Trust Center di Dazr Sign
Ultimo aggiornamento: 6 ottobre 2026
Se una traduzione di questa pagina differisce dalla versione inglese, prevale la versione inglese.
Dove sono conservati i tuoi dati
Conserviamo i dati personali nell’Unione europea. Vercel, Upstash e Resend sono società con sede negli Stati Uniti. Quando uno dei nostri fornitori può accedere ai dati personali da fuori dello Spazio economico europeo, il trasferimento è coperto dalle clausole contrattuali standard della Commissione europea o da una decisione di adeguatezza della Commissione europea.
Per le aziende degli Stati Uniti, questa decisione di adeguatezza è il quadro UE-USA per la protezione dei dati personali (Data Privacy Framework), che vale per le aziende certificate.
Sub-responsabili
Queste società trattano dati personali per nostro conto, solo su nostre istruzioni e in base a contratti scritti che le obbligano a proteggerli:
| Fornitore | Sede | Finalità | Dati |
|---|---|---|---|
| Vercel | Stati Uniti; dati conservati nell’UE | Hosting, funzioni server, archiviazione di file (Vercel Blob) e statistiche delle pagine | File, cifrati, e log del server |
| Upstash | Stati Uniti; dati conservati nell’UE | Database (archivio chiave-valore) per account e registrazioni | Account e registrazioni, cifrati |
| Resend | Stati Uniti | Invio di richieste di firma, promemoria, copie firmate e aggiornamenti | Indirizzo email, nome e contenuto dell’email |
| Mollie | Paesi Bassi (Amsterdam) | Pagamenti per certificati qualificati tramite Dazr | Importo, descrizione e un riferimento alla richiesta, mai documenti |
I certificati qualificati tramite Dazr sono rilasciati da un prestatore di servizi fiduciari qualificato, in proprio e con la sua informativa sulla privacy.
Per controllare le firme qualificate contattiamo servizi pubblici che rispondono per sé, non per noi: le liste di fiducia dell’UE e i servizi di revoca dei fornitori di certificati. Le loro richieste indicano il certificato, non te come persona che usa Dazr Sign.
Come proteggiamo i tuoi dati
Ogni documento è cifrato con una propria chiave. Quando tutti hanno firmato, Dazr sigilla il PDF con la propria firma digitale, così qualsiasi modifica successiva diventa visibile.
- Cifratura in transito. Tutto il traffico è cifrato con HTTPS. I browser sono istruiti a usare solo HTTPS per dazr.eu e tutti i suoi sottodomini (HSTS, con la direttiva preload).
- Cifratura a riposo. Account, documenti e file sono cifrati con AES-256-GCM a livello applicativo, oltre alla cifratura dei nostri fornitori, con chiavi custodite sui nostri server. La chiave principale si può sostituire senza interruzioni: un processo in background cifra di nuovo i dati conservati con la nuova chiave.
- Sigillo PAdES. Il sigillo è una firma PAdES (baseline B-B) che qualsiasi lettore PDF con supporto per le firme può verificare.
- Traccia probatoria. Ogni passaggio (inviato, aperto, visualizzato, firmato, rifiutato, sollecitato) viene registrato con l’orario, il metodo di accesso, il paese, il dispositivo e un hash unidirezionale dell’indirizzo IP. La traccia fa parte della copia sigillata.
- Pagina di verifica. Chiunque può verificare un documento completato su sign.dazr.eu/check. Il file resta sul suo dispositivo; viene inviata solo la sua impronta SHA-256.
- Firme qualificate verificate. Le firme qualificate vengono verificate sugli elenchi di fiducia dell’UE, che aggiorniamo ogni giorno, e presso il servizio di revoca del prestatore del certificato.
- Accesso con Dazr Identity. Con una passkey, un codice monouso via email oppure Google o Microsoft. Non ci sono password da rubare e puoi vedere e chiudere le tue sessioni in qualsiasi momento.
- Link di firma. Ogni destinatario accede con l’indirizzo email a cui è stato inviato il documento. I link di firma smettono di funzionare quando il documento è completato, annullato o scaduto.
- API e webhook firmati. Le app agiscono solo per le persone che le hanno autorizzate e solo sui documenti che hanno creato, entro limiti di utilizzo. I webhook contengono lo stato di un documento, mai il documento, e sono firmati con HMAC-SHA256.
- Tempi di cancellazione. I caricamenti mai usati si cancellano dopo 2 ore, le versioni intermedie quando il documento è completato. I documenti restano finché il mittente non li elimina.
- Content Security Policy. I browser eseguono solo gli script che indichiamo: i nostri file, gli script inline identificati dal loro hash e un unico file di libreria fissato a una versione. I plug-in sono bloccati e gli altri siti non possono mostrare le nostre pagine in un frame.
Privacy
L’informativa sulla privacy spiega cosa conserviamo, perché e per quanto tempo, e i termini di utilizzo stabiliscono le regole d’uso del servizio.
Puoi chiederci l’accesso ai tuoi dati personali, una copia in un formato portabile, la rettifica, la cancellazione o la limitazione, e puoi opporti al trattamento basato sui nostri legittimi interessi. Quando ci basiamo sul tuo consenso, puoi revocarlo in qualsiasi momento.
Scrivi a privacy@dazr.eu per tutto ciò che non puoi fare da solo o da sola. Rispondiamo entro 30 giorni.
Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.
Conformità e valutazioni
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P.IVA IT 02801250065, è titolare del trattamento dei dati personali descritti nell’informativa sulla privacy, ai sensi del Regolamento generale sulla protezione dei dati (GDPR).
- CSA STAR Level 1: autovalutazione in preparazione. Dazr sta completando il Consensus Assessments Initiative Questionnaire (CAIQ) della Cloud Security Alliance per il CSA STAR Registry. Questa pagina rimanderà alla scheda pubblicata.
Segnalare una vulnerabilità
Se trovi una vulnerabilità di sicurezza in uno dei nostri servizi, segnalala a security@dazr.eu. Descrivi cosa hai trovato e i passaggi per riprodurla, e indica l’indirizzo o la versione dell’app interessata.
- Ambito. I siti e i servizi Dazr su dazr.eu e i suoi sottodomini, le relative API, Dazr Browser e le app di Dazr Suite.
- Test con cura. Usa i tuoi account e dati di prova, accedi ai dati di altre persone solo quanto basta per dimostrare il problema e mantieni il servizio funzionante per tutti: niente test di denial of service, spam o social engineering.
- Safe harbour. Se agisci in buona fede e segui questa policy, consideriamo la tua ricerca autorizzata e non intraprendiamo azioni legali nei tuoi confronti. Lasciaci un tempo ragionevole per risolvere il problema prima di renderne pubblici i dettagli.
- La nostra risposta. Confermiamo la ricezione della segnalazione entro 5 giorni lavorativi e ti teniamo aggiornato o aggiornata finché il problema non è risolto.
Il nostro contatto per la sicurezza è pubblicato anche in security.txt (RFC 9116).
La policy completa, compreso ciò che è fuori ambito e come pubblichiamo le correzioni, è la nostra policy di divulgazione delle vulnerabilità.
Contatti
- Privacy e richieste sui dati: privacy@dazr.eu
- Sicurezza: security@dazr.eu
- Informazioni generali: hello@dazr.eu
- Posta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia