Centro de confianza de Dazr Compliance
Última actualización: 6 de octubre de 2026
Si una traducción de esta página difiere de la versión en inglés, prevalece la versión en inglés.
Dónde se guardan tus datos
Todos los datos de la aplicación y las copias de seguridad se guardan en la Unión Europea. Si un subencargado tiene su sede fuera de la UE, se aplican las cláusulas contractuales tipo de la Comisión Europea; el contrato de encargado del tratamiento indica cuáles se aplican.
Subencargados
Los subencargados de Dazr Compliance figuran por categoría en la lista de subencargados del contrato de encargado del tratamiento. Avisamos con 30 días de antelación antes de añadir o cambiar uno.
| Proveedor | Ubicación | Finalidad | Datos |
|---|---|---|---|
| Infraestructura en la nube de la UE | EU | Computación, funciones edge y almacenamiento clave-valor y de archivos que hacen funcionar el portal y la API | Contenido de los espacios de trabajo (registros cifrados en la capa de aplicación), identidades de los miembros y estado de facturación |
| Contadores de límites de uso | EU | Contadores de corta duración que limitan las solicitudes a los puntos de acceso públicos y al inicio de sesión | Direcciones IP, direcciones de correo y valores de los contadores; ningún contenido de los espacios de trabajo |
| Proveedor de pagos | UE (Países Bajos) | Pagos con tarjeta y facturación periódica de los planes de pago | Contacto de facturación, número de IVA, dirección de facturación y estado de pago; los datos de la tarjeta nunca llegan a nuestros servidores |
| Correo transaccional | EU | Códigos de inicio de sesión, invitaciones y notificaciones | Destinatario, asunto y mensaje, mientras dura la entrega |
| Herramientas de atención al cliente | EU | Correo de soporte y consultas de Enterprise | El contenido de los mensajes recibidos, guardado 24 meses desde la última actividad |
Cómo protegemos tus datos
- Cifrado en reposo. Los registros de los espacios de trabajo (controles, riesgos, incidentes, notificaciones recibidas, el registro de actividad, los datos de miembros y del perfil y los demás registros) se cifran con AES-256-GCM en la capa de aplicación, además del cifrado propio del proveedor de alojamiento. Los archivos de evidencias subidos se guardan con el cifrado del proveedor de almacenamiento, en direcciones imposibles de adivinar, y solo se sirven mediante una descarga autenticada.
- Cifrado en tránsito. Todo el tráfico va cifrado con HTTPS. Los navegadores tienen la indicación de usar solo HTTPS para dazr.eu y todos sus subdominios (HSTS, con la directiva preload).
- Inicio de sesión. Con Google, Microsoft o un código de un solo uso enviado a tu correo de trabajo, en todos los planes; Dazr no guarda contraseñas. «Cerrar sesión en todas partes» cierra todas las sesiones de una cuenta.
- Controles de acceso y roles. Cada solicitud se comprueba con la pertenencia actual y se limita a tu espacio de trabajo, así que un miembro eliminado pierde el acceso al momento. Roles: propietario, administrador, miembro y auditor.
- Auditores con acceso temporal. Los auditores externos confirman un código de un solo uso en cada visita y reciben acceso de solo lectura de 1 a 60 días, que un administrador puede revocar en cualquier momento.
- Registro de actividad. Cada cambio queda registrado, incluidas las acciones del soporte de Dazr, y el espacio de trabajo recibe un correo cuando el soporte actúa en él. El registro guarda los últimos 2.000 eventos en Free, 5.000 en Basic, 25.000 en Pro y 50.000 en Enterprise, y puedes buscar en él y exportarlo.
- Registro de evidencias sellado para la Cyber Resilience Act. Las entradas del módulo CRA (productos, versiones, SBOM, vulnerabilidades, notificaciones) solo se pueden añadir y forman una cadena de hashes por espacio de trabajo, y Dazr sella cada una con una firma ES256 que cualquiera puede comprobar con las claves públicas de identity.dazr.eu/oauth/jwks. Las correcciones se añaden como entradas nuevas.
- Webhooks firmados. En Enterprise, los webhooks salientes llevan una firma HMAC-SHA256 con marca de tiempo, creada con un secreto propio para cada webhook, y solo van a direcciones HTTPS que resuelven a redes públicas.
- Límites de uso. El inicio de sesión, las notificaciones públicas y la API tienen límites de uso.
- Plazos de eliminación. Los códigos de inicio de sesión caducan a los 10 minutos y las notificaciones públicas se eliminan a los 365 días. Cuando termina una suscripción, el contenido del espacio de trabajo sigue disponible para exportarlo durante 30 días.
- Content Security Policy. Los navegadores solo ejecutan los scripts que indicamos: nuestros propios archivos, scripts en línea identificados por su hash y un archivo de biblioteca con versión fija. Los complementos están bloqueados y otros sitios no pueden mostrar nuestras páginas en un marco.
Privacidad
La política de privacidad explica qué tratamos como responsable y como encargado del tratamiento, el contrato de encargado del tratamiento regula a Dazr como tu encargado conforme al RGPD, y los términos de uso fijan las reglas para usar el servicio.
Para los datos de un espacio de trabajo, el responsable es la organización a la que pertenece: dirígete primero a la persona propietaria de tu espacio de trabajo. Para los datos de los que somos responsables, como los de tu cuenta y facturación, escribe a privacy@dazr.eu. Respondemos en un plazo de 30 días.
También puedes reclamar ante una autoridad de protección de datos: en Italia, el Garante per la protezione dei dati personali (garanteprivacy.it), o la autoridad del lugar donde vives o trabajas.
Cumplimiento y evaluaciones
- RGPD. Para el contenido de los espacios de trabajo, Dazr es encargado del tratamiento de tu organización, según el contrato de encargado del tratamiento; para las cuentas, la facturación y el sitio web, Dazr es responsable del tratamiento. Datos de la empresa: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, IVA IT 02801250065.
- CSA STAR nivel 1: autoevaluación en preparación. Dazr está completando el Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance para el CSA STAR Registry. Esta página enlazará la entrada cuando se publique.
Notificar una vulnerabilidad
Si encuentras una vulnerabilidad de seguridad en alguno de nuestros servicios, notifícala a security@dazr.eu. Describe lo que has encontrado y los pasos para reproducirlo, e indica la dirección o la versión de la app afectada.
- Alcance. Los sitios y servicios de Dazr en dazr.eu y sus subdominios, sus API, Dazr Browser y las apps de Dazr Suite.
- Pruebas con cuidado. Usa tus propias cuentas y datos de prueba, accede a datos de otras personas solo lo necesario para demostrar el problema y mantén el servicio funcionando para todos: sin pruebas de denegación de servicio, spam ni ingeniería social.
- Puerto seguro. Si actúas de buena fe y sigues esta política, consideramos tu investigación autorizada y no emprenderemos acciones legales contra ti. Danos un plazo razonable para resolver el problema antes de publicar los detalles.
- Nuestra respuesta. Confirmamos la recepción de tu notificación en un plazo de 5 días laborables y te mantenemos al tanto hasta que el problema esté resuelto.
Nuestro contacto de seguridad también se publica en security.txt (RFC 9116).
La política completa, incluido lo que queda fuera del alcance y cómo publicamos las correcciones, es nuestra política de divulgación de vulnerabilidades.
Contacto
- Privacidad y solicitudes sobre tus datos: privacy@dazr.eu
- Seguridad: security@dazr.eu
- General: hello@dazr.eu
- Correo postal: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia