Centro de confianza de Dazr Identity
Última actualización: 6 de octubre de 2026
Si una traducción de esta página difiere de la versión en inglés, prevalece la versión en inglés.
Dónde se guardan tus datos
Guardamos los datos personales en la Unión Europea. Vercel, Upstash, Resend, Amazon Web Services y OpenAI son empresas con sede en Estados Unidos; usamos Amazon Rekognition solo en su región de la Unión Europea, y OpenAI solo a través de su residencia de datos europea. Cuando uno de nuestros proveedores puede acceder a datos personales desde fuera del Espacio Económico Europeo, la transferencia está cubierta por las cláusulas contractuales tipo de la Comisión Europea o por una decisión de adecuación de la Comisión Europea.
Para las empresas de Estados Unidos, esa decisión de adecuación es el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), que cubre a las empresas certificadas en él.
Subencargados
Estas empresas tratan datos personales por cuenta nuestra, solo siguiendo nuestras instrucciones y con contratos escritos que las obligan a protegerlos:
| Proveedor | Ubicación | Finalidad | Datos |
|---|---|---|---|
| Vercel | Estados Unidos; datos guardados en la UE | Alojamiento, funciones de servidor, almacenamiento de archivos (Vercel Blob) y estadísticas de páginas | Archivos, cifrados en reposo, y registros del servidor |
| Upstash | Estados Unidos; datos guardados en la UE | Base de datos (almacén clave-valor) para cuentas y registros | Cuentas y registros, cifrados en reposo |
| Resend | Estados Unidos | Envío de correos, como códigos de inicio de sesión y notificaciones | Dirección de correo, nombre y contenido del correo |
| Mollie | Países Bajos (Ámsterdam) | Pagos de la verificación por carta o videollamada y de la verificación empresarial | Importe, descripción y una referencia a la solicitud, nunca documentos |
| OpenAI | Estados Unidos (OpenAI Ireland Ltd para clientes del EEE); residencia de datos europea: tratamiento en la UE, sin almacenamiento | Se usa en la verificación empresarial: lee la foto del documento de identidad | Fotos del documento de identidad, nunca los selfis |
| Amazon Web Services (Amazon Rekognition) | Estados Unidos; Rekognition se usa en su región de Fráncfort (UE) | Se usa en la verificación empresarial: compara los selfis con la foto del documento | Selfis y foto del documento; solo guardamos las puntuaciones de similitud y las posiciones de la cabeza |
| OpenSanctions | Alemania (Berlín) | Se usa en la verificación empresarial: coteja nombres con personas con responsabilidad pública | Nombre y, si se conocen, fecha de nacimiento y nacionalidad; para una organización, su nombre y país |
La verificación empresarial estará disponible en el lanzamiento. OpenAI, Amazon Web Services y OpenSanctions solo intervienen en las verificaciones empresariales.
Para algunas comprobaciones consultamos servicios públicos que responden por sí mismos, no por nosotros: el servicio VIES de la Comisión Europea para los números de IVA, los registros mercantiles oficiales para los datos de empresas y administradores, las listas de confianza de la UE y los proveedores de certificados para firmas y sellos, y el servicio DNS público de Cloudflare para las comprobaciones de dominio. Google y Microsoft solo intervienen si eliges iniciar sesión con ellos.
Cómo protegemos tus datos
- Cifrado en tránsito. Todo el tráfico va cifrado con HTTPS. Los navegadores tienen la indicación de usar solo HTTPS para dazr.eu y todos sus subdominios (HSTS, con la directiva preload).
- Cifrado en reposo. Las cuentas, documentos y archivos se cifran con AES-256-GCM en la capa de aplicación, además del cifrado de nuestros proveedores, con claves guardadas en nuestros servidores. La clave maestra puede cambiarse sin interrupciones: un proceso en segundo plano vuelve a cifrar los datos guardados con la nueva clave.
- Passkeys. Inicia sesión con una passkey (WebAuthn) en tu dispositivo, hasta 20 por cuenta. Cada desafío de inicio de sesión vale 5 minutos y solo se puede usar una vez.
- Códigos de un solo uso en lugar de contraseñas. Un código de inicio de sesión vale 10 minutos y permite 5 intentos; tras 10 intentos fallidos en una hora, el inicio de sesión con código se pausa para esa cuenta hasta que acabe la hora. Las solicitudes de códigos están limitadas por dirección IP y por dirección de correo.
- Sesiones. La cookie de sesión no la pueden leer los scripts y caduca a los 30 días. En Seguridad ves cada dispositivo con sesión iniciada y puedes cerrar una sesión o todas.
- Límites y control de solicitudes. Las solicitudes de inicio de sesión, cuenta y organizaciones están limitadas por dirección IP o cuenta, y las solicitudes que cambian datos solo se aceptan desde sitios de Dazr.
- Las apps solo reciben lo que apruebas. Cada organización recibe un ID distinto para ti. Los tokens de acceso caducan a los 10 minutos y los de actualización tras 30 días sin uso.
- Informes y webhooks firmados. Los informes de verificación van firmados (JWS) con claves publicadas en identity.dazr.eu/oauth/jwks. Los webhooks a las apps llevan una firma HMAC-SHA256 con marca de tiempo y solo van a direcciones HTTPS en redes públicas.
- Registros de auditoría. Los administradores de una organización ven cuándo iniciaron sesión los miembros y cada descarga de pruebas de verificación. Cada vez que una persona revisora abre las fotos de una verificación empresarial, queda registrado.
- Plazos de eliminación. Los códigos de inicio de sesión caducan a los 10 minutos, las sesiones a los 30 días y las horas de inicio de sesión a los 100 días; los contadores de seguridad se eliminan en 24 horas. Las copias de documentos de identidad y las fotos de las verificaciones empresariales se eliminan 30 días después de la decisión.
- Content Security Policy. Los navegadores solo ejecutan los scripts que indicamos: nuestros propios archivos, scripts en línea identificados por su hash y un archivo de biblioteca con versión fija. Los complementos están bloqueados y otros sitios no pueden mostrar nuestras páginas en un marco.
Privacidad
El aviso de privacidad explica qué guardamos, por qué y durante cuánto tiempo, y los términos de uso fijan las reglas para usar el servicio.
Puedes pedirnos acceso a tus datos personales, una copia en un formato portable, su rectificación, supresión o limitación, y puedes oponerte al tratamiento basado en nuestros intereses legítimos. Cuando nos basamos en tu consentimiento, puedes retirarlo en cualquier momento.
Escribe a privacy@dazr.eu para todo lo que no puedas hacer por tu cuenta. Respondemos en un plazo de 30 días.
También puedes reclamar ante una autoridad de protección de datos: en Italia, el Garante per la protezione dei dati personali (garanteprivacy.it), o la autoridad del lugar donde vives o trabajas.
Cumplimiento y evaluaciones
- RGPD. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065, es responsable del tratamiento de los datos personales descritos en el aviso de privacidad, conforme al Reglamento General de Protección de Datos (RGPD).
- CSA STAR nivel 1: autoevaluación en preparación. Dazr está completando el Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance para el CSA STAR Registry. Esta página enlazará la entrada cuando se publique.
Notificar una vulnerabilidad
Si encuentras una vulnerabilidad de seguridad en alguno de nuestros servicios, notifícala a security@dazr.eu. Describe lo que has encontrado y los pasos para reproducirlo, e indica la dirección o la versión de la app afectada.
- Alcance. Los sitios y servicios de Dazr en dazr.eu y sus subdominios, sus API, Dazr Browser y las apps de Dazr Suite.
- Pruebas con cuidado. Usa tus propias cuentas y datos de prueba, accede a datos de otras personas solo lo necesario para demostrar el problema y mantén el servicio funcionando para todos: sin pruebas de denegación de servicio, spam ni ingeniería social.
- Puerto seguro. Si actúas de buena fe y sigues esta política, consideramos tu investigación autorizada y no emprenderemos acciones legales contra ti. Danos un plazo razonable para resolver el problema antes de publicar los detalles.
- Nuestra respuesta. Confirmamos la recepción de tu notificación en un plazo de 5 días laborables y te mantenemos al tanto hasta que el problema esté resuelto.
Nuestro contacto de seguridad también se publica en security.txt (RFC 9116).
La política completa, incluido lo que queda fuera del alcance y cómo publicamos las correcciones, es nuestra política de divulgación de vulnerabilidades.
Contacto
- Privacidad y solicitudes sobre tus datos: privacy@dazr.eu
- Seguridad: security@dazr.eu
- General: hello@dazr.eu
- Correo postal: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia