Centrum zaufania Dazr Compliance
Ostatnia aktualizacja: 6 października 2026
Jeśli tłumaczenie tej strony różni się od wersji angielskiej, obowiązuje wersja angielska.
Gdzie przechowujemy Twoje dane
Wszystkie dane aplikacji i kopie zapasowe są przechowywane w Unii Europejskiej. Jeśli podwykonawca przetwarzania ma siedzibę poza UE, obowiązują standardowe klauzule umowne Komisji Europejskiej; umowa powierzenia przetwarzania danych określa, które klauzule mają zastosowanie.
Podwykonawcy przetwarzania
Podwykonawcy przetwarzania Dazr Compliance są wymienieni według kategorii na liście podwykonawców do umowy powierzenia. O dodaniu lub zmianie podwykonawcy informujemy z 30-dniowym wyprzedzeniem.
| Dostawca | Lokalizacja | Cel | Dane |
|---|---|---|---|
| Infrastruktura chmurowa w UE | EU | Moc obliczeniowa, funkcje brzegowe oraz magazyny klucz-wartość i plików, na których działają portal i API | Treści przestrzeni roboczych (rekordy szyfrowane w warstwie aplikacji), tożsamości członków i stan rozliczeń |
| Liczniki limitów | EU | Krótkotrwałe liczniki ograniczające żądania do publicznych punktów końcowych i logowania | Adresy IP, adresy e-mail i wartości liczników; bez treści przestrzeni roboczych |
| Operator płatności | UE (Holandia) | Płatności kartą i rozliczenia cykliczne za płatne plany | Kontakt rozliczeniowy, numer VAT, adres do faktury i status płatności; dane kart nigdy nie trafiają na nasze serwery |
| E-maile transakcyjne | EU | Kody logowania, zaproszenia i powiadomienia | Odbiorca, temat i treść, na czas doręczenia |
| Narzędzia obsługi klienta | EU | E-maile do wsparcia i zapytania o Enterprise | Treść otrzymanych wiadomości, przechowywana 24 miesiące od ostatniej aktywności |
Jak chronimy Twoje dane
- Szyfrowanie danych przechowywanych. Rekordy przestrzeni roboczych (zabezpieczenia, ryzyka, incydenty, zgłoszenia, dziennik aktywności, dane członków i profilu oraz pozostałe rejestry) są szyfrowane algorytmem AES-256-GCM w warstwie aplikacji, dodatkowo do szyfrowania dostawcy hostingu. Przesłane pliki dowodów są przechowywane z szyfrowaniem dostawcy pamięci, pod nieprzewidywalnymi adresami, i udostępniane tylko przez uwierzytelnione pobranie.
- Szyfrowanie w transmisji. Cały ruch jest szyfrowany przez HTTPS. Przeglądarki dostają polecenie, by dla dazr.eu i wszystkich jego subdomen używać wyłącznie HTTPS (HSTS, z dyrektywą preload).
- Logowanie. Przez Google, Microsoft lub kod jednorazowy wysłany na służbowy e-mail, w każdym planie; Dazr nie przechowuje haseł. „Wyloguj wszędzie” kończy wszystkie sesje konta.
- Kontrola dostępu i role. Każde żądanie jest sprawdzane względem aktualnego członkostwa i ograniczone do Twojej przestrzeni roboczej, więc usunięty członek od razu traci dostęp. Role: właściciel, administrator, członek i audytor.
- Audytorzy z dostępem czasowym. Audytorzy zewnętrzni przy każdej wizycie potwierdzają kod jednorazowy i dostają dostęp tylko do odczytu na 1 do 60 dni, który administrator może w każdej chwili cofnąć.
- Dziennik aktywności. Każda zmiana jest rejestrowana, także działania wsparcia Dazr, a przestrzeń robocza dostaje e-mail, gdy wsparcie w niej działa. Dziennik przechowuje ostatnie 2000 zdarzeń w planie Free, 5000 w Basic, 25 000 w Pro i 50 000 w Enterprise, a Ty możesz go przeszukiwać i eksportować.
- Pieczętowana ścieżka dowodowa dla Cyber Resilience Act. Wpisy w module CRA (produkty, wydania, SBOM, podatności, zgłoszenia) można tylko dodawać i tworzą one łańcuch skrótów dla każdej przestrzeni roboczej, a Dazr pieczętuje każdy z nich podpisem ES256, który każdy może sprawdzić kluczami publicznymi pod adresem identity.dazr.eu/oauth/jwks. Poprawki dodaje się jako nowe wpisy.
- Podpisane webhooki. W planie Enterprise wychodzące webhooki mają podpis HMAC-SHA256 ze znacznikiem czasu, tworzony osobnym sekretem dla każdego webhooka, i trafiają tylko na adresy HTTPS wskazujące na sieci publiczne.
- Limity. Logowanie, zgłoszenia publiczne i API mają limity żądań.
- Terminy usuwania. Kody logowania wygasają po 10 minutach, a zgłoszenia publiczne są usuwane po 365 dniach. Po zakończeniu subskrypcji treści przestrzeni roboczej pozostają dostępne do eksportu przez 30 dni.
- Content Security Policy. Przeglądarki uruchamiają tylko wskazane przez nas skrypty: nasze własne pliki, skrypty wbudowane rozpoznawane po skrócie (hash) i jeden plik biblioteki w ustalonej wersji. Wtyczki są blokowane, a inne witryny nie mogą wyświetlać naszych stron w ramce.
Prywatność
Polityka prywatności wyjaśnia, co przetwarzamy jako administrator i jako podmiot przetwarzający, umowa powierzenia przetwarzania danych reguluje rolę Dazr jako Twojego podmiotu przetwarzającego w rozumieniu RODO, a warunki korzystania określają zasady korzystania z usługi.
W przypadku danych w przestrzeni roboczej administratorem jest organizacja, do której ona należy: najpierw skontaktuj się z właścicielem przestrzeni roboczej. W sprawie danych, których jesteśmy administratorem, np. danych konta i rozliczeń, napisz na privacy@dazr.eu. Odpowiadamy w ciągu 30 dni.
Możesz też złożyć skargę do organu ochrony danych: we Włoszech do Garante per la protezione dei dati personali (garanteprivacy.it) albo do organu w miejscu, w którym mieszkasz lub pracujesz, w Polsce do Prezesa UODO.
Zgodność i oceny
- RODO. W odniesieniu do treści przestrzeni roboczych Dazr jest podmiotem przetwarzającym dla Twojej organizacji na podstawie umowy powierzenia; w odniesieniu do kont, rozliczeń i witryny Dazr jest administratorem. Dane firmy: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy, VAT IT 02801250065.
- CSA STAR poziom 1: samoocena w przygotowaniu. Dazr wypełnia kwestionariusz Consensus Assessments Initiative Questionnaire (CAIQ) organizacji Cloud Security Alliance na potrzeby rejestru CSA STAR Registry. Po publikacji ta strona będzie zawierać link do wpisu.
Zgłaszanie podatności
Jeśli znajdziesz lukę bezpieczeństwa w którejś z naszych usług, zgłoś ją na adres security@dazr.eu. Opisz znaleziony problem i sposób jego odtworzenia oraz podaj adres lub wersję aplikacji, której to dotyczy.
- Zakres. Witryny i usługi Dazr w domenie dazr.eu i jej subdomenach, ich API, Dazr Browser oraz aplikacje Dazr Suite.
- Testuj z rozwagą. Używaj własnych kont i danych testowych, sięgaj po dane innych osób tylko w zakresie potrzebnym do wykazania problemu i nie zakłócaj działania usługi: bez testów odmowy usługi (DoS), spamu i socjotechniki.
- Bezpieczna przystań. Jeśli działasz w dobrej wierze i przestrzegasz tych zasad, uznajemy Twoje badania za autoryzowane i nie podejmiemy wobec Ciebie kroków prawnych. Daj nam rozsądny czas na usunięcie problemu, zanim opublikujesz szczegóły.
- Nasza odpowiedź. Potwierdzamy otrzymanie zgłoszenia w ciągu 5 dni roboczych i informujemy Cię na bieżąco, aż problem zostanie usunięty.
Nasz kontakt ds. bezpieczeństwa jest też opublikowany w pliku security.txt (RFC 9116).
Pełny tekst, w tym to, co jest poza zakresem, i sposób publikowania poprawek, zawiera nasza polityka zgłaszania podatności.
Kontakt
- Prywatność i wnioski dotyczące danych: privacy@dazr.eu
- Bezpieczeństwo: security@dazr.eu
- Ogólne: hello@dazr.eu
- Poczta: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Włochy