Trust Center di Dazr Identity
Ultimo aggiornamento: 6 ottobre 2026
Se una traduzione di questa pagina differisce dalla versione inglese, prevale la versione inglese.
Dove sono conservati i tuoi dati
Conserviamo i dati personali nell’Unione europea. Vercel, Upstash, Resend, Amazon Web Services e OpenAI sono società con sede negli Stati Uniti; usiamo Amazon Rekognition solo nella sua regione nell’Unione europea e OpenAI solo tramite la sua residenza dei dati in Europa. Quando uno dei nostri fornitori può accedere ai dati personali da fuori dello Spazio economico europeo, il trasferimento è coperto dalle clausole contrattuali tipo della Commissione europea o da una decisione di adeguatezza della Commissione europea.
Per le aziende degli Stati Uniti, questa decisione di adeguatezza è il quadro UE-USA per la protezione dei dati personali (Data Privacy Framework), che vale per le aziende certificate.
Sub-responsabili
Queste società trattano dati personali per nostro conto, solo su nostre istruzioni e in base a contratti scritti che le obbligano a proteggerli:
| Fornitore | Sede | Finalità | Dati |
|---|---|---|---|
| Vercel | Stati Uniti; dati conservati nell’UE | Hosting, funzioni server, archiviazione di file (Vercel Blob) e statistiche delle pagine | File, cifrati, e log del server |
| Upstash | Stati Uniti; dati conservati nell’UE | Database (archivio chiave-valore) per account e registrazioni | Account e registrazioni, cifrati |
| Resend | Stati Uniti | Invio di email, come codici di accesso e notifiche | Indirizzo email, nome e contenuto dell’email |
| Mollie | Paesi Bassi (Amsterdam) | Pagamenti per la verifica tramite lettera o videochiamata e per la verifica aziendale | Importo, descrizione e un riferimento alla richiesta, mai documenti |
| OpenAI | Stati Uniti (OpenAI Ireland Ltd per la clientela nel SEE); residenza dei dati in Europa: trattamento nell’UE, nessuna conservazione | Usato per la verifica aziendale: legge la foto del documento d’identità | Foto del documento d’identità, mai i selfie |
| Amazon Web Services (Amazon Rekognition) | Stati Uniti; Rekognition usato nella regione di Francoforte (UE) | Usato per la verifica aziendale: confronta i selfie con la foto del documento | Selfie e foto del documento; conserviamo solo i punteggi di somiglianza e la posizione della testa |
| OpenSanctions | Germania (Berlino) | Usato per la verifica aziendale: confronta i nomi con le persone politicamente esposte | Nome e, se noti, data di nascita e cittadinanza; per un’organizzazione, nome e paese |
La verifica aziendale sarà disponibile al lancio. OpenAI, Amazon Web Services e OpenSanctions intervengono solo nelle verifiche aziendali.
Per alcuni controlli contattiamo servizi pubblici che rispondono per sé, non per noi: il servizio VIES della Commissione europea per le partite IVA, i registri ufficiali delle imprese per i dati societari e gli amministratori, le liste di fiducia dell’UE e i prestatori di certificati per firme e sigilli, e il servizio DNS pubblico di Cloudflare per i controlli sui domini. Google e Microsoft sono coinvolti solo se scegli di accedere con loro.
Come proteggiamo i tuoi dati
- Cifratura in transito. Tutto il traffico è cifrato con HTTPS. I browser sono istruiti a usare solo HTTPS per dazr.eu e tutti i suoi sottodomini (HSTS, con la direttiva preload).
- Cifratura a riposo. Account, documenti e file sono cifrati con AES-256-GCM a livello applicativo, oltre alla cifratura dei nostri fornitori, con chiavi custodite sui nostri server. La chiave principale si può sostituire senza interruzioni: un processo in background cifra di nuovo i dati conservati con la nuova chiave.
- Passkey. Accedi con una passkey (WebAuthn) sul tuo dispositivo, fino a 20 per account. Ogni challenge di accesso vale 5 minuti e si può usare una sola volta.
- Codici monouso al posto delle password. Un codice di accesso vale 10 minuti e consente 5 tentativi; dopo 10 tentativi falliti in un’ora, l’accesso con codice per quell’account si sospende fino allo scadere dell’ora. Le richieste di codici sono limitate per indirizzo IP e per indirizzo email.
- Sessioni. Il cookie di sessione non è leggibile dagli script e scade dopo 30 giorni. In Sicurezza vedi ogni dispositivo connesso e puoi chiudere una sessione o tutte.
- Limiti e controllo delle richieste. Le richieste di accesso, account e organizzazioni sono limitate per indirizzo IP o account, e le richieste che modificano dati sono accettate solo dai siti Dazr.
- Le app ricevono solo ciò che approvi. Ogni organizzazione riceve un ID diverso per te. I token di accesso scadono dopo 10 minuti e i token di aggiornamento dopo 30 giorni di inutilizzo.
- Report e webhook firmati. I report di verifica sono firmati (JWS) con chiavi pubblicate su identity.dazr.eu/oauth/jwks. I webhook verso le app portano una firma HMAC-SHA256 con marca temporale e raggiungono solo indirizzi HTTPS su reti pubbliche.
- Log di audit. Gli amministratori di un’organizzazione vedono quando i membri hanno effettuato l’accesso e ogni download delle prove di verifica. Ogni volta che un revisore apre le foto di una verifica aziendale, l’accesso viene registrato.
- Tempi di cancellazione. I codici di accesso scadono dopo 10 minuti, le sessioni dopo 30 giorni e gli orari di accesso dopo 100 giorni; i contatori di sicurezza si cancellano entro 24 ore. Le copie dei documenti d’identità e le foto delle verifiche aziendali si cancellano 30 giorni dopo la decisione.
- Content Security Policy. I browser eseguono solo gli script che indichiamo: i nostri file, gli script inline identificati dal loro hash e un unico file di libreria fissato a una versione. I plug-in sono bloccati e gli altri siti non possono mostrare le nostre pagine in un frame.
Privacy
L’informativa sulla privacy spiega cosa conserviamo, perché e per quanto tempo, e i termini di utilizzo stabiliscono le regole d’uso del servizio.
Puoi chiederci l’accesso ai tuoi dati personali, una copia in un formato portabile, la rettifica, la cancellazione o la limitazione, e puoi opporti al trattamento basato sui nostri legittimi interessi. Quando ci basiamo sul tuo consenso, puoi revocarlo in qualsiasi momento.
Scrivi a privacy@dazr.eu per tutto ciò che non puoi fare da solo o da sola. Rispondiamo entro 30 giorni.
Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.
Conformità e valutazioni
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P.IVA IT 02801250065, è titolare del trattamento dei dati personali descritti nell’informativa sulla privacy, ai sensi del Regolamento generale sulla protezione dei dati (GDPR).
- CSA STAR Level 1: autovalutazione in preparazione. Dazr sta completando il Consensus Assessments Initiative Questionnaire (CAIQ) della Cloud Security Alliance per il CSA STAR Registry. Questa pagina rimanderà alla scheda pubblicata.
Segnalare una vulnerabilità
Se trovi una vulnerabilità di sicurezza in uno dei nostri servizi, segnalala a security@dazr.eu. Descrivi cosa hai trovato e i passaggi per riprodurla, e indica l’indirizzo o la versione dell’app interessata.
- Ambito. I siti e i servizi Dazr su dazr.eu e i suoi sottodomini, le relative API, Dazr Browser e le app di Dazr Suite.
- Test con cura. Usa i tuoi account e dati di prova, accedi ai dati di altre persone solo quanto basta per dimostrare il problema e mantieni il servizio funzionante per tutti: niente test di denial of service, spam o social engineering.
- Safe harbour. Se agisci in buona fede e segui questa policy, consideriamo la tua ricerca autorizzata e non intraprendiamo azioni legali nei tuoi confronti. Lasciaci un tempo ragionevole per risolvere il problema prima di renderne pubblici i dettagli.
- La nostra risposta. Confermiamo la ricezione della segnalazione entro 5 giorni lavorativi e ti teniamo aggiornato o aggiornata finché il problema non è risolto.
Il nostro contatto per la sicurezza è pubblicato anche in security.txt (RFC 9116).
La policy completa, compreso ciò che è fuori ambito e come pubblichiamo le correzioni, è la nostra policy di divulgazione delle vulnerabilità.
Contatti
- Privacy e richieste sui dati: privacy@dazr.eu
- Sicurezza: security@dazr.eu
- Informazioni generali: hello@dazr.eu
- Posta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia