Solidaritet med Ukraine. Tjenesten tilbydes gratis til ukrainske virksomheder, så længe krigen varer. Anmod om gratis adgang
Fortrolighed · GDPR-indbygget

Privatlivspolitik

Designet ARDNTECH zero-knowledge: vi kan ikke læse dine hemmeligheder, selv hvis vi ville.

Opdateret den 01/08/2026 GDPR-indbygget Hosting i Frankrig AGPL-3.0
01 / Indholdsfortegnelse

Tolv sektioner, fire temaer.

Direkte adgang til hvert kapitel i politikken. Den fulde tekst kan læses nedenfor; linkene fører direkte til den sektion, der interesserer dig.

Rettigheder

Læs dette først

Zero-knowledge-arkitektur

ARDNTECH krypterer dine hemmeligheder i din browser før enhver afsendelse. Vi har teknisk ingen adgang til deres klartekst-indhold. Denne privatlivspolitik beskriver de eneste data, vi faktisk behandler (e-mail, adgangskode-hash, tekniske metadata) og de tilknyttede retsgrundlag.

02 / For DPO og CISO

Det vi ser, det vi ikke ser.

Tre pædagogiske felter til at kvalificere den tekniske grænse for fortroligheden ARDNTECH. Dette synlighedskort er teknisk retsgyldigt: det følger direkte af den kryptografiske arkitektur, ikke af en kontraktlig forpligtelse.

Det vi ALDRIG ser

Utilgængelig per konstruktion

  • Din hovedadgangskode i klartekst
  • Den dekrypteret indhold af dine hemmeligheder (adgangskoder, API-nøgler, noter)
  • Din privat OpenPGP-nøgle , som aldrig forlader din browser

Ingen retskendelse kan tvinge os til at udlevere disse elementer: vi besidder dem ikke.

Det vi ser uden at kunne læse

Lagret krypteret til dig

  • De krypterede OpenPGP-blobs af dine hemmeligheder, forseglet udelukkende til din offentlige nøgle
  • De delte krypterede blobs , forseglet til hver modtagers offentlige nøgle

Et komplet dump af vores database afslører ingen hemmeligheder i klartekst: blobbene er AES-256-GCM SEIPDv2 efter RFC 9580.

Det vi ser i klartekst

Tekniske metadata

  • Din e-mailadresse for kontoen
  • Den hemmelighedens navn (til søgning) og dens type
  • Den mappehierarki og listen over deling smodtagere
  • De datoer for oprettelse, ændring, seneste adgang

Strengt nødvendige for tilrettelæggelsen af tjenesten. Opbevares i overensstemmelse med de perioder, der er beskrevet i sektion 7.

03 / Sektion 1

Ansvarlig for behandlingen.

Den juridiske enhed, der er ansvarlig for behandlingen af dine personoplysninger, og kontaktpunktet for dens databeskyttelsesrådgiver.

04 / Sektion 2

Zero-knowledge-arkitektur: det vi ikke kan læse.

ARDNTECH krypterer dine hemmeligheder i din browser før enhver afsendelse. Vores servere lagrer kun uigennemsigtige OpenPGP-blobs, krypteret udelukkende til din offentlige nøgle.

Tekniske konsekvenser af arkitekturen

Som følge heraf har vi ingen teknisk adgang:

  • til indhold i klartekst til dine hemmeligheder,
  • til din hovedadgangskode,
  • til din privat OpenPGP-nøgle (downloadet af dig ved tilmelding, aldrig overført).

Du kan verificere disse udsagn ved at konsultere den offentlige kildekode på vores GitHub-repository. sikkerhedsarkitektursiden beskriver den kryptografiske stack RFC for RFC.

05 / Sektion 3

Data behandlet.

For at få Tjenesten til at fungere behandler vi følgende datakategorier, grupperet efter formål.

3.1 · Kontodata

Autentificering og kryptografisk identitet

  • E-mailadresse: autentificering, transaktionelle kommunikationer, gendannelse af session.
  • Hovedadgangskode (kun Argon2id-hash): identitetsverifikation ved login. Adgangskoden i klartekst lagres aldrig.
  • Offentlig OpenPGP-nøgle: gør det muligt for andre brugere at dele hemmeligheder med dig.
  • Fingeraftryk af den offentlige nøgle (SHA-256 truncated): konsistenstjek.
3.2 · Tekniske data

Funktion og sikkerhed

  • Forbindelses-IP-adresse: sikkerhed (rate limiting, anomalidetektering). Bevaret 30 dage.
  • User-Agent fra browseren: diagnose og audit.
  • Session-cookies: strengt nødvendige for Tjenestens funktion (HttpOnly, Secure, SameSite Strict i produktion).
3.3 · Opt-in

HIBP-scan (kan deaktiveres)

Hvis aktiveret beregner vi et delvist hash af din e-mailadresse (k-anonymity) for at kontrollere, om den optræder i en offentlig lækage. HIBP modtager aldrig din e-mail i klartekst. Kan deaktiveres fra dine fortrolighedsindstillinger (GDPR Art. 21).

3.4 · Metadata

Metadata for hemmeligheder synlige på serversiden

Selvom hemmelighedernes indhold er krypteret og utilgængeligt for Udgiveren, er visse tekniske metadata nødvendige for organisationen og forbliver synlige på serversiden:

  • Hemmelighedens navn (indtastet i klartekst til søgning),
  • Type (adgangskode / API-nøgle / note / certifikat),
  • Mappehierarki,
  • Liste over delingsmodtagere (efter deres offentlige nøgles fingeraftryk),
  • Datoer for oprettelse, ændring, seneste adgang.

Indholdet (adgangskode, API-nøglens værdi osv.) er krypteret og utilgængeligt for Udgiveren.

06 / Sektion 4

Formål og retsgrundlag.

For hver behandling, det tilsvarende GDPR Artikel 6-retsgrundlag. Ingen data behandles uden et eksplicit grundlag.

Formål Retsgrundlag (GDPR Art. 6)
At levere den krypterede lagringstjenesteOpfyldelse af kontrakten (Betingelser)
Autentificering og sikkerhed (rate limiting, audit chain)Legitim interesse + sikkerhedsforpligtelse (GDPR Art. 32)
Transaktionelle kommunikationer (signup, deling, alarmer)Opfyldelse af kontrakten
HIBP-scan (opt-in)Eksplicit samtykke
Opbevaring af auditlogsLegitim interesse + lovpligt (sporbarhed)
07 / Sektion 5

Modtagere af dataene.

Dine data videregives kun til de tekniske underdatabehandlere, der er strengt nødvendige for Tjenestens funktion.

Tekniske underdatabehandlere

  • Hostingudbyder: fransk infrastrukturoperatør, der tilstræber SecNumCloud-kvalifikationen (se Juridiske oplysninger for den præcise identitet).
  • Brevo (Frankrig): afsendelse af transaktionelle e-mails.
  • Stancer (Frankrig): behandling af betalinger (kun betalende brugere).
  • HIBP (Australien, opt-in): scan via API k-anonymity (e-mailen overføres aldrig i klartekst).
  • DB-IP (Belgien, base downloadet lokalt): IP-geolokalisering af nye forbindelser ("ny by opdaget"). Basen downloades månedligt og forespørges offline: ingen bruger-IP forlader vores servere . Licens CC-BY 4.0.

Intet videresalg, ingen profilering. Ingen data videresælges, byttes eller videregives til marketing- eller annonceringsprofileringsformål.

08 / Sektion 6

Overførsler uden for EU.

ARDNTECH foretrækker franske eller europæiske underdatabehandlere. Der findes kun én udgående strøm uden for EU, og den er kryptografisk beskyttet.

Den eneste udgående strøm uden for EU er HIBP-scanningen (Australien), der anvender en kryptografisk mekanisme (k-anonymity), som garanterer, at ingen identificerbar personoplysning forlader EU. Den tekniske detalje kan ses i den offentlige sikkerhedsdokumentation.

HIBP-scanningen kan deaktiveres individuelt (brugerindstillinger) og globalt på administratorsiden af en selvhostet instans.

09 / Sektion 7

Varighed for opbevaring.

Hver datakategori opbevares i den minimale varighed, der er nødvendig for dens formål, i overensstemmelse med minimeringsprincippet GDPR Art. 5.

Kategori Varighed
Aktiv kontoHele varigheden af brugen af Tjenesten
Inaktiv konto (ingen forbindelse i 24 måneder)Notifikation + sletning efter 30 dage
Konto slettet på anmodningØjeblikkelig sletning af de identificerende data
Auditlog (one-way-hash)3 år (sporbarhedsforpligtelse)
Forbindelses-IP-adresse30 dage
Applikations-serverlogs30 dage
10 / Sektion 8

Dine seks rettigheder GDPR værktøjsunderstøttet.

De rettigheder, GDPR åbner for, kan udøves direkte hos vores DPO. Flere er også værktøjsunderstøttet i self-service fra dine kontoindstillinger.

Ret til indsigt

At få en kopi af alle data om dig. Tilgængelig direkte fra dine indstillinger: GDPR-eksport (øjeblikkelig JSON-eksport).

Ret til berigtigelse

At ændre dine personoplysninger til enhver tid (e-mail, offentlig OpenPGP-nøgle) fra dit indstillingsrum eller ved anmodning til DPO'en.

Ret til sletning

At slette din konto og samtlige af dine identificerende data. Tilgængelig i self-service fra Slet min konto i indstillingerne.

Ret til dataportabilitet

At hente dine data i et struktureret format (JSON), der kan genimporteres i enhver kompatibel instans. Ingen proprietær lås.

Ret til indsigelse

At afvise visse valgfri behandlinger (for eksempel: HIBP-scan opt-out, produktnotifikationer). Boksens nominelle funktion afhænger ikke af det.

Ret til at klage til CNIL

Henvende dig til den franske tilsynsmyndighed: cnil.fr/fr/plaintes. Ingen forudgående henvendelse til Udgiveren er påkrævet.

11 / Sektion 9

Foranstaltninger sikkerheds.

Syv kategorier af tekniske og organisatoriske foranstaltninger, der er implementeret for at beskytte dine data i overensstemmelse med GDPR Artikel 32.

Detaljerede tekniske foranstaltninger

  • End-to-end-kryptering OpenPGP (AES-256-GCM via SEIPDv2, RFC 9580).
  • Hashing af adgangskoder med Argon2id (5 passes, 256 MiB memory, parallelism 4).
  • HMAC-SHA-256 audit chain kædet (detektering af manipulation i O(1)).
  • Tofaktorautentificering (e-mail + valgfri TOTP).
  • Obligatorisk HTTPS (HSTS), striks CSP (no inline scripts, Trusted Types).
  • Rate limiters på følsomme ruter (signup, login, export).
  • Hosting hos en fransk operatør, der tilstræber SecNumCloud-kvalifikationen.

Audit og verifikation. Detaljerne i den kryptografiske stack RFC for RFC, den formaliserede trusselsmodel og proceduren for verifikation af audit chain publiceres på sikkerhedsarkitektursiden.

12 / Sektion 10

Cookies strengt nødvendige.

ARDNTECH bruger kun cookies, der er strengt nødvendige for Tjenestens funktion. Ingen tredjepartscookie, intet tracking-pixel, intet analytics-værktøj.

Tre cookies, alle funktionelle

  • Session-cookie (HttpOnly, Secure, SameSite Strict i produktion): autentificering af den indloggede bruger.
  • CSRF-cookie: beskyttelse mod Cross-Site Request Forgery-angreb.
  • Onboarding-cookie (varighed 1 år): husker lukningen af velkomstwizarden for ikke at vise den igen.

Intet samtykke påkrævet. Ingen tredjepartscookie, intet tracking-pixel, intet analytics-værktøj sættes. Forudgående samtykke kræves derfor ikke i CNIL's forstand (Afgørelse 2020-091).

13 / Sektion 11

Ændring af politikken.

Betingelser og frister, inden for hvilke denne politik kan ændre sig, og forpligtelser til at underrette brugerne.

Udgiveren kan ændre denne politik til enhver tid. Brugerne informeres via e-mail om væsentlige ændringer med et varsel på femten (15) dage.

Den aktuelle version er altid dateret øverst på siden. Ændringshistorikken arkiveres og kan ses på anmodning til DPO'en.

14 / Sektion 12

Kontakt DPO.

Databeskyttelsesrådgiverens kontaktoplysninger for ethvert spørgsmål vedrørende dine personoplysninger eller udøvelsen af dine rettigheder.

15 / Kom i gang

Et spørgsmål om dine data?
DPO'en svarer.

ARDNTECH er designet, så fortroligheden ikke afhænger af udgiverens gode tro. Hvis et spørgsmål består om en behandling, en opbevaringsperiode eller en rettighed, så kontakt direkte vores databeskyttelsesrådgiver. For virksomheder er en standardiseret databehandleraftale tilgængelig.

Zero-knowledge OpenPGP, krypterede blobs ubrugelige uden privat nøgle
GDPR-indbygget, seks rettigheder værktøjsunderstøttet i self-service
Hosting i Frankrig, fransk jurisdiktion
HMAC-SHA-256 audit chain uafhængigt verificerbar
AGPL-3.0-kode, fuldt offentlig og auditbar