Centro de confiança do Dazr Identity
Última atualização: 6 de outubro de 2026
Se uma tradução desta página diferir da versão inglesa, prevalece a versão inglesa.
Onde são guardados os seus dados
Guardamos os dados pessoais na União Europeia. A Vercel, a Upstash, a Resend, a Amazon Web Services e a OpenAI são empresas com sede nos Estados Unidos; usamos o Amazon Rekognition apenas na sua região da União Europeia e a OpenAI apenas através da sua residência de dados europeia. Quando um dos nossos prestadores pode aceder a dados pessoais a partir de fora do Espaço Económico Europeu, a transferência está abrangida pelas cláusulas contratuais-tipo da Comissão Europeia ou por uma decisão de adequação da Comissão Europeia.
Para empresas nos Estados Unidos, essa decisão de adequação é o Quadro de Privacidade de Dados UE-EUA (Data Privacy Framework), que abrange as empresas certificadas ao abrigo dele.
Subcontratantes
Estas empresas tratam dados pessoais por nossa conta, apenas segundo as nossas instruções e ao abrigo de contratos escritos que as obrigam a protegê-los:
| Prestador | Localização | Finalidade | Dados |
|---|---|---|---|
| Vercel | Estados Unidos; dados guardados na UE | Alojamento, funções de servidor, armazenamento de ficheiros (Vercel Blob) e estatísticas de páginas | Ficheiros, cifrados em repouso, e registos do servidor |
| Upstash | Estados Unidos; dados guardados na UE | Base de dados (armazenamento chave-valor) para contas e registos | Contas e registos, cifrados em repouso |
| Resend | Estados Unidos | Envio de e-mails, como códigos de início de sessão e notificações | Endereço de e-mail, nome e conteúdo do e-mail |
| Mollie | Países Baixos (Amesterdão) | Pagamentos da verificação por carta ou videochamada e da verificação empresarial | Montante, descrição e uma referência ao pedido, nunca documentos |
| OpenAI | Estados Unidos (OpenAI Ireland Ltd para clientes do EEE); residência de dados europeia: tratamento na UE, sem armazenamento | Usado na verificação empresarial: lê a fotografia do documento de identificação | Fotografias do documento de identificação, nunca as selfies |
| Amazon Web Services (Amazon Rekognition) | Estados Unidos; Rekognition usado na região de Frankfurt (UE) | Usado na verificação empresarial: compara as selfies com a fotografia do documento | Selfies e fotografia do documento; guardamos apenas as pontuações de semelhança e as posições da cabeça |
| OpenSanctions | Alemanha (Berlim) | Usado na verificação empresarial: verifica nomes em relação a pessoas politicamente expostas | Nome e, quando conhecidos, data de nascimento e nacionalidade; para uma organização, o nome e o país |
A verificação empresarial fica disponível no lançamento. A OpenAI, a Amazon Web Services e a OpenSanctions intervêm apenas nas verificações empresariais.
Para algumas verificações contactamos serviços públicos que respondem por si próprios, e não por nós: o serviço VIES da Comissão Europeia para números de IVA, os registos comerciais oficiais para os dados das empresas e dos administradores, as listas de confiança da UE e os prestadores de certificados para assinaturas e selos, e o serviço DNS público da Cloudflare para verificações de domínio. A Google e a Microsoft só intervêm se escolher iniciar sessão com elas.
Como protegemos os seus dados
- Cifragem em trânsito. Todo o tráfego é cifrado com HTTPS. Os navegadores recebem a instrução de usar apenas HTTPS para dazr.eu e todos os seus subdomínios (HSTS, com a diretiva preload).
- Cifragem em repouso. Contas, documentos e ficheiros são cifrados com AES-256-GCM na camada da aplicação, além da cifragem dos nossos prestadores, com chaves guardadas nos nossos servidores. A chave principal pode ser substituída sem interrupções: um processo em segundo plano volta a cifrar os dados guardados com a nova chave.
- Passkeys. Inicie sessão com uma passkey (WebAuthn) no seu dispositivo, até 20 por conta. Cada desafio de início de sessão é válido durante 5 minutos e só pode ser usado uma vez.
- Códigos de utilização única em vez de palavras-passe. Um código de início de sessão é válido durante 10 minutos e permite 5 tentativas; após 10 tentativas falhadas numa hora, o início de sessão com código fica em pausa para essa conta até ao fim da hora. Os pedidos de código são limitados por endereço IP e por endereço de e-mail.
- Sessões. O cookie de sessão não pode ser lido por scripts e termina ao fim de 30 dias. Em Segurança vê cada dispositivo com sessão iniciada e pode terminar uma sessão ou todas.
- Limites e controlo de pedidos. Os pedidos de início de sessão, de conta e de organizações são limitados por endereço IP ou conta, e os pedidos que alteram dados só são aceites a partir de sites da Dazr.
- As apps recebem apenas o que aprovar. Cada organização recebe um ID diferente para si. Os tokens de acesso expiram ao fim de 10 minutos e os tokens de atualização após 30 dias sem utilização.
- Relatórios e webhooks assinados. Os relatórios de verificação são assinados (JWS) com chaves publicadas em identity.dazr.eu/oauth/jwks. Os webhooks enviados às apps têm uma assinatura HMAC-SHA256 com carimbo temporal e só vão para endereços HTTPS em redes públicas.
- Registos de auditoria. Os administradores de uma organização veem quando os membros iniciaram sessão e cada transferência de provas de verificação. Sempre que uma pessoa revisora abre as fotografias de uma verificação empresarial, isso fica registado.
- Prazos de eliminação. Os códigos de início de sessão expiram ao fim de 10 minutos, as sessões ao fim de 30 dias e as horas de início de sessão ao fim de 100 dias; os contadores de segurança são eliminados em 24 horas. As cópias de documentos de identificação e as fotografias das verificações empresariais são eliminadas 30 dias após a decisão.
- Content Security Policy. Os navegadores executam apenas os scripts que indicamos: os nossos próprios ficheiros, scripts incorporados identificados pelo seu hash e um ficheiro de biblioteca com versão fixa. Os plug-ins são bloqueados e outros sites não podem mostrar as nossas páginas num frame.
Privacidade
O aviso de privacidade explica o que guardamos, porquê e durante quanto tempo, e os termos de utilização definem as regras de utilização do serviço.
Pode pedir-nos o acesso aos seus dados pessoais, uma cópia num formato portável, a retificação, o apagamento ou a limitação, e pode opor-se ao tratamento baseado nos nossos interesses legítimos. Quando nos baseamos no seu consentimento, pode retirá-lo a qualquer momento.
Escreva para privacy@dazr.eu para tudo o que não consiga fazer por si. Respondemos no prazo de 30 dias.
Pode também apresentar reclamação a uma autoridade de proteção de dados: em Itália, o Garante per la protezione dei dati personali (garanteprivacy.it), ou a autoridade do local onde vive ou trabalha.
Conformidade e avaliações
- RGPD. A Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065, é a responsável pelo tratamento dos dados pessoais descritos no aviso de privacidade, nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD).
- CSA STAR nível 1: autoavaliação em preparação. A Dazr está a preencher o Consensus Assessments Initiative Questionnaire (CAIQ) da Cloud Security Alliance para o CSA STAR Registry. Esta página terá uma ligação para a entrada quando for publicada.
Comunicar uma vulnerabilidade
Se encontrar uma vulnerabilidade de segurança num dos nossos serviços, comunique-a para security@dazr.eu. Descreva o que encontrou e os passos para a reproduzir, e indique o endereço ou a versão da app em causa.
- Âmbito. Os sites e serviços da Dazr em dazr.eu e nos seus subdomínios, as respetivas API, o Dazr Browser e as apps do Dazr Suite.
- Testar com cuidado. Use as suas próprias contas e dados de teste, aceda a dados de outras pessoas apenas na medida necessária para demonstrar o problema e mantenha o serviço a funcionar para todos: sem testes de negação de serviço, spam ou engenharia social.
- Porto seguro. Se agir de boa-fé e seguir esta política, consideramos a sua investigação autorizada e não tomaremos medidas legais contra si. Dê-nos um prazo razoável para corrigir o problema antes de divulgar os pormenores.
- A nossa resposta. Confirmamos a receção da sua comunicação no prazo de 5 dias úteis e damos-lhe notícias até o problema estar resolvido.
O nosso contacto de segurança também está publicado em security.txt (RFC 9116).
A política completa, incluindo o que está fora do âmbito e como publicamos as correções, é a nossa política de divulgação de vulnerabilidades.
Contacto
- Privacidade e pedidos sobre dados: privacy@dazr.eu
- Segurança: security@dazr.eu
- Geral: hello@dazr.eu
- Correio: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália