Centrum zaufania Dazr Identity
Ostatnia aktualizacja: 6 października 2026
Jeśli tłumaczenie tej strony różni się od wersji angielskiej, obowiązuje wersja angielska.
Gdzie przechowujemy Twoje dane
Przechowujemy dane osobowe w Unii Europejskiej. Vercel, Upstash, Resend, Amazon Web Services i OpenAI to firmy z siedzibą w Stanach Zjednoczonych; z Amazon Rekognition korzystamy wyłącznie w jego regionie w Unii Europejskiej, a z OpenAI wyłącznie w ramach jego europejskiej rezydencji danych. Jeśli któryś z naszych dostawców może uzyskać dostęp do danych osobowych spoza Europejskiego Obszaru Gospodarczego, przekazanie jest objęte standardowymi klauzulami umownymi Komisji Europejskiej lub decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony.
W przypadku firm ze Stanów Zjednoczonych tą decyzją stwierdzającą odpowiedni stopień ochrony są Ramy ochrony danych UE-USA (Data Privacy Framework), które obejmują certyfikowane w nich firmy.
Podwykonawcy przetwarzania
Te firmy przetwarzają dane osobowe w naszym imieniu, wyłącznie na nasze polecenie i na podstawie pisemnych umów, które zobowiązują je do ich ochrony:
| Dostawca | Lokalizacja | Cel | Dane |
|---|---|---|---|
| Vercel | Stany Zjednoczone; dane przechowywane w UE | Hosting, funkcje serwerowe, przechowywanie plików (Vercel Blob) i statystyki stron | Pliki, zaszyfrowane, oraz logi serwera |
| Upstash | Stany Zjednoczone; dane przechowywane w UE | Baza danych (magazyn klucz-wartość) dla kont i rekordów | Konta i rekordy, zaszyfrowane |
| Resend | Stany Zjednoczone | Wysyłka e-maili, np. kodów logowania i powiadomień | Adres e-mail, imię i nazwisko oraz treść wiadomości |
| Mollie | Holandia (Amsterdam) | Płatności za weryfikację listem lub rozmową wideo oraz za weryfikację firmy | Kwota, opis i odniesienie do wniosku, nigdy dokumenty |
| OpenAI | Stany Zjednoczone (OpenAI Ireland Ltd dla podmiotów z EOG); europejska rezydencja danych: przetwarzanie w UE, bez przechowywania | Używany przy weryfikacji firmy: odczytuje zdjęcie dokumentu tożsamości | Zdjęcia dokumentu tożsamości, nigdy selfie |
| Amazon Web Services (Amazon Rekognition) | Stany Zjednoczone; Rekognition używany w regionie Frankfurt (UE) | Używany przy weryfikacji firmy: porównuje selfie ze zdjęciem w dokumencie | Selfie i zdjęcie w dokumencie; zachowujemy tylko wyniki podobieństwa i położenie głowy |
| OpenSanctions | Niemcy (Berlin) | Używany przy weryfikacji firmy: sprawdza nazwiska w bazie osób zajmujących eksponowane stanowiska polityczne | Imię i nazwisko oraz, jeśli są znane, data urodzenia i obywatelstwo; w przypadku organizacji jej nazwa i kraj |
Weryfikacja firmy będzie dostępna od startu. OpenAI, Amazon Web Services i OpenSanctions biorą udział wyłącznie w weryfikacjach firm.
Przy niektórych sprawdzeniach kontaktujemy się z usługami publicznymi, które odpowiadają we własnym imieniu, a nie w naszym: usługą VIES Komisji Europejskiej dla numerów VAT, oficjalnymi rejestrami przedsiębiorców dla danych firm i członków zarządu, unijnymi listami zaufanych podmiotów i dostawcami certyfikatów dla podpisów i pieczęci oraz publiczną usługą DNS Cloudflare do sprawdzania domen. Google i Microsoft uczestniczą tylko wtedy, gdy zdecydujesz się logować przez nie.
Jak chronimy Twoje dane
- Szyfrowanie w transmisji. Cały ruch jest szyfrowany przez HTTPS. Przeglądarki dostają polecenie, by dla dazr.eu i wszystkich jego subdomen używać wyłącznie HTTPS (HSTS, z dyrektywą preload).
- Szyfrowanie danych przechowywanych. Konta, dokumenty i pliki są szyfrowane algorytmem AES-256-GCM w warstwie aplikacji, dodatkowo do szyfrowania naszych dostawców, kluczami przechowywanymi na naszych serwerach. Klucz główny można wymienić bez przerwy w działaniu: proces w tle ponownie szyfruje wtedy przechowywane dane nowym kluczem.
- Passkeys. Zaloguj się kluczem dostępu (WebAuthn) na swoim urządzeniu, maksymalnie 20 na konto. Każde wyzwanie logowania jest ważne 5 minut i działa jeden raz.
- Kody jednorazowe zamiast haseł. Kod logowania jest ważny 10 minut i pozwala na 5 prób; po 10 nieudanych próbach w ciągu godziny logowanie kodem dla tego konta jest wstrzymane do końca tej godziny. Prośby o kod są ograniczone dla adresu IP i adresu e-mail.
- Sesje. Plik cookie sesji nie jest dostępny dla skryptów i wygasa po 30 dniach. W sekcji Bezpieczeństwo widzisz każde zalogowane urządzenie i możesz zakończyć jedną sesję lub wszystkie.
- Limity i kontrola żądań. Żądania dotyczące logowania, konta i organizacji są ograniczone dla adresu IP lub konta, a żądania zmieniające dane są przyjmowane tylko z witryn Dazr.
- Aplikacje dostają tylko to, co zatwierdzisz. Każda organizacja otrzymuje inny identyfikator dla Ciebie. Tokeny dostępu wygasają po 10 minutach, a tokeny odświeżania po 30 dniach bez użycia.
- Podpisane raporty i webhooki. Raporty weryfikacji są podpisane (JWS) kluczami opublikowanymi pod adresem identity.dazr.eu/oauth/jwks. Webhooki do aplikacji mają podpis HMAC-SHA256 ze znacznikiem czasu i trafiają tylko na adresy HTTPS w sieciach publicznych.
- Dzienniki audytu. Administratorzy organizacji widzą, kiedy członkowie się logowali, oraz każde pobranie dowodów weryfikacji. Każde otwarcie zdjęć z weryfikacji firmy przez osobę weryfikującą jest rejestrowane.
- Terminy usuwania. Kody logowania wygasają po 10 minutach, sesje po 30 dniach, a czasy logowania po 100 dniach; liczniki bezpieczeństwa są usuwane w ciągu 24 godzin. Kopie dokumentów tożsamości i zdjęcia z weryfikacji firm są usuwane 30 dni po decyzji.
- Content Security Policy. Przeglądarki uruchamiają tylko wskazane przez nas skrypty: nasze własne pliki, skrypty wbudowane rozpoznawane po skrócie (hash) i jeden plik biblioteki w ustalonej wersji. Wtyczki są blokowane, a inne witryny nie mogą wyświetlać naszych stron w ramce.
Prywatność
Polityka prywatności wyjaśnia, co przechowujemy, dlaczego i jak długo, a warunki korzystania określają zasady korzystania z usługi.
Możesz poprosić nas o dostęp do swoich danych osobowych, ich kopię w formacie umożliwiającym przeniesienie, sprostowanie, usunięcie lub ograniczenie przetwarzania, a także wnieść sprzeciw wobec przetwarzania opartego na naszych prawnie uzasadnionych interesach. Jeśli opieramy się na Twojej zgodzie, możesz ją w każdej chwili wycofać.
Napisz na privacy@dazr.eu w każdej sprawie, której nie załatwisz samodzielnie. Odpowiadamy w ciągu 30 dni.
Możesz też złożyć skargę do organu ochrony danych: we Włoszech do Garante per la protezione dei dati personali (garanteprivacy.it) albo do organu w miejscu, w którym mieszkasz lub pracujesz, w Polsce do Prezesa UODO.
Zgodność i oceny
- RODO. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065, jest administratorem danych osobowych opisanych w polityce prywatności w rozumieniu ogólnego rozporządzenia o ochronie danych (RODO).
- CSA STAR poziom 1: samoocena w przygotowaniu. Dazr wypełnia kwestionariusz Consensus Assessments Initiative Questionnaire (CAIQ) organizacji Cloud Security Alliance na potrzeby rejestru CSA STAR Registry. Po publikacji ta strona będzie zawierać link do wpisu.
Zgłaszanie podatności
Jeśli znajdziesz lukę bezpieczeństwa w którejś z naszych usług, zgłoś ją na adres security@dazr.eu. Opisz znaleziony problem i sposób jego odtworzenia oraz podaj adres lub wersję aplikacji, której to dotyczy.
- Zakres. Witryny i usługi Dazr w domenie dazr.eu i jej subdomenach, ich API, Dazr Browser oraz aplikacje Dazr Suite.
- Testuj z rozwagą. Używaj własnych kont i danych testowych, sięgaj po dane innych osób tylko w zakresie potrzebnym do wykazania problemu i nie zakłócaj działania usługi: bez testów odmowy usługi (DoS), spamu i socjotechniki.
- Bezpieczna przystań. Jeśli działasz w dobrej wierze i przestrzegasz tych zasad, uznajemy Twoje badania za autoryzowane i nie podejmiemy wobec Ciebie kroków prawnych. Daj nam rozsądny czas na usunięcie problemu, zanim opublikujesz szczegóły.
- Nasza odpowiedź. Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych i informujemy Cię na bieżąco, aż problem zostanie usunięty.
Nasz kontakt ds. bezpieczeństwa jest też opublikowany w pliku security.txt (RFC 9116).
Pełny tekst, w tym to, co jest poza zakresem, i sposób publikowania poprawek, zawiera nasza polityka zgłaszania podatności.
Kontakt
- Prywatność i wnioski dotyczące danych: privacy@dazr.eu
- Bezpieczeństwo: security@dazr.eu
- Ogólne: hello@dazr.eu
- Poczta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy