Солидарност с Украйна. Услугата се предлага безплатно на украински компании за времето на войната. Поискайте безплатен достъп
Поверителност · Native GDPR

Политика за поверителност

Проектиран ARDNTECH zero-knowledge : не можем да четем вашите тайни, дори да искахме.

Актуализирано на 01/08/2026 Native GDPR Хостинг във Франция AGPL-3.0
01 / Съдържание

Дванадесет раздела, четири теми.

Директен достъп до всяка глава от политиката. Пълният текст е четим по-долу ; връзките котвят директно раздела, който ви интересува.

Права

Прочетете първо

Архитектура zero-knowledge

ARDNTECH криптира вашите тайни във вашия браузър преди всяко изпращане. Технически нямаме достъп до тяхното plaintext съдържание. Тази политика за поверителност описва само данните, които реално обработваме (имейл, хеш на парола, технически метаданни) и съответните правни основания.

02 / За DPO и CISO

Това, което виждаме, това, което не виждаме.

Три педагогически карета за квалифициране на техническата граница на поверителността ARDNTECH. Тази карта на видимост е технически противопоставима : тя произтича директно от криптографската архитектура, а не от договорен ангажимент.

Това, което НИКОГА не виждаме

Недостъпно по конструкция

  • Вашата главна парола в явен вид
  • Това дешифрирано съдържание на вашите тайни (пароли, API ключове, бележки)
  • Вашият частен ключ OpenPGP , който никога не напуска вашия браузър

Никаква съдебна реквизиция не може да ни принуди да предадем тези елементи : ние не ги притежаваме.

Това, което виждаме, без да можем да четем

Съхранявано криптирано за вас

  • Стойностите криптирани OpenPGP blob-ове на вашите тайни, запечатани само за вашия публичен ключ
  • Споделянията споделени криптирани blob-ове , запечатани за публичния ключ на всеки получател

Пълен dump на нашата база не разкрива никаква тайна в явен вид : blob-овете са AES-256-GCM SEIPDv2 според RFC 9580.

Това, което виждаме в явен вид

Технически метаданни

  • Вашият имейл адрес на акаунта
  • Името име на тайната (за търсене) и неговия тип
  • Йерархията йерархия на папките и списъка на получателите на споделяне
  • Датите дати на създаване, промяна, последен достъп

Строго необходими за организацията на услугата. Запазвани в съответствие със сроковете, описани подробно в раздел 7.

03 / Раздел 1

Администратор на обработката.

Юридическото лице, отговорно за обработката на вашите лични данни, и точката за контакт на неговото длъжностно лице по защита на данните.

Администраторът на обработката е Издателят (ARDNTECH), чиито координати са посочени на страница Правна информация.

Длъжностно лице по защита на данните (DPO) : dpo@aegirex.eu.

04 / Раздел 2

Архитектура zero-knowledge : това, което не можем да четем.

ARDNTECH криптира вашите тайни във вашия браузър преди всяко изпращане. Нашите сървъри съхраняват само непрозрачни OpenPGP blob-ове, криптирани само за вашия публичен ключ.

Технически последици от архитектурата

В резултат на това нямаме никакъв технически достъп :

  • до съдържание в явен вид на вашите тайни,
  • до вашата главна парола,
  • до вашия частен ключ OpenPGP (изтеглена от вас при регистрация, никога не предавана).

Можете да проверите тези твърдения, като се запознаете с публичния изходен код в нашето хранилище GitHub. страница за архитектура на сигурността описва подробно криптографския stack RFC по RFC.

05 / Раздел 3

Данни обработвани.

За да работи Услугата, обработваме следните категории данни, групирани по цел.

3.1 · Данни за акаунта

Удостоверяване и криптографска идентичност

  • Имейл адрес : удостоверяване, транзакционни комуникации, възстановяване на сесия.
  • Главна парола (само Argon2id хеш) : проверка на идентичността при влизане. Паролата в явен вид никога не се съхранява.
  • Публичен ключ OpenPGP : позволява на други потребители да ви споделят тайни.
  • Отпечатък на публичния ключ (SHA-256 truncated) : проверки за съгласуваност.
3.2 · Технически данни

Функциониране и сигурност

  • IP адрес на връзката : сигурност (rate limiting, откриване на аномалии). Запазвана 30 дни.
  • User-Agent на браузъра : диагностика и одит.
  • Сесийни бисквитки : строго необходими за функционирането на Услугата (HttpOnly, Secure, SameSite Strict в продукция).
3.3 · Opt-in

HIBP сканиране (може да се деактивира)

Ако е активиран, изчисляваме частичен хеш на вашия имейл адрес (k-anonymity), за да проверим дали се появява в публично изтичане. HIBP никога не получава вашия имейл в явен вид. Може да се деактивира от вашите настройки за поверителност (GDPR чл. 21).

3.4 · Метаданни

Метаданни на тайните, видими от страна на сървъра

Въпреки че съдържанието на тайните е криптирано и недостъпно за Издателя, някои технически метаданни са необходими за организацията и остават видими от страна на сървъра :

  • Име на тайната (въведено в явен вид за търсене),
  • Тип (парола / API ключ / бележка / сертификат),
  • Йерархия на папките,
  • Списък на получателите на споделяне (по техния отпечатък на публичен ключ),
  • Дати на създаване, промяна, последен достъп.

Съдържанието (парола, стойност на API ключа и т.н.) е криптирано и недостъпно за Издателя.

06 / Раздел 4

Цели и правни основания.

За всяка операция по обработка, съответстващото правно основание GDPR член 6. Никакви данни не се обработват без изрично основание.

Цел Правно основание (GDPR чл. 6)
Предоставяне на услугата за криптирано съхранениеИзпълнение на договора (Общи условия)
Удостоверяване и сигурност (rate limiting, одит верига)Законен интерес + задължение за сигурност (GDPR чл. 32)
Транзакционни комуникации (регистрация, споделяне, известия)Изпълнение на договора
HIBP сканиране (opt-in)Изрично съгласие
Съхранение на одит журналитеЗаконен интерес + правно задължение (проследимост)
07 / Раздел 5

Получатели на данните.

Вашите данни се предоставят само на техническите подизпълнители, строго необходими за функционирането на Услугата.

Технически подизпълнители

  • Хостинг доставчик : френски инфраструктурен оператор, целящ квалификацията SecNumCloud (вижте Правна информация за точната идентичност).
  • Brevo (Франция) : изпращане на транзакционни имейли.
  • Stancer (Франция) : обработка на плащанията (само платени потребители).
  • HIBP (Австралия, opt-in) : сканиране чрез API k-anonymity (имейлът никога не се предава в явен вид).
  • DB-IP (Белгия, база, изтеглена локално) : IP геолокация на новите връзки ("открит нов град"). Базата се изтегля ежемесечно и се заявява офлайн : никое потребителско IP не напуска нашите сървъри . Лиценз CC-BY 4.0.

Без препродажба, без профилиране. Никакви данни не се препродават, разменят или предават с маркетингова цел или цел на рекламно профилиране.

08 / Раздел 6

Трансфери извън ЕС.

ARDNTECH предпочита френски или европейски подизпълнители. Съществува само един изходящ поток извън ЕС и той е криптографски защитен.

Единственият изходящ поток извън ЕС е HIBP сканирането (Австралия), което използва криптографски механизъм (k-anonymity), гарантиращ, че никакви идентифицируеми лични данни не напускат ЕС. Техническите подробности могат да се консултират в публичната документация за сигурност.

HIBP сканирането може да се деактивира индивидуално (потребителски настройки) и глобално от страна на администратора на самостоятелно хоствана инстанция.

09 / Раздел 7

Срок на съхранение.

Всяка категория данни се съхранява за минималния срок, необходим за нейната цел, в съответствие с принципа на минимизиране GDPR чл. 5.

Категория Срок
Активен акаунтПрез цялото време на използване на Услугата
Неактивен акаунт (без връзка 24 месеца)Уведомление + изтриване след 30 дни
Изтрит акаунт по заявкаНезабавно изтриване на идентифициращите данни
Одит журнал (one-way хеш)3 години (задължение за проследимост)
IP адрес на връзката30 дни
Журнали на сървъра на приложението30 дни
10 / Раздел 8

Вашите шест права GDPR, обезпечени с инструменти.

Правата, открити от GDPR, могат да се упражняват директно пред нашето DPO. Няколко са също обезпечени с инструменти в self-service от вашите настройки на акаунта.

Право на достъп

Получаване на копие на всички данни, които ви засягат. Налично директно от вашите настройки : GDPR експорт (незабавен JSON експорт).

Право на коригиране

Промяна на вашите лични данни по всяко време (имейл, публичен ключ OpenPGP) от вашето пространство с настройки или чрез заявка до DPO.

Право на изтриване

Изтриване на вашия акаунт и на всичките ви идентифициращи данни. Налично в self-service от Изтриване на моя акаунт в настройките.

Право на преносимост

Възстановяване на вашите данни в структуриран формат (JSON), който може да се реимпортира във всяка съвместима инстанция. Без собственически lock.

Право на възражение

Отказ на някои незадължителни операции по обработка (например : HIBP сканиране opt-out, продуктови известия). Номиналното функциониране на хранилището не зависи от тях.

Право на жалба до CNIL

Сезирайте френския надзорен орган : cnil.fr/fr/plaintes. Не се изисква предварителна стъпка пред Издателя.

11 / Раздел 9

Мерки за сигурност.

Седем категории технически и организационни мерки, прилагани за защита на вашите данни в съответствие с член 32 от GDPR.

Подробни технически мерки

  • Криптиране от край до край OpenPGP (AES-256-GCM чрез SEIPDv2, RFC 9580).
  • Хеширане на паролите Argon2id (5 passes, 256 MiB memory, parallelism 4).
  • HMAC-SHA-256 одит верига верижна (откриване на промяна за O(1)).
  • Двуфакторно удостоверяване (имейл + опционален TOTP).
  • Задължителен HTTPS (HSTS), строга CSP (no inline scripts, Trusted Types).
  • Rate limiters върху чувствителните маршрути (регистрация, влизане, експорт).
  • Хостинг при френски оператор, целящ квалификацията SecNumCloud.

Одит и проверка. Подробностите за криптографския stack RFC по RFC, формализираният модел на заплахите и процедурата за проверка на одит веригата са публикувани на страницата за архитектура на сигурността.

12 / Раздел 10

Бисквитки строго необходими.

ARDNTECH използва само бисквитки, строго необходими за функционирането на Услугата. Без бисквитки на трети страни, без tracking пиксел, без analytics инструмент.

Три бисквитки, всичките функционални

  • Сесийна бисквитка (HttpOnly, Secure, SameSite Strict в продукция) : удостоверяване на влезлия потребител.
  • CSRF бисквитка : защита срещу атаки от тип Cross-Site Request Forgery.
  • Onboarding бисквитка (продължителност 1 година) : запомня затварянето на приветствения wizard, за да не го показва отново.

Не се изисква съгласие. Не се поставят бисквитки на трети страни, tracking пиксел или analytics инструмент. Следователно предварителното съгласие не се изисква по смисъла на CNIL (Решение 2020-091).

13 / Раздел 11

Промяна на политиката.

Условия и срокове, в които настоящата политика може да се развива, и ангажименти за уведомяване на потребителите.

Издателят може да изменя настоящата политика по всяко време. Потребителите се информират по имейл за съществените изменения с предизвестие от петнадесет (15) дни.

Текущата версия винаги е датирана в горната част на страницата. Историята на измененията се архивира и може да се консултира при заявка до DPO.

14 / Раздел 12

Контакт DPO.

Координати на Длъжностното лице по защита на данните по всеки въпрос, свързан с вашите лични данни или упражняването на вашите права.

Имейл

dpo@aegirex.eu

Пощенски адрес

Вижте Правна информация.

Срок за отговор

Максимум един месец, в съответствие с член 12 от GDPR.

За предприятия

Споразумение за обработка на данни (DPA) налично.

15 / Старт

Въпрос за вашите данни ?
DPO отговаря.

ARDNTECH е проектиран така, че поверителността да не зависи от добросъвестността на издателя. Ако остане въпрос относно обработка, срок на съхранение или право, свържете се директно с нашето Длъжностно лице по защита на данните. За предприятията е налично стандартизирано споразумение за обработка на данни.

Zero-knowledge OpenPGP, криптираните blob-ове са неизползваеми без частен ключ
Native GDPR, шест права, обезпечени с инструменти в self-service
Хостинг във Франция, френска юрисдикция
HMAC-SHA-256 одит верига, проверима независимо
Код AGPL-3.0, изцяло публичен и подлежащ на одит