Αλληλεγγύη με την Ουκρανία. Υπηρεσία που προσφέρεται δωρεάν σε ουκρανικές επιχειρήσεις για όσο διαρκεί ο πόλεμος. Αίτηση δωρεάν πρόσβασης
DPA RGPD · Art. 28

Συμφωνία επεξεργασίας δεδομένων

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Μοντέλο - τελευταία ενημέρωση - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. Ταυτοποίηση των μερών

Η παρούσα Συμφωνία Επεξεργασίας (εφεξής "DPA") συμπληρώνει τους Γενικούς Όρους Χρήσης του Aegirex και διευκρινίζει τις αντίστοιχες υποχρεώσεις του Υπεύθυνου επεξεργασίας (του Πελάτη) και του Εκτελούντος την επεξεργασία (του Εκδότη του Aegirex) κατά την έννοια του Κανονισμού (ΕΕ) 2016/679 (GDPR).

Εκτελών την επεξεργασία: ARDNTECH EI, εγγεγραμμένη στο RCS υπό τον αριθμό 913308706, της οποίας η έδρα βρίσκεται στο 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Υπεύθυνος επεξεργασίας: το νομικό ή φυσικό πρόσωπο που εγγράφεται στο Aegirex και χρησιμοποιεί την υπηρεσία για να αποθηκεύσει και να μοιραστεί ψηφιακά μυστικά.

Article 2

2. Αντικείμενο και σκοποί της επεξεργασίας

Το Aegirex είναι υπηρεσία αποθήκευσης μυστικών με κρυπτογράφηση από άκρο σε άκρο (zero-knowledge). Ο Εκτελών την επεξεργασία επεξεργάζεται τα δεδομένα για λογαριασμό του Υπεύθυνου επεξεργασίας μόνο για τους ακόλουθους σκοπούς:

  • Αποθήκευση αδιαφανών κρυπτογραφικών blobs (μυστικά κρυπτογραφημένα από το δημόσιο κλειδί του Υπεύθυνου, ποτέ αποκρυπτογραφήσιμα από την πλευρά του διακομιστή).
  • Πιστοποίηση, διαχείριση λογαριασμών, διαχείριση συμμετοχών στους οργανισμούς.
  • Έκδοση επιχειρησιακών ειδοποιήσεων (ειδοποίηση διαρροής HIBP opt-in, πρόσκληση μέλους, ειδοποίηση ελέγχου).
Article 3

3. Κατηγορίες επεξεργαζόμενων δεδομένων

Ο Εκτελών την επεξεργασία επεξεργάζεται τις ακόλουθες κατηγορίες δεδομένων, και μόνο αυτές:

Κατηγορία Σχετικά δεδομένα Νομική βάση (άρθρο 6 GDPR)
Λογαριασμός χρήστη Διεύθυνση e-mail, hash Argon2id του κύριου κωδικού, δημόσιο κλειδί OpenPGP, προαιρετικό όνομα. Εκτέλεση της σύμβασης (άρθρο 6.1.β)
Αποθηκευμένα μυστικά Αδιαφανή blobs OpenPGP (κρυπτογραφημένα). Ο Εκτελών την επεξεργασία δεν μπορεί να τα διαβάσει. Εκτέλεση της σύμβασης (άρθρο 6.1.β)
Ημερολόγια ελέγχου Συμβάντα σύνδεσης, δημιουργία/ανάγνωση/κοινοποίηση/διαγραφή μυστικών, IP, user-agent, υπογραφές HMAC. Έννομο συμφέρον στην ασφάλεια (άρθρο 6.1.στ)
Τιμολόγηση Εταιρική επωνυμία, SIREN, διεύθυνση, e-mail τιμολόγησης, ιστορικό πληρωμών. Νομική λογιστική υποχρέωση (άρθρο 6.1.γ)
Article 4

4. Κατηγορίες ενδιαφερόμενων προσώπων

Τα ενδιαφερόμενα πρόσωπα είναι: (α) οι χρήστες που εξουσιοδοτούνται από τον Υπεύθυνο επεξεργασίας να αποκτήσουν πρόσβαση στο Aegirex· (β) ανάλογα με την περίπτωση, οι παραλήπτες κοινοποιήσεων μυστικών που έχουν εκκινηθεί από αυτούς τους χρήστες· (γ) οι επαφές που προσδιορίζονται στα τιμολόγια που εκδίδονται προς τον Υπεύθυνο επεξεργασίας.

Article 5

5. Χρόνοι διατήρησης

Τα δεδομένα διατηρούνται για τους ακόλουθους χρόνους:

  • Λογαριασμός χρήστη: όσο ο λογαριασμός είναι ενεργός, διαγράφεται εντός 30 ημερών μετά από ρητό αίτημα ή λύση.
  • Μυστικά: όσο ο χρήστης δεν τα διαγράφει. Αμετάκλητη και άμεση διαγραφή με ενέργεια του χρήστη.
  • Ημερολόγια ελέγχου: 13 μήνες (διάρκεια που συνιστάται από την CNIL για ιχνηλασιμότητα), στη συνέχεια ανώνυμη αρχειοθέτηση.
  • Δεδομένα τιμολόγησης: 10 χρόνια (νομική υποχρέωση Εμπορικού Κώδικα L123-22).
  • Τεχνικά λογότυπα εφαρμογών (εκτός ελέγχου): 30 ημέρες rolling, αυτόματη ανωνυμοποίηση IP πέραν αυτού.
Article 6

6. Εξουσιοδοτημένοι μεταγενέστεροι υπεργολάβοι

Ο Υπεύθυνος επεξεργασίας εξουσιοδοτεί ρητά τον Εκτελούντα την επεξεργασία να καταφεύγει στους ακόλουθους μεταγενέστερους υπεργολάβους:

Υπεργολάβος Σκοπός Χώρα επεξεργασίας
Brevo SAS Αποστολή των συναλλακτικών e-mails (ειδοποίηση, επαλήθευση e-mail). FR
Stancer SAS Επεξεργασία των online πληρωμών. FR
Πάροχος φιλοξενίας (προς διευκρίνιση στη σύμβαση) Φιλοξενία της υποδομής εφαρμογής και βάσεων δεδομένων. FR / EU

Κάθε αλλαγή μεταγενέστερου υπεργολάβου αποτελεί αντικείμενο ειδοποίησης προς τον Υπεύθυνο επεξεργασίας με ελάχιστη προειδοποίηση 30 ημερών, επιτρέποντάς του να ασκήσει αιτιολογημένο δικαίωμα εναντίωσης.

Article 7

7. Τεχνικά και οργανωτικά μέτρα ασφαλείας

Ο Εκτελών την επεξεργασία εφαρμόζει τα ακόλουθα μέτρα (ενδεικτικός μη περιοριστικός κατάλογος):

  • Κρυπτογράφηση από άκρο σε άκρο των μυστικών (OpenPGP.js v6, καμπύλες ECC curve25519, AES-256-GCM SEIPDv2).
  • Παραγωγή κλειδιών από τον κύριο κωδικό μέσω Argon2id (5 περάσματα, 256 MiB, παραλληλισμός 4).
  • Κρυπτογραφική αλυσίδα ελέγχου HMAC-SHA-256 επαληθεύσιμη, ανίχνευση σε O(1) κάθε αλλοίωσης.
  • TLS 1.3 υποχρεωτικό στη μεταφορά, HSTS preload, πιστοποιητικά Let's Encrypt ή Buypass αυτόματα ανανεούμενα.
  • Πιστοποίηση δύο παραγόντων (TOTP RFC 6238 + e-mail) με κρυπτογραφημένους κωδικούς ανάκτησης.
  • Καθημερινά κρυπτογραφημένα αντίγραφα ασφαλείας, διατηρούνται 30 ημέρες, τριμηνιαία δοκιμή αποκατάστασης.
  • Ετήσιος έλεγχος διείσδυσης από PASSI (από την V1.0 GA).
Article 8

8. Ειδοποίηση παραβιάσεων δεδομένων

Σύμφωνα με το άρθρο 33 του GDPR, ο Εκτελών την επεξεργασία ειδοποιεί τον Υπεύθυνο επεξεργασίας για κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα εντός 48 ωρών από τη γνώση της παραβίασης. Η ειδοποίηση διευκρινίζει τη φύση, την έκταση, τις πιθανές συνέπειες και τα μέτρα που λαμβάνονται ή προβλέπονται.

Article 9

9. Δικαιώματα των ενδιαφερόμενων προσώπων

Ο Εκτελών την επεξεργασία παρέχει στον Υπεύθυνο επεξεργασίας τα εργαλεία που επιτρέπουν την ανταπόκριση στα αιτήματα των ενδιαφερόμενων προσώπων (δικαίωμα πρόσβασης, διόρθωσης, διαγραφής, φορητότητας, εναντίωσης) απευθείας από τη διεπαφή χρήστη. Για κάθε αίτημα που δεν καλύπτεται από τη διεπαφή, ο Εκτελών την επεξεργασία βοηθά τον Υπεύθυνο εντός 5 εργάσιμων ημερών.

Article 10

10. Επιστροφή / διαγραφή στο τέλος της σύμβασης

Στο τέλος της σύμβασης (λύση, μη ανανέωση), ο Υπεύθυνος επεξεργασίας διαθέτει 30 ημέρες για να εξάγει τα δεδομένα του μέσω της εγγενούς λειτουργίας εξαγωγής φορητότητας. Στο τέλος αυτής της προθεσμίας, το σύνολο των δεδομένων του Υπεύθυνου διαγράφεται αμετάκλητα από τις βάσεις παραγωγής. Τα κρυπτογραφημένα αντίγραφα ασφαλείας εκκαθαρίζονται εντός 90 επιπλέον ημερών (τυπική περιστροφή διατήρησης).

Article 11

11. Διαβιβάσεις εκτός Ευρωπαϊκής Ένωσης

Καμία διαβίβαση δεδομένων προς τρίτη χώρα εκτός ΕΕ/ΕΟΧ δεν πραγματοποιείται. Ο Εκτελών την επεξεργασία δεν καταφεύγει σε παρόχους που υπόκεινται στο CLOUD Act (US), στο FISA Section 702, ούτε σε ισοδύναμες δικαιοδοσίες. Αν τέτοια διαβίβαση καθίστατο τεχνικά απαραίτητη στο μέλλον, ο Εκτελών την επεξεργασία θα έπρεπε να λάβει τη ρητή και προηγούμενη συμφωνία του Υπεύθυνου επεξεργασίας.

Article 12

12. Έλεγχος και συνεργασία

Ο Υπεύθυνος επεξεργασίας μπορεί να εξουσιοδοτήσει ανεξάρτητο ελεγκτή (με δικά του έξοδα) για να επαληθεύσει τη συμμόρφωση του Εκτελούντος την επεξεργασία με τις δεσμεύσεις του παρόντος DPA, υπό την επιφύλαξη εύλογης προειδοποίησης 15 ημερών και δέσμευσης εμπιστευτικότητας. Ο Εκτελών την επεξεργασία παρέχει επίσης κατόπιν αιτήματος κάθε έγγραφο που επιτρέπει την απόδειξη της συμμόρφωσής του (μητρώο επεξεργασιών, εκθέσεις pentest, κ.λπ.). Για κάθε αίτημα: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6