Centro de confiança do Dazr Sign
Última atualização: 6 de outubro de 2026
Se uma tradução desta página diferir da versão inglesa, prevalece a versão inglesa.
Onde são guardados os seus dados
Guardamos os dados pessoais na União Europeia. A Vercel, a Upstash e a Resend são empresas sediadas nos Estados Unidos. Quando um dos nossos prestadores puder aceder a dados pessoais a partir de fora do Espaço Económico Europeu, a transferência está abrangida pelas cláusulas contratuais-tipo da Comissão Europeia ou por uma decisão de adequação da Comissão Europeia.
Para empresas nos Estados Unidos, essa decisão de adequação é o Quadro de Privacidade de Dados UE-EUA (Data Privacy Framework), que abrange as empresas certificadas ao abrigo dele.
Subcontratantes
Estas empresas tratam dados pessoais por nossa conta, apenas segundo as nossas instruções e ao abrigo de contratos escritos que as obrigam a protegê-los:
| Prestador | Localização | Finalidade | Dados |
|---|---|---|---|
| Vercel | Estados Unidos; dados guardados na UE | Alojamento, funções de servidor, armazenamento de ficheiros (Vercel Blob) e estatísticas de páginas | Ficheiros, cifrados em repouso, e registos do servidor |
| Upstash | Estados Unidos; dados guardados na UE | Base de dados (armazenamento chave-valor) para contas e registos | Contas e registos, cifrados em repouso |
| Resend | Estados Unidos | Envio de pedidos de assinatura, lembretes, cópias assinadas e atualizações | Endereço de e-mail, nome e conteúdo do e-mail |
| Mollie | Países Baixos (Amesterdão) | Pagamentos de certificados qualificados através da Dazr | Montante, descrição e uma referência ao pedido, nunca documentos |
Os certificados qualificados obtidos através da Dazr são emitidos por um prestador qualificado de serviços de confiança, em nome próprio e ao abrigo do seu próprio aviso de privacidade.
Para verificar assinaturas qualificadas, contactamos serviços públicos que respondem por si próprios, não por nós: as listas de confiança da UE e os serviços de revogação dos prestadores de certificados. Os respetivos pedidos identificam o certificado, não a si como utilizador do Dazr Sign.
Como protegemos os seus dados
Cada documento é cifrado com uma chave própria. Quando todos tiverem assinado, a Dazr sela o PDF com a sua própria assinatura digital, pelo que qualquer alteração posterior fica visível.
- Cifragem em trânsito. Todo o tráfego é cifrado com HTTPS. Os navegadores recebem a instrução de usar apenas HTTPS para dazr.eu e todos os seus subdomínios (HSTS, com a diretiva preload).
- Cifragem em repouso. Contas, documentos e ficheiros são cifrados com AES-256-GCM na camada da aplicação, além da cifragem dos nossos prestadores, com chaves guardadas nos nossos servidores. A chave principal pode ser substituída sem interrupções: um processo em segundo plano volta a cifrar os dados guardados com a nova chave.
- Selo PAdES. O selo é uma assinatura PAdES (baseline B-B) que qualquer leitor de PDF com suporte para assinaturas consegue verificar.
- Registo de provas. Cada passo (enviado, aberto, visto, assinado, recusado, lembrado) é registado com a hora, a forma de início de sessão, o país, o dispositivo e um hash unidirecional do endereço IP. O registo faz parte da cópia selada.
- Página de verificação. Qualquer pessoa pode verificar um documento concluído em sign.dazr.eu/check. O ficheiro fica no dispositivo; só é enviada a sua impressão digital SHA-256.
- Assinaturas qualificadas, verificadas. As assinaturas qualificadas são verificadas nas listas de confiança da UE, que atualizamos diariamente, e junto do serviço de revogação do fornecedor do certificado.
- Início de sessão com o Dazr Identity. Com uma passkey, um código de utilização única enviado por e-mail, ou Google ou Microsoft. Não há palavras-passe para roubar, e pode ver e terminar as suas sessões a qualquer momento.
- Ligações de assinatura. Cada destinatário inicia sessão com o endereço de e-mail para o qual o documento foi enviado. As ligações de assinatura deixam de funcionar quando o documento é concluído, cancelado ou ultrapassa o prazo.
- API e webhooks assinados. As apps só agem em nome das pessoas que as autorizaram e só sobre os documentos que criaram, dentro de limites de utilização. Os webhooks indicam o estado de um documento, nunca o documento em si, e são assinados com HMAC-SHA256.
- Prazos de eliminação. Os carregamentos que nunca são usados são eliminados após 2 horas, e as versões intermédias quando o documento é concluído. Os documentos ficam até a pessoa que os enviou os eliminar.
- Content Security Policy. Os navegadores executam apenas os scripts que indicamos: os nossos próprios ficheiros, scripts incorporados identificados pelo seu hash e um ficheiro de biblioteca com versão fixa. Os plug-ins são bloqueados e outros sites não podem mostrar as nossas páginas num frame.
Privacidade
O aviso de privacidade explica o que guardamos, porquê e durante quanto tempo, e os termos de utilização definem as regras de utilização do serviço.
Pode pedir-nos o acesso aos seus dados pessoais, uma cópia num formato portável, a retificação, o apagamento ou a limitação, e pode opor-se ao tratamento baseado nos nossos interesses legítimos. Quando nos baseamos no seu consentimento, pode retirá-lo a qualquer momento.
Escreva para privacy@dazr.eu para tudo o que não consiga fazer por si. Respondemos no prazo de 30 dias.
Pode também apresentar reclamação a uma autoridade de proteção de dados: em Itália, o Garante per la protezione dei dati personali (garanteprivacy.it), ou a autoridade do local onde vive ou trabalha.
Conformidade e avaliações
- RGPD. A Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065, é a responsável pelo tratamento dos dados pessoais descritos no aviso de privacidade, nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD).
- CSA STAR nível 1: autoavaliação em preparação. A Dazr está a preencher o Consensus Assessments Initiative Questionnaire (CAIQ) da Cloud Security Alliance para o CSA STAR Registry. Esta página terá uma ligação para a entrada quando for publicada.
Comunicar uma vulnerabilidade
Se encontrar uma vulnerabilidade de segurança num dos nossos serviços, comunique-a para security@dazr.eu. Descreva o que encontrou e os passos para a reproduzir, e indique o endereço ou a versão da app em causa.
- Âmbito. Os sites e serviços da Dazr em dazr.eu e nos seus subdomínios, as respetivas API, o Dazr Browser e as apps do Dazr Suite.
- Testar com cuidado. Use as suas próprias contas e dados de teste, aceda a dados de outras pessoas apenas na medida necessária para demonstrar o problema e mantenha o serviço a funcionar para todos: sem testes de negação de serviço, spam ou engenharia social.
- Porto seguro. Se agir de boa-fé e seguir esta política, consideramos a sua investigação autorizada e não tomaremos medidas legais contra si. Dê-nos um prazo razoável para corrigir o problema antes de divulgar os pormenores.
- A nossa resposta. Confirmamos a receção da sua comunicação no prazo de 5 dias úteis e damos-lhe notícias até o problema estar resolvido.
O nosso contacto de segurança também está publicado em security.txt (RFC 9116).
A política completa, incluindo o que está fora do âmbito e como publicamos as correções, é a nossa política de divulgação de vulnerabilidades.
Contacto
- Privacidade e pedidos sobre dados: privacy@dazr.eu
- Segurança: security@dazr.eu
- Geral: hello@dazr.eu
- Correio: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália