Солидарност с Украйна. Услугата се предлага безплатно на украински компании за времето на войната. Поискайте безплатен достъп
DPA ОРЗД · чл. 28

Споразумение за обработване на данни

Публичен образец на споразумение за обработка на данни в съответствие с ОРЗД чл. 28. За формална договорна употреба заявете подписаната версия от вашия Администратор на данни.

 Шаблон - последна актуализация - 01/08/2026 Вграден ОРЗД Zero-knowledge Хостинг във Франция

Преамбюл

Общ преглед

Трите роли по ОРЗДс един поглед.

Преди да навлезем в детайлите на дванадесетте члена, ето разпределението на отговорностите по смисъла на Регламент (ЕС) 2016/679. Тази структура е основата на всички задължения, които следват.

Администратор на данни

Клиентът. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Обработващ данни

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Субекти на данни

Вашите потребители. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Член 1

1. Идентификация на страните

Настоящото Споразумение за обработване (по-нататък "DPA") допълва Общите условия за ползване на ARDNTECH и уточнява задълженията на Администратора на данни (Клиента) и Обработващия данни (Издателя на ARDNTECH) по смисъла на Регламент (ЕС) 2016/679 (GDPR).

Обработващ данни: ARDNTECH, вписан в търговския регистър под №. 913308706, със седалище на адрес 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Администратор на данни: юридическо или физическо лице, абониращо се за ARDNTECH и използващо услугата за съхраняване и споделяне на цифрови тайни.

Член 2

2. Предмет и цели на обработването

ARDNTECH е услуга за съхраняване на тайни с криптиране от край до край (zero-knowledge). Обработващият обработва данните от името на Администратора на данни изключително за следните цели:

  • Съхраняване на непрозрачни криптографски blob-ове (тайни, криптирани с публичния ключ на Администратора, никога декриптируеми от страна на сървъра).
  • Удостоверяване, управление на акаунти, управление на членства в организации.
  • Издаване на оперативни известия (предупреждение за изтичане HIBP opt-in, покана на член, одитно предупреждение).
Член 3

3. Категории обработвани данни

Обработващият обработва следните категории данни и само тях:

Категория Засегнати данни Правно основание (чл. 6 GDPR)
Потребителски акаунт Имейл адрес, хеш Argon2id на главната парола, OpenPGP публичен ключ, опционално име. Изпълнение на договора (чл. 6.1.б)
Съхранявани тайни Непрозрачни OpenPGP blob-ове (криптирани). Обработващият не може да ги чете. Изпълнение на договора (чл. 6.1.б)
Одитни логове Събития на влизане, създаване/четене/споделяне/изтриване на тайни, IP, user-agent, HMAC подписи. Законен интерес от сигурност (чл. 6.1.е)
Фактуриране Име на компанията, SIREN, адрес, имейл за фактуриране, история на плащанията. Правно задължение счетоводно (чл. 6.1.в)
Член 4

4. Категории засегнати лица

Засегнатите лица са: (а) потребители, оторизирани от Администратора на данни за достъп до ARDNTECH; (б) при необходимост, получатели на споделяния на тайни, инициирани от тези потребители; (в) контакти, идентифицирани във фактурите, издадени на Администратора на данни.

Член 5

5. Срокове на съхранение

Данните се съхраняват за следните периоди:

  • Потребителски акаунт: докато акаунтът е активен, изтрит в рамките на 30 дни след изрично искане или прекратяване.
  • Тайни: докато потребителят не ги изтрие. Изтриване необратимо и незабавно при действие на потребителя.
  • Одитни логове: 13 месеца (период, препоръчан от CNIL за проследимост), след което анонимизирано архивиране.
  • Данни за фактуриране: 10 години (правно задължение на Търговския кодекс L123-22).
  • Технически приложни логове (без одита): 30 дни rolling, автоматична анонимизация на IP след това.
Член 6

6. Разрешени последващи подизпълнители

Администраторът на данни изрично оторизира Обработващия да използва следните последващи подизпълнители:

Подизпълнител Цел Страна на обработване
Brevo SAS Изпращане на транзакционни имейли (известия, проверка на имейл). FR
Stancer SAS Обработване на онлайн плащания. FR
Хостер (уточняване в договора) Хостинг на приложна инфраструктура и бази данни. FR / EU

Всяка промяна на последващ подизпълнител е предмет на уведомление до Администратора на данни с минимален срок от 30 дни, позволяващ му да упражни мотивирано право на възражение.

