Centrul de încredere Dazr Identity
Ultima actualizare: 6 octombrie 2026
Dacă o traducere a acestei pagini diferă de versiunea în engleză, prevalează versiunea în engleză.
Unde sunt stocate datele dumneavoastră
Stocăm datele cu caracter personal în Uniunea Europeană. Vercel, Upstash, Resend, Amazon Web Services și OpenAI sunt companii cu sediul în Statele Unite; folosim Amazon Rekognition doar în regiunea sa din Uniunea Europeană, iar OpenAI doar prin rezidența sa europeană a datelor. Atunci când unul dintre furnizorii noștri poate accesa date cu caracter personal din afara Spațiului Economic European, transferul este acoperit de clauzele contractuale standard ale Comisiei Europene sau de o decizie privind caracterul adecvat a Comisiei Europene.
Pentru companiile din Statele Unite, această decizie privind caracterul adecvat este Cadrul UE-SUA privind protecția datelor (Data Privacy Framework), care acoperă companiile certificate în cadrul acestuia.
Subcontractanți
Aceste companii prelucrează date cu caracter personal pentru noi, doar conform instrucțiunilor noastre și pe baza unor contracte scrise care le obligă să le protejeze:
| Furnizor | Locație | Scop | Date |
|---|---|---|---|
| Vercel | Statele Unite; date stocate în UE | Găzduire, funcții de server, stocare de fișiere (Vercel Blob) și statistici ale paginilor | Fișiere, criptate, și jurnale de server |
| Upstash | Statele Unite; date stocate în UE | Bază de date (stocare cheie-valoare) pentru conturi și înregistrări | Conturi și înregistrări, criptate |
| Resend | Statele Unite | Trimiterea e-mailurilor, cum ar fi codurile de autentificare și notificările | Adresa de e-mail, numele și conținutul e-mailului |
| Mollie | Țările de Jos (Amsterdam) | Plăți pentru verificarea prin scrisoare sau apel video și pentru verificarea firmei | Suma, descrierea și o referință la cerere, niciodată documente |
| OpenAI | Statele Unite (OpenAI Ireland Ltd pentru SEE); rezidență europeană a datelor: prelucrare în UE, fără stocare | Folosit la verificarea firmei: citește fotografia actului de identitate | Fotografiile actului de identitate, niciodată selfie-urile |
| Amazon Web Services (Amazon Rekognition) | Statele Unite; Rekognition folosit în regiunea Frankfurt (UE) | Folosit la verificarea firmei: compară selfie-urile cu fotografia din document | Selfie-uri și fotografia din document; păstrăm doar scorurile de similaritate și pozițiile capului |
| OpenSanctions | Germania (Berlin) | Folosit la verificarea firmei: verifică numele în raport cu persoanele expuse politic | Numele și, dacă sunt cunoscute, data nașterii și cetățenia; pentru o organizație, numele și țara |
Verificarea firmei devine disponibilă la lansare. OpenAI, Amazon Web Services și OpenSanctions participă doar la verificările de firme.
Pentru unele verificări contactăm servicii publice care răspund în nume propriu, nu în numele nostru: serviciul VIES al Comisiei Europene pentru codurile de TVA, registrele oficiale ale comerțului pentru datele firmelor și ale administratorilor, listele de încredere ale UE și furnizorii de certificate pentru semnături și sigilii, precum și serviciul DNS public al Cloudflare pentru verificarea domeniilor. Google și Microsoft sunt implicate doar dacă alegeți să vă autentificați cu ele.
Cum vă protejăm datele
- Criptare în tranzit. Tot traficul este criptat prin HTTPS. Browserele sunt instruite să folosească doar HTTPS pentru dazr.eu și toate subdomeniile sale (HSTS, cu directiva preload).
- Criptare la stocare. Conturile, documentele și fișierele sunt criptate cu AES-256-GCM la nivelul aplicației, pe lângă criptarea furnizorilor noștri, cu chei păstrate pe serverele noastre. Cheia principală poate fi înlocuită fără întreruperi: un proces în fundal recriptează atunci datele stocate cu noua cheie.
- Passkey-uri. Autentificați-vă cu un passkey (WebAuthn) pe dispozitivul dumneavoastră, cel mult 20 per cont. Fiecare provocare de autentificare este valabilă 5 minute și poate fi folosită o singură dată.
- Coduri unice în loc de parole. Un cod de autentificare este valabil 10 minute și permite 5 încercări; după 10 încercări eșuate într-o oră, autentificarea cu cod se suspendă pentru acel cont până la sfârșitul orei. Cererile de coduri sunt limitate per adresă IP și per adresă de e-mail.
- Sesiuni. Cookie-ul de sesiune nu poate fi citit de scripturi și expiră după 30 de zile. La Securitate vedeți fiecare dispozitiv autentificat și puteți închide o sesiune sau pe toate.
- Limite și verificarea cererilor. Cererile de autentificare, de cont și pentru organizații sunt limitate per adresă IP sau cont, iar cererile care modifică date sunt acceptate doar de pe site-urile Dazr.
- Aplicațiile primesc doar ce aprobați. Fiecare organizație primește un alt ID pentru dumneavoastră. Tokenurile de acces expiră după 10 minute, iar cele de reîmprospătare după 30 de zile fără utilizare.
- Rapoarte și webhookuri semnate. Rapoartele de verificare sunt semnate (JWS) cu chei publicate la identity.dazr.eu/oauth/jwks. Webhookurile către aplicații au o semnătură HMAC-SHA256 cu marcă temporală și ajung doar la adrese HTTPS din rețele publice.
- Jurnale de audit. Administratorii unei organizații văd când s-au autentificat membrii și fiecare descărcare a dovezilor de verificare. De fiecare dată când o persoană care analizează deschide fotografiile unei verificări de firmă, acest lucru se înregistrează.
- Termene de ștergere. Codurile de autentificare expiră după 10 minute, sesiunile după 30 de zile, iar orele de autentificare după 100 de zile; contoarele de securitate se șterg în 24 de ore. Copiile actelor de identitate și fotografiile din verificările de firme se șterg la 30 de zile după decizie.
- Content Security Policy. Browserele rulează doar scripturile pe care le indicăm: fișierele noastre, scripturile inline identificate prin hash și un singur fișier de bibliotecă cu versiune fixă. Pluginurile sunt blocate, iar alte site-uri nu pot afișa paginile noastre într-un cadru.
Viață privată
Nota de informare privind confidențialitatea explică ce păstrăm, de ce și cât timp, iar condițiile de utilizare stabilesc regulile de folosire a serviciului.
Ne puteți cere accesul la datele cu caracter personal, o copie într-un format portabil, rectificarea, ștergerea sau restricționarea și vă puteți opune prelucrării bazate pe interesele noastre legitime. Atunci când ne bazăm pe consimțământul dumneavoastră, îl puteți retrage oricând.
Scrieți la privacy@dazr.eu pentru orice nu puteți face direct. Răspundem în 30 de zile.
Puteți depune și o plângere la o autoritate de protecție a datelor: în Italia, Garante per la protezione dei dati personali (garanteprivacy.it), sau autoritatea din locul în care locuiți sau lucrați.
Conformitate și evaluări
- GDPR. Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, TVA IT 02801250065, este operatorul datelor cu caracter personal descrise în nota de informare privind confidențialitatea, în sensul Regulamentului general privind protecția datelor (GDPR).
- CSA STAR nivelul 1: autoevaluare în pregătire. Dazr completează Consensus Assessments Initiative Questionnaire (CAIQ) al Cloud Security Alliance pentru CSA STAR Registry. Această pagină va trimite la înregistrare după publicare.
Raportarea unei vulnerabilități
Dacă găsiți o vulnerabilitate de securitate în unul dintre serviciile noastre, raportați-o la security@dazr.eu. Descrieți ce ați găsit și pașii pentru a o reproduce și indicați adresa sau versiunea aplicației vizate.
- Domeniu. Site-urile și serviciile Dazr de pe dazr.eu și subdomeniile sale, API-urile lor, Dazr Browser și aplicațiile Dazr Suite.
- Testați cu grijă. Folosiți propriile conturi și date de test, accesați datele altor persoane doar cât e nevoie pentru a demonstra problema și păstrați serviciul funcțional pentru toți: fără teste de tip denial of service, spam sau inginerie socială.
- Safe harbour. Dacă acționați cu bună-credință și respectați această politică, considerăm cercetarea dumneavoastră autorizată și nu inițiem acțiuni în justiție împotriva dumneavoastră. Vă rugăm să ne lăsați un timp rezonabil pentru a rezolva problema înainte de a face publice detaliile.
- Răspunsul nostru. Confirmăm primirea raportului în cel mult 5 zile lucrătoare și vă ținem la curent până la rezolvarea problemei.
Contactul nostru de securitate este publicat și în security.txt (RFC 9116).
Politica completă, inclusiv ce se află în afara domeniului și cum publicăm remedierile, este politica noastră de divulgare a vulnerabilităților.
Contact
- Confidențialitate și cereri privind datele: privacy@dazr.eu
- Securitate: security@dazr.eu
- General: hello@dazr.eu
- Poștă: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia