Centre de confiance de Dazr Identity
Dernière mise à jour le 6 octobre 2026
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Où vos données sont stockées
Nous stockons les données personnelles dans l’Union européenne. Vercel, Upstash, Resend, Amazon Web Services et OpenAI sont des sociétés établies aux États-Unis ; nous n’utilisons Amazon Rekognition que dans sa région de l’Union européenne, et OpenAI que par sa résidence des données en Europe. Lorsqu’un de nos prestataires peut accéder à des données personnelles depuis l’extérieur de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation de la Commission européenne.
Pour les entreprises établies aux États-Unis, cette décision d’adéquation est le cadre de protection des données UE-États-Unis (Data Privacy Framework), qui couvre les entreprises certifiées.
Sous-traitants ultérieurs
Ces entreprises traitent des données personnelles pour notre compte, uniquement sur nos instructions et dans le cadre de contrats écrits qui les obligent à les protéger :
| Fournisseur | Localisation | Finalité | Données |
|---|---|---|---|
| Vercel | États-Unis ; données stockées dans l’UE | Hébergement, fonctions serveur, stockage de fichiers (Vercel Blob) et statistiques de pages | Fichiers, chiffrés au repos, et journaux du serveur |
| Upstash | États-Unis ; données stockées dans l’UE | Base de données (stockage clé-valeur) pour les comptes et les enregistrements | Comptes et enregistrements, chiffrés au repos |
| Resend | États-Unis | Envoi d’e-mails, comme les codes de connexion et les notifications | Adresse e-mail, nom et contenu de l’e-mail |
| Mollie | Pays-Bas (Amsterdam) | Paiements pour la vérification par courrier ou par appel vidéo et pour la vérification d’entreprise | Montant, description et référence de la demande, jamais de documents |
| OpenAI | États-Unis (OpenAI Ireland Ltd pour la clientèle de l’EEE) ; résidence des données en Europe : traitement dans l’UE, sans conservation | Utilisé pour la vérification d’entreprise : lit la photo de la pièce d’identité | Photos de la pièce d’identité, jamais les selfies |
| Amazon Web Services (Amazon Rekognition) | États-Unis ; Rekognition utilisé dans sa région de Francfort (UE) | Utilisé pour la vérification d’entreprise : compare les selfies à la photo du document | Selfies et photo du document ; nous ne conservons que les scores de similarité et les positions de la tête |
| OpenSanctions | Allemagne (Berlin) | Utilisé pour la vérification d’entreprise : compare les noms aux personnes politiquement exposées | Nom et, s’ils sont connus, date de naissance et nationalité ; pour une organisation, son nom et son pays |
La vérification d’entreprise sera disponible au lancement. OpenAI, Amazon Web Services et OpenSanctions n’interviennent que dans les vérifications d’entreprise.
Pour certains contrôles, nous interrogeons des services publics qui répondent pour eux-mêmes, et non pour nous : le service VIES de la Commission européenne pour les numéros de TVA, les registres officiels du commerce pour les données des entreprises et leurs dirigeants, les listes de confiance de l’UE et les prestataires de certificats pour les signatures et les cachets, et le service DNS public de Cloudflare pour les vérifications de domaine. Google et Microsoft n’interviennent que si vous choisissez de vous connecter avec eux.
Comment nous protégeons vos données
- Chiffrement en transit. Tout le trafic est chiffré en HTTPS. Les navigateurs ont pour consigne de n’utiliser que HTTPS pour dazr.eu et tous ses sous-domaines (HSTS, avec la directive preload).
- Chiffrement au repos. Les comptes, documents et fichiers sont chiffrés en AES-256-GCM au niveau de l’application, en plus du chiffrement de nos prestataires, avec des clés conservées sur nos serveurs. La clé principale peut être remplacée sans interruption : une tâche de fond chiffre alors à nouveau les données stockées avec la nouvelle clé.
- Passkeys. Connectez-vous avec une passkey (WebAuthn) sur votre appareil, jusqu’à 20 par compte. Chaque défi de connexion est valable 5 minutes et ne sert qu’une fois.
- Des codes à usage unique plutôt que des mots de passe. Un code de connexion est valable 10 minutes et permet 5 essais ; après 10 essais infructueux en une heure, la connexion par code est suspendue pour ce compte jusqu’à la fin de l’heure. Les demandes de code sont limitées par adresse IP et par adresse e-mail.
- Sessions. Le cookie de session n’est pas lisible par les scripts et expire au bout de 30 jours. Dans Sécurité, vous voyez chaque appareil connecté et pouvez fermer une session ou toutes.
- Limites et contrôle des requêtes. Les requêtes de connexion, de compte et d’organisation sont limitées par adresse IP ou par compte, et les requêtes qui modifient des données ne sont acceptées que depuis les sites Dazr.
- Les applications ne reçoivent que ce que vous approuvez. Chaque organisation reçoit un identifiant différent pour vous. Les jetons d’accès expirent au bout de 10 minutes et les jetons d’actualisation après 30 jours sans utilisation.
- Rapports et webhooks signés. Les rapports de vérification sont signés (JWS) avec des clés publiées sur identity.dazr.eu/oauth/jwks. Les webhooks envoyés aux applications portent une signature HMAC-SHA256 horodatée et ne vont qu’à des adresses HTTPS sur des réseaux publics.
- Journaux d’audit. Les admins d’une organisation voient quand les membres se sont connectés et chaque téléchargement des preuves de vérification. Chaque ouverture des photos d’une vérification d’entreprise par une personne chargée de l’examen est journalisée.
- Délais de suppression. Les codes de connexion expirent au bout de 10 minutes, les sessions après 30 jours et les heures de connexion après 100 jours ; les compteurs de sécurité sont supprimés sous 24 heures. Les copies de pièces d’identité et les photos des vérifications d’entreprise sont supprimées 30 jours après la décision.
- Content Security Policy. Les navigateurs n’exécutent que les scripts que nous indiquons : nos propres fichiers, les scripts intégrés identifiés par leur empreinte et un fichier de bibliothèque à version figée. Les plug-ins sont bloqués et les autres sites ne peuvent pas afficher nos pages dans un cadre.
Vie privée
La politique de confidentialité explique ce que nous conservons, pourquoi et combien de temps, et les conditions d’utilisation fixent les règles d’utilisation du service.
Vous pouvez nous demander l’accès à vos données personnelles, une copie dans un format portable, leur rectification, leur effacement ou la limitation du traitement, et vous pouvez vous opposer au traitement fondé sur nos intérêts légitimes. Lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment.
Écrivez à privacy@dazr.eu pour tout ce que vous ne pouvez pas faire vous-même. Nous répondons sous 30 jours.
Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.
Conformité et évaluations
- RGPD. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065, est responsable du traitement des données personnelles décrites dans la politique de confidentialité, au sens du règlement général sur la protection des données (RGPD).
- CSA STAR niveau 1 : auto-évaluation en préparation. Dazr complète le Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance pour le CSA STAR Registry. Cette page renverra vers l’inscription une fois publiée.
Signaler une vulnérabilité
Si vous trouvez une faille de sécurité dans l’un de nos services, signalez-la à security@dazr.eu. Décrivez ce que vous avez trouvé et comment le reproduire, et indiquez l’adresse ou la version de l’application concernée.
- Périmètre. Les sites et services Dazr sur dazr.eu et ses sous-domaines, leurs API, Dazr Browser et les applications de Dazr Suite.
- Tester avec soin. Utilisez vos propres comptes et données de test, n’accédez aux données d’autrui que dans la mesure nécessaire pour démontrer le problème, et laissez le service fonctionner pour tout le monde : pas de tests de déni de service, de spam ni d’ingénierie sociale.
- Safe harbour. Si vous agissez de bonne foi et respectez cette politique, nous considérons votre recherche comme autorisée et n’engageons aucune action en justice contre vous. Laissez-nous un délai raisonnable pour corriger le problème avant d’en publier les détails.
- Notre réponse. Nous accusons réception de votre signalement sous 5 jours ouvrés et vous tenons au courant jusqu’à la correction du problème.
Notre contact sécurité figure aussi dans security.txt (RFC 9116).
La politique complète, y compris ce qui est hors périmètre et la façon dont nous publions les correctifs, est notre politique de divulgation des vulnérabilités.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie