Solidaritet med Ukraine. Tjenesten tilbydes gratis til ukrainske virksomheder, så længe krigen varer. Anmod om gratis adgang
DPA GDPR · art. 28

Databehandleraftale

Offentlig skabelon til databehandleraftale i overensstemmelse med GDPR art. 28. Til formel kontraktlig brug skal du anmode om den underskrevne version hos din Dataansvarlige.

 Skabelon - sidst opdateret - 01/08/2026 Indbygget GDPR Zero-knowledge Hosting i Frankrig

Præambel

Overblik

De tre GDPR-rollermed et enkelt blik.

Inden vi går i detaljer med de tolv artikler, følger her fordelingen af ansvar i henhold til forordning (EU) 2016/679. Denne struktur er grundlaget for alle de forpligtelser, der følger.

Dataansvarlig

Kunden. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Databehandler

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Registrerede

Dine brugere. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Artikel 1

1. Identifikation af parterne

Denne databehandleraftale (herefter "DPA") supplerer ARDNTECHs vilkår for brug og præciserer de respektive forpligtelser for den dataansvarlige (Kunden) og databehandleren (udgiveren af ARDNTECH) i henhold til Forordning (EU) 2016/679 (GDPR).

Databehandler: ARDNTECH, registreret i handelsregistret under nr. 913308706, med hovedsæde på 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Dataansvarlig: den juridiske eller fysiske person, der abonnerer på ARDNTECH og bruger tjenesten til at gemme og dele digitale hemmeligheder.

Artikel 2

2. Genstand og formål med behandlingen

ARDNTECH er en end-to-end-krypteret (zero-knowledge) tjeneste til opbevaring af hemmeligheder. Databehandleren behandler data på vegne af den dataansvarlige udelukkende til følgende formål:

  • Opbevaring af uigennemsigtige kryptografiske blobs (hemmeligheder krypteret med den dataansvarliges offentlige nøgle, aldrig dekrypterbare på serversiden).
  • Autentificering, kontoadministration, administration af tilhørsforhold til organisationer.
  • Udsendelse af operationelle notifikationer (HIBP-lækageadvarsel opt-in, medlemsinvitation, audit-advarsel).
Artikel 3

3. Kategorier af behandlede data

Databehandleren behandler følgende kategorier af data og kun disse:

Kategori Berørte data Retsgrundlag (art. 6 GDPR)
Brugerkonto E-mailadresse, Argon2id-hash af masteradgangskoden, OpenPGP-offentlig nøgle, valgfrit navn. Opfyldelse af kontrakten (art. 6.1.b)
Opbevarede hemmeligheder Uigennemsigtige OpenPGP-blobs (krypterede). Databehandleren kan ikke læse dem. Opfyldelse af kontrakten (art. 6.1.b)
Audit-journaler Login-hændelser, oprettelse/læsning/deling/sletning af hemmeligheder, IP, user-agent, HMAC-signaturer. Legitim interesse i sikkerhed (art. 6.1.f)
Fakturering Firmanavn, CVR/SIRET, adresse, faktura-e-mail, betalingshistorik. Lovbestemt regnskabsforpligtelse (art. 6.1.c)
Artikel 4

4. Kategorier af registrerede

De registrerede er: (a) de brugere, som den dataansvarlige har autoriseret til at tilgå ARDNTECH; (b) eventuelle modtagere af delinger af hemmeligheder igangsat af disse brugere; (c) de kontaktpersoner, der er nævnt på fakturaer udstedt til den dataansvarlige.

Artikel 5

5. Opbevaringsperioder

Data opbevares i følgende perioder:

  • Brugerkonto: så længe kontoen er aktiv, slettes inden for 30 dage efter udtrykkelig anmodning eller opsigelse.
  • Hemmeligheder: så længe brugeren ikke sletter dem. Uigenkaldelig og øjeblikkelig sletning ved brugerhandling.
  • Audit-journaler: 13 måneder (anbefalet af CNIL af hensyn til sporbarhed), derefter anonymiseret arkivering.
  • Faktureringsdata: 10 år (lovbestemt forpligtelse, fransk handelslov L123-22).
  • Tekniske applikationslogs (uden for audit): 30 dage rullende, automatisk IP-anonymisering derudover.
Artikel 6

6. Tilladte underleverandører

Den dataansvarlige tillader udtrykkeligt databehandleren at benytte følgende underleverandører:

Underleverandør Formål Behandlingsland
Brevo SAS Afsendelse af transaktionelle e-mails (notifikation, e-mailverificering). FR
Stancer SAS Onlinebetalingsbehandling. FR
Hosting-udbyder (præciseres i kontrakten) Hosting af applikationsinfrastruktur og databaser. FR / EU

Enhver ændring af underleverandør varsles den dataansvarlige med mindst 30 dages varsel, så denne kan udøve en begrundet indsigelsesret.

Artikel 7

7. Tekniske og organisatoriske sikkerhedsforanstaltninger

Databehandleren implementerer følgende foranstaltninger (vejledende ikke-udtømmende liste):

  • End-to-end-kryptering af hemmeligheder (OpenPGP.js v6, ECC curve25519, AES-256-GCM SEIPDv2).
  • Nøgleudledning fra masteradgangskoden via Argon2id (5 passes, 256 MiB, parallelisme 4).
  • Kryptografisk HMAC-SHA-256 audit chain, verificerbar, O(1)-detektion af enhver ændring.
  • TLS 1.3 obligatorisk i transport, HSTS preload, Let's Encrypt- eller Buypass-certifikater automatisk fornyet.
  • Tofaktor-autentificering (TOTP RFC 6238 + e-mail) med krypterede recovery-koder.
  • Daglige krypterede backups, opbevares 30 dage, restore testet kvartalsvis.
  • Årlig penetrationstest af en PASSI (ved åbning af betalte planer).
Artikel 8

8. Anmeldelse af brud på persondatasikkerheden

I overensstemmelse med GDPR artikel 33 underretter databehandleren den dataansvarlige om ethvert brud på persondatasikkerheden inden for 48 timer efter kendskab. Underretningen præciserer art, omfang, sandsynlige konsekvenser og iværksatte eller planlagte foranstaltninger.

Artikel 9

9. De registreredes rettigheder

Databehandleren stiller værktøjerne til rådighed for den dataansvarlige, så denne kan besvare de registreredes anmodninger (ret til indsigt, berigtigelse, sletning, dataportabilitet, indsigelse) direkte fra brugergrænsefladen. For anmodninger, som ikke dækkes af grænsefladen, bistår databehandleren den dataansvarlige inden for 5 arbejdsdage.

Artikel 10

10. Tilbagelevering / sletning ved kontraktophør

Ved kontraktens ophør (opsigelse, manglende fornyelse) har den dataansvarlige 30 dage til at eksportere sine data via den indbyggede portabilitets-eksportfunktion. Efter denne frist slettes alle den dataansvarliges data uigenkaldeligt fra produktionsdatabaserne. De krypterede backups slettes inden for yderligere 90 dage (standard retention-rotation).

Artikel 11

11. Overførsler uden for Den Europæiske Union

Der foretages ingen overførsel af data til et tredjeland uden for EU/EØS. Databehandleren benytter ikke leverandører underlagt den amerikanske CLOUD Act, FISA Section 702 eller tilsvarende jurisdiktioner. Skulle en sådan overførsel teknisk blive nødvendig fremover, skal databehandleren indhente den dataansvarliges udtrykkelige forudgående samtykke.

Artikel 12

12. Audit og samarbejde

Den dataansvarlige kan udpege en uafhængig revisor (for egen regning) til at kontrollere databehandlerens overholdelse af forpligtelserne i denne DPA mod et rimeligt varsel på 15 dage og en fortrolighedserklæring. Databehandleren udleverer ligeledes på anmodning ethvert dokument, der dokumenterer overholdelse (behandlingsregister, pentest-rapporter osv.). Til enhver henvendelse: dpo@aegirex.eu.

Kom i gang

Har du brug for versionen
underskrevet og tilpasset?

Denne skabelon udgør en kontraktlig forpligtelse, når den vedlægges en Business- eller Enterprise-ordre. For en digitalt underskrevet version, navngivet og tilpasset dine underdatabehandlere og din jurisdiktion, sender du din anmodning til din Dataansvarlige eller direkte til DPO for ARDNTECH EI.

Indbygget GDPR, i overensstemmelse med art. 28
Zero-knowledge: udgiveren læser ikke dine hemmeligheder
Hosting i Frankrig, fransk jurisdiktion
AGPL-3.0-kode, der kan revideres fra ende til anden
Underdatabehandlere kun fra EU, anført i art. 6