Politique de confidentialité de Dazr Identity
Dernière mise à jour le 5 octobre 2026 · Pour votre compte Dazr Identity, les organisations, la vérification des organisations et Sign in with Dazr Identity.
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Qui est responsable
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, est responsable du traitement des données personnelles décrites dans cette politique. Pour toute question sur vos données, écrivez à privacy@dazr.eu.
Ce que nous conservons pour votre compte
- Votre profil. Adresse e-mail, nom, langue et, si vous le souhaitez, une photo de profil et une adresse personnelle. À la première connexion, nous proposons un nom tiré de votre adresse e-mail ; vous pouvez le changer.
- Votre mode de connexion. Les codes à usage unique que nous vous envoyons par e-mail (chacun valable 10 minutes), les clés d’accès que vous ajoutez (la clé publique, le nom que vous lui donnez et les dates d’ajout et de dernière utilisation), et si vous utilisez la connexion Google ou Microsoft.
- Vos sessions. Pour chaque appareil où une session est ouverte : le navigateur et le système d’exploitation, le pays déduit de votre adresse IP, et quand la session a commencé et a servi pour la dernière fois. Une session prend fin après 30 jours ou à la déconnexion. Dans Sécurité, vous pouvez voir et fermer vos sessions.
- Heures de connexion. Les heures de vos 50 dernières connexions, conservées 100 jours. Les admins des organisations dont vous êtes membre voient ces heures à partir du jour de votre arrivée, mais pas vos appareils ni les applications que vous utilisez.
- Compteurs de sécurité. Pour stopper les abus, nous comptons les requêtes par adresse IP et par adresse e-mail. Ces compteurs sont supprimés automatiquement sous 24 heures.
Base légale : nous avons besoin de ces données pour fournir votre compte (article 6, paragraphe 1, point b) du RGPD). Les sessions, heures de connexion et compteurs de sécurité servent aussi notre intérêt légitime à protéger les comptes contre les abus (article 6, paragraphe 1, point f) du RGPD). Montrer les heures de connexion aux admins d’organisation sert l’intérêt légitime de l’organisation à savoir que les comptes de ses membres sont utilisés (article 6, paragraphe 1, point f) du RGPD).
Se connecter avec Google ou Microsoft
Si vous choisissez Google ou Microsoft, vous vous connectez sur leur page et ils nous envoient votre adresse e-mail, confirmée comme vérifiée, et votre nom. Nous ne recevons rien d’autre de votre compte Google ou Microsoft, et jamais votre mot de passe. Google et Microsoft traitent votre connexion selon leurs propres politiques de confidentialité.
Organisations
Vous pouvez créer une organisation ou en rejoindre une sur invitation. Une organisation contient son nom, son pays, son numéro d’immatriculation, son numéro de TVA, son adresse de siège et, si elle le souhaite, un logo et un domaine e-mail, ainsi que ses membres avec leurs noms, adresses e-mail et rôles. Tous les membres voient la liste des membres. Le propriétaire et les admins gèrent l’organisation et voient quand les membres se sont connectés.
- Quand un numéro de TVA est saisi, nous le vérifions avec le service VIES de la Commission européenne.
- Pour confirmer un domaine e-mail, nous consultons un enregistrement DNS de ce domaine via le service DNS public de Cloudflare.
- Les invitations sont envoyées par e-mail et expirent après 14 jours ; les liens d’invitation après 7 jours.
Base légale : nous conservons les organisations pour fournir le service à leurs membres (article 6, paragraphe 1, point b) du RGPD). Une organisation existe jusqu’à ce que son propriétaire la supprime. Supprimer votre propre compte ne supprime pas les organisations, car d’autres membres les utilisent : quittez-les d’abord, et transférez ou supprimez celles dont vous êtes propriétaire.
Vérifier une organisation
Un propriétaire ou un admin d’une organisation peut nous demander de la vérifier. Il faut indiquer la direction ou une autre personne habilitée à signer pour l’organisation, avec son nom et son adresse e-mail ; nous envoyons à cette personne un lien (et des rappels) par e-mail et tenons informés la personne à l’origine de la demande et les admins de l’organisation.
- Avec une signature électronique qualifiée. La personne représentante signe une déclaration que nous générons. Nous vérifions la signature et le certificat au regard des listes de confiance de l’UE et du service de révocation du fournisseur du certificat. Nous conservons le nom, le pays et, le cas échéant, l’identifiant de l’organisation figurant dans le certificat, ainsi que le fichier signé, chiffré, comme preuve tant que l’organisation est vérifiée et 5 ans après la fin de la vérification ou la suppression de l’organisation, car les entreprises réglementées qui s’appuient sur la vérification doivent pouvoir la présenter à leurs auditeurs.
- Avec des documents. Sans signature qualifiée, la personne représentante peut importer un extrait du registre du commerce et une copie de son passeport ou de sa carte d’identité. Nous indiquons qu’elle peut masquer le numéro du document et les numéros d’identification nationale ou fiscaux. Les fichiers sont stockés chiffrés, ne sont jamais envoyés par e-mail, et seul le personnel de Dazr chargé des vérifications peut les ouvrir. Nous utilisons la copie de la pièce d’identité uniquement pour vérifier cette organisation et la supprimons automatiquement 30 jours après la décision ; nous ne gardons ensuite que la décision, qui l’a prise, la date et une empreinte (hash) de chaque fichier. L’extrait est conservé comme le fichier signé ci-dessus.
- Avec le cachet de l’organisation, un extrait scellé ou un code PEC. Une déclaration scellée avec le cachet électronique qualifié de l’organisation est vérifiée comme une signature. Un extrait du registre scellé numériquement par le registre du commerce (par exemple une visura camerale ou un extrait KvK) est vérifié automatiquement : nous en lisons le texte pour trouver le numéro d’immatriculation, le nom de la personne représentante et, en Italie, l’adresse PEC, et conservons l’extrait chiffré comme preuve. Pour un code PEC, nous envoyons un code à usage unique à l’adresse PEC de l’organisation et conservons cette adresse avec la vérification.
- Payant : lettre par courrier ou appel vidéo. Pour une lettre, nous utilisons l’adresse du siège de l’organisation pour imprimer et poster une lettre avec un code ; pour un appel vidéo, nous conservons l’horaire réservé, le lien de la réunion et la note de la personne chargée de l’examen sur le résultat. Nous n’enregistrons pas les appels. Les paiements sont traités par Mollie B.V. (Amsterdam), qui reçoit le montant, une description et une référence à la demande, pas les documents ; nous conservons les données de paiement et de facturation aussi longtemps que le droit fiscal l’exige (10 ans en Italie). Les remboursements passent aussi par Mollie.
- Base légale. La demande de l’organisation (article 6, paragraphe 1, point b) du RGPD) et notre intérêt légitime à prévenir la fraude et l’usurpation d’organisations (article 6, paragraphe 1, point f) du RGPD).
- Rapports de vérification. Pour les audits des applications, nous conservons les faits de chaque vérification (données de l’organisation, dates, méthode, détails du certificat de la signature ou du cachet, contrôle de l’extrait, résultat VIES, contrôles effectués lors de l’examen, empreintes des fichiers) aussi longtemps que le fichier signé ci-dessus. Jamais dans un rapport : copies ou numéros de pièces d’identité, codes à usage unique, adresses e-mail ou adresses autres que le siège ; les personnes chargées de l’examen n’apparaissent que sous un identifiant interne. Les copies de pièces d’identité restent soumises au délai de 30 jours.
- Ce que voient les applications. Les applications avec lesquelles l’organisation a été partagée voient son statut de vérification, la méthode et la date. Les applications avec lesquelles au moins un membre a partagé l’organisation peuvent aussi télécharger son rapport de vérification, la déclaration signée (pour une signature ou un cachet qualifié) et l’extrait du registre du commerce, un document public, comme preuve pour leurs audits. Elles ne reçoivent jamais de copies de pièces d’identité ni l’adresse e-mail de la personne représentante. Chaque téléchargement apparaît dans l’activité de l’organisation pour ses admins.
Se connecter à d’autres applications avec Dazr Identity
D’autres organisations peuvent vous permettre de vous connecter à leur site ou application avec votre compte Dazr Identity (« Sign in with Dazr Identity »). Rien n’est partagé tant que vous ne l’approuvez pas sur l’écran de consentement de Dazr, qui montre l’application, l’organisation qui la propose (raison sociale, pays et numéro d’immatriculation), sa politique de confidentialité et les valeurs réelles qu’elle recevra.
- Ce qui peut être partagé, et seulement ce que vous approuvez : un identifiant aléatoire ; votre nom et votre langue ; votre adresse e-mail ; votre adresse personnelle, si vous l’avez enregistrée ; les organisations que vous cochez, avec leur nom, pays, numéro d’immatriculation, numéro de TVA, statut de vérification et votre rôle ; et l’autorisation pour l’application de rester connectée en votre absence. Dazr ne partage jamais vos fichiers, vos contacts ni aucune donnée de conformité, et il n’y a aucun mot de passe à partager.
