Trust Center di Dazr Compliance
Ultimo aggiornamento: 6 ottobre 2026
Se una traduzione di questa pagina differisce dalla versione inglese, prevale la versione inglese.
Dove sono conservati i tuoi dati
Tutti i dati dell’applicazione e i backup sono conservati nell’Unione europea. Se un sub-responsabile ha sede fuori dall’UE, si applicano le clausole contrattuali tipo della Commissione europea; l’accordo sul trattamento dei dati indica quali clausole si applicano.
Sub-responsabili
I sub-responsabili di Dazr Compliance sono elencati per categoria nell’elenco dei sub-responsabili dell’accordo sul trattamento dei dati. Diamo un preavviso di 30 giorni prima di aggiungerne o cambiarne uno.
| Fornitore | Sede | Finalità | Dati |
|---|---|---|---|
| Infrastruttura cloud nell’UE | EU | Calcolo, funzioni edge e archiviazione chiave-valore e di file su cui girano il portale e l’API | Contenuti dei workspace (registrazioni cifrate a livello applicativo), identità dei membri e stato della fatturazione |
| Contatori dei limiti di utilizzo | EU | Contatori di breve durata che limitano le richieste agli endpoint pubblici e all’accesso | Indirizzi IP, indirizzi email e valori dei contatori; nessun contenuto dei workspace |
| Fornitore di pagamenti | UE (Paesi Bassi) | Pagamenti con carta e fatturazione ricorrente per i piani a pagamento | Contatto di fatturazione, partita IVA, indirizzo di fatturazione e stato dei pagamenti; i dati delle carte non arrivano mai ai nostri server |
| Email transazionali | EU | Codici di accesso, inviti e notifiche | Destinatario, oggetto e messaggio, per la durata della consegna |
| Strumenti di assistenza clienti | EU | Email di assistenza e richieste Enterprise | Ciò che il mittente scrive, conservato per 24 mesi dall’ultima attività |
Come proteggiamo i tuoi dati
- Cifratura a riposo. Le registrazioni dei workspace (controlli, rischi, incidenti, segnalazioni, il registro attività, i dati dei membri e del profilo e gli altri registri) sono cifrate con AES-256-GCM a livello applicativo, oltre alla cifratura del fornitore di hosting. I file di prova caricati sono conservati con la cifratura del fornitore di archiviazione, a indirizzi non prevedibili, e sono serviti solo tramite un download autenticato.
- Cifratura in transito. Tutto il traffico è cifrato con HTTPS. I browser sono istruiti a usare solo HTTPS per dazr.eu e tutti i suoi sottodomini (HSTS, con la direttiva preload).
- Accesso. Con Google, Microsoft o un codice monouso inviato all’email di lavoro, in ogni piano; Dazr non conserva password. “Esci ovunque” chiude tutte le sessioni di un account.
- Controlli di accesso e ruoli. Ogni richiesta è verificata rispetto all’appartenenza attuale e limitata al tuo workspace, così un membro rimosso perde subito l’accesso. Ruoli: proprietario, amministratore, membro e auditor.
- Auditor a tempo. Gli auditor esterni confermano un codice monouso a ogni visita e ottengono un accesso in sola lettura da 1 a 60 giorni, che un amministratore può revocare in qualsiasi momento.
- Registro attività. Ogni modifica viene registrata, anche le azioni dell’assistenza Dazr, e il workspace riceve un’email quando l’assistenza interviene. Il registro conserva gli ultimi 2.000 eventi con Free, 5.000 con Basic, 25.000 con Pro e 50.000 con Enterprise, e puoi cercarlo ed esportarlo.
- Traccia probatoria sigillata per il Cyber Resilience Act. Le voci del modulo CRA (prodotti, release, SBOM, vulnerabilità, segnalazioni) si possono solo aggiungere e formano una catena di hash per workspace, e Dazr sigilla ciascuna con una firma ES256 che chiunque può verificare con le chiavi pubbliche su identity.dazr.eu/oauth/jwks. Le correzioni si aggiungono come nuove voci.
- Webhook firmati. Con Enterprise, i webhook in uscita portano una firma HMAC-SHA256 con marca temporale, creata con un segreto per ogni webhook, e raggiungono solo indirizzi HTTPS che puntano a reti pubbliche.
- Limiti di utilizzo. Accesso, segnalazioni pubbliche e API hanno limiti di utilizzo.
- Tempi di cancellazione. I codici di accesso scadono dopo 10 minuti e le segnalazioni pubbliche si cancellano dopo 365 giorni. Alla fine di un abbonamento, i contenuti del workspace restano disponibili per l’esportazione per 30 giorni.
- Content Security Policy. I browser eseguono solo gli script che indichiamo: i nostri file, gli script inline identificati dal loro hash e un unico file di libreria fissato a una versione. I plug-in sono bloccati e gli altri siti non possono mostrare le nostre pagine in un frame.
Privacy
L’informativa sulla privacy spiega cosa trattiamo come titolare e come responsabile del trattamento, l’accordo sul trattamento dei dati regola Dazr come tuo responsabile ai sensi del GDPR, e i termini di utilizzo stabiliscono le regole d’uso del servizio.
Per i dati in un workspace, il titolare è l’organizzazione a cui appartiene il workspace: rivolgiti prima al proprietario del workspace. Per i dati di cui siamo titolari, come i dati del tuo account e di fatturazione, scrivi a privacy@dazr.eu. Rispondiamo entro 30 giorni.
Puoi anche presentare reclamo a un’autorità di controllo: in Italia il Garante per la protezione dei dati personali (garanteprivacy.it), oppure l’autorità del luogo in cui vivi o lavori.
Conformità e valutazioni
- GDPR. Per i contenuti dei workspace Dazr è responsabile del trattamento per la tua organizzazione, in base all’accordo sul trattamento dei dati; per account, fatturazione e sito web Dazr è titolare del trattamento. Dati societari: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia, P.IVA IT 02801250065.
- CSA STAR Level 1: autovalutazione in preparazione. Dazr sta completando il Consensus Assessments Initiative Questionnaire (CAIQ) della Cloud Security Alliance per il CSA STAR Registry. Questa pagina rimanderà alla scheda pubblicata.
Segnalare una vulnerabilità
Se trovi una vulnerabilità di sicurezza in uno dei nostri servizi, segnalala a security@dazr.eu. Descrivi cosa hai trovato e i passaggi per riprodurla, e indica l’indirizzo o la versione dell’app interessata.
- Ambito. I siti e i servizi Dazr su dazr.eu e i suoi sottodomini, le relative API, Dazr Browser e le app di Dazr Suite.
- Test con cura. Usa i tuoi account e dati di prova, accedi ai dati di altre persone solo quanto basta per dimostrare il problema e mantieni il servizio funzionante per tutti: niente test di denial of service, spam o social engineering.
- Safe harbour. Se agisci in buona fede e segui questa policy, consideriamo la tua ricerca autorizzata e non intraprendiamo azioni legali nei tuoi confronti. Lasciaci un tempo ragionevole per risolvere il problema prima di renderne pubblici i dettagli.
- La nostra risposta. Confermiamo la ricezione della segnalazione entro 5 giorni lavorativi e ti teniamo aggiornato o aggiornata finché il problema non è risolto.
Il nostro contatto per la sicurezza è pubblicato anche in security.txt (RFC 9116).
La policy completa, compreso ciò che è fuori ambito e come pubblichiamo le correzioni, è la nostra policy di divulgazione delle vulnerabilità.
Contatti
- Privacy e richieste sui dati: privacy@dazr.eu
- Sicurezza: security@dazr.eu
- Informazioni generali: hello@dazr.eu
- Posta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Italia