Aviso de privacidade do Dazr Identity
Última atualização: 5 de outubro de 2026 · Para a sua conta Dazr Identity, organizações, verificação de organizações e início de sessão com o Dazr Identity.
Se uma tradução desta página diferir da versão inglesa, prevalece a versão inglesa.
Quem é o responsável
A Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065, é a responsável pelo tratamento dos dados pessoais descritos neste aviso. Para qualquer questão sobre os seus dados, escreva para privacy@dazr.eu.
O que guardamos para a sua conta
- O seu perfil. Endereço de e-mail, nome, idioma e, opcionalmente, uma imagem de perfil e uma morada pessoal. No primeiro início de sessão, sugerimos um nome com base no endereço de e-mail; pode alterá-lo.
- Como inicia sessão. Os códigos de utilização única que lhe enviamos por e-mail (cada um válido durante 10 minutos), as chaves de acesso que adiciona (a chave pública, o nome que lhe dá e quando foi adicionada e utilizada pela última vez) e se utiliza o início de sessão com Google ou Microsoft.
- As suas sessões. Para cada dispositivo com sessão iniciada: o navegador e o sistema operativo, o país derivado do endereço IP, e quando a sessão começou e foi utilizada pela última vez. Uma sessão termina ao fim de 30 dias ou quando termina a sessão. Pode ver e terminar sessões em Segurança.
- Horas de início de sessão. As horas dos seus últimos 50 inícios de sessão, conservadas durante 100 dias. Os administradores das organizações a que pertence podem ver estas horas a partir do dia em que aderiu, mas não os seus dispositivos nem as aplicações que utiliza.
- Contadores de segurança. Para impedir abusos, contamos os pedidos por endereço IP e por endereço de e-mail. Estes contadores são apagados automaticamente no prazo de 24 horas.
Fundamento jurídico: precisamos destes dados para fornecer a sua conta (artigo 6.º, n.º 1, alínea b), do RGPD). As sessões, as horas de início de sessão e os contadores de segurança servem também o nosso interesse legítimo em proteger as contas contra utilização indevida (artigo 6.º, n.º 1, alínea f), do RGPD). Mostrar as horas de início de sessão aos administradores da organização serve o interesse legítimo da organização em saber que as contas dos seus membros estão a ser utilizadas (artigo 6.º, n.º 1, alínea f), do RGPD).
Iniciar sessão com Google ou Microsoft
Se escolher Google ou Microsoft, inicia sessão na página desses serviços e eles enviam-nos o seu endereço de e-mail, confirmado como verificado, e o seu nome. Não recebemos mais nada da sua conta Google ou Microsoft, e nunca a palavra-passe. A Google e a Microsoft tratam o seu início de sessão ao abrigo das respetivas políticas de privacidade.
Organizações
Pode criar uma organização ou aderir a uma quando recebe um convite. Uma organização contém o nome, o país, o número de registo, o número de IVA, a sede social e, opcionalmente, um logótipo e um domínio de e-mail, bem como os membros com os respetivos nomes, endereços de e-mail e funções. Todos os membros podem ver a lista de membros. O proprietário e os administradores gerem a organização e podem ver quando os membros iniciaram sessão.
- Quando é introduzido um número de IVA, verificamo-lo no serviço VIES da Comissão Europeia.
- Para confirmar um domínio de e-mail, consultamos um registo DNS desse domínio através do serviço de DNS público da Cloudflare.
- Os convites são enviados por e-mail e expiram ao fim de 14 dias; as ligações de convite ao fim de 7 dias.
Fundamento jurídico: mantemos as organizações para prestar o serviço aos respetivos membros (artigo 6.º, n.º 1, alínea b), do RGPD). Uma organização permanece até o proprietário a eliminar. Eliminar a sua própria conta não elimina organizações, porque outros membros as utilizam: saia primeiro delas e transfira ou elimine aquelas de que é proprietário.
Verificar uma organização
Um proprietário ou administrador de uma organização pode pedir-nos que a verifiquemos. Indica o administrador ou outra pessoa que pode assinar pela organização, com o nome e o endereço de e-mail dessa pessoa; enviamos a essa pessoa uma ligação (e lembretes) por e-mail e informamos o requerente e os administradores da organização sobre o estado do pedido.
- Com uma assinatura eletrónica qualificada. O representante assina uma declaração gerada por nós. Verificamos a assinatura e o certificado nas listas de confiança da UE e no serviço de revogação do prestador do certificado. Guardamos o nome do signatário, o país e, se existir, o identificador da organização constante do certificado, bem como o ficheiro assinado, cifrado, como prova, enquanto a organização estiver verificada e durante 5 anos após o fim da verificação ou a eliminação da organização, porque as empresas reguladas que se baseiam na verificação têm de a poder mostrar aos seus auditores.
- Com documentos. Sem assinatura qualificada, o representante pode carregar uma certidão do registo comercial e uma cópia do passaporte ou do cartão de identificação. Indicamos que pode ocultar o número do documento e os números de identificação nacional ou fiscal. Os ficheiros são guardados cifrados, nunca são enviados por e-mail, e apenas o pessoal da Dazr que analisa verificações os pode abrir. Utilizamos a cópia do documento de identificação apenas para verificar essa organização e apagamo-la automaticamente 30 dias após a decisão; conservamos então apenas a decisão, quem a tomou, a data e uma impressão digital (hash) de cada ficheiro. A certidão é conservada como o ficheiro assinado acima.
- Com o selo da organização, uma certidão do registo selada ou um código PEC. Uma declaração selada com o selo eletrónico qualificado da organização é verificada como uma assinatura. Uma certidão do registo comercial selada digitalmente pelo registo (por exemplo uma visura camerale ou uma certidão KvK) é verificada automaticamente: lemos o texto para encontrar o número de registo, o nome do representante e, em Itália, o endereço PEC, e conservamos a certidão cifrada como prova. Para um código PEC, enviamos um código de utilização única para o endereço PEC da organização e conservamos esse endereço com a verificação.
- Pago: carta por correio ou videochamada. Para uma carta, utilizamos a sede social da organização para imprimir e enviar por correio uma carta com um código; para uma videochamada, guardamos a hora marcada, a ligação da reunião e a nota do revisor sobre o resultado. Não gravamos chamadas. Os pagamentos são processados pela Mollie B.V. (Amesterdão), que recebe o montante, uma descrição e uma referência ao pedido, não os documentos; conservamos os registos de pagamentos e faturas durante o tempo exigido pela legislação fiscal (10 anos em Itália). Os reembolsos são também tratados através da Mollie.
- Fundamento jurídico. O pedido da organização (artigo 6.º, n.º 1, alínea b), do RGPD) e o nosso interesse legítimo em prevenir fraudes e a usurpação da identidade de organizações (artigo 6.º, n.º 1, alínea f), do RGPD).
- Relatórios de verificação. Para as auditorias das aplicações, conservamos os factos de cada verificação (dados da organização, datas, método, os dados do certificado da assinatura ou do selo, a verificação da certidão do registo, o resultado do VIES, as verificações feitas por um revisor, as impressões digitais dos ficheiros) durante o mesmo tempo que o ficheiro assinado acima. Nunca num relatório: cópias ou números de documentos de identificação, códigos de utilização única, endereços de e-mail ou moradas além da sede social; os revisores aparecem apenas como um ID interno. As cópias de documentos de identificação mantêm o prazo de conservação de 30 dias.
- O que as aplicações veem. As aplicações com as quais a organização foi partilhada veem o respetivo estado, método e data de verificação. As aplicações com as quais pelo menos um membro partilhou a organização podem também transferir o relatório de verificação, a declaração assinada (no caso de uma assinatura ou selo qualificados) e a certidão do registo comercial, um documento de registo público, como prova para as suas auditorias. Nunca recebem cópias de documentos de identificação nem o endereço de e-mail do representante. Cada transferência aparece na atividade da organização para os respetivos administradores.
Iniciar sessão noutras aplicações com o Dazr Identity
Outras organizações podem permitir-lhe iniciar sessão no respetivo site ou aplicação com a sua conta Dazr Identity («Iniciar sessão com o Dazr Identity»). Nada é partilhado até o aprovar no ecrã de consentimento da Dazr, que mostra a aplicação, a organização responsável (denominação legal, país e número de registo), a respetiva política de privacidade e os valores concretos que irá receber.
- O que pode ser partilhado e apenas o que aprovar: um ID aleatório; o seu nome e idioma; o seu endereço de e-mail; a sua morada pessoal, se a tiver guardado; as organizações que assinalar, com o nome, país, número de registo, número de IVA, estado de verificação e a sua função; e autorização para a aplicação permanecer ligada na sua ausência. A Dazr nunca partilha os seus ficheiros, contactos ou dados de conformidade, e não há palavra-passe para partilhar.
- Um ID diferente por organização. Cada organização recebe um ID aleatório próprio para si (um identificador «pairwise»), para que organizações sem relação entre si não possam associar as suas contas.
- Fundamento jurídico. Divulgamos os dados porque nos pede que iniciemos a sua sessão (artigo 6.º, n.º 1, alínea b), do RGPD). Depois de a aplicação os receber, a organização responsável pela aplicação é responsável pelo tratamento independente desses dados, ao abrigo da sua própria política de privacidade. Os pedidos relativos a esses dados, incluindo a eliminação, devem ser dirigidos a essa organização; a Dazr mostra-lhe o e-mail de suporte da mesma.
- O que a Dazr guarda. O seu consentimento para cada aplicação (que dados e que organizações aprovou, quando se ligou pela primeira vez e quando a aplicação o utilizou pela última vez), enquanto a ligação existir. Um registo de atividade dos inícios de sessão e renovações de tokens por aplicação, conservado durante 90 dias e apagado quando remove a aplicação. Os tokens expiram por si: os tokens de acesso ao fim de 10 minutos, os tokens de atualização ao fim de 30 dias sem utilização.
- Atualizações para as aplicações. Quando a verificação de uma organização que partilhou com uma aplicação muda, a aplicação é informada, com o seu ID para essa aplicação. Para cada aplicação, conservamos contagens diárias de inícios de sessão e de decisões de consentimento, e uma estimativa do número de pessoas que iniciaram sessão que não pode ser convertida numa lista de pessoas; estes dados são conservados durante 400 dias.
- O seu controlo. Dazr Identity → Aplicações ligadas lista cada aplicação com exatamente o que recebeu. «Remover acesso» termina a ligação de imediato: os tokens da aplicação deixam de funcionar e o seu consentimento e registo de atividade são apagados. As aplicações ligadas fazem parte da transferência dos seus dados, e eliminar a conta Dazr remove todas as ligações.
As regras para as organizações que utilizam o início de sessão com o Dazr Identity constam dos Termos para programadores do Dazr Identity.
Registar uma aplicação
Se registar uma aplicação para a sua organização, conservamos os respetivos dados (nome, página inicial, política de privacidade, e-mail de suporte, finalidade, logótipo e endereços de redirecionamento), quem aceitou os Termos para programadores e quando, as definições e um registo das entregas de webhooks, conservado durante 30 dias. Os administradores da organização veem as contagens diárias de inícios de sessão da aplicação.
E-mails que enviamos
Enviamos os e-mails de que o serviço precisa: códigos de início de sessão, convites, atualizações sobre organizações e verificações, e avisos sobre as suas aplicações. O Dazr Identity não envia e-mails de marketing.
Durante quanto tempo os conservamos
- A sua conta e perfil: até eliminar a conta.
- Códigos de início de sessão: 10 minutos. Sessões: 30 dias. Horas de início de sessão: 100 dias. Contadores de segurança: até 24 horas.
- Aplicações ligadas: enquanto a ligação existir; o respetivo registo de atividade, 90 dias.
- Organizações: até o proprietário as eliminar. Provas de verificação e registos de pagamentos: como descrito acima.
Visitar os nossos sites
- Registos do servidor. O nosso fornecedor de alojamento regista cada pedido: endereço IP, navegador (user agent), o endereço pedido, o estado e a hora. Utilizamos estes registos para operar os nossos serviços e mantê-los seguros, e conservamo-los durante até 30 dias. Fundamento jurídico: o nosso interesse legítimo em operar sites seguros (artigo 6.º, n.º 1, alínea f), do RGPD).
- Estatísticas de páginas. Contamos as visualizações de páginas com o Vercel Web Analytics. Não define cookies nem guarda endereços IP; vemos apenas totais, como o número de vezes que uma página foi vista. Fundamento jurídico: o nosso interesse legítimo em saber que páginas são utilizadas (artigo 6.º, n.º 1, alínea f), do RGPD).
- Sem publicidade nem rastreamento. Os nossos sites não mostram publicidade e não contêm rastreadores, píxeis ou widgets de redes sociais de terceiros. Os tipos de letra e os scripts vêm dos nossos próprios servidores.
- Proteção contra spam. Antes de um formulário público ser enviado, o navegador resolve um pequeno cálculo (prova de trabalho). É executado no seu dispositivo e não define nenhum cookie.
Quando nos contacta
Se utilizar o formulário de contacto ou escrever para um dos nossos endereços, recebemos o seu nome, endereço de e-mail, empresa (opcional), o assunto, a sua mensagem e a página a partir da qual a enviou. O formulário envia a mensagem por e-mail para a nossa caixa de correio e uma cópia para si. Utilizamo-la apenas para lhe responder e dar seguimento ao seu pedido, e conservamo-la durante até 24 meses após o último contacto. Fundamento jurídico: diligências pedidas antes de um eventual contrato (artigo 6.º, n.º 1, alínea b), do RGPD) e o nosso interesse legítimo em responder a perguntas (artigo 6.º, n.º 1, alínea f), do RGPD).
Cookies e armazenamento no seu dispositivo
Não utilizamos cookies de publicidade nem de análise, pelo que não há banner de cookies. O que guardamos é necessário para o serviço ou memoriza uma escolha feita por si, pelo que não requer consentimento:
__Secure-dazr_id(cookie): mantém a sessão iniciada no Dazr Identity nos sites dazr.eu. Não pode ser lido por scripts e expira ao fim de 30 dias ou quando termina a sessão.__Host-dazr_sso(cookie): associa um início de sessão com Google ou Microsoft ao seu navegador enquanto decorre, durante no máximo 10 minutos.dazr_id_hint,dazr_id_ping(armazenamento local): o seu nome, endereço de e-mail e imagem, para que o cabeçalho da página mostre de imediato quem tem a sessão iniciada, e um sinal que mantém os separadores abertos sincronizados quando inicia ou termina a sessão.dazr_lang(armazenamento local): o idioma escolhido.
Prestadores de serviços
Estas empresas tratam dados pessoais por nossa conta, apenas segundo as nossas instruções e ao abrigo de contratos escritos que as obrigam a protegê-los:
- Vercel aloja os nossos sites e funções de servidor, guarda ficheiros (Vercel Blob) e conta as visualizações de páginas.
- Upstash gere a base de dados (um armazenamento chave-valor) que contém contas e registos.
- Resend envia os nossos e-mails, como códigos de início de sessão, notificações e respostas ao formulário de contacto.
- Mollie (Amesterdão) processa os pagamentos da verificação por carta ou videochamada.
Para algumas verificações, contactamos serviços públicos que respondem por si próprios, não por nós: o serviço VIES da Comissão Europeia para números de IVA, as listas de confiança da UE e os prestadores de certificados para assinaturas e selos, e o serviço de DNS público da Cloudflare para verificações de domínios. A Google e a Microsoft só intervêm se escolher iniciar sessão com elas.
Onde são guardados os seus dados
Guardamos os dados pessoais na União Europeia. A Vercel, a Upstash e a Resend são empresas sediadas nos Estados Unidos. Quando um dos nossos prestadores puder aceder a dados pessoais a partir de fora do Espaço Económico Europeu, a transferência está abrangida pelas cláusulas contratuais-tipo da Comissão Europeia ou por uma decisão de adequação da Comissão Europeia.
Como protegemos os seus dados
Todo o tráfego para os nossos serviços é cifrado (HTTPS). As contas, os documentos e os ficheiros são também cifrados em repouso com AES-256-GCM, além da cifragem aplicada pelos nossos prestadores, com chaves guardadas nos nossos servidores. Não se trata de cifragem ponto a ponto: os nossos sistemas podem decifrar os dados para prestar o serviço, e apenas as poucas pessoas da Dazr que o operam lhes podem aceder.
Os seus direitos
Pode pedir-nos o acesso aos seus dados pessoais, uma cópia num formato portável, a retificação, o apagamento ou a limitação, e pode opor-se ao tratamento baseado nos nossos interesses legítimos. Quando nos baseamos no seu consentimento, pode retirá-lo a qualquer momento.
Grande parte disto pode fazer por si. O seu perfil mostra os seus dados e permite corrigi-los. Em Privacidade e dados, pode transferir os seus dados num ficheiro (o perfil, os dispositivos de início de sessão, as organizações, as aplicações ligadas e a lista dos seus ficheiros) e eliminar a conta. Eliminar a conta remove de imediato o perfil, os métodos de início de sessão, as sessões, os ficheiros, os documentos que enviou com o Dazr Sign e as ligações a outras aplicações. Um espaço de trabalho do Dazr Compliance é separado e tem as suas próprias definições.
Escreva para privacy@dazr.eu para tudo o que não consiga fazer por si. Respondemos no prazo de 30 dias.
Pode também apresentar reclamação a uma autoridade de proteção de dados: em Itália, o Garante per la protezione dei dati personali (garanteprivacy.it), ou a autoridade do local onde vive ou trabalha.
Alterações a este aviso
Se alterarmos este aviso, atualizamos a data no topo. As versões anteriores estão disponíveis mediante pedido.
Contacto
- Privacidade e pedidos sobre dados: privacy@dazr.eu
- Segurança: security@dazr.eu
- Geral: hello@dazr.eu
- Correio: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália