Solidaarisuus Ukrainan kanssa. Palvelu tarjotaan ilmaiseksi ukrainalaisille yrityksille sodan keston ajan. Pyydä ilmaista käyttöoikeutta
DPA RGPD · Art. 28

Tietojenkäsittelysopimus

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Malli - viimeisin päivitys - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. Osapuolten tunnistaminen

Tämä tietojenkäsittelysopimus (jäljempänä "DPA") täydentää Aegirex:n käyttöehtoja ja täsmentää rekisterinpitäjän (Asiakkaan) ja tietojen käsittelijän (Aegirex:n julkaisijan) keskinäisiä velvoitteita asetuksen (EU) 2016/679 (GDPR) mukaisesti.

Tietojen käsittelijä: ARDNTECH EI, kaupparekisteriin merkitty nrolla 913308706, kotipaikka 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Rekisterinpitäjä: oikeushenkilö tai luonnollinen henkilö, joka tilaa Aegirex:n ja käyttää palvelua digitaalisten salaisuuksien tallentamiseen ja jakamiseen.

Article 2

2. Käsittelyn kohde ja tarkoitukset

Aegirex on päästä-päähän salattu (zero-knowledge) salaisuuksien tallennuspalvelu. Tietojen käsittelijä käsittelee tietoja rekisterinpitäjän lukuun ainoastaan seuraaviin tarkoituksiin:

  • Läpinäkymättömien kryptografisten blobien tallennus (rekisterinpitäjän julkisella avaimella salatut salaisuudet, joita ei koskaan voi purkaa palvelinpuolella).
  • Tunnistautuminen, tilien hallinta, organisaatiojäsenyyksien hallinta.
  • Toiminnallisten ilmoitusten lähetys (HIBP-vuodon hälytys opt-in, jäsenkutsut, audit-hälytys).
Article 3

3. Käsiteltävien tietojen luokat

Tietojen käsittelijä käsittelee seuraavia tietoluokkia ja vain niitä:

Luokka Kyseessä olevat tiedot Oikeusperuste (GDPR 6 art.)
Käyttäjätili Sähköpostiosoite, pääsalasanan Argon2id-hash, OpenPGP-julkinen avain, valinnainen nimi. Sopimuksen täytäntöönpano (6.1.b art.)
Tallennetut salaisuudet Läpinäkymättömät OpenPGP-blobit (salatut). Tietojen käsittelijä ei voi lukea niitä. Sopimuksen täytäntöönpano (6.1.b art.)
Auditointilokit Kirjautumistapahtumat, salaisuuksien luonti/luku/jako/poisto, IP, user-agent, HMAC-allekirjoitukset. Oikeutettu intressi tietoturvaan (6.1.f art.)
Laskutus Toiminimi, Y-tunnus, osoite, laskutussähköposti, maksuhistoria. Lakisääteinen kirjanpitovelvoite (6.1.c art.)
Article 4

4. Rekisteröityjen luokat

Rekisteröidyt ovat: (a