Αλληλεγγύη με την Ουκρανία. Υπηρεσία που προσφέρεται δωρεάν σε ουκρανικές επιχειρήσεις για όσο διαρκεί ο πόλεμος. Αίτηση δωρεάν πρόσβασης
Απόρρητο · Εγγενώς GDPR

Πολιτική απορρήτου

Σχεδιασμένο ARDNTECH zero-knowledge : δεν μπορούμε να διαβάσουμε τα μυστικά σας, ακόμη και αν το θέλαμε.

Ενημερώθηκε στις 01/08/2026 Εγγενώς GDPR Φιλοξενία στη Γαλλία AGPL-3.0
01 / Περιεχόμενα

Δώδεκα ενότητες, τέσσερα θέματα.

Άμεση πρόσβαση σε κάθε κεφάλαιο της πολιτικής. Το πλήρες κείμενο είναι αναγνώσιμο παρακάτω · οι σύνδεσμοι αγκυρώνουν απευθείας την ενότητα που σας ενδιαφέρει.

Δικαιώματα

Διαβάστε πρώτα

Αρχιτεκτονική zero-knowledge

Το ARDNTECH κρυπτογραφεί τα μυστικά σας στο πρόγραμμα περιήγησής σας πριν από κάθε αποστολή. Δεν έχουμε τεχνική πρόσβαση στο περιεχόμενό τους σε καθαρό κείμενο. Αυτή η πολιτική απορρήτου περιγράφει τα μοναδικά δεδομένα που επεξεργαζόμαστε πραγματικά (e-mail, hash κωδικού, τεχνικά μεταδεδομένα) και τις σχετικές νομικές βάσεις.

02 / Για DPO και CISO

Τι βλέπουμε, τι δεν βλέπουμε.

Τρία παιδαγωγικά πλαίσια για τον χαρακτηρισμό του τεχνικού ορίου του απορρήτου ARDNTECH. Αυτός ο χάρτης ορατότητας είναι τεχνικά αντιτάξιμος : απορρέει απευθείας από την κρυπτογραφική αρχιτεκτονική, όχι από μια συμβατική δέσμευση.

Τι δεν βλέπουμε ΠΟΤΕ

Μη προσβάσιμο εκ κατασκευής

  • Ο κύριος κωδικός πρόσβασης σε καθαρή μορφή
  • Το αποκρυπτογραφημένο περιεχόμενο των μυστικών σας (κωδικοί πρόσβασης, κλειδιά API, σημειώσεις)
  • Το ιδιωτικό κλειδί OpenPGP , που δεν εγκαταλείπει ποτέ το πρόγραμμα περιήγησής σας

Καμία δικαστική επίταξη δεν μπορεί να μας υποχρεώσει να παραδώσουμε αυτά τα στοιχεία : δεν τα κατέχουμε.

Τι βλέπουμε χωρίς να μπορούμε να διαβάσουμε

Αποθηκευμένο κρυπτογραφημένο για εσάς

  • Τα κρυπτογραφημένα blobs OpenPGP των μυστικών σας, σφραγισμένα μόνο για το δημόσιο κλειδί σας
  • Τα κοινοποιημένα κρυπτογραφημένα blobs , σφραγισμένα για το δημόσιο κλειδί κάθε αποδέκτη

Ένα πλήρες dump της βάσης μας δεν αποκαλύπτει κανένα μυστικό σε καθαρή μορφή : τα blobs είναι AES-256-GCM SEIPDv2 σύμφωνα με την RFC 9580.

Τι βλέπουμε σε καθαρή μορφή

Τεχνικά μεταδεδομένα

  • Η διεύθυνση e-mail λογαριασμού
  • Το όνομα του μυστικού (για την αναζήτηση) και ο τύπος του
  • Η ιεραρχία φακέλων και η λίστα των αποδεκτών κοινοποίησης
  • Οι ημερομηνίες δημιουργίας, τροποποίησης, τελευταίας πρόσβασης

Αυστηρά απαραίτητα για την οργάνωση της υπηρεσίας. Διατηρούνται σύμφωνα με τις διάρκειες που περιγράφονται στην ενότητα 7.

03 / Ενότητα 1

Υπεύθυνος της επεξεργασίας.

Η νομική οντότητα που είναι υπεύθυνη για την επεξεργασία των προσωπικών σας δεδομένων και το σημείο επαφής του υπευθύνου προστασίας δεδομένων της.

Ο υπεύθυνος επεξεργασίας είναι ο Φορέας (ARDNTECH), του οποίου τα στοιχεία αναφέρονται στη σελίδα Νομικές πληροφορίες.

Υπεύθυνος Προστασίας Δεδομένων (DPO) : dpo@aegirex.eu.

04 / Ενότητα 2

Αρχιτεκτονική zero-knowledge : τι δεν μπορούμε να διαβάσουμε.

ARDNTECH κρυπτογραφεί τα μυστικά σας στο πρόγραμμα περιήγησής σας πριν από κάθε αποστολή. Οι διακομιστές μας αποθηκεύουν μόνο αδιαφανή blobs OpenPGP, κρυπτογραφημένα μόνο για το δημόσιο κλειδί σας.

Τεχνικές συνέπειες της αρχιτεκτονικής

Κατά συνέπεια, δεν έχουμε καμία τεχνική πρόσβαση :

  • στο περιεχόμενο σε καθαρή μορφή των μυστικών σας,
  • στον κύριος κωδικός πρόσβασης,
  • στο ιδιωτικό κλειδί OpenPGP (που λαμβάνεται από εσάς κατά την εγγραφή, δεν μεταδίδεται ποτέ).

Μπορείτε να επαληθεύσετε αυτές τις δηλώσεις συμβουλευόμενοι τον δημόσιο πηγαίο κώδικα στο αποθετήριό μας GitHub. Η σελίδα αρχιτεκτονικής ασφάλειας περιγράφει το κρυπτογραφικό stack RFC προς RFC.

05 / Ενότητα 3

Δεδομένα υπό επεξεργασία.

Για να λειτουργήσει η Υπηρεσία, επεξεργαζόμαστε τις ακόλουθες κατηγορίες δεδομένων, ομαδοποιημένες ανά σκοπό.

3.1 · Δεδομένα λογαριασμού

Έλεγχος ταυτότητας και κρυπτογραφική ταυτότητα

  • Διεύθυνση e-mail : έλεγχος ταυτότητας, συναλλακτικές επικοινωνίες, ανάκτηση συνεδρίας.
  • Κύριος κωδικός πρόσβασης (μόνο hash Argon2id) : επαλήθευση ταυτότητας κατά τη σύνδεση. Ο κωδικός πρόσβασης σε καθαρή μορφή δεν αποθηκεύεται ποτέ.
  • Δημόσιο κλειδί OpenPGP : επιτρέπει σε άλλους χρήστες να μοιράζονται μυστικά μαζί σας.
  • Αποτύπωμα του δημόσιου κλειδιού (SHA-256 truncated) : ελέγχοι συνέπειας.
3.2 · Τεχνικά δεδομένα

Λειτουργία και ασφάλεια

  • Διεύθυνση IP σύνδεσης : ασφάλεια (rate limiting, ανίχνευση ανωμαλιών). Διατηρείται 30 ημέρες.
  • User-Agent του προγράμματος περιήγησης : διάγνωση και έλεγχος.
  • Cookies συνεδρίας : αυστηρά απαραίτητα για τη λειτουργία της Υπηρεσίας (HttpOnly, Secure, SameSite Strict στην παραγωγή).
3.3 · Opt-in

Σάρωση HIBP (απενεργοποιήσιμη)

Αν είναι ενεργοποιημένο, υπολογίζουμε ένα μερικό hash της διεύθυνσης e-mail σας (k-anonymity) για να ελέγξουμε αν εμφανίζεται σε μια δημόσια διαρροή. Το HIBP δεν λαμβάνει ποτέ το e-mail σας σε καθαρή μορφή. Απενεργοποιήσιμο από τις ρυθμίσεις απορρήτου σας (GDPR Άρθρο 21).

3.4 · Μεταδεδομένα

Μεταδεδομένα μυστικών ορατά από την πλευρά του διακομιστή

Αν και το περιεχόμενο των μυστικών είναι κρυπτογραφημένο και μη προσβάσιμο στον Φορέα, ορισμένα τεχνικά μεταδεδομένα είναι απαραίτητα για την οργάνωση και παραμένουν ορατά από την πλευρά του διακομιστή :

  • Όνομα του μυστικού (καταχωρημένο σε καθαρή μορφή για την αναζήτηση),
  • Τύπος (κωδικός πρόσβασης / κλειδί API / σημείωση / πιστοποιητικό),
  • Ιεραρχία των φακέλων,
  • Λίστα των αποδεκτών κοινοποίησης (μέσω του αποτυπώματος του δημόσιου κλειδιού τους),
  • Ημερομηνίες δημιουργίας, τροποποίησης, τελευταίας πρόσβασης.

Το περιεχόμενο (κωδικός πρόσβασης, τιμή του κλειδιού API, κ.λπ.) είναι κρυπτογραφημένο και μη προσβάσιμο στον Φορέα.

06 / Ενότητα 4

Σκοποί και νομικές βάσεις.

Για κάθε επεξεργασία, η αντίστοιχη νομική βάση GDPR Άρθρο 6. Κανένα δεδομένο δεν επεξεργάζεται χωρίς ρητή βάση.

Σκοπός Νομική βάση (GDPR Άρθρο 6)
Παροχή της υπηρεσίας κρυπτογραφημένης αποθήκευσηςΕκτέλεση της σύμβασης (Όροι χρήσης)
Έλεγχος ταυτότητας και ασφάλεια (rate limiting, αλυσίδα ελέγχου)Έννομο συμφέρον + υποχρέωση ασφάλειας (GDPR Άρθρο 32)
Συναλλακτικές επικοινωνίες (signup, κοινοποίηση, ειδοποιήσεις)Εκτέλεση της σύμβασης
Σάρωση HIBP (opt-in)Ρητή συγκατάθεση
Διατήρηση των αρχείων ελέγχουΈννομο συμφέρον + νομική υποχρέωση (ιχνηλασιμότητα)
07 / Ενότητα 5

Αποδέκτες των δεδομένων.

Τα δεδομένα σας κοινοποιούνται μόνο στους τεχνικούς υπεργολάβους που είναι αυστηρά απαραίτητοι για τη λειτουργία της Υπηρεσίας.

Τεχνικοί υπεργολάβοι

  • Πάροχος φιλοξενίας : Γάλλος φορέας υποδομής που στοχεύει στην πιστοποίηση SecNumCloud (δείτε Νομικές πληροφορίες για την ακριβή ταυτότητα).
  • Brevo (Γαλλία) : αποστολή των συναλλακτικών e-mail.
  • Stancer (Γαλλία) : επεξεργασία των πληρωμών (μόνο επί πληρωμή χρήστες).
  • HIBP (Αυστραλία, opt-in) : σάρωση μέσω API k-anonymity (το e-mail δεν μεταδίδεται ποτέ σε καθαρή μορφή).
  • DB-IP (Βέλγιο, βάση που λαμβάνεται τοπικά) : γεωεντοπισμός IP των νέων συνδέσεων ("νέα πόλη εντοπίστηκε"). Η βάση λαμβάνεται μηνιαίως και ερωτάται εκτός σύνδεσης : καμία IP χρήστη δεν εγκαταλείπει τους διακομιστές μας . Άδεια CC-BY 4.0.

Καμία μεταπώληση, κανένα προφίλ. Κανένα δεδομένο δεν μεταπωλείται, ανταλλάσσεται ή μεταβιβάζεται για σκοπούς marketing ή διαφημιστικού προφίλ.

08 / Ενότητα 6

Μεταφορές εκτός ΕΕ.

ARDNTECH προτιμά Γάλλους ή Ευρωπαίους υπεργολάβους. Υπάρχει μία μόνο εξερχόμενη ροή εκτός ΕΕ, και είναι κρυπτογραφικά προστατευμένη.

Η μοναδική εξερχόμενη ροή εκτός ΕΕ είναι η σάρωση HIBP (Αυστραλία), η οποία χρησιμοποιεί έναν κρυπτογραφικό μηχανισμό (k-anonymity) που εγγυάται ότι κανένα ταυτοποιήσιμο δεδομένο προσωπικού χαρακτήρα δεν εγκαταλείπει την ΕΕ. Η τεχνική λεπτομέρεια είναι διαθέσιμη στη δημόσια τεκμηρίωση ασφάλειας.

Η σάρωση HIBP είναι απενεργοποιήσιμη ατομικά (ρυθμίσεις χρήστη) και συνολικά από την πλευρά του διαχειριστή μιας αυτο-φιλοξενούμενης παρουσίας.

09 / Ενότητα 7

Διάρκεια διατήρησης.

Κάθε κατηγορία δεδομένων διατηρείται για την ελάχιστη διάρκεια που είναι απαραίτητη για τον σκοπό της, σύμφωνα με την αρχή της ελαχιστοποίησης GDPR Άρθρο 5.

Κατηγορία Διάρκεια
Ενεργός λογαριασμόςΌλη τη διάρκεια χρήσης της Υπηρεσίας
Ανενεργός λογαριασμός (καμία σύνδεση επί 24 μήνες)Ειδοποίηση + διαγραφή μετά από 30 ημέρες
Λογαριασμός που διαγράφηκε κατόπιν αιτήματοςΆμεση διαγραφή των δεδομένων που ταυτοποιούν
Αρχείο ελέγχου (hash one-way)3 έτη (υποχρέωση ιχνηλασιμότητας)
Διεύθυνση IP σύνδεσης30 ημέρες
Αρχεία καταγραφής διακομιστή εφαρμογής30 ημέρες
10 / Ενότητα 8

Τα έξι δικαιώματά σας GDPR διαχειρίσιμα.

Τα δικαιώματα που ανοίγει ο GDPR ασκούνται απευθείας προς τον DPO μας. Πολλά είναι επίσης διαχειρίσιμα σε self-service από τις ρυθμίσεις του λογαριασμού σας.

Δικαίωμα πρόσβασης

Λάβετε ένα αντίγραφο όλων των δεδομένων που σας αφορούν. Διαθέσιμο απευθείας από τις ρυθμίσεις σας : Εξαγωγή GDPR (άμεση εξαγωγή JSON).

Δικαίωμα διόρθωσης

Τροποποιήστε τα προσωπικά σας δεδομένα ανά πάσα στιγμή (e-mail, δημόσιο κλειδί OpenPGP) από τον χώρο ρυθμίσεών σας ή κατόπιν αιτήματος προς τον DPO.

Δικαίωμα διαγραφής

Διαγράψτε τον λογαριασμό σας και το σύνολο των δεδομένων που σας ταυτοποιούν. Διαθέσιμο σε self-service από το Διαγραφή του λογαριασμού μου στις ρυθμίσεις.

Δικαίωμα φορητότητας

Ανακτήστε τα δεδομένα σας σε δομημένη μορφή (JSON), επανεισαγώγιμα σε κάθε συμβατή παρουσία. Κανένα ιδιόκτητο κλείδωμα.

Δικαίωμα εναντίωσης

Αρνηθείτε ορισμένες προαιρετικές επεξεργασίες (για παράδειγμα : σάρωση HIBP opt-out, ειδοποιήσεις προϊόντος). Η ονομαστική λειτουργία του θησαυροφυλακίου δεν εξαρτάται από αυτό.

Δικαίωμα καταγγελίας στην CNIL

Προσφυγή στη γαλλική εποπτική αρχή : cnil.fr/fr/plaintes. Δεν απαιτείται καμία προηγούμενη ενέργεια προς τον Φορέα.

11 / Ενότητα 9

Μέτρα ασφάλειας.

Επτά κατηγορίες τεχνικών και οργανωτικών μέτρων που εφαρμόζονται για την προστασία των δεδομένων σας σύμφωνα με το Άρθρο 32 GDPR.

Λεπτομερή τεχνικά μέτρα

  • Κρυπτογράφηση από άκρο σε άκρο OpenPGP (AES-256-GCM μέσω SEIPDv2, RFC 9580).
  • Hash των κωδικών πρόσβασης Argon2id (5 passes, 256 MiB memory, parallelism 4).
  • Αλυσίδα ελέγχου HMAC-SHA-256 αλυσιδωτή (ανίχνευση αλλοίωσης σε O(1)).
  • Έλεγχος ταυτότητας δύο παραγόντων (e-mail + προαιρετικό TOTP).
  • Υποχρεωτικό HTTPS (HSTS), αυστηρό CSP (no inline scripts, Trusted Types).
  • Rate limiters στις ευαίσθητες διαδρομές (signup, login, export).
  • Φιλοξενία σε Γάλλο φορέα που στοχεύει στην πιστοποίηση SecNumCloud.

Έλεγχος και επαλήθευση. Η λεπτομέρεια του κρυπτογραφικού stack RFC προς RFC, το επισημοποιημένο μοντέλο απειλών και η διαδικασία επαλήθευσης της αλυσίδας ελέγχου δημοσιεύονται στη σελίδα αρχιτεκτονικής ασφάλειας.

12 / Ενότητα 10

Cookies αυστηρά απαραίτητα.

ARDNTECH χρησιμοποιεί μόνο cookies αυστηρά απαραίτητα για τη λειτουργία της Υπηρεσίας. Κανένα cookie τρίτων, κανένα pixel παρακολούθησης, κανένα εργαλείο analytics.

Τρία cookies, όλα λειτουργικά

  • Cookie συνεδρίας (HttpOnly, Secure, SameSite Strict στην παραγωγή) : έλεγχος ταυτότητας του συνδεδεμένου χρήστη.
  • Cookie CSRF : προστασία από επιθέσεις τύπου Cross-Site Request Forgery.
  • Cookie onboarding (διάρκεια 1 έτος) : απομνημονεύει το κλείσιμο του wizard υποδοχής ώστε να μην εμφανίζεται ξανά.

Δεν απαιτείται συγκατάθεση. Δεν τοποθετείται κανένα cookie τρίτων, κανένα pixel παρακολούθησης, κανένα εργαλείο analytics. Η προηγούμενη συγκατάθεση επομένως δεν απαιτείται κατά την έννοια της CNIL (Απόφαση 2020-091).

13 / Ενότητα 11

Τροποποίηση της πολιτικής.

Όροι και προθεσμίες εντός των οποίων η παρούσα πολιτική μπορεί να εξελιχθεί, και δεσμεύσεις ειδοποίησης των χρηστών.

Ο Φορέας μπορεί να τροποποιήσει την παρούσα πολιτική ανά πάσα στιγμή. Οι χρήστες ενημερώνονται μέσω e-mail για τις ουσιαστικές τροποποιήσεις με προειδοποίηση δεκαπέντε (15) ημέρες.

Η τρέχουσα έκδοση φέρει πάντα ημερομηνία στην κορυφή της σελίδας. Το ιστορικό των τροποποιήσεων αρχειοθετείται και είναι διαθέσιμο κατόπιν αιτήματος προς τον DPO.

14 / Ενότητα 12

Επικοινωνία DPO.

Στοιχεία επικοινωνίας του Υπευθύνου Προστασίας Δεδομένων για οποιαδήποτε ερώτηση σχετικά με τα προσωπικά σας δεδομένα ή την άσκηση των δικαιωμάτων σας.

Ταχυδρομική διεύθυνση

Δείτε Νομικές πληροφορίες.

Χρόνος απόκρισης

Ένας μήνας το ανώτερο, σύμφωνα με το Άρθρο 12 GDPR.

Για επιχειρήσεις

Συμφωνία επεξεργασίας δεδομένων (DPA) διαθέσιμο.

15 / Ξεκινήστε

Μια ερώτηση για τα δεδομένα σας;
Ο DPO απαντά.

ARDNTECH σχεδιάστηκε ώστε το απόρρητο να μην εξαρτάται από την καλή πίστη του φορέα. Αν παραμένει μια ερώτηση σχετικά με μια επεξεργασία, μια διάρκεια διατήρησης ή ένα δικαίωμα, επικοινωνήστε απευθείας με τον Υπεύθυνο Προστασίας Δεδομένων μας. Για τις επιχειρήσεις, διατίθεται μια τυποποιημένη συμφωνία επεξεργασίας δεδομένων.

Zero-knowledge OpenPGP, κρυπτογραφημένα blobs άχρηστα χωρίς ιδιωτικό κλειδί
Εγγενώς GDPR, έξι δικαιώματα διαχειρίσιμα σε self-service
Φιλοξενία στη Γαλλία, γαλλική δικαιοδοσία
Αλυσίδα ελέγχου HMAC-SHA-256 επαληθεύσιμη ανεξάρτητα
Κώδικας AGPL-3.0, πλήρως δημόσιος και ελέγξιμος