Política de privacidad
Última actualización: 1 de mayo de 2026 · Se aplica a compliance.dazr.eu.
Esta es una traducción solo a título informativo. Si hay diferencias entre esta traducción y la versión en inglés, prevalece la versión en inglés.
Quiénes somos
Dazr, con sede en Italia. El contacto del responsable del tratamiento para los datos personales que tenemos sobre ti (como miembro de un espacio de trabajo, cliente potencial o visitante) es privacy@dazr.eu.
Para los datos personales tratados dentro del espacio de trabajo de un cliente, el responsable es la organización cliente propietaria del espacio; nosotros somos el encargado. Si eres miembro de un espacio de trabajo y quieres ejercer tus derechos sobre los datos de ese espacio, contacta primero con quien sea propietario del espacio; le remitiremos las solicitudes que recibamos.
Qué tratamos y por qué
Tres apartados, de menor a mayor frecuencia de uso:
1. Sitio de marketing (compliance.dazr.eu, fuera del portal /app)
Si lees la página de marketing, rellenas el formulario de contacto Enterprise o te suscribes a un boletín, tratamos lo siguiente como responsable:
- Formulario de contacto: nombre, correo de trabajo, empresa, cargo, tamaño del equipo, marcos de interés y mensaje libre. Se usan para responder a tu consulta y registrar el contacto en nuestro CRM. Base jurídica: medidas precontractuales a petición tuya (art. 6.1.b del RGPD) y nuestro interés legítimo en vender nuestro producto (art. 6.1.f).
- Boletín: correo electrónico, solo si te suscribes. Base jurídica: consentimiento (art. 6.1.a). Puedes retirarlo cuando quieras con el enlace para darte de baja.
- Registros del servidor: dirección IP (truncada y con hash en 24 horas), user agent, URL solicitada, código de respuesta y marca de tiempo. Se usan para operar y proteger el sitio. Base jurídica: interés legítimo. Conservación: 30 días en bruto y después solo contadores agregados.
El sitio de marketing no tiene píxeles de analítica, ni Google Analytics, ni rastreadores de terceros, ni cookies que no sean estrictamente necesarias.
2. Cuenta y facturación de la plataforma
Para que puedas iniciar sesión y pagar, tratamos como responsable:
- Identidad de los miembros: correo electrónico (obligatorio), nombre visible (opcional), función en el espacio, fecha de incorporación y del último inicio de sesión. Base jurídica: ejecución del contrato (art. 6.1.b).
- Códigos de inicio de sesión: un código de un solo uso de 6 dígitos enviado a tu correo. Se guarda con hash durante diez minutos y después se borra. No guardamos contraseñas porque no las hay.
- Tokens de sesión: JWT firmados con HMAC, válidos 30 días, guardados solo en el almacenamiento local de tu navegador. En el servidor no guardamos ningún registro de sesión.
- Facturación: para clientes Pro y Enterprise guardamos la razón social, el correo de facturación, el número de IVA o fiscal, la dirección de facturación y el estado general de la suscripción (activa, vencida, cancelada, fin del periodo actual). Los datos de tarjeta nunca pasan por nuestros servidores; los guarda el proveedor de pagos (ver Subencargados). Base jurídica: ejecución del contrato y obligaciones fiscales (art. 6.1.b y c).
3. Contenido del espacio de trabajo
Todo lo que pones en tu espacio de trabajo (tareas de control, notas y archivos de evidencia, riesgos, incidentes, proveedores, el perfil de cumplimiento, envíos del portal público, el registro de actividad) lo tratamos como encargado en nombre del responsable de tu espacio. Solo accedemos a ese contenido para prestarte el servicio, depurar errores a petición tuya o cuando la ley nos obliga.
El acuerdo de tratamiento de datos en /legal/dpa establece el alcance exacto, las medidas de seguridad, el procedimiento de cambio de subencargados y las cláusulas contractuales tipo que se aplican a cualquier transferencia fuera de la UE.
Quién puede ver los datos de tu espacio
- Otros miembros del espacio, según la función que tengan. Propietarios y administradores lo ven todo; los miembros pueden leer las tareas y completar las que tienen asignadas.
- Auditores que invites mediante el enlace de auditoría de solo lectura y con plazo. Su acceso tiene una fecha de inicio y de caducidad explícitas, y un administrador puede revocarlo cuando quiera.
- El personal de operaciones de Dazr, solo a través del portal de soporte. El portal de soporte está diseñado para mostrar solo metadatos: ID de espacios, correos de propietarios, plan, número de miembros, estado de los marcos, recuentos agregados de tareas, riesgos e incidentes, y tipos de eventos del registro de actividad. NO muestra el contenido de las tareas, evidencias, comentarios, riesgos o incidentes individuales ni la actividad de los miembros. Este límite se aplica en la propia API, no solo en la interfaz.
- Subencargados que usamos para prestar el servicio. La lista completa está en /legal/subprocessors.
- Autoridades, solo cuando la ley nos obliga. Impugnamos las solicitudes demasiado amplias y te avisamos salvo que la ley lo prohíba.
Dónde se guardan los datos
Todos los datos de la aplicación se guardan en la Unión Europea. La producción funciona en regiones de la UE; las copias de seguridad están en la UE. Por defecto no transferimos datos de los espacios de clientes fuera de la UE. Cuando un subencargado tiene su sede fuera de la UE, se aplican las cláusulas contractuales tipo; el acuerdo de tratamiento documenta qué cláusulas se aplican a cada encargado.
En la capa de aplicación, los contenidos sensibles se cifran en reposo con AES-256-GCM, además del cifrado en reposo del proveedor de almacenamiento. El transporte es solo por HTTPS con HSTS precargado.
Cuánto tiempo lo guardamos
| Categoría | Conservación |
|---|---|
| Registros del servidor del sitio de marketing | 30 días en bruto; 12 meses como contadores agregados. |
| Lista del boletín | Hasta que te des de baja; después se borra en 30 días. |
| Solicitudes del formulario Enterprise | 24 meses desde el último contacto; después se borran. |
| Códigos de inicio de sesión de un solo uso | 10 minutos (con hash); se borran al primer uso correcto o al caducar. |
| Tokens de sesión | 30 días en el navegador; sin registro en el servidor. |
| Contenido del espacio de trabajo | Durante toda la suscripción, más 30 días tras el cierre para exportar. El cliente puede pedir la eliminación inmediata en cualquier momento. |
| Envíos del portal público de más de 365 días | Se purgan automáticamente con una tarea de conservación. El registro de actividad deja constancia de que el envío existió y de cuándo se purgó. |
| Registro de actividad y auditoría | Free y Pro: los últimos 200 eventos. Enterprise: sin límite durante la vida del espacio. |
| Registros de facturación y facturas | 10 años (obligación del derecho mercantil italiano). |
Tus derechos
Según el RGPD tienes derecho de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad de tus datos personales, y a presentar una reclamación ante una autoridad de control. Para ejercerlos:
- Para los datos que tenemos sobre ti como responsable (marketing, cuenta, facturación): escribe a privacy@dazr.eu. Respondemos en un plazo de 30 días.
- Para los datos de un espacio de trabajo, contacta con quien sea propietario de tu espacio. Le remitiremos las solicitudes que recibamos directamente y le ayudaremos a responder.
La autoridad de control competente para nuestras actividades de marketing es el Garante per la Protezione dei Dati Personali italiano (garanteprivacy.it). También puedes reclamar ante la autoridad de control del lugar donde vives.
Cookies
El portal de Dazr Compliance instala una única cookie propia para mantener tu sesión. No hay cookies de analítica, ni de publicidad, ni de terceros. El sitio de marketing tampoco usa cookies de rastreo.
Cambios en esta política
Si cambiamos algo importante, actualizamos la fecha de arriba, mostramos un aviso en el banner del portal y escribimos a los propietarios de los espacios. Las versiones anteriores están disponibles a petición.
Contacto
- Privacidad y RGPD: privacy@dazr.eu
- Seguridad: security@dazr.eu
- General: hello@dazr.eu