Солидарност с Украйна. Услугата се предлага безплатно на украински компании за времето на войната. Поискайте безплатен достъп
DPA RGPD · Art. 28

Споразумение за обработване на данни

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Шаблон - последна актуализация - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. Идентификация на страните

Настоящото Споразумение за обработване (по-нататък "DPA") допълва Общите условия за ползване на Aegirex и уточнява задълженията на Администратора на данни (Клиента) и Обработващия данни (Издателя на Aegirex) по смисъла на Регламент (ЕС) 2016/679 (GDPR).

Обработващ данни: ARDNTECH EI, вписан в търговския регистър под №. 913308706, със седалище на адрес 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Администратор на данни: юридическо или физическо лице, абониращо се за Aegirex и използващо услугата за съхраняване и споделяне на цифрови тайни.

Article 2

2. Предмет и цели на обработването

Aegirex е услуга за съхраняване на тайни с криптиране от край до край (zero-knowledge). Обработващият обработва данните от името на Администратора на данни изключително за следните цели:

  • Съхраняване на непрозрачни криптографски blob-ове (тайни, криптирани с публичния ключ на Администратора, никога декриптируеми от страна на сървъра).
  • Удостоверяване, управление на акаунти, управление на членства в организации.
  • Издаване на оперативни известия (предупреждение за изтичане HIBP opt-in, покана на член, одитно предупреждение).
Article 3

3. Категории обработвани данни

Обработващият обработва следните категории данни и само тях:

Категория Засегнати данни Правно основание (чл. 6 GDPR)
Потребителски акаунт Имейл адрес, хеш Argon2id на главната парола, OpenPGP публичен ключ, опционално име. Изпълнение на договора (чл. 6.1.б)
Съхранявани тайни Непрозрачни OpenPGP blob-ове (криптирани). Обработващият не може да ги чете. Изпълнение на договора (чл. 6.1.б)
Одитни логове Събития на влизане, създаване/четене/споделяне/изтриване на тайни, IP, user-agent, HMAC подписи. Законен интерес от сигурност (чл. 6.1.е)
Фактуриране Име на компанията, SIREN, адрес, имейл за фактуриране, история на плащанията. Правно задължение счетоводно (чл. 6.1.в)
Article 4

4. Категории засегнати лица

Засегнатите лица са: (а) потребители, оторизирани от Администратора на данни за достъп до Aegirex; (б) при необходимост, получатели на споделяния на тайни, инициирани от тези потребители; (в) контакти, идентифицирани във фактурите, издадени на Администратора на данни.

Article 5

5. Срокове на съхранение

Данните се съхраняват за следните периоди:

  • Потребителски акаунт: докато акаунтът е активен, изтрит в рамките на 30 дни след изрично искане или прекратяване.
  • Тайни: докато потребителят не ги изтрие. Изтриване необратимо и незабавно при действие на потребителя.
  • Одитни логове: 13 месеца (период, препоръчан от CNIL за проследимост), след което анонимизирано архивиране.
  • Данни за фактуриране: 10 години (правно задължение на Търговския кодекс L123-22).
  • Технически приложни логове (без одита): 30 дни rolling, автоматична анонимизация на IP след това.
Article 6

6. Разрешени последващи подизпълнители

Администраторът на данни изрично оторизира Обработващия да използва следните последващи подизпълнители:

Подизпълнител Цел Страна на обработване
Brevo SAS Изпращане на транзакционни имейли (известия, проверка на имейл). FR
Stancer SAS Обработване на онлайн плащания. FR
Хостер (уточняване в договора) Хостинг на приложна инфраструктура и бази данни. FR / EU

Всяка промяна на последващ подизпълнител е предмет на уведомление до Администратора на данни с минимален срок от 30 дни, позволяващ му да упражни мотивирано право на възражение.

Article 7

7. Технически и организационни мерки за сигурност

Обработващият прилага следните мерки (индикативен неизчерпателен списък):

  • Криптиране от край до край на тайните (OpenPGP.js v6, криви ECC curve25519, AES-256-GCM SEIPDv2).
  • Извеждане на ключове от главната парола чрез Argon2id (5 преминавания, 256 MiB, parallelism 4).
  • Криптографска одитна верига HMAC-SHA-256 проверима, откриване в O(1) на всяка промяна.
  • Задължителен TLS 1.3 в транспорта, HSTS preload, сертификати Let's Encrypt или Buypass, обновявани автоматично.
  • Двуфакторно удостоверяване (TOTP RFC 6238 + имейл) с криптирани кодове за възстановяване.
  • Ежедневни криптирани резервни копия, съхранявани 30 дни, тримесечно тествано възстановяване.
  • Годишен пенетрационен тест от PASSI одитор (от V1.0 GA).
Article 8

8. Уведомление за нарушения на данни

В съответствие с член 33 от GDPR, Обработващият уведомява Администратора на данни за всяко нарушение на лични данни в рамките на 48 часа от узнаване на нарушението. Уведомлението уточнява естеството, обхвата, вероятните последици и предприетите или планирани мерки.

Article 9

9. Права на засегнатите лица

Обработващият предоставя на Администратора на данни инструменти, позволяващи да отговори на исканията на засегнатите лица (право на достъп, корекция, изтриване, преносимост, възражение) директно от потребителския интерфейс. За всяко искане, непокрито от интерфейса, Обработващият помага на Администратора в рамките на 5 работни дни.

Article 10

10. Връщане / изтриване в края на договора

В края на договора (прекратяване, неподновяване) Администраторът на данни разполага с 30 дни да експортира своите данни чрез изначалната функционалност за експорт на преносимост. След този срок всички данни на Администратора се изтриват необратимо от продукционните бази. Криптираните резервни копия се изчистват в следващите 90 дни (стандартна ротация на запазване).

Article 11

11. Прехвърляния извън Европейския съюз

Никакво прехвърляне на данни към трета страна извън ЕС/ЕИП не се извършва. Обработващият не използва доставчици, подчинени на CLOUD Act (US), FISA Section 702 или еквивалентни юрисдикции. Ако подобно прехвърляне стане технически необходимо в бъдеще, Обработващият би трябвало да получи изричното и предварително съгласие на Администратора на данни.

Article 12

12. Одит и сътрудничество

Администраторът на данни може да назначи независим одитор (за своя сметка) за проверка на съответствието на Обработващия с ангажиментите на настоящото DPA, при условие на разумен 15-дневен срок и ангажимент за поверителност. Обработващият също така предоставя при поискване всички документи, позволяващи да се демонстрира съответствие (регистър на обработванията, доклади от пентестове и др.). За всяко искане: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6