pagina mostra il titolo, le date, i nomi di chi ha inviato e firmato con gli indirizzi email in parte nascosti, e come ciascuno ha firmato.

Firme elettroniche qualificate

Chi invia può chiedere a un firmatario una firma elettronica qualificata. Il firmatario firma allora il PDF con il proprio certificato qualificato di un prestatore di servizi fiduciari qualificato e carica il risultato. Dazr non rilascia firme né certificati qualificati. Controlliamo la firma con le liste di fiducia dell’UE e chiediamo al servizio di revoca del fornitore del certificato se il certificato è ancora valido. Conserviamo i dati del certificato: il nome, il numero di serie nel nome (per alcuni fornitori un numero di identificazione nazionale o un codice fiscale), il Paese, un’eventuale organizzazione indicata, il fornitore e l’orario della firma. Sono mostrati nell’audit trail.

Dove l’opzione è disponibile, chi firma può anche confermare la propria identità con l’EU Digital Identity Wallet, o firmare con esso. Dal wallet riceviamo allora solo nome, cognome e il Paese che ha rilasciato l’identità, e li aggiungiamo all’audit trail.

App che usano la Dazr Sign API

Un’app può preparare e inviare documenti a tuo nome tramite la Dazr Sign API dopo che l’hai autorizzata nella schermata di consenso di Dazr Identity. L’app vede e gestisce solo i documenti che ha creato. Le sue notifiche (webhook) contengono lo stato di un documento e dei destinatari, mai il documento stesso. L’organizzazione che gestisce l’app è responsabile di ciò che fa con queste informazioni. Per ogni app contiamo l’uso giornaliero dell’API e conserviamo i conteggi per 400 giorni.

Email che inviamo

Inviamo ai destinatari la richiesta di firma, i promemoria scelti da chi invia e la copia firmata o un link per scaricarla quando tutti hanno firmato. Chi invia viene informato quando qualcuno firma o rifiuta. Se un’email non può essere consegnata, il nostro fornitore di email ce lo comunica, così chi invia vede che l’indirizzo non ha funzionato.

Per chi invia, e per chi firma con il proprio account, trattiamo questi dati per fornire il servizio (articolo 6, paragrafo 1, lettera b) del GDPR). Trattiamo nomi e indirizzi email dei destinatari perché chi invia ha mandato loro un documento, nel nostro legittimo interesse e in quello di chi invia a completare la firma (articolo 6, paragrafo 1, lettera f) del GDPR). Conserviamo l’audit trail perché una firma è utile come prova solo se se ne può mostrare la storia (articolo 6, paragrafo 1, lettera f) del GDPR).

Per quanto tempo conserviamo i dati

Quando visiti i nostri siti web

Quando ci contatti

Se usi il modulo di contatto o scrivi a uno dei nostri indirizzi, riceviamo il tuo nome, l’indirizzo email, l’azienda (facoltativa), l’argomento, il messaggio e la pagina da cui l’hai inviato. Il modulo invia il messaggio via email alla nostra casella e una copia a te. Lo usiamo solo per risponderti e dare seguito alla richiesta, e lo conserviamo fino a 24 mesi dopo l’ultimo contatto. Base giuridica: misure precontrattuali su tua richiesta (articolo 6, paragrafo 1, lettera b) del GDPR) e il nostro legittimo interesse a rispondere alle domande (articolo 6, paragrafo 1, lettera f) del GDPR).

Cookie e memoria sul tuo dispositivo

Non usiamo cookie pubblicitari o di analisi, per questo non c’è un banner dei cookie. Ciò che memorizziamo serve al servizio o ricorda una scelta che hai fatto, quindi non richiede consenso:

Fornitori di servizi

Queste società trattano dati personali per nostro conto, solo su nostre istruzioni e in base a contratti scritti che le obbligano a proteggerli:

Per controllare le firme qualificate contattiamo servizi pubblici che rispondono per sé, non per noi: le liste di fiducia dell’UE e i servizi di revoca dei fornitori di certificati. Le loro richieste indicano il certificato, non te come persona che usa Dazr Sign.

Dove sono conservati i tuoi dati

Conserviamo i dati personali nell’Unione europea. Vercel, Upstash e Resend sono società con sede negli Stati Uniti. Quando uno dei nostri fornitori può accedere ai dati personali da fuori dello Spazio economico europeo, il trasferimento è coperto dalle clausole contrattuali standard della Commissione europea o da una decisione di adeguatezza della Commissione europea.

Come proteggiamo i tuoi dati

Tutto il traffico verso i nostri servizi è cifrato (HTTPS). Account, documenti e file sono inoltre cifrati a riposo con AES-256-GCM, in aggiunta alla cifratura dei nostri fornitori, con chiavi conservate sui nostri server. Non si tratta di crittografia end-to-end: i nostri sistemi possono decifrare i dati per fornire il servizio, e solo le poche persone di Dazr che lo gestiscono vi hanno accesso.

Ogni documento è cifrato con una propria chiave. Quando tutti hanno firmato, Dazr sigilla il PDF con la propria firma digitale, così qualsiasi modifica successiva diventa visibile.

I tuoi diritti

Puoi chiederci l’accesso ai tuoi dati personali, una copia in un formato portabile, la rettifica, la cancellazione o la limitazione, e puoi opporti al trattamento basato sui nostri legittimi interessi. Quando ci basiamo sul tuo consenso, puoi revocarlo in qualsiasi momento.

Chi invia può eliminare i propri documenti in qualsiasi momento. Se hai ricevuto un documento, chiedi a chi l’ha inviato di eliminarlo. Un audit trail completato non può essere modificato senza rompere il sigillo, perché è la prova di quanto accaduto; dove la legge lo richiede, lo limitiamo o lo eliminiamo.

Scrivi a privacy@dazr.eu per tutto ciò che non puoi fare da solo o da sola. Rispondiamo entro 30 giorni.

Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.

Modifiche a questa informativa

Se modifichiamo questa informativa, aggiorniamo la data in alto. Le versioni precedenti sono disponibili su richiesta.

Contatti