Centre de confiance de Dazr Compliance
Dernière mise à jour le 6 octobre 2026
Si une traduction de cette page diffère de la version anglaise, la version anglaise prévaut.
Où vos données sont stockées
Toutes les données de l’application et les sauvegardes sont stockées dans l’Union européenne. Lorsqu’un sous-traitant ultérieur a son siège hors de l’UE, les clauses contractuelles types de la Commission européenne s’appliquent ; l’accord de traitement des données précise lesquelles.
Sous-traitants ultérieurs
Les sous-traitants ultérieurs de Dazr Compliance sont listés par catégorie dans la liste des sous-traitants ultérieurs de l’accord de traitement des données. Nous prévenons 30 jours avant d’en ajouter ou d’en changer un.
| Fournisseur | Localisation | Finalité | Données |
|---|---|---|---|
| Infrastructure cloud dans l’UE | EU | Calcul, fonctions edge et stockage clé-valeur et de fichiers qui font tourner le portail et l’API | Contenu des espaces de travail (enregistrements chiffrés au niveau de l’application), identités des membres et statut de facturation |
| Compteurs de limites | EU | Compteurs de courte durée qui limitent les requêtes vers les points d’accès publics et la connexion | Adresses IP, adresses e-mail et valeurs des compteurs ; aucun contenu des espaces de travail |
| Prestataire de paiement | UE (Pays-Bas) | Paiements par carte et facturation récurrente des offres payantes | Contact de facturation, numéro de TVA, adresse de facturation et statut de paiement ; les données de carte n’atteignent jamais nos serveurs |
| E-mails transactionnels | EU | Codes de connexion, invitations et notifications | Destinataire, objet et message, le temps de la remise |
| Outils d’assistance client | EU | E-mails d’assistance et demandes Enterprise | Le contenu des messages reçus, conservé 24 mois après la dernière activité |
Comment nous protégeons vos données
- Chiffrement au repos. Les enregistrements des espaces de travail (contrôles, risques, incidents, signalements reçus, journal d’activité, données des membres et du profil et autres registres) sont chiffrés en AES-256-GCM au niveau de l’application, en plus du chiffrement propre à l’hébergeur. Les fichiers de preuve envoyés sont stockés avec le chiffrement du fournisseur de stockage, à des adresses impossibles à deviner, et ne sont servis que par un téléchargement authentifié.
- Chiffrement en transit. Tout le trafic est chiffré en HTTPS. Les navigateurs ont pour consigne de n’utiliser que HTTPS pour dazr.eu et tous ses sous-domaines (HSTS, avec la directive preload).
- Connexion. Avec Google, Microsoft ou un code à usage unique envoyé à votre e-mail professionnel, dans toutes les offres ; Dazr ne stocke aucun mot de passe. « Se déconnecter partout » ferme toutes les sessions d’un compte.
- Contrôles d’accès et rôles. Chaque requête est vérifiée par rapport à l’appartenance actuelle et limitée à votre espace de travail : un membre retiré perd l’accès immédiatement. Rôles : propriétaire, admin, membre et auditeur.
- Auditeurs à durée limitée. Les auditeurs externes confirment un code à usage unique à chaque visite et obtiennent un accès en lecture seule de 1 à 60 jours, qu’un admin peut révoquer à tout moment.
- Journal d’activité. Chaque modification est journalisée, y compris les actions du support Dazr, et l’espace de travail reçoit un e-mail lorsque le support y intervient. Le journal conserve les 2 000 derniers événements avec Free, 5 000 avec Basic, 25 000 avec Pro et 50 000 avec Enterprise, et vous pouvez le consulter et l’exporter.
- Piste de preuves scellée pour le Cyber Resilience Act. Les entrées du module CRA (produits, versions, SBOM, vulnérabilités, déclarations) ne peuvent qu’être ajoutées et forment une chaîne de hachage par espace de travail, et Dazr scelle chacune avec une signature ES256 que chacun peut vérifier avec les clés publiques sur identity.dazr.eu/oauth/jwks. Les corrections sont ajoutées comme nouvelles entrées.
- Webhooks signés. Avec Enterprise, les webhooks sortants portent une signature HMAC-SHA256 horodatée, créée avec un secret propre à chaque webhook, et ne vont qu’à des adresses HTTPS qui pointent vers des réseaux publics.
- Limites d’utilisation. La connexion, les signalements publics et l’API sont soumis à des limites d’utilisation.
- Délais de suppression. Les codes de connexion expirent au bout de 10 minutes et les signalements publics sont supprimés après 365 jours. À la fin d’un abonnement, le contenu de l’espace de travail reste disponible à l’export pendant 30 jours.
- Content Security Policy. Les navigateurs n’exécutent que les scripts que nous indiquons : nos propres fichiers, les scripts intégrés identifiés par leur empreinte et un fichier de bibliothèque à version figée. Les plug-ins sont bloqués et les autres sites ne peuvent pas afficher nos pages dans un cadre.
Vie privée
La politique de confidentialité explique ce que nous traitons comme responsable du traitement et comme sous-traitant, l’accord de traitement des données encadre Dazr en tant que votre sous-traitant au sens du RGPD, et les conditions d’utilisation fixent les règles d’utilisation du service.
Pour les données d’un espace de travail, le responsable du traitement est l’organisation à qui appartient l’espace : contactez d’abord la personne propriétaire de votre espace de travail. Pour les données dont nous sommes responsables, comme celles de votre compte et de facturation, écrivez à privacy@dazr.eu. Nous répondons sous 30 jours.
Vous pouvez aussi déposer une réclamation auprès d’une autorité de protection des données : en Italie le Garante per la protezione dei dati personali (garanteprivacy.it), ou l’autorité du lieu où vous vivez ou travaillez.
Conformité et évaluations
- RGPD. Pour le contenu des espaces de travail, Dazr est sous-traitant de votre organisation, en vertu de l’accord de traitement des données ; pour les comptes, la facturation et le site web, Dazr est responsable du traitement. Coordonnées de la société : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie, TVA IT 02801250065.
- CSA STAR niveau 1 : auto-évaluation en préparation. Dazr complète le Consensus Assessments Initiative Questionnaire (CAIQ) de la Cloud Security Alliance pour le CSA STAR Registry. Cette page renverra vers l’inscription une fois publiée.
Signaler une vulnérabilité
Si vous trouvez une faille de sécurité dans l’un de nos services, signalez-la à security@dazr.eu. Décrivez ce que vous avez trouvé et comment le reproduire, et indiquez l’adresse ou la version de l’application concernée.
- Périmètre. Les sites et services Dazr sur dazr.eu et ses sous-domaines, leurs API, Dazr Browser et les applications de Dazr Suite.
- Tester avec soin. Utilisez vos propres comptes et données de test, n’accédez aux données d’autrui que dans la mesure nécessaire pour démontrer le problème, et laissez le service fonctionner pour tout le monde : pas de tests de déni de service, de spam ni d’ingénierie sociale.
- Safe harbour. Si vous agissez de bonne foi et respectez cette politique, nous considérons votre recherche comme autorisée et n’engageons aucune action en justice contre vous. Laissez-nous un délai raisonnable pour corriger le problème avant d’en publier les détails.
- Notre réponse. Nous accusons réception de votre signalement sous 5 jours ouvrés et vous tenons au courant jusqu’à la correction du problème.
Notre contact sécurité figure aussi dans security.txt (RFC 9116).
La politique complète, y compris ce qui est hors périmètre et la façon dont nous publions les correctifs, est notre politique de divulgation des vulnérabilités.
Contact
- Confidentialité et demandes sur vos données : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu
- Courrier : Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italie