Política de privacidad de Dazr Identity
Última actualización: 5 de octubre de 2026 · Para tu cuenta de Dazr Identity, las organizaciones, la verificación de organizaciones y Sign in with Dazr Identity.
Si una traducción de esta página difiere de la versión en inglés, prevalece la versión en inglés.
Quién es responsable
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065, es responsable del tratamiento de los datos personales descritos en esta política. Para cualquier cuestión sobre tus datos, escribe a privacy@dazr.eu.
Qué guardamos de tu cuenta
- Tu perfil. Correo electrónico, nombre, idioma y, si quieres, una foto de perfil y una dirección personal. La primera vez que inicias sesión te proponemos un nombre basado en tu correo; puedes cambiarlo.
- Cómo inicias sesión. Los códigos de un solo uso que te enviamos por correo (cada uno válido 10 minutos), las llaves de acceso que añades (la clave pública, el nombre que le das y cuándo se añadió y se usó por última vez) y si usas el inicio de sesión con Google o Microsoft.
- Tus sesiones. Para cada dispositivo con la sesión iniciada: el navegador y el sistema operativo, el país obtenido de tu dirección IP y cuándo empezó la sesión y cuándo se usó por última vez. Una sesión termina a los 30 días o al cerrar sesión. En Seguridad puedes ver y cerrar sesiones.
- Horas de inicio de sesión. Las horas de tus últimos 50 inicios de sesión, guardadas 100 días. Las personas administradoras de las organizaciones a las que perteneces ven estas horas desde el día de tu incorporación, pero no tus dispositivos ni las apps que usas.
- Contadores de seguridad. Para frenar abusos, contamos las solicitudes por dirección IP y por correo electrónico. Estos contadores se borran automáticamente en 24 horas.
Base jurídica: necesitamos estos datos para prestarte la cuenta (artículo 6, apartado 1, letra b), del RGPD). Las sesiones, las horas de inicio de sesión y los contadores de seguridad sirven también a nuestro interés legítimo en proteger las cuentas frente a abusos (artículo 6, apartado 1, letra f), del RGPD). Mostrar las horas de inicio de sesión a quienes administran una organización sirve al interés legítimo de la organización en saber que las cuentas de sus miembros están en uso (artículo 6, apartado 1, letra f), del RGPD).
Iniciar sesión con Google o Microsoft
Si eliges Google o Microsoft, inicias sesión en su página y nos envían tu correo electrónico, confirmado como verificado, y tu nombre. No recibimos nada más de tu cuenta de Google o Microsoft, y nunca tu contraseña. Google y Microsoft tratan tu inicio de sesión según sus propias políticas de privacidad.
Organizaciones
Puedes crear una organización o unirte a una cuando te invitan. Una organización contiene su nombre, país, número de registro mercantil, número de IVA, domicilio social y, si quiere, un logotipo y un dominio de correo, además de sus miembros con sus nombres, correos y funciones. Todos los miembros ven la lista de miembros. La persona titular y las administradoras gestionan la organización y ven cuándo iniciaron sesión los miembros.
- Cuando se introduce un número de IVA, lo comprobamos con el servicio VIES de la Comisión Europea.
- Para confirmar un dominio de correo, consultamos un registro DNS de ese dominio mediante el servicio DNS público de Cloudflare.
- Las invitaciones se envían por correo y caducan a los 14 días; los enlaces de invitación a los 7 días.
Base jurídica: guardamos las organizaciones para prestar el servicio a sus miembros (artículo 6, apartado 1, letra b), del RGPD). Una organización existe hasta que su titular la elimina. Eliminar tu propia cuenta no elimina las organizaciones, porque otros miembros las usan: sal de ellas antes, y transfiere o elimina aquellas de las que eres titular.
Verificar una organización
Quien sea titular o administrador de una organización puede pedirnos que la verifiquemos. Indica a la dirección o a otra persona con poder de firma, con su nombre y correo; enviamos a esa persona un enlace (y recordatorios) por correo e informamos a quien hizo la solicitud y a las personas administradoras de la organización de cómo va.
- Con una firma electrónica cualificada. La persona representante firma una declaración que generamos. Comprobamos la firma y el certificado con las listas de confianza de la UE y el servicio de revocación del proveedor del certificado. Guardamos el nombre, el país y, si figura, el identificador de la organización del certificado, y el archivo firmado, cifrado, como prueba mientras la organización esté verificada y durante 5 años después de que termine la verificación o se elimine la organización, porque las empresas reguladas que confían en la verificación deben poder mostrarla a sus auditores.
- Con documentos. Sin firma cualificada, la persona representante puede subir un extracto del registro mercantil y una copia de su pasaporte o documento de identidad. Le indicamos que puede tapar el número del documento y los números de identificación nacional o fiscal. Los archivos se guardan cifrados, nunca se envían por correo y solo el personal de Dazr que revisa verificaciones puede abrirlos. Usamos la copia del documento de identidad solo para verificar esa organización y la borramos automáticamente 30 días después de la decisión; después guardamos solo la decisión, quién la tomó, la fecha y una huella (hash) de cada archivo. El extracto se conserva como el archivo firmado de arriba.
- Con el sello de la organización, un extracto sellado o un código PEC. Una declaración sellada con el sello electrónico cualificado de la organización se comprueba como una firma. Un extracto del registro sellado digitalmente por el registro mercantil (por ejemplo una visura camerale o un extracto KvK) se comprueba automáticamente: leemos su texto para encontrar el número de registro, el nombre de la persona representante y, en Italia, la dirección PEC, y guardamos el extracto cifrado como prueba. Para un código PEC enviamos un código de un solo uso a la dirección PEC de la organización y guardamos esa dirección con la verificación.
- De pago: carta por correo o videollamada. Para una carta usamos el domicilio social de la organización para imprimir y enviar una carta con un código; para una videollamada guardamos la hora reservada, el enlace de la reunión y la nota de la persona revisora sobre el resultado. No grabamos las llamadas. Los pagos los procesa Mollie B.V. (Ámsterdam), que recibe el importe, una descripción y una referencia a la solicitud, no los documentos; guardamos los datos de pagos y facturas el tiempo que exige la ley fiscal (10 años en Italia). Los reembolsos también pasan por Mollie.
- Base jurídica. La solicitud de la organización (artículo 6, apartado 1, letra b), del RGPD) y nuestro interés legítimo en evitar el fraude y la suplantación de organizaciones (artículo 6, apartado 1, letra f), del RGPD).
- Informes de verificación. Para las auditorías de las apps guardamos los hechos de cada verificación (datos de la organización, fechas, método, datos del certificado de la firma o del sello, comprobación del extracto, resultado de VIES, comprobaciones de la persona revisora, huellas de los archivos) el mismo tiempo que el archivo firmado de arriba. Nunca en un informe: copias o números de documentos de identidad, códigos de un solo uso, correos electrónicos ni direcciones distintas del domicilio social; las personas revisoras solo aparecen con un ID interno. Las copias de documentos de identidad mantienen su plazo de 30 días.
- Qué ven las apps. Las apps con las que se compartió la organización ven su estado de verificación, el método y la fecha. Las apps con las que al menos un miembro compartió la organización también pueden descargar su informe de verificación, la declaración firmada (con firma o sello cualificados) y el extracto del registro mercantil, un documento público, como prueba para sus auditorías. Nunca reciben copias de documentos de identidad ni el correo de la persona representante. Cada descarga aparece en la actividad de la organización para quienes la administran.
Iniciar sesión en otras apps con Dazr Identity
Otras organizaciones pueden dejarte iniciar sesión en su sitio o app con tu cuenta de Dazr Identity («Sign in with Dazr Identity»). No se comparte nada hasta que lo apruebas en la pantalla de consentimiento de Dazr, que muestra la app, la organización que hay detrás (razón social, país y número de registro), su política de privacidad y los valores reales que recibirá.
- Qué se puede compartir, y solo lo que apruebas: un ID aleatorio; tu nombre e idioma; tu correo electrónico; tu dirección personal, si la guardaste; las organizaciones que marques, con su nombre, país, número de registro, número de IVA, estado de verificación y tu función; y el permiso para que la app siga conectada mientras no estás. Dazr nunca comparte tus archivos, tus contactos ni datos de cumplimiento, y no hay contraseña que compartir.
- Un ID distinto por organización. Cada organización recibe su propio ID aleatorio para ti (un identificador «pairwise»), para que organizaciones sin relación no puedan vincular tus cuentas entre sí.
- Base jurídica. Comunicamos los datos porque nos pides que te iniciemos la sesión (artículo 6, apartado 1, letra b), del RGPD). Una vez que la app los recibe, la organización que hay detrás es responsable independiente del tratamiento de esos datos, según su propia política de privacidad. Las solicitudes sobre esos datos, incluida su supresión, van a esa organización; Dazr te muestra su correo de soporte.
- Qué guarda Dazr. Tu consentimiento para cada app (qué datos y qué organizaciones aprobaste, cuándo te conectaste por primera vez y cuándo lo usó la app por última vez), mientras exista la conexión. Un registro de actividad de inicios de sesión y renovaciones de tokens por app, guardado 90 días y borrado cuando quitas la app. Los tokens caducan solos: los de acceso a los 10 minutos, los de actualización tras 30 días sin uso.
- Avisos a las apps. Cuando cambia la verificación de una organización que compartiste con una app, la app recibe un aviso, con tu ID para esa app. Para cada app guardamos recuentos diarios de inicios de sesión y decisiones de consentimiento, y una estimación de cuántas personas iniciaron sesión que no se puede convertir de nuevo en una lista de personas; se guardan 400 días.
- Tú decides. Dazr Identity → Apps conectadas muestra cada app con exactamente lo que recibió. «Quitar el acceso» termina la conexión al momento: los tokens de la app dejan de funcionar y se borran tu consentimiento y el registro de actividad. Las apps conectadas forman parte de la descarga de tus datos, y al eliminar tu cuenta de Dazr se eliminan todas las conexiones.
Las normas para las organizaciones que usan Sign in with Dazr Identity están en las Condiciones para desarrolladores de Dazr Identity.
Registrar una app
Si registras una app para tu organización, guardamos sus datos (nombre, página de inicio, política de privacidad, correo de soporte, finalidad, logotipo y direcciones de redirección), quién aceptó las Condiciones para desarrolladores y cuándo, sus ajustes y un registro de las entregas de webhooks, que se guarda 30 días. Las personas administradoras de la organización ven los recuentos diarios de inicios de sesión de la app.
Correos que enviamos
Enviamos los correos que el servicio necesita: códigos de inicio de sesión, invitaciones, novedades sobre organizaciones y verificaciones, y avisos sobre tus apps. Dazr Identity no envía correos de marketing.
Cuánto tiempo lo guardamos
- Tu cuenta y tu perfil: hasta que elimines tu cuenta.
- Códigos de inicio de sesión: 10 minutos. Sesiones: 30 días. Horas de inicio de sesión: 100 días. Contadores de seguridad: hasta 24 horas.
- Apps conectadas: mientras exista la conexión; su registro de actividad, 90 días.
- Organizaciones: hasta que la persona titular las elimine. Pruebas de verificación y datos de pago: como se explica arriba.
Cuando visitas nuestros sitios web
- Registros del servidor. Nuestro proveedor de alojamiento registra cada solicitud: dirección IP, navegador (user agent), la dirección solicitada, el estado y la hora. Usamos estos registros para que nuestros servicios funcionen y sean seguros, y los conservamos hasta 30 días. Base jurídica: nuestro interés legítimo en mantener sitios web seguros (artículo 6, apartado 1, letra f), del RGPD).
- Estadísticas de páginas. Contamos las visitas con Vercel Web Analytics, que no instala cookies ni guarda direcciones IP; solo vemos totales, como cuántas veces se vio una página. Base jurídica: nuestro interés legítimo en saber qué páginas se usan (artículo 6, apartado 1, letra f), del RGPD).
- Sin publicidad ni rastreo. Nuestros sitios no muestran publicidad ni contienen rastreadores, píxeles o widgets de redes sociales de terceros. Las fuentes y los scripts vienen de nuestros propios servidores.
- Protección contra el spam. Antes de enviar un formulario público, tu navegador resuelve un pequeño cálculo (prueba de trabajo). Se ejecuta en tu dispositivo y no instala ninguna cookie.
Cuando nos contactas
Si usas el formulario de contacto o escribes a una de nuestras direcciones, recibimos tu nombre, tu correo electrónico, tu empresa (opcional), el tema, tu mensaje y la página desde la que lo enviaste. El formulario envía tu mensaje por correo a nuestro buzón y una copia a ti. Lo usamos solo para responderte y dar curso a tu solicitud, y lo conservamos hasta 24 meses después de nuestro último contacto. Base jurídica: medidas precontractuales a petición tuya (artículo 6, apartado 1, letra b), del RGPD) y nuestro interés legítimo en responder preguntas (artículo 6, apartado 1, letra f), del RGPD).
Cookies y almacenamiento en tu dispositivo
No usamos cookies de publicidad ni de analítica, así que no hay banner de cookies. Lo que guardamos es necesario para el servicio o recuerda una elección tuya, por lo que no necesita consentimiento:
__Secure-dazr_id(cookie): mantiene tu sesión de Dazr Identity en los sitios de dazr.eu. Los scripts no pueden leerla; caduca a los 30 días o cuando cierras sesión.__Host-dazr_sso(cookie): vincula un inicio de sesión con Google o Microsoft a tu navegador mientras dura, como máximo 10 minutos.dazr_id_hint,dazr_id_ping(almacenamiento local): tu nombre, tu correo electrónico y tu foto, para que la cabecera de la página muestre al momento quién tiene la sesión iniciada, y una señal que sincroniza tus pestañas abiertas al iniciar o cerrar sesión.dazr_lang(almacenamiento local): el idioma que elegiste.
Proveedores de servicios
Estas empresas tratan datos personales por cuenta nuestra, solo siguiendo nuestras instrucciones y con contratos escritos que las obligan a protegerlos:
- Vercel aloja nuestros sitios web y funciones de servidor, guarda archivos (Vercel Blob) y cuenta las visitas.
- Upstash gestiona la base de datos (un almacén clave-valor) con las cuentas y los registros.
- Resend envía nuestros correos, como los códigos de inicio de sesión, las notificaciones y las respuestas al formulario de contacto.
- Mollie (Ámsterdam) procesa los pagos de la verificación por carta o videollamada.
Para algunas comprobaciones contactamos con servicios públicos que responden por sí mismos, no por nosotros: el servicio VIES de la Comisión Europea para los números de IVA, las listas de confianza de la UE y los proveedores de certificados para firmas y sellos, y el servicio DNS público de Cloudflare para comprobar dominios. Google y Microsoft solo intervienen si eliges iniciar sesión con ellos.
Dónde se guardan tus datos
Guardamos los datos personales en la Unión Europea. Vercel, Upstash y Resend son empresas con sede en Estados Unidos. Cuando uno de nuestros proveedores puede acceder a datos personales desde fuera del Espacio Económico Europeo, la transferencia está cubierta por las cláusulas contractuales tipo de la Comisión Europea o por una decisión de adecuación de la Comisión Europea.
Cómo protegemos tus datos
Todo el tráfico con nuestros servicios está cifrado (HTTPS). Las cuentas, los documentos y los archivos también se cifran en reposo con AES-256-GCM, además del cifrado de nuestros proveedores, con claves guardadas en nuestros servidores. No es cifrado de extremo a extremo: nuestros sistemas pueden descifrar los datos para prestar el servicio, y solo las pocas personas de Dazr que lo gestionan tienen acceso a ellos.
Tus derechos
Puedes pedirnos acceso a tus datos personales, una copia en un formato portable, su rectificación, supresión o limitación, y puedes oponerte al tratamiento basado en nuestros intereses legítimos. Cuando nos basamos en tu consentimiento, puedes retirarlo en cualquier momento.
Gran parte de esto puedes hacerlo por tu cuenta. Tu perfil muestra tus datos y te deja corregirlos. En Privacidad y datos puedes descargar tus datos en un archivo (tu perfil, los dispositivos de inicio de sesión, las organizaciones, las apps conectadas y la lista de tus archivos) y eliminar tu cuenta. Al eliminar tu cuenta se borran al momento tu perfil, los métodos de inicio de sesión, las sesiones, los archivos, los documentos que enviaste con Dazr Sign y tus conexiones con otras apps. Un espacio de trabajo de Dazr Compliance es independiente y tiene sus propios ajustes.
Escribe a privacy@dazr.eu para todo lo que no puedas hacer por tu cuenta. Respondemos en un plazo de 30 días.
También puedes reclamar ante una autoridad de protección de datos: en Italia, el Garante per la protezione dei dati personali (garanteprivacy.it), o la autoridad del lugar donde vives o trabajas.
Cambios en esta política
Si cambiamos esta política, actualizamos la fecha de arriba. Las versiones anteriores están disponibles a petición.
Contacto
- Privacidad y solicitudes sobre tus datos: privacy@dazr.eu
- Seguridad: security@dazr.eu
- General: hello@dazr.eu
- Correo postal: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia