Centrum zaufania Dazr Sign
Ostatnia aktualizacja: 6 października 2026
Jeśli tłumaczenie tej strony różni się od wersji angielskiej, obowiązuje wersja angielska.
Gdzie przechowujemy Twoje dane
Przechowujemy dane osobowe w Unii Europejskiej. Vercel, Upstash i Resend to firmy z siedzibą w Stanach Zjednoczonych. Jeśli któryś z naszych dostawców może mieć dostęp do danych osobowych spoza Europejskiego Obszaru Gospodarczego, przekazanie jest objęte standardowymi klauzulami umownymi Komisji Europejskiej albo decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony.
W przypadku firm ze Stanów Zjednoczonych tą decyzją stwierdzającą odpowiedni stopień ochrony są Ramy ochrony danych UE-USA (Data Privacy Framework), które obejmują certyfikowane w nich firmy.
Podwykonawcy przetwarzania
Te firmy przetwarzają dane osobowe w naszym imieniu, wyłącznie na nasze polecenie i na podstawie pisemnych umów, które zobowiązują je do ich ochrony:
| Dostawca | Lokalizacja | Cel | Dane |
|---|---|---|---|
| Vercel | Stany Zjednoczone; dane przechowywane w UE | Hosting, funkcje serwerowe, przechowywanie plików (Vercel Blob) i statystyki stron | Pliki, zaszyfrowane, oraz logi serwera |
| Upstash | Stany Zjednoczone; dane przechowywane w UE | Baza danych (magazyn klucz-wartość) dla kont i rekordów | Konta i rekordy, zaszyfrowane |
| Resend | Stany Zjednoczone | Wysyłka próśb o podpis, przypomnień, podpisanych kopii i powiadomień | Adres e-mail, imię i nazwisko oraz treść wiadomości |
| Mollie | Holandia (Amsterdam) | Płatności za certyfikaty kwalifikowane przez Dazr | Kwota, opis i odniesienie do wniosku, nigdy dokumenty |
Certyfikaty kwalifikowane przez Dazr wydaje kwalifikowany dostawca usług zaufania we własnym imieniu i na podstawie własnej polityki prywatności.
Aby sprawdzać podpisy kwalifikowane, kontaktujemy się z usługami publicznymi, które działają we własnym imieniu, a nie naszym: zaufanymi listami UE i usługami unieważnień dostawców certyfikatów. Ich zapytania dotyczą certyfikatu, a nie Ciebie jako osoby korzystającej z Dazr Sign.
Jak chronimy Twoje dane
Każdy dokument jest szyfrowany własnym kluczem. Gdy wszyscy podpiszą, Dazr opieczętowuje plik PDF własnym podpisem cyfrowym, dzięki czemu każda późniejsza zmiana jest widoczna.
- Szyfrowanie w transmisji. Cały ruch jest szyfrowany przez HTTPS. Przeglądarki dostają polecenie, by dla dazr.eu i wszystkich jego subdomen używać wyłącznie HTTPS (HSTS, z dyrektywą preload).
- Szyfrowanie danych przechowywanych. Konta, dokumenty i pliki są szyfrowane algorytmem AES-256-GCM w warstwie aplikacji, dodatkowo do szyfrowania naszych dostawców, kluczami przechowywanymi na naszych serwerach. Klucz główny można wymienić bez przerwy w działaniu: proces w tle ponownie szyfruje wtedy przechowywane dane nowym kluczem.
- Pieczęć PAdES. Pieczęć to podpis PAdES (baseline B-B), który może sprawdzić każdy czytnik PDF obsługujący podpisy.
- Ścieżka dowodowa. Każdy krok (wysłano, otwarto, wyświetlono, podpisano, odrzucono, przypomniano) jest zapisywany z czasem, sposobem logowania, krajem, urządzeniem i jednokierunkowym skrótem adresu IP. Ścieżka jest częścią opieczętowanej kopii.
- Strona weryfikacji. Każdy może sprawdzić ukończony dokument na sign.dazr.eu/check. Plik zostaje na urządzeniu; wysyłany jest tylko jego odcisk SHA-256.
- Podpisy kwalifikowane, sprawdzone. Podpisy kwalifikowane są sprawdzane w unijnych listach zaufanych, które odświeżamy codziennie, oraz w usłudze unieważnień dostawcy certyfikatu.
- Logowanie przez Dazr Identity. Kluczem dostępu (passkey), kodem jednorazowym wysłanym e-mailem albo przez Google lub Microsoft. Nie ma haseł do ukradzenia, a swoje sesje możesz w każdej chwili zobaczyć i zakończyć.
- Linki do podpisu. Każdy odbiorca loguje się adresem e-mail, na który wysłano dokument. Linki do podpisu przestają działać, gdy dokument zostanie ukończony, anulowany lub minie jego termin.
- API i podpisane webhooki. Aplikacje działają tylko w imieniu osób, które na to pozwoliły, i tylko na dokumentach, które same utworzyły, w ramach limitów. Webhooki przekazują status dokumentu, nigdy sam dokument, i są podpisane HMAC-SHA256.
- Terminy usuwania. Przesłane pliki, które nie zostały użyte, są usuwane po 2 godzinach, a wersje pośrednie po ukończeniu dokumentu. Dokumenty pozostają, dopóki nadawca ich nie usunie.
- Content Security Policy. Przeglądarki uruchamiają tylko wskazane przez nas skrypty: nasze własne pliki, skrypty wbudowane rozpoznawane po skrócie (hash) i jeden plik biblioteki w ustalonej wersji. Wtyczki są blokowane, a inne witryny nie mogą wyświetlać naszych stron w ramce.
Prywatność
Polityka prywatności wyjaśnia, co przechowujemy, dlaczego i jak długo, a warunki korzystania określają zasady korzystania z usługi.
Możesz poprosić nas o dostęp do swoich danych osobowych, ich kopię w formacie umożliwiającym przeniesienie, sprostowanie, usunięcie lub ograniczenie przetwarzania, a także wnieść sprzeciw wobec przetwarzania opartego na naszych prawnie uzasadnionych interesach. Jeśli opieramy się na Twojej zgodzie, możesz ją w każdej chwili wycofać.
Napisz na privacy@dazr.eu w każdej sprawie, której nie załatwisz samodzielnie. Odpowiadamy w ciągu 30 dni.
Możesz też złożyć skargę do organu ochrony danych: we Włoszech do Garante per la protezione dei dati personali (garanteprivacy.it) albo do organu w miejscu, w którym mieszkasz lub pracujesz, w Polsce do Prezesa UODO.
Zgodność i oceny
- RODO. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065, jest administratorem danych osobowych opisanych w polityce prywatności w rozumieniu ogólnego rozporządzenia o ochronie danych (RODO).
- CSA STAR poziom 1: samoocena w przygotowaniu. Dazr wypełnia kwestionariusz Consensus Assessments Initiative Questionnaire (CAIQ) organizacji Cloud Security Alliance na potrzeby rejestru CSA STAR Registry. Po publikacji ta strona będzie zawierać link do wpisu.
Zgłaszanie podatności
Jeśli znajdziesz lukę bezpieczeństwa w którejś z naszych usług, zgłoś ją na adres security@dazr.eu. Opisz znaleziony problem i sposób jego odtworzenia oraz podaj adres lub wersję aplikacji, której to dotyczy.
- Zakres. Witryny i usługi Dazr w domenie dazr.eu i jej subdomenach, ich API, Dazr Browser oraz aplikacje Dazr Suite.
- Testuj z rozwagą. Używaj własnych kont i danych testowych, sięgaj po dane innych osób tylko w zakresie potrzebnym do wykazania problemu i nie zakłócaj działania usługi: bez testów odmowy usługi (DoS), spamu i socjotechniki.
- Bezpieczna przystań. Jeśli działasz w dobrej wierze i przestrzegasz tych zasad, uznajemy Twoje badania za autoryzowane i nie podejmiemy wobec Ciebie kroków prawnych. Daj nam rozsądny czas na usunięcie problemu, zanim opublikujesz szczegóły.
- Nasza odpowiedź. Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych i informujemy Cię na bieżąco, aż problem zostanie usunięty.
Nasz kontakt ds. bezpieczeństwa jest też opublikowany w pliku security.txt (RFC 9116).
Pełny tekst, w tym to, co jest poza zakresem, i sposób publikowania poprawek, zawiera nasza polityka zgłaszania podatności.
Kontakt
- Prywatność i wnioski dotyczące danych: privacy@dazr.eu
- Bezpieczeństwo: security@dazr.eu
- Ogólne: hello@dazr.eu
- Poczta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy