Centro de confiança do Dazr Compliance
Última atualização: 6 de outubro de 2026
Se uma tradução desta página diferir da versão inglesa, prevalece a versão inglesa.
Onde são guardados os seus dados
Todos os dados da aplicação e as cópias de segurança são guardados na União Europeia. Se um subcontratante tiver sede fora da UE, aplicam-se as cláusulas contratuais-tipo da Comissão Europeia; o acordo de tratamento de dados indica quais se aplicam.
Subcontratantes
Os subcontratantes do Dazr Compliance constam por categoria na lista de subcontratantes do acordo de tratamento de dados. Avisamos com 30 dias de antecedência antes de acrescentar ou mudar um.
| Prestador | Localização | Finalidade | Dados |
|---|---|---|---|
| Infraestrutura na nuvem da UE | EU | Computação, funções edge e armazenamento chave-valor e de ficheiros que fazem funcionar o portal e a API | Conteúdo dos espaços de trabalho (registos cifrados na camada da aplicação), identidades dos membros e estado de faturação |
| Contadores de limites | EU | Contadores de curta duração que limitam os pedidos aos pontos de acesso públicos e ao início de sessão | Endereços IP, endereços de e-mail e valores dos contadores; nenhum conteúdo dos espaços de trabalho |
| Prestador de pagamentos | UE (Países Baixos) | Pagamentos com cartão e faturação recorrente dos planos pagos | Contacto de faturação, número de IVA, morada de faturação e estado do pagamento; os dados do cartão nunca chegam aos nossos servidores |
| E-mail transacional | EU | Códigos de início de sessão, convites e notificações | Destinatário, assunto e mensagem, durante a entrega |
| Ferramentas de apoio ao cliente | EU | E-mail de apoio e pedidos Enterprise | O conteúdo das mensagens recebidas, guardado 24 meses após a última atividade |
Como protegemos os seus dados
- Cifragem em repouso. Os registos dos espaços de trabalho (controlos, riscos, incidentes, comunicações recebidas, o registo de atividade, os dados dos membros e do perfil e os restantes registos) são cifrados com AES-256-GCM na camada da aplicação, além da cifragem própria do prestador de alojamento. Os ficheiros de provas carregados são guardados com a cifragem do prestador de armazenamento, em endereços impossíveis de adivinhar, e só são servidos através de uma transferência autenticada.
- Cifragem em trânsito. Todo o tráfego é cifrado com HTTPS. Os navegadores recebem a instrução de usar apenas HTTPS para dazr.eu e todos os seus subdomínios (HSTS, com a diretiva preload).
- Início de sessão. Com Google, Microsoft ou um código de utilização única enviado para o seu e-mail de trabalho, em todos os planos; a Dazr não guarda palavras-passe. «Terminar sessão em todo o lado» termina todas as sessões de uma conta.
- Controlo de acesso e funções. Cada pedido é verificado face à adesão atual e limitado ao seu espaço de trabalho, pelo que um membro removido perde o acesso de imediato. Funções: proprietário, administrador, membro e auditor.
- Auditores com acesso temporário. Os auditores externos confirmam um código de utilização única em cada visita e recebem acesso só de leitura durante 1 a 60 dias, que um administrador pode revogar a qualquer momento.
- Registo de atividade. Cada alteração é registada, incluindo as ações do apoio da Dazr, e o espaço de trabalho recebe um e-mail quando o apoio atua nele. O registo guarda os últimos 2000 eventos no Free, 5000 no Basic, 25 000 no Pro e 50 000 no Enterprise, e pode pesquisá-lo e exportá-lo.
- Registo de provas selado para o Cyber Resilience Act. As entradas do módulo CRA (produtos, versões, SBOM, vulnerabilidades, notificações) só podem ser acrescentadas e formam uma cadeia de hashes por espaço de trabalho, e a Dazr sela cada uma com uma assinatura ES256 que qualquer pessoa pode verificar com as chaves públicas em identity.dazr.eu/oauth/jwks. As correções são acrescentadas como novas entradas.
- Webhooks assinados. No Enterprise, os webhooks de saída têm uma assinatura HMAC-SHA256 com carimbo temporal, criada com um segredo próprio para cada webhook, e só vão para endereços HTTPS que apontam para redes públicas.
- Limites de utilização. O início de sessão, as comunicações públicas e a API têm limites de utilização.
- Prazos de eliminação. Os códigos de início de sessão expiram ao fim de 10 minutos e as comunicações públicas são eliminadas após 365 dias. Quando uma subscrição termina, o conteúdo do espaço de trabalho continua disponível para exportação durante 30 dias.
- Content Security Policy. Os navegadores executam apenas os scripts que indicamos: os nossos próprios ficheiros, scripts incorporados identificados pelo seu hash e um ficheiro de biblioteca com versão fixa. Os plug-ins são bloqueados e outros sites não podem mostrar as nossas páginas num frame.
Privacidade
A política de privacidade explica o que tratamos como responsável pelo tratamento e como subcontratante, o acordo de tratamento de dados regula a Dazr como sua subcontratante nos termos do RGPD, e os termos de utilização definem as regras de utilização do serviço.
Para os dados de um espaço de trabalho, a responsável pelo tratamento é a organização a que o espaço pertence: contacte primeiro quem é proprietário do seu espaço de trabalho. Para os dados de que somos responsáveis, como os da sua conta e faturação, escreva para privacy@dazr.eu. Respondemos no prazo de 30 dias.
Pode também apresentar reclamação a uma autoridade de proteção de dados: em Itália, o Garante per la protezione dei dati personali (garanteprivacy.it), ou a autoridade do local onde vive ou trabalha.
Conformidade e avaliações
- RGPD. Para o conteúdo dos espaços de trabalho, a Dazr é subcontratante da sua organização, ao abrigo do acordo de tratamento de dados; para contas, faturação e o site, a Dazr é a responsável pelo tratamento. Dados da empresa: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália, IVA IT 02801250065.
- CSA STAR nível 1: autoavaliação em preparação. A Dazr está a preencher o Consensus Assessments Initiative Questionnaire (CAIQ) da Cloud Security Alliance para o CSA STAR Registry. Esta página terá uma ligação para a entrada quando for publicada.
Comunicar uma vulnerabilidade
Se encontrar uma vulnerabilidade de segurança num dos nossos serviços, comunique-a para security@dazr.eu. Descreva o que encontrou e os passos para a reproduzir, e indique o endereço ou a versão da app em causa.
- Âmbito. Os sites e serviços da Dazr em dazr.eu e nos seus subdomínios, as respetivas API, o Dazr Browser e as apps do Dazr Suite.
- Testar com cuidado. Use as suas próprias contas e dados de teste, aceda a dados de outras pessoas apenas na medida necessária para demonstrar o problema e mantenha o serviço a funcionar para todos: sem testes de negação de serviço, spam ou engenharia social.
- Porto seguro. Se agir de boa-fé e seguir esta política, consideramos a sua investigação autorizada e não tomaremos medidas legais contra si. Dê-nos um prazo razoável para corrigir o problema antes de divulgar os pormenores.
- A nossa resposta. Confirmamos a receção da sua comunicação no prazo de 5 dias úteis e damos-lhe notícias até o problema estar resolvido.
O nosso contacto de segurança também está publicado em security.txt (RFC 9116).
A política completa, incluindo o que está fora do âmbito e como publicamos as correções, é a nossa política de divulgação de vulnerabilidades.
Contacto
- Privacidade e pedidos sobre dados: privacy@dazr.eu
- Segurança: security@dazr.eu
- Geral: hello@dazr.eu
- Correio: Dazr, Viale Cesare Poggi 1, 15061 Arquata Scrivia (AL), Itália