- Un identifiant différent par organisation. Chaque organisation reçoit son propre identifiant aléatoire pour vous (un identifiant « pairwise »), pour que des organisations sans lien ne puissent pas relier vos comptes entre eux.
- Base légale. Nous communiquons les données parce que vous nous demandez de vous connecter (article 6, paragraphe 1, point b) du RGPD). Une fois reçues par l’application, l’organisation qui la propose est responsable de traitement indépendant de ces données, selon sa propre politique de confidentialité. Les demandes sur ces données, y compris la suppression, vont à cette organisation ; Dazr vous montre son adresse d’assistance.
- Ce que Dazr conserve. Votre consentement pour chaque application (quelles données et quelles organisations vous avez approuvées, la date de première connexion et celle de dernière utilisation par l’application), tant que la connexion existe. Un journal des connexions et des renouvellements de jetons par application, conservé 90 jours et supprimé quand vous retirez l’application. Les jetons expirent d’eux-mêmes : jetons d’accès après 10 minutes, jetons d’actualisation après 30 jours sans utilisation.
- Informations aux applications. Quand la vérification d’une organisation que vous avez partagée avec une application change, l’application en est informée, avec votre identifiant pour cette application. Pour chaque application, nous conservons des décomptes quotidiens des connexions et des décisions de consentement, et une estimation du nombre de personnes connectées qui ne permet pas de reconstituer une liste de personnes ; ces données sont conservées 400 jours.
- Vous gardez la main. Dazr Identity → Applications connectées liste chaque application avec exactement ce qu’elle a reçu. « Retirer l’accès » met fin immédiatement à la connexion : les jetons de l’application cessent de fonctionner et votre consentement et le journal d’activité sont supprimés. Les applications connectées font partie de votre téléchargement de données, et supprimer votre compte Dazr supprime toutes les connexions.
Les règles pour les organisations qui utilisent Sign in with Dazr Identity figurent dans les Conditions pour les développeurs de Dazr Identity.
Enregistrer une application
Si vous enregistrez une application pour votre organisation, nous conservons ses informations (nom, page d’accueil, politique de confidentialité, e-mail d’assistance, finalité, logo et adresses de redirection), qui a accepté les Conditions pour les développeurs et quand, ses réglages et un journal des livraisons de webhooks, conservé 30 jours. Les admins de l’organisation voient les décomptes quotidiens de connexions de l’application.
E-mails que nous envoyons
Nous envoyons les e-mails nécessaires au service : codes de connexion, invitations, nouvelles des organisations et des vérifications, et avis concernant vos applications. Dazr Identity n’envoie pas d’e-mails marketing.
Durée de conservation
- Votre compte et votre profil : jusqu’à la suppression de votre compte.
- Codes de connexion : 10 minutes. Sessions : 30 jours. Heures de connexion : 100 jours. Compteurs de sécurité : jusqu’à 24 heures.
- Applications connectées : tant que la connexion existe ; leur journal d’activité 90 jours.
- Organisations : jusqu’à leur suppression par le propriétaire. Preuves de vérification et données de paiement : comme décrit ci-dessus.
Lorsque vous visitez nos sites
- Journaux du serveur. Notre hébergeur enregistre chaque requête : adresse IP, navigateur (user agent), adresse demandée, statut et heure. Nous utilisons ces journaux pour faire fonctionner et sécuriser nos services, et les conservons jusqu’à 30 jours. Base légale : notre intérêt légitime à exploiter des sites sûrs (article 6, paragraphe 1, point f) du RGPD).
- Statistiques de pages. Nous comptons les pages vues avec Vercel Web Analytics, qui ne dépose pas de cookies et n’enregistre pas d’adresses IP ; nous ne voyons que des totaux, comme le nombre de vues d’une page. Base légale : notre intérêt légitime à savoir quelles pages sont utilisées (article 6, paragraphe 1, point f) du RGPD).
- Ni publicité ni pistage. Nos sites n’affichent aucune publicité et ne contiennent ni traceurs, ni pixels, ni widgets de réseaux sociaux de tiers. Les polices et les scripts proviennent de nos propres serveurs.
- Protection contre le spam. Avant l’envoi d’un formulaire public, votre navigateur résout un petit calcul (preuve de travail). Il s’exécute sur votre appareil et ne dépose pas de cookie.
Lorsque vous nous contactez
Si vous utilisez le formulaire de contact ou écrivez à l’une de nos adresses, nous recevons votre nom, votre adresse e-mail, votre entreprise (facultatif), le sujet, votre message et la page d’où vous l’avez envoyé. Le formulaire envoie votre message par e-mail à notre boîte et une copie à vous. Nous l’utilisons uniquement pour vous répondre et donner suite à votre demande, et le conservons jusqu’à 24 mois après notre dernier contact. Base légale : mesures précontractuelles prises à votre demande (article 6, paragraphe 1, point b) du RGPD) et notre intérêt légitime à répondre aux questions (article 6, paragraphe 1, point f) du RGPD).
Cookies et stockage sur votre appareil
Nous n’utilisons pas de cookies publicitaires ni de mesure d’audience, il n’y a donc pas de bandeau cookies. Ce que nous stockons est nécessaire au service ou mémorise un choix que vous avez fait, et ne demande donc pas de consentement :
__Secure-dazr_id(cookie) : maintient votre connexion à Dazr Identity sur les sites dazr.eu. Les scripts ne peuvent pas le lire ; il expire après 30 jours ou à la déconnexion.__Host-dazr_sso(cookie) : relie une connexion Google ou Microsoft à votre navigateur pendant qu’elle est en cours, 10 minutes au maximum.dazr_id_hint,dazr_id_ping(stockage local) : votre nom, votre adresse e-mail et votre photo, pour que l’en-tête de la page affiche tout de suite la personne connectée, et un signal qui synchronise vos onglets ouverts lors de la connexion ou de la déconnexion.dazr_lang(stockage local) : la langue choisie.
Prestataires
Ces entreprises traitent des données personnelles pour notre compte, uniquement sur nos instructions et dans le cadre de contrats écrits qui les obligent à les protéger :
- Vercel héberge nos sites web et nos fonctions serveur, stocke les fichiers (Vercel Blob) et compte les pages vues.
- Upstash exploite la base de données (un stockage clé-valeur) qui contient les comptes et les enregistrements.
- Resend envoie nos e-mails, comme les codes de connexion, les notifications et les réponses au formulaire de contact.
- Mollie (Amsterdam) traite les paiements pour la vérification par lettre ou par appel vidéo.
Pour certains contrôles, nous interrogeons des services publics qui répondent pour leur propre compte, pas pour le nôtre : le service VIES de la Commission européenne pour les numéros de TVA, les listes de confiance de l’UE et les fournisseurs de certificats pour les signatures et cachets, et le service DNS public de Cloudflare pour les contrôles de domaine. Google et Microsoft n’interviennent que si vous choisissez de vous connecter avec eux.
Où vos données sont stockées
Nous stockons les données personnelles dans l’Union européenne. Vercel, Upstash et Resend sont des entreprises établies aux États-Unis. Lorsqu’un de nos prestataires peut accéder à des données personnelles depuis l’extérieur de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation de la Commission européenne.
Comment nous protégeons vos données
Tout le trafic avec nos services est chiffré (HTTPS). Les comptes, documents et fichiers sont aussi chiffrés au repos avec AES-256-GCM, en plus du chiffrement de nos prestataires, avec des clés conservées sur nos serveurs. Ce n’est pas un chiffrement de bout en bout : nos systèmes peuvent déchiffrer les données pour fournir le service, et seules les quelques personnes de Dazr qui l’exploitent y ont accès.
Vos droits
Vous pouvez nous demander l’accès à vos données personnelles, une copie dans un format portable, leur rectification, leur effacement ou la limitation du traitement, et vous pouvez vous opposer au traitement fondé sur nos intérêts légitimes. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment.
Vous pouvez faire une grande partie de cela vous-même. Votre profil montre vos données et vous permet de les corriger. Dans Confidentialité et données, vous pouvez télécharger vos données dans un fichier (votre profil, les appareils de connexion, les organisations, les applications connectées et la liste de vos fichiers) et supprimer votre compte. Supprimer votre compte retire immédiatement votre profil, vos modes de connexion, vos sessions, vos fichiers, les documents envoyés avec Dazr Sign et vos connexions à d’autres applications. Un espace de travail Dazr Compliance est distinct et a ses propres réglages.
Écrivez à privacy@dazr.eu pour tout ce que vous ne pouvez pas faire vous-même. Nous répondons sous 30 jours.
Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.
Modifications de cette politique
Si nous modifions cette politique, nous mettons à jour la date en haut de la page. Les versions précédentes sont disponibles sur demande.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie