Informativa sulla privacy di Dazr Identity
Ultimo aggiornamento: 5 ottobre 2026 · Per il tuo account Dazr Identity, le organizzazioni, la verifica delle organizzazioni e Sign in with Dazr Identity.
Se una traduzione di questa pagina differisce dalla versione inglese, prevale la versione inglese.
Chi è il titolare
Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P. IVA IT 02801250065, è titolare del trattamento dei dati personali descritti in questa informativa. Per qualsiasi domanda sui tuoi dati, scrivi a privacy@dazr.eu.
Cosa conserviamo per il tuo account
- Il tuo profilo. Indirizzo email, nome, lingua e, se vuoi, una foto del profilo e un indirizzo personale. Al primo accesso proponiamo un nome basato sull’indirizzo email; puoi cambiarlo.
- Come accedi. I codici monouso che ti inviamo via email (ciascuno valido 10 minuti), le passkey che aggiungi (la chiave pubblica, il nome che le dai e quando è stata aggiunta e usata l’ultima volta) e se usi l’accesso con Google o Microsoft.
- Le tue sessioni. Per ogni dispositivo con l’accesso attivo: browser e sistema operativo, il Paese ricavato dal tuo indirizzo IP e quando la sessione è iniziata ed è stata usata l’ultima volta. Una sessione termina dopo 30 giorni o quando esci dall’account. In Sicurezza puoi vedere e chiudere le sessioni.
- Orari di accesso. Gli orari dei tuoi ultimi 50 accessi, conservati per 100 giorni. Gli amministratori delle organizzazioni di cui fai parte vedono questi orari dal giorno del tuo ingresso, ma non i tuoi dispositivi né le app che usi.
- Contatori di sicurezza. Per fermare gli abusi contiamo le richieste per indirizzo IP e per indirizzo email. Questi contatori vengono cancellati automaticamente entro 24 ore.
Base giuridica: questi dati ci servono per fornirti l’account (articolo 6, paragrafo 1, lettera b) del GDPR). Sessioni, orari di accesso e contatori di sicurezza servono anche il nostro legittimo interesse a proteggere gli account dagli abusi (articolo 6, paragrafo 1, lettera f) del GDPR). Mostrare gli orari di accesso agli amministratori delle organizzazioni serve il legittimo interesse dell’organizzazione a sapere che gli account dei suoi membri sono in uso (articolo 6, paragrafo 1, lettera f) del GDPR).
Accesso con Google o Microsoft
Se scegli Google o Microsoft, accedi sulla loro pagina e loro ci inviano il tuo indirizzo email, confermato come verificato, e il tuo nome. Non riceviamo nient’altro dal tuo account Google o Microsoft, e mai la tua password. Google e Microsoft trattano il tuo accesso secondo le proprie informative sulla privacy.
Organizzazioni
Puoi creare un’organizzazione o entrarvi su invito. Un’organizzazione contiene nome, Paese, numero di registro delle imprese, partita IVA, sede legale e, facoltativamente, un logo e un dominio email, oltre ai membri con nomi, indirizzi email e ruoli. Tutti i membri vedono l’elenco dei membri. Il titolare e gli amministratori gestiscono l’organizzazione e vedono quando i membri hanno effettuato l’accesso.
- Quando viene inserita una partita IVA, la verifichiamo con il servizio VIES della Commissione europea.
- Per confermare un dominio email, cerchiamo un record DNS di quel dominio tramite il servizio DNS pubblico di Cloudflare.
- Gli inviti vengono inviati via email e scadono dopo 14 giorni; i link di invito dopo 7 giorni.
Base giuridica: conserviamo le organizzazioni per fornire il servizio ai loro membri (articolo 6, paragrafo 1, lettera b) del GDPR). Un’organizzazione resta finché il titolare non la elimina. Eliminare il proprio account non elimina le organizzazioni, perché altri membri le usano: lasciale prima, e trasferisci o elimina quelle di cui sei titolare.
Verificare un’organizzazione
Un titolare o un amministratore di un’organizzazione può chiederci di verificarla, indicando l’amministratore della società o un’altra persona con potere di firma, con nome e indirizzo email; inviamo a quella persona un link (e promemoria) via email e teniamo informati il richiedente e gli amministratori dell’organizzazione sullo stato della richiesta.
- Con una firma elettronica qualificata. Il rappresentante firma una dichiarazione che generiamo noi. Controlliamo firma e certificato con le liste di fiducia dell’UE e il servizio di revoca del fornitore del certificato. Conserviamo il nome, il Paese e, se presente, l’identificativo dell’organizzazione dal certificato, e il file firmato, cifrato, come prova per tutto il tempo in cui l’organizzazione è verificata e per 5 anni dopo la fine della verifica o l’eliminazione dell’organizzazione, perché le imprese regolamentate che si basano sulla verifica devono poterla mostrare ai loro revisori.
- Con documenti. Senza firma qualificata, il rappresentante può caricare una visura del registro delle imprese e una copia del passaporto o della carta d’identità. Indichiamo che il numero del documento e i numeri di identificazione nazionale o codici fiscali possono essere coperti. I file sono conservati cifrati, non vengono mai inviati via email e solo il personale Dazr che esamina le verifiche può aprirli. Usiamo la copia del documento d’identità solo per verificare quell’organizzazione e la eliminiamo automaticamente 30 giorni dopo la decisione; poi conserviamo solo la decisione, chi l’ha presa, la data e un’impronta (hash) di ogni file. La visura è conservata come il file firmato sopra.
- Con il sigillo dell’organizzazione, una visura sigillata o un codice PEC. Una dichiarazione sigillata con il sigillo elettronico qualificato dell’organizzazione viene controllata come una firma. Una visura sigillata digitalmente dal registro delle imprese (per esempio una visura camerale o un estratto KvK) viene controllata automaticamente: ne leggiamo il testo per trovare il numero di registro, il nome del rappresentante e, in Italia, l’indirizzo PEC, e conserviamo la visura cifrata come prova. Per un codice PEC inviamo un codice monouso all’indirizzo PEC dell’organizzazione e conserviamo quell’indirizzo con la verifica.
- A pagamento: lettera per posta o videochiamata. Per una lettera usiamo la sede legale dell’organizzazione per stampare e spedire una lettera con un codice; per una videochiamata conserviamo l’orario prenotato, il link della riunione e la nota di chi esamina sull’esito. Non registriamo le chiamate. I pagamenti sono gestiti da Mollie B.V. (Amsterdam), che riceve l’importo, una descrizione e un riferimento alla richiesta, non i documenti; conserviamo i dati di pagamento e di fatturazione per il tempo previsto dalla normativa fiscale (in Italia 10 anni). Anche i rimborsi passano da Mollie.
- Base giuridica. La richiesta dell’organizzazione (articolo 6, paragrafo 1, lettera b) del GDPR) e il nostro legittimo interesse a prevenire frodi e sostituzioni di persona di organizzazioni (articolo 6, paragrafo 1, lettera f) del GDPR).
- Rapporti di verifica. Per gli audit delle app conserviamo i fatti di ogni verifica (dati dell’organizzazione, date, metodo, dati del certificato della firma o del sigillo, controllo della visura, esito VIES, controlli svolti da chi esamina, impronte dei file) per lo stesso tempo del file firmato sopra. Mai in un rapporto: copie o numeri di documenti d’identità, codici monouso, indirizzi email o indirizzi diversi dalla sede legale; chi esamina compare solo con un ID interno. Per le copie dei documenti d’identità resta il termine di 30 giorni.
- Cosa vedono le app. Le app con cui l’organizzazione è stata condivisa vedono stato, metodo e data della verifica. Le app con cui almeno un membro ha condiviso l’organizzazione possono anche scaricarne il rapporto di verifica, la dichiarazione firmata (con firma o sigillo qualificati) e la visura del registro delle imprese, un documento pubblico, come prova per i loro audit. Non ricevono mai copie di documenti d’identità né l’indirizzo email del rappresentante. Ogni download compare nelle attività dell’organizzazione per i suoi amministratori.
Accedere ad altre app con Dazr Identity
Altre organizzazioni possono farti accedere al loro sito o alla loro app con il tuo account Dazr Identity («Sign in with Dazr Identity»). Nulla viene condiviso finché non lo approvi nella schermata di consenso di Dazr, che mostra l’app, l’organizzazione che la gestisce (ragione sociale, Paese e numero di registro), la sua informativa sulla privacy e i valori effettivi che riceverà.
- Cosa può essere condiviso, e solo ciò che approvi: un ID casuale; nome e lingua; indirizzo email; il tuo indirizzo personale, se l’hai salvato; le organizzazioni che selezioni, con nome, Paese, numero di registro, partita IVA, stato di verifica e il tuo ruolo; e il permesso per l’app di restare collegata quando non ci sei. Dazr non condivide mai i tuoi file, i tuoi contatti o dati di compliance, e non c’è alcuna password da condividere.
- Un ID diverso per ogni organizzazione. Ogni organizzazione riceve un proprio ID casuale per te (un identificativo «pairwise»), così organizzazioni non collegate non possono collegare tra loro i tuoi account.
- Base giuridica. Comunichiamo i dati perché ci chiedi di farti accedere (articolo 6, paragrafo 1, lettera b) del GDPR). Una volta ricevuti dall’app, l’organizzazione che la gestisce è titolare autonomo del trattamento di quei dati, secondo la propria informativa. Le richieste su quei dati, compresa la cancellazione, vanno a quell’organizzazione; Dazr ti mostra il suo indirizzo di assistenza.
- Cosa conserva Dazr. Il tuo consenso per ogni app (quali dati e quali organizzazioni hai approvato, quando ti sei collegato o collegata la prima volta e quando l’app l’ha usato l’ultima volta), finché il collegamento esiste. Un registro delle attività di accessi e rinnovi dei token per app, conservato per 90 giorni ed eliminato quando rimuovi l’app. I token scadono da soli: i token di accesso dopo 10 minuti, i token di aggiornamento dopo 30 giorni di inutilizzo.
- Aggiornamenti alle app. Quando cambia la verifica di un’organizzazione che hai condiviso con un’app, l’app ne viene informata, con il tuo ID per quell’app. Per ogni app conserviamo conteggi giornalieri di accessi e decisioni di consenso, e una stima di quante persone hanno effettuato l’accesso che non può essere ricondotta a un elenco di persone; questi dati sono conservati per 400 giorni.
- Il controllo è tuo. Dazr Identity → App collegate elenca ogni app con esattamente ciò che ha ricevuto. «Revoca l’accesso» chiude subito il collegamento: i token dell’app smettono di funzionare e il tuo consenso e il registro delle attività vengono eliminati. Le app collegate fanno parte del download dei tuoi dati, ed eliminando l’account Dazr si eliminano tutti i collegamenti.
Le regole per le organizzazioni che usano Sign in with Dazr Identity sono nei Termini per sviluppatori di Dazr Identity.
Registrare un’app
Se registri un’app per la tua organizzazione, conserviamo i suoi dati (nome, homepage, informativa sulla privacy, email di assistenza, finalità, logo e indirizzi di reindirizzamento), chi ha accettato i Termini per sviluppatori e quando, le sue impostazioni e un registro delle consegne dei webhook, conservato per 30 giorni. Gli amministratori dell’organizzazione vedono i conteggi giornalieri degli accessi all’app.
Email che inviamo
Inviamo le email necessarie al servizio: codici di accesso, inviti, aggiornamenti su organizzazioni e verifiche, e avvisi sulle tue app. Dazr Identity non invia email di marketing.
Per quanto tempo conserviamo i dati
- Account e profilo: finché non elimini l’account.
- Codici di accesso: 10 minuti. Sessioni: 30 giorni. Orari di accesso: 100 giorni. Contatori di sicurezza: fino a 24 ore.
- App collegate: finché il collegamento esiste; il loro registro delle attività 90 giorni.
- Organizzazioni: finché il titolare non le elimina. Prove di verifica e dati di pagamento: come descritto sopra.
Quando visiti i nostri siti web
- Log del server. Il nostro fornitore di hosting registra ogni richiesta: indirizzo IP, browser (user agent), indirizzo richiesto, stato e orario. Usiamo questi log per far funzionare e proteggere i nostri servizi e li conserviamo per un massimo di 30 giorni. Base giuridica: il nostro legittimo interesse a gestire siti web sicuri (articolo 6, paragrafo 1, lettera f) del GDPR).
- Statistiche delle pagine. Contiamo le visualizzazioni con Vercel Web Analytics, che non imposta cookie e non memorizza indirizzi IP; vediamo solo totali, come il numero di visualizzazioni di una pagina. Base giuridica: il nostro legittimo interesse a sapere quali pagine vengono usate (articolo 6, paragrafo 1, lettera f) del GDPR).
- Niente pubblicità né tracciamento. I nostri siti non mostrano pubblicità e non contengono tracker, pixel o widget di social media di terzi. Caratteri e script provengono dai nostri server.
- Protezione dallo spam. Prima dell’invio di un modulo pubblico, il tuo browser risolve un piccolo calcolo (proof of work). Si svolge sul tuo dispositivo e non imposta cookie.
Quando ci contatti
Se usi il modulo di contatto o scrivi a uno dei nostri indirizzi, riceviamo il tuo nome, l’indirizzo email, l’azienda (facoltativa), l’argomento, il messaggio e la pagina da cui l’hai inviato. Il modulo invia il messaggio via email alla nostra casella e una copia a te. Lo usiamo solo per risponderti e dare seguito alla richiesta, e lo conserviamo fino a 24 mesi dopo l’ultimo contatto. Base giuridica: misure precontrattuali su tua richiesta (articolo 6, paragrafo 1, lettera b) del GDPR) e il nostro legittimo interesse a rispondere alle domande (articolo 6, paragrafo 1, lettera f) del GDPR).
Cookie e memoria sul tuo dispositivo
Non usiamo cookie pubblicitari o di analisi, per questo non c’è un banner dei cookie. Ciò che memorizziamo serve al servizio o ricorda una scelta che hai fatto, quindi non richiede consenso:
__Secure-dazr_id(cookie): mantiene l’accesso a Dazr Identity sui siti dazr.eu. Gli script non possono leggerlo; scade dopo 30 giorni o quando esci dall’account.__Host-dazr_sso(cookie): collega un accesso con Google o Microsoft al tuo browser mentre è in corso, per al massimo 10 minuti.dazr_id_hint,dazr_id_ping(memoria locale): il tuo nome, l’indirizzo email e la foto, perché l’intestazione della pagina mostri subito chi ha effettuato l’accesso, e un segnale che allinea le schede aperte quando entri o esci dall’account.dazr_lang(memoria locale): la lingua che hai scelto.
Fornitori di servizi
Queste società trattano dati personali per nostro conto, solo su nostre istruzioni e in base a contratti scritti che le obbligano a proteggerli:
- Vercel ospita i nostri siti web e le funzioni server, archivia i file (Vercel Blob) e conta le visualizzazioni.
- Upstash gestisce il database (un archivio chiave-valore) che contiene account e dati.
- Resend invia le nostre email, come codici di accesso, notifiche e risposte al modulo di contatto.
- Mollie (Amsterdam) gestisce i pagamenti per la verifica con lettera o videochiamata.
Per alcuni controlli contattiamo servizi pubblici che rispondono per sé, non per noi: il servizio VIES della Commissione europea per le partite IVA, le liste di fiducia dell’UE e i fornitori di certificati per firme e sigilli, e il servizio DNS pubblico di Cloudflare per i controlli dei domini. Google e Microsoft sono coinvolti solo se scegli di accedere tramite loro.
Dove sono conservati i tuoi dati
Conserviamo i dati personali nell’Unione europea. Vercel, Upstash e Resend sono società con sede negli Stati Uniti. Quando uno dei nostri fornitori può accedere ai dati personali da fuori dello Spazio economico europeo, il trasferimento è coperto dalle clausole contrattuali standard della Commissione europea o da una decisione di adeguatezza della Commissione europea.
Come proteggiamo i tuoi dati
Tutto il traffico verso i nostri servizi è cifrato (HTTPS). Account, documenti e file sono inoltre cifrati a riposo con AES-256-GCM, in aggiunta alla cifratura dei nostri fornitori, con chiavi conservate sui nostri server. Non si tratta di crittografia end-to-end: i nostri sistemi possono decifrare i dati per fornire il servizio, e solo le poche persone di Dazr che lo gestiscono vi hanno accesso.
I tuoi diritti
Puoi chiederci l’accesso ai tuoi dati personali, una copia in un formato portabile, la rettifica, la cancellazione o la limitazione, e puoi opporti al trattamento basato sui nostri legittimi interessi. Quando ci basiamo sul tuo consenso, puoi revocarlo in qualsiasi momento.
Molto di questo puoi farlo da te. Il profilo mostra i tuoi dati e ti permette di correggerli. In Privacy e dati puoi scaricare i tuoi dati in un file (profilo, dispositivi di accesso, organizzazioni, app collegate ed elenco dei file) ed eliminare l’account. L’eliminazione dell’account rimuove subito profilo, metodi di accesso, sessioni, file, i documenti inviati con Dazr Sign e i collegamenti con altre app. Uno spazio di lavoro Dazr Compliance è separato e ha impostazioni proprie.
Scrivi a privacy@dazr.eu per tutto ciò che non puoi fare da solo o da sola. Rispondiamo entro 30 giorni.
Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.
Modifiche a questa informativa
Se modifichiamo questa informativa, aggiorniamo la data in alto. Le versioni precedenti sono disponibili su richiesta.
Contatti
- Privacy e richieste sui dati: privacy@dazr.eu
- Sicurezza: security@dazr.eu
- Informazioni generali: hello@dazr.eu
- Posta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia