Politique de confidentialité
Dernière mise à jour le 1er mai 2026 · S’applique à compliance.dazr.eu.
Ceci est une traduction fournie à titre informatif. En cas de différence entre cette traduction et la version anglaise, la version anglaise prévaut.
Qui nous sommes
Dazr, établi en Italie. Le contact du responsable du traitement pour les données personnelles que nous détenons sur vous (en tant que membre d’un espace de travail, prospect ou visiteur) est privacy@dazr.eu.
Pour les données personnelles traitées dans l’espace de travail d’un client, le responsable du traitement est l’organisation cliente à laquelle appartient l’espace de travail ; nous sommes le sous-traitant. Si vous êtes membre d’un espace de travail et souhaitez exercer vos droits sur les données de cet espace, contactez d’abord la personne propriétaire de l’espace ; nous lui transmettons les demandes que nous recevons.
Ce que nous traitons et pourquoi
Trois catégories, par ordre croissant de fréquence :
1. Site marketing (compliance.dazr.eu, en dehors du portail /app)
Si vous lisez la page marketing, remplissez le formulaire de contact Enterprise ou vous abonnez à une newsletter, nous traitons les éléments suivants en tant que responsable du traitement :
- Formulaire de contact : nom, e-mail professionnel, entreprise, fonction, taille de l’équipe, référentiels qui vous intéressent, message libre. Utilisés pour répondre à votre demande et enregistrer le contact dans notre CRM. Base légale : mesures précontractuelles prises à votre demande (art. 6, par. 1, point b) du RGPD) et notre intérêt légitime à vendre notre produit (art. 6, par. 1, point f)).
- Newsletter : adresse e-mail, uniquement si vous vous abonnez. Base légale : consentement (art. 6, par. 1, point a)). Vous pouvez le retirer à tout moment via le lien de désabonnement.
- Journaux du serveur : adresse IP (tronquée et hachée sous 24 heures), user agent, URL demandée, code de réponse, horodatage. Utilisés pour faire fonctionner et sécuriser le site. Base légale : intérêt légitime. Conservation : 30 jours en données brutes, puis compteurs agrégés uniquement.
Le site marketing n’a ni pixels d’analyse, ni Google Analytics, ni traceurs tiers, ni cookies qui ne soient pas strictement nécessaires.
2. Compte et facturation de la plateforme
Pour vous permettre de vous connecter et de payer, nous traitons en tant que responsable du traitement :
- Identité des membres : adresse e-mail (obligatoire), nom affiché (facultatif), rôle dans l’espace de travail, date d’arrivée et de dernière connexion. Base légale : exécution du contrat (art. 6, par. 1, point b)).
- Codes de connexion : un code à usage unique de 6 chiffres envoyé à votre adresse e-mail. Conservé haché pendant dix minutes, puis supprimé. Nous ne stockons pas de mots de passe, car il n’y en a pas.
- Jetons de session : JWT signés par HMAC, valables 30 jours, conservés uniquement dans le stockage local de votre navigateur. Côté serveur, nous ne conservons aucun enregistrement de session.
- Facturation : pour les clients Pro et Enterprise, nous conservons la raison sociale, l’e-mail de facturation, le numéro de TVA ou fiscal, l’adresse de facturation et l’état général de l’abonnement (actif, en retard, résilié, fin de la période en cours). Les données de carte ne passent jamais par nos serveurs ; elles sont détenues par le prestataire de paiement (voir Sous-traitants ultérieurs). Base légale : exécution du contrat et obligations fiscales (art. 6, par. 1, points b) et c)).
3. Contenu de l’espace de travail
Tout ce que vous mettez dans votre espace de travail (tâches de contrôle, notes et fichiers de preuve, risques, incidents, fournisseurs, profil de conformité, signalements reçus par le portail public, journal d’activité), nous le traitons en tant que sous-traitant pour le compte du responsable du traitement de votre espace. Nous n’accédons à ce contenu que pour faire fonctionner le service pour vous, pour un débogage à votre demande, ou lorsque la loi nous y oblige.
L’accord de traitement des données sur /legal/dpa précise le périmètre exact, les mesures de sécurité, la procédure de changement de sous-traitants ultérieurs et les clauses contractuelles types qui s’appliquent à tout transfert hors de l’UE.
Qui peut voir les données de votre espace
- Les autres membres de l’espace, selon le rôle qui leur est attribué. Les propriétaires et les admins voient tout ; les membres peuvent lire les tâches et accomplir celles qui leur sont assignées.
- Les auditeurs que vous invitez via le lien auditeur en lecture seule, limité dans le temps. Leur accès a une date de début et d’expiration explicites, et un admin peut le révoquer à tout moment.
- Le personnel d’exploitation de Dazr, uniquement via le portail de support. Le portail de support est conçu pour n’afficher que des métadonnées : identifiants des espaces, e-mails des propriétaires, offre, nombre de membres, état des référentiels, nombres agrégés de tâches, risques et incidents, et types d’événements du journal d’activité. Il n’affiche PAS le contenu des tâches, les preuves, les commentaires, les risques ou incidents individuels ni l’activité des membres. Cette limite est appliquée dans l’API elle-même, pas seulement dans l’interface.
- Les sous-traitants ultérieurs que nous utilisons pour fournir le service. La liste complète est sur /legal/subprocessors.
- Les autorités, uniquement lorsque la loi nous y oblige. Nous contestons les demandes trop larges et vous en informons, sauf interdiction légale.
Où les données sont stockées
Toutes les données de l’application sont stockées dans l’Union européenne. La production fonctionne dans des régions de l’UE ; les sauvegardes sont dans l’UE. Par défaut, nous ne transférons pas les données des espaces clients hors de l’UE. Lorsqu’un sous-traitant ultérieur a son siège hors de l’UE, les clauses contractuelles types s’appliquent ; l’accord de traitement indique quelles clauses s’appliquent à chaque sous-traitant.
Au niveau de l’application, les contenus sensibles sont chiffrés au repos avec AES-256-GCM, en plus du chiffrement au repos du fournisseur de stockage. Le transport se fait uniquement en HTTPS avec HSTS préchargé.
Durée de conservation
| Catégorie | Conservation |
|---|---|
| Journaux du serveur du site marketing | 30 jours bruts ; 12 mois en compteurs agrégés. |
| Liste de la newsletter | Jusqu’au désabonnement, puis suppression sous 30 jours. |
| Demandes du formulaire Enterprise | 24 mois après le dernier contact, puis suppression. |
| Codes de connexion à usage unique | 10 minutes (hachés) ; supprimés à la première utilisation réussie ou à l’expiration. |
| Jetons de session | 30 jours côté navigateur ; aucun enregistrement côté serveur. |
| Contenu de l’espace de travail | Pendant toute la durée de l’abonnement, plus 30 jours après la fermeture pour l’export. Le client peut demander la suppression immédiate à tout moment. |
| Signalements du portail public de plus de 365 jours | Supprimés automatiquement par une tâche de conservation. Le journal d’activité garde la trace de l’existence du signalement et de sa date de suppression. |
| Journal d’activité et d’audit | Free et Pro : les 200 derniers événements. Enterprise : sans limite pendant la durée de vie de l’espace. |
| Données de facturation et factures | 10 ans (obligation du droit commercial italien). |
Vos droits
En vertu du RGPD, vous avez le droit d’accéder à vos données personnelles, de les faire rectifier ou effacer, de limiter leur traitement, de vous y opposer et de les porter, ainsi que d’introduire une réclamation auprès d’une autorité de contrôle. Pour exercer ces droits :
- Pour les données que nous détenons sur vous en tant que responsable du traitement (marketing, compte, facturation) : écrivez à privacy@dazr.eu. Nous répondons sous 30 jours.
- Pour les données d’un espace de travail, contactez la personne propriétaire de votre espace. Nous lui transmettons les demandes reçues directement et l’aidons à y répondre.
L’autorité de contrôle compétente pour nos activités marketing est le Garante per la Protezione dei Dati Personali italien (garanteprivacy.it). Vous pouvez aussi déposer une réclamation auprès de l’autorité de contrôle de votre lieu de résidence.
Cookies
Le portail Dazr Compliance dépose un seul cookie propre pour maintenir votre connexion. Il n’y a ni cookies de mesure d’audience, ni cookies publicitaires, ni cookies tiers. Le site marketing n’utilise pas non plus de cookies de pistage.
Modifications de cette politique
Si nous modifions un élément important, nous mettons à jour la date en haut, affichons un avis dans le bandeau du portail et prévenons les propriétaires d’espaces par e-mail. Les versions précédentes sont disponibles sur demande.
Contact
- Confidentialité et RGPD : privacy@dazr.eu
- Sécurité : security@dazr.eu
- Général : hello@dazr.eu