Solidaridad con Ucrania. Servicio gratuito para empresas ucranianas mientras dure la guerra. Solicitar acceso gratuito
DPA GDPR · Art. 28

Acuerdo de tratamiento de datos

Modelo público de acuerdo de tratamiento de datos conforme al GDPR Art. 28. Para un uso contractual formal, solicite la versión firmada a su Responsable del tratamiento.

 Modelo - última actualización - 01/08/2026 GDPR nativo Zero-knowledge Alojamiento en Francia

Preámbulo

Visión general

Los tres roles del GDPRde un vistazo.

Antes de entrar en el detalle de los doce artículos, esta es la distribución de las responsabilidades en el sentido del Reglamento (UE) 2016/679. Esta estructura es el fundamento de todas las obligaciones que siguen.

Responsable del tratamiento

El Cliente. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Encargado del tratamiento

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Interesados

Sus usuarios. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Artículo 1

1. Identificación de las partes

El presente Acuerdo de Tratamiento (en adelante «DPA») complementa las Condiciones Generales de Uso de ARDNTECH y precisa las obligaciones respectivas del Responsable del tratamiento (el Cliente) y del Encargado del tratamiento (el Editor de ARDNTECH) en el sentido del Reglamento (UE) 2016/679 (RGPD).

Encargado del tratamiento: ARDNTECH, inscrita en el RCS con el n.° 913308706, cuyo domicilio social se sitúa en 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Responsable del tratamiento: la persona moral o física que se suscribe a ARDNTECH y utiliza el servicio para almacenar y compartir secretos digitales.

Artículo 2

2. Objeto y finalidades del tratamiento

ARDNTECH es un servicio de almacenamiento de secretos con cifrado de extremo a extremo (zero-knowledge). El Encargado trata los datos por cuenta del Responsable del tratamiento únicamente con los siguientes fines:

  • Almacenamiento de blobs criptográficos opacos (secretos cifrados por la clave pública del Responsable, nunca descifrables del lado del servidor).
  • Autenticación, gestión de cuentas, gestión de pertenencias a las organizaciones.
  • Emisión de notificaciones operativas (alerta de fuga HIBP opt-in, invitación de miembro, alerta de auditoría).
Artículo 3

3. Categorías de datos tratados

El Encargado trata las siguientes categorías de datos, y únicamente estas:

Categoría Datos afectados Base legal (art. 6 RGPD)
Cuenta de usuario Dirección de correo, hash Argon2id de la contraseña maestra, clave pública OpenPGP, nombre opcional. Ejecución del contrato (art. 6.1.b)
Secretos almacenados Blobs OpenPGP opacos (cifrados). El Encargado no puede leerlos. Ejecución del contrato (art. 6.1.b)
Diarios de auditoría Eventos de conexión, creación/lectura/compartido/eliminación de secretos, IP, user-agent, firmas HMAC. Interés legítimo en la seguridad (art. 6.1.f)
Facturación Razón social, SIREN, dirección, correo de facturación, historial de pagos. Obligación legal contable (art. 6.1.c)
Artículo 4

4. Categorías de personas afectadas

Las personas afectadas son: (a) los usuarios autorizados por el Responsable del tratamiento a acceder a ARDNTECH; (b) en su caso, los destinatarios de compartidos de secretos iniciados por estos usuarios; (c) los contactos identificados en las facturas emitidas al Responsable del tratamiento.

Artículo 5

5. Plazos de conservación

Los datos se conservan durante los siguientes plazos:

  • Cuenta de usuario: mientras la cuenta esté activa, eliminada en 30 días tras solicitud explícita o resolución.
  • Secretos: mientras el usuario no los elimine. Eliminación irreversible e inmediata por acción del usuario.
  • Diarios de auditoría: 13 meses (duración recomendada por la CNIL para trazabilidad), luego archivo anonimizado.
  • Datos de facturación: 10 años (obligación legal del Código de comercio L123-22).
  • Logs técnicos de aplicación (fuera de auditoría): 30 días rolling, anonimización IP automática más allá.
Artículo 6

6. Subcontratistas ulteriores autorizados

El Responsable del tratamiento autoriza expresamente al Encargado a recurrir a los siguientes subcontratistas ulteriores:

Subcontratista Finalidad País de tratamiento
Brevo SAS Envío de correos transaccionales (notificación, verificación de correo). FR
Stancer SAS Tratamiento de pagos en línea. FR
Alojador (a precisar en el contrato) Alojamiento de la infraestructura de aplicación y bases de datos. FR / EU

Todo cambio de subcontratista ulterior es objeto de una notificación al Responsable del tratamiento con un preaviso mínimo de 30 días, permitiéndole ejercer un derecho de oposición motivado.

Artículo 7

7. Medidas técnicas y organizativas de seguridad

El Encargado implementa las siguientes medidas (lista indicativa no limitativa):

  • Cifrado de extremo a extremo de los secretos (OpenPGP.js v6, curvas ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivación de claves a partir de la contraseña maestra vía Argon2id (5 pasadas, 256 MiB, paralelismo 4).
  • Cadena de auditoría criptográfica HMAC-SHA-256 verificable, detección en O(1) de toda alteración.
  • TLS 1.3 obligatorio en transporte, HSTS preload, certificados Let's Encrypt o Buypass renovados automáticamente.
  • Autenticación de dos factores (TOTP RFC 6238 + correo) con códigos de recuperación cifrados.
  • Copias de seguridad cifradas diarias, conservadas 30 días, restauración probada trimestralmente.
  • Test de intrusión anual por un PASSI (a la apertura de los planes de pago).
Artículo 8

8. Notificación de violaciones de datos

Conforme al artículo 33 del RGPD, el Encargado notifica al Responsable del tratamiento toda violación de datos de carácter personal en 48 horas desde el conocimiento de la violación. La notificación precisa la naturaleza, el alcance, las consecuencias probables y las medidas tomadas o previstas.

Artículo 9

9. Derechos de las personas afectadas

El Encargado proporciona al Responsable del tratamiento las herramientas que permiten responder a las solicitudes de las personas afectadas (derecho de acceso, rectificación, supresión, portabilidad, oposición) directamente desde la interfaz de usuario. Para toda solicitud no cubierta por la interfaz, el Encargado asiste al Responsable en 5 días laborables.

Artículo 10

10. Devolución / eliminación al final del contrato

Al final del contrato (resolución, no renovación), el Responsable del tratamiento dispone de 30 días para exportar sus datos vía la funcionalidad nativa de exportación de portabilidad. Al final de este plazo, el conjunto de datos del Responsable se elimina de manera irreversible de las bases de producción. Las copias de seguridad cifradas se purgan en 90 días adicionales (rotación de retención estándar).

Artículo 11

11. Transferencias fuera de la Unión Europea

No se efectúa ninguna transferencia de datos hacia un país tercero fuera de la UE/EEE. El Encargado no recurre a prestadores sujetos al CLOUD Act (US), al FISA Section 702, ni a jurisdicciones equivalentes. Si tal transferencia llegara a ser técnicamente necesaria en el futuro, el Encargado deberá obtener el acuerdo expreso y previo del Responsable del tratamiento.

Artículo 12

12. Auditoría y cooperación

El Responsable del tratamiento puede mandatar a un auditor independiente (a sus expensas) para verificar la conformidad del Encargado con los compromisos del presente DPA, sujeto a un preaviso razonable de 15 días y un compromiso de confidencialidad. El Encargado proporciona también, bajo solicitud, todo documento que permita demostrar su conformidad (registro de tratamientos, informes de pentest, etc.). Para toda solicitud: dpo@aegirex.eu.

Empezar

¿Necesita la versión
firmada y personalizada?

El presente modelo constituye un compromiso contractual cuando se adjunta a un pedido Business o Enterprise. Para una versión firmada digitalmente, nominativa y adaptada a sus encargados del tratamiento y a su jurisdicción, dirija su solicitud a su Responsable del tratamiento o directamente al DPO de ARDNTECH EI.

GDPR nativo, conforme al Art. 28
Zero-knowledge: el editor no lee sus secretos
Alojamiento en Francia, jurisdicción francesa
Código AGPL-3.0 auditable de extremo a extremo
Subencargados exclusivamente de la UE, enumerados en el Art. 6