Член 7

7. Технически и организационни мерки за сигурност

Обработващият прилага следните мерки (индикативен неизчерпателен списък):

  • Криптиране от край до край на тайните (OpenPGP.js v6, криви ECC curve25519, AES-256-GCM SEIPDv2).
  • Извеждане на ключове от главната парола чрез Argon2id (5 преминавания, 256 MiB, parallelism 4).
  • Криптографска одитна верига HMAC-SHA-256 проверима, откриване в O(1) на всяка промяна.
  • Задължителен TLS 1.3 в транспорта, HSTS preload, сертификати Let's Encrypt или Buypass, обновявани автоматично.
  • Двуфакторно удостоверяване (TOTP RFC 6238 + имейл) с криптирани кодове за възстановяване.
  • Ежедневни криптирани резервни копия, съхранявани 30 дни, тримесечно тествано възстановяване.
  • Годишен пенетрационен тест от PASSI одитор (от V1.0 GA).
Член 8

8. Уведомление за нарушения на данни

В съответствие с член 33 от GDPR, Обработващият уведомява Администратора на данни за всяко нарушение на лични данни в рамките на 48 часа от узнаване на нарушението. Уведомлението уточнява естеството, обхвата, вероятните последици и предприетите или планирани мерки.

Член 9

9. Права на засегнатите лица

Обработващият предоставя на Администратора на данни инструменти, позволяващи да отговори на исканията на засегнатите лица (право на достъп, корекция, изтриване, преносимост, възражение) директно от потребителския интерфейс. За всяко искане, непокрито от интерфейса, Обработващият помага на Администратора в рамките на 5 работни дни.

Член 10

10. Връщане / изтриване в края на договора

В края на договора (прекратяване, неподновяване) Администраторът на данни разполага с 30 дни да експортира своите данни чрез изначалната функционалност за експорт на преносимост. След този срок всички данни на Администратора се изтриват необратимо от продукционните бази. Криптираните резервни копия се изчистват в следващите 90 дни (стандартна ротация на запазване).

Член 11

11. Прехвърляния извън Европейския съюз

Никакво прехвърляне на данни към трета страна извън ЕС/ЕИП не се извършва. Обработващият не използва доставчици, подчинени на CLOUD Act (US), FISA Section 702 или еквивалентни юрисдикции. Ако подобно прехвърляне стане технически необходимо в бъдеще, Обработващият би трябвало да получи изричното и предварително съгласие на Администратора на данни.

Член 12

12. Одит и сътрудничество

Администраторът на данни може да назначи независим одитор (за своя сметка) за проверка на съответствието на Обработващия с ангажиментите на настоящото DPA, при условие на разумен 15-дневен срок и ангажимент за поверителност. Обработващият също така предоставя при поискване всички документи, позволяващи да се демонстрира съответствие (регистър на обработванията, доклади от пентестове и др.). За всяко искане: dpo@aegirex.eu.

Започнете

Нуждаете се от версията
подписана и персонализирана?

Настоящият образец представлява договорно задължение, когато е приложен към поръчка Business или Enterprise. За цифрово подписана, поименна версия, адаптирана към вашите подизпълнители и вашата юрисдикция, изпратете заявката си до вашия Администратор на данни или директно до DPO на ARDNTECH EI.

Вграден ОРЗД, съответствие с чл. 28
Zero-knowledge: издателят не чете вашите тайни
Хостинг във Франция, френска юрисдикция
Код AGPL-3.0, проверяем от край до край
Подизпълнители само от ЕС, изброени в чл. 6