Solidaarsus Ukrainaga. Teenus on pakutud tasuta Ukraina ettevõtetele kogu sõja kestuse ajal. Taotle tasuta juurdepääsu
DPA GDPR · Art. 28

Andmetöötluse leping

Avalik andmetöötluslepingu näidis vastavalt GDPR art. 28. Ametlikuks lepinguliseks kasutamiseks taotlege allkirjastatud versiooni oma Vastutavalt töötlejalt.

 Mudel - viimati uuendatud - 01/08/2026 Algselt GDPR-iga Zero-knowledge Majutus Prantsusmaal

Preambul

Ülevaade

Kolm GDPR-i rolliühe pilguga.

Enne kaheteistkümne artikli üksikasjadesse süvenemist on siin vastutuse jaotus määruse (EL) 2016/679 tähenduses. See struktuur on kõigi järgnevate kohustuste alus.

Vastutav töötleja

Klient. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Volitatud töötleja

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Andmesubjektid

Teie kasutajad. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Artikkel 1

1. Poolte identifitseerimine

See töötlemisleping (edaspidi "DPA") täiendab ARDNTECH üldisi kasutustingimusi ja täpsustab Vastutava töötleja (Klient) ja Volitatud töötleja (ARDNTECH Väljaandja) vastastikuseid kohustusi (EL) 2016/679 määruse (GDPR) tähenduses.

Volitatud töötleja: ARDNTECH, registreeritud RCS numbri all 913308706, asukoht 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Vastutav töötleja: juriidiline või füüsiline isik, kes tellib ARDNTECH ja kasutab teenust digitaalsete saladuste hoidmiseks ja jagamiseks.

Artikkel 2

2. Töötlemise objekt ja eesmärgid

ARDNTECH on otspunkti-titkimisega (zero-knowledge) saladuste hoidmise teenus. Volitatud töötleja töötleb andmeid Vastutava töötleja nimel ainult järgmistel eesmärkidel:

  • Läbipaistmatute krüptograafiliste blobide hoidmine (Vastutava töötleja avaliku võtmega krüpteeritud saladused, kunagi serveripoolelt dekrüpteeritavad).
  • Autentimine, kontode haldus, organisatsiooniliikmesuste haldus.
  • Tegevusteatiste edastamine (HIBP lekete häire opt-in, liikme kutse, auditi häire).
Artikkel 3

3. Töödeldavate andmete kategooriad

Volitatud töötleja töötleb järgmisi ja ainult järgmisi andmekategooriaid:

Kategooria Asjakohased andmed Õiguslik alus (GDPR art. 6)
Kasutajakonto E-posti aadress, peaparooli Argon2id hash, OpenPGP avalik võti, valikuline nimi. Lepingu täitmine (art. 6.1.b)
Hoitavad saladused Läbipaistmatud OpenPGP blobid (krüpteeritud). Volitatud töötleja ei suuda neid lugeda. Lepingu täitmine (art. 6.1.b)
Auditi logid Sisselogimise sündmused, saladuste loomine/lugemine/jagamine/kustutamine, IP, user-agent, HMAC allkirjad. Õigustatud huvi turvalisuse vastu (art. 6.1.f)
Arveldus Ärinimi, SIREN, aadress, arvelduse e-post, maksete ajalugu. Õiguslik raamatupidamiskohustus (art. 6.1.c)
Artikkel 4

4. Andmesubjektide kategooriad

Andmesubjektid on: (a) Vastutava töötleja poolt ARDNTECH-le juurdepääsuks volitatud kasutajad; (b) vajadusel nende kasutajate algatatud saladuste jagamiste adressaadid; (c) Vastutavale töötlejale väljastatud arvetel identifitseeritud kontaktid.

Artikkel 5

5. Säilitamise tähtajad

Andmeid säilitatakse järgmiste tähtaegade jooksul:

  • Kasutajakonto: kuni konto on aktiivne, kustutatud 30 päeva jooksul pärast selgesõnalist taotlust või lepingu lõpetamist.
  • Saladused: kuni kasutaja neid ei kustuta. Pöördumatu ja kohene kustutamine kasutaja tegevuse korral.
  • Auditi logid: 13 kuud (CNIL'i soovitatud kestus jälgitavuse jaoks), seejärel anonüümitud arhiveerimine.
  • Arveldusandmed: 10 aastat (kaubandusseaduse L123-22 õiguslik kohustus).
  • Rakenduse tehnilised logid (välja arvatud audit): 30 päeva rolling, IP automaatne anonüümimine pärast seda.
Artikkel 6

6. Lubatud edasised alltöövõtjad

Vastutav töötleja annab Volitatud töötlejale sõnaselge loa kasutada järgmisi edasisi alltöövõtjaid:

Alltöövõtja Eesmärk Töötlemise riik
Brevo SAS Tehinguliste e-postide saatmine (teade, e-posti kontroll). FR
Stancer SAS Veebimaksete töötlemine. FR
Majutaja (lepingus täpsustatav) Rakendusinfrastruktuuri ja andmebaaside majutus. FR / EU

Iga edasine alltöövõtja muudatus on Vastutavale töötlejale teatatud miinimum 30-päevase ette teate jooksul, mis võimaldab tal teostada põhjendatud vastuväite õigust.

Artikkel 7

7. Tehnilised ja organisatsioonilised turvameetmed

Volitatud töötleja rakendab järgmisi meetmeid (mitte ammendav, indikatiivne loend):

  • Saladuste otspunkti-titkimine (OpenPGP.js v6, ECC curve25519 kõverad, AES-256-GCM SEIPDv2).
  • Võtmete tuletamine peaparoolist Argon2id kaudu (5 läbikäiku, 256 MiB, parallelism 4).
  • Kontrollitav HMAC-SHA-256 krüptograafiline auditahel, O(1) tuvastamine mis tahes muudatusele.
  • Kohustuslik TLS 1.3 transportis, HSTS preload, Let's Encrypt või Buypass sertifikaadid automaatselt uuendatud.
  • Kahefaktoriline autentimine (RFC 6238 TOTP + e-post) krüpteeritud taastekoodidega.
  • Igapäevased krüpteeritud varukoopiad, säilitatud 30 päeva, kvartaalselt testitud taastamine.
  • Iga-aastane sissetungitestide PASSI poolt (alates V1.0 GA-st).
Artikkel 8

8. Andmerikkumiste teavitamine

Kooskõlas GDPR artikliga 33 teavitab Volitatud töötleja Vastutavat töötlejat igast isikuandmete rikkumisest 48 tunni jooksul rikkumisest teadlikuks saamisest. Teatis täpsustab rikkumise olemuse, ulatuse, tõenäolised tagajärjed ning võetud või kavandatavad meetmed.

Artikkel 9

9. Andmesubjektide õigused

Volitatud töötleja annab Vastutavale töötlejale vahendid andmesubjektide taotlustele vastamiseks (õigus juurdepääsule, parandamisele, kustutamisele, portatiivsusele, vastuväitele) otse kasutajaliidese kaudu. Liideses katmata taotluste puhul aitab Volitatud töötleja Vastutavat töötlejat 5 tööpäeva jooksul.

Artikkel 10

10. Tagastamine / kustutamine lepingu lõpus

Lepingu lõpus (lõpetamine, mitteuuendamine) on Vastutaval töötlejal 30 päeva oma andmete eksportimiseks natiivse portatiivsuse eksportfunktsiooni kaudu. Selle tähtaja lõpus kustutatakse kõik Vastutava töötleja andmed pöördumatult tootmise andmebaasidest. Krüpteeritud varukoopiad puhastatakse täiendava 90 päeva jooksul (standardne rotatsiooni säilitamine).

Artikkel 11

11. Edastamine väljapoole Euroopa Liitu

Mitte ühtegi andmete edastamist kolmandasse riiki väljaspool EL/EMP-d ei toimu. Volitatud töötleja ei kasuta CLOUD Acti (USA), FISA 702. jaole ega samaväärsetele jurisdiktsioonidele alluvaid teenusepakkujaid. Kui selline edastamine muutuks tulevikus tehniliselt vajalikuks, peab Volitatud töötleja saama Vastutava töötleja sõnaselge ja eelneva nõusoleku.

Artikkel 12

12. Audit ja koostöö

Vastutav töötleja võib volitada sõltumatu audiitori (omal kulul) Volitatud töötleja vastavuse kontrollimiseks käesolevas DPA-s võetud kohustustele, eeldusel mõistlikust 15-päevasest ette teatest ja konfidentsiaalsuse kohustusest. Volitatud töötleja annab nõudmisel ka kõik dokumendid, mis võimaldavad tõendada vastavust (töötlemise register, sissetungitestide aruanded jne). Igasugustest taotlustest: dpo@aegirex.eu.

Alusta

Vajate versiooni
allkirjastatud ja kohandatud?

Käesolev näidis kujutab endast lepingulist kohustust, kui see lisatakse Business või Enterprise tellimusele. Digitaalselt allkirjastatud, nimelise ja teie alltöövõtjatele ning teie jurisdiktsioonile kohandatud versiooni saamiseks esitage oma taotlus oma Vastutavale töötlejale või otse ARDNTECH EI DPO-le.

Algselt GDPR-iga, vastab artiklile 28
Zero-knowledge: pakkuja ei loe teie saladusi
Majutus Prantsusmaal, Prantsuse jurisdiktsioon
AGPL-3.0 lähtekood, täielikult auditeeritav
Alltöötlejad ainult EL-ist, loetletud artiklis 6