Αλληλεγγύη με την Ουκρανία. Υπηρεσία που προσφέρεται δωρεάν σε ουκρανικές επιχειρήσεις για όσο διαρκεί ο πόλεμος. Αίτηση δωρεάν πρόσβασης
DPA GDPR · άρθρο 28

Συμφωνία επεξεργασίας δεδομένων

Δημόσιο υπόδειγμα συμφωνίας επεξεργασίας δεδομένων σύμφωνα με GDPR άρθρο 28. Για επίσημη συμβατική χρήση, ζητήστε την υπογεγραμμένη έκδοση από τον Υπεύθυνο Επεξεργασίας σας.

 Μοντέλο - τελευταία ενημέρωση - 01/08/2026 Εγγενές GDPR Zero-knowledge Φιλοξενία στη Γαλλία

Προοίμιο

Επισκόπηση

Οι τρεις ρόλοι του GDPRμε μια ματιά.

Πριν εμβαθύνουμε στις λεπτομέρειες των δώδεκα άρθρων, ιδού η κατανομή των ευθυνών κατά την έννοια του Κανονισμού (ΕΕ) 2016/679. Αυτή η δομή είναι το θεμέλιο όλων των υποχρεώσεων που ακολουθούν.

Υπεύθυνος επεξεργασίας

Ο Πελάτης. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Εκτελών την επεξεργασία

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Υποκείμενα των δεδομένων

Οι χρήστες σας. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Άρθρο 1

1. Ταυτοποίηση των μερών

Η παρούσα Συμφωνία Επεξεργασίας (εφεξής "DPA") συμπληρώνει τους Γενικούς Όρους Χρήσης του ARDNTECH και διευκρινίζει τις αντίστοιχες υποχρεώσεις του Υπεύθυνου επεξεργασίας (του Πελάτη) και του Εκτελούντος την επεξεργασία (του Εκδότη του ARDNTECH) κατά την έννοια του Κανονισμού (ΕΕ) 2016/679 (GDPR).

Εκτελών την επεξεργασία: ARDNTECH, εγγεγραμμένη στο RCS υπό τον αριθμό 913308706, της οποίας η έδρα βρίσκεται στο 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Υπεύθυνος επεξεργασίας: το νομικό ή φυσικό πρόσωπο που εγγράφεται στο ARDNTECH και χρησιμοποιεί την υπηρεσία για να αποθηκεύσει και να μοιραστεί ψηφιακά μυστικά.

Άρθρο 2

2. Αντικείμενο και σκοποί της επεξεργασίας

Το ARDNTECH είναι υπηρεσία αποθήκευσης μυστικών με κρυπτογράφηση από άκρο σε άκρο (zero-knowledge). Ο Εκτελών την επεξεργασία επεξεργάζεται τα δεδομένα για λογαριασμό του Υπεύθυνου επεξεργασίας μόνο για τους ακόλουθους σκοπούς:

  • Αποθήκευση αδιαφανών κρυπτογραφικών blobs (μυστικά κρυπτογραφημένα από το δημόσιο κλειδί του Υπεύθυνου, ποτέ αποκρυπτογραφήσιμα από την πλευρά του διακομιστή).
  • Πιστοποίηση, διαχείριση λογαριασμών, διαχείριση συμμετοχών στους οργανισμούς.
  • Έκδοση επιχειρησιακών ειδοποιήσεων (ειδοποίηση διαρροής HIBP opt-in, πρόσκληση μέλους, ειδοποίηση ελέγχου).
Άρθρο 3

3. Κατηγορίες επεξεργαζόμενων δεδομένων

Ο Εκτελών την επεξεργασία επεξεργάζεται τις ακόλουθες κατηγορίες δεδομένων, και μόνο αυτές:

Κατηγορία Σχετικά δεδομένα Νομική βάση (άρθρο 6 GDPR)
Λογαριασμός χρήστη Διεύθυνση e-mail, hash Argon2id του κύριου κωδικού, δημόσιο κλειδί OpenPGP, προαιρετικό όνομα. Εκτέλεση της σύμβασης (άρθρο 6.1.β)
Αποθηκευμένα μυστικά Αδιαφανή blobs OpenPGP (κρυπτογραφημένα). Ο Εκτελών την επεξεργασία δεν μπορεί να τα διαβάσει. Εκτέλεση της σύμβασης (άρθρο 6.1.β)
Ημερολόγια ελέγχου Συμβάντα σύνδεσης, δημιουργία/ανάγνωση/κοινοποίηση/διαγραφή μυστικών, IP, user-agent, υπογραφές HMAC. Έννομο συμφέρον στην ασφάλεια (άρθρο 6.1.στ)
Τιμολόγηση Εταιρική επωνυμία, SIREN, διεύθυνση, e-mail τιμολόγησης, ιστορικό πληρωμών. Νομική λογιστική υποχρέωση (άρθρο 6.1.γ)
Άρθρο 4

4. Κατηγορίες ενδιαφερόμενων προσώπων

Τα ενδιαφερόμενα πρόσωπα είναι: (α) οι χρήστες που εξουσιοδοτούνται από τον Υπεύθυνο επεξεργασίας να αποκτήσουν πρόσβαση στο ARDNTECH· (β) ανάλογα με την περίπτωση, οι παραλήπτες κοινοποιήσεων μυστικών που έχουν εκκινηθεί από αυτούς τους χρήστες· (γ) οι επαφές που προσδιορίζονται στα τιμολόγια που εκδίδονται προς τον Υπεύθυνο επεξεργασίας.

Άρθρο 5

5. Χρόνοι διατήρησης

Τα δεδομένα διατηρούνται για τους ακόλουθους χρόνους:

  • Λογαριασμός χρήστη: όσο ο λογαριασμός είναι ενεργός, διαγράφεται εντός 30 ημερών μετά από ρητό αίτημα ή λύση.
  • Μυστικά: όσο ο χρήστης δεν τα διαγράφει. Αμετάκλητη και άμεση διαγραφή με ενέργεια του χρήστη.
  • Ημερολόγια ελέγχου: 13 μήνες (διάρκεια που συνιστάται από την CNIL για ιχνηλασιμότητα), στη συνέχεια ανώνυμη αρχειοθέτηση.
  • Δεδομένα τιμολόγησης: 10 χρόνια (νομική υποχρέωση Εμπορικού Κώδικα L123-22).
  • Τεχνικά λογότυπα εφαρμογών (εκτός ελέγχου): 30 ημέρες rolling, αυτόματη ανωνυμοποίηση IP πέραν αυτού.
Άρθρο 6

6. Εξουσιοδοτημένοι μεταγενέστεροι υπεργολάβοι

Ο Υπεύθυνος επεξεργασίας εξουσιοδοτεί ρητά τον Εκτελούντα την επεξεργασία να καταφεύγει στους ακόλουθους μεταγενέστερους υπεργολάβους:

Υπεργολάβος Σκοπός Χώρα επεξεργασίας
Brevo SAS Αποστολή των συναλλακτικών e-mails (ειδοποίηση, επαλήθευση e-mail). FR
Stancer SAS Επεξεργασία των online πληρωμών. FR
Πάροχος φιλοξενίας (προς διευκρίνιση στη σύμβαση) Φιλοξενία της υποδομής εφαρμογής και βάσεων δεδομένων. FR / EU

Κάθε αλλαγή μεταγενέστερου υπεργολάβου αποτελεί αντικείμενο ειδοποίησης προς τον Υπεύθυνο επεξεργασίας με ελάχιστη προειδοποίηση 30 ημερών, επιτρέποντάς του να ασκήσει αιτιολογημένο δικαίωμα εναντίωσης.

Άρθρο 7

7. Τεχνικά και οργανωτικά μέτρα ασφαλείας

Ο Εκτελών την επεξεργασία εφαρμόζει τα ακόλουθα μέτρα (ενδεικτικός μη περιοριστικός κατάλογος):

  • Κρυπτογράφηση από άκρο σε άκρο των μυστικών (OpenPGP.js v6, καμπύλες ECC curve25519, AES-256-GCM SEIPDv2).
  • Παραγωγή κλειδιών από τον κύριο κωδικό μέσω Argon2id (5 περάσματα, 256 MiB, παραλληλισμός 4).
  • Κρυπτογραφική αλυσίδα ελέγχου HMAC-SHA-256 επαληθεύσιμη, ανίχνευση σε O(1) κάθε αλλοίωσης.
  • TLS 1.3 υποχρεωτικό στη μεταφορά, HSTS preload, πιστοποιητικά Let's Encrypt ή Buypass αυτόματα ανανεούμενα.
  • Πιστοποίηση δύο παραγόντων (TOTP RFC 6238 + e-mail) με κρυπτογραφημένους κωδικούς ανάκτησης.
  • Καθημερινά κρυπτογραφημένα αντίγραφα ασφαλείας, διατηρούνται 30 ημέρες, τριμηνιαία δοκιμή αποκατάστασης.
  • Ετήσιος έλεγχος διείσδυσης από PASSI (από την V1.0 GA).
Άρθρο 8

8. Ειδοποίηση παραβιάσεων δεδομένων

Σύμφωνα με το άρθρο 33 του GDPR, ο Εκτελών την επεξεργασία ειδοποιεί τον Υπεύθυνο επεξεργασίας για κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα εντός 48 ωρών από τη γνώση της παραβίασης. Η ειδοποίηση διευκρινίζει τη φύση, την έκταση, τις πιθανές συνέπειες και τα μέτρα που λαμβάνονται ή προβλέπονται.

Άρθρο 9

9. Δικαιώματα των ενδιαφερόμενων προσώπων

Ο Εκτελών την επεξεργασία παρέχει στον Υπεύθυνο επεξεργασίας τα εργαλεία που επιτρέπουν την ανταπόκριση στα αιτήματα των ενδιαφερόμενων προσώπων (δικαίωμα πρόσβασης, διόρθωσης, διαγραφής, φορητότητας, εναντίωσης) απευθείας από τη διεπαφή χρήστη. Για κάθε αίτημα που δεν καλύπτεται από τη διεπαφή, ο Εκτελών την επεξεργασία βοηθά τον Υπεύθυνο εντός 5 εργάσιμων ημερών.

Άρθρο 10

10. Επιστροφή / διαγραφή στο τέλος της σύμβασης

Στο τέλος της σύμβασης (λύση, μη ανανέωση), ο Υπεύθυνος επεξεργασίας διαθέτει 30 ημέρες για να εξάγει τα δεδομένα του μέσω της εγγενούς λειτουργίας εξαγωγής φορητότητας. Στο τέλος αυτής της προθεσμίας, το σύνολο των δεδομένων του Υπεύθυνου διαγράφεται αμετάκλητα από τις βάσεις παραγωγής. Τα κρυπτογραφημένα αντίγραφα ασφαλείας εκκαθαρίζονται εντός 90 επιπλέον ημερών (τυπική περιστροφή διατήρησης).

Άρθρο 11

11. Διαβιβάσεις εκτός Ευρωπαϊκής Ένωσης

Καμία διαβίβαση δεδομένων προς τρίτη χώρα εκτός ΕΕ/ΕΟΧ δεν πραγματοποιείται. Ο Εκτελών την επεξεργασία δεν καταφεύγει σε παρόχους που υπόκεινται στο CLOUD Act (US), στο FISA Section 702, ούτε σε ισοδύναμες δικαιοδοσίες. Αν τέτοια διαβίβαση καθίστατο τεχνικά απαραίτητη στο μέλλον, ο Εκτελών την επεξεργασία θα έπρεπε να λάβει τη ρητή και προηγούμενη συμφωνία του Υπεύθυνου επεξεργασίας.

Άρθρο 12

12. Έλεγχος και συνεργασία

Ο Υπεύθυνος επεξεργασίας μπορεί να εξουσιοδοτήσει ανεξάρτητο ελεγκτή (με δικά του έξοδα) για να επαληθεύσει τη συμμόρφωση του Εκτελούντος την επεξεργασία με τις δεσμεύσεις του παρόντος DPA, υπό την επιφύλαξη εύλογης προειδοποίησης 15 ημερών και δέσμευσης εμπιστευτικότητας. Ο Εκτελών την επεξεργασία παρέχει επίσης κατόπιν αιτήματος κάθε έγγραφο που επιτρέπει την απόδειξη της συμμόρφωσής του (μητρώο επεξεργασιών, εκθέσεις pentest, κ.λπ.). Για κάθε αίτημα: dpo@aegirex.eu.

Ξεκινήστε

Χρειάζεστε την έκδοση
υπογεγραμμένη και εξατομικευμένη;

Το παρόν υπόδειγμα αποτελεί συμβατική δέσμευση όταν επισυνάπτεται σε δελτίο παραγγελίας Business ή Enterprise. Για μια ψηφιακά υπογεγραμμένη, ονομαστική έκδοση προσαρμοσμένη στους υπεργολάβους σας και στη δικαιοδοσία σας, απευθύνετε το αίτημά σας στον Υπεύθυνο Επεξεργασίας σας ή απευθείας στον DPO της ARDNTECH EI.

Εγγενής συμμόρφωση με GDPR, άρθρο 28
Zero-knowledge: ο εκδότης δεν διαβάζει τα μυστικά σας
Φιλοξενία στη Γαλλία, γαλλική δικαιοδοσία
Κώδικας AGPL-3.0, ελέγξιμος από άκρο σε άκρο
Εκτελούντες την επεξεργασία μόνο από ΕΕ, που αναφέρονται στο άρθρο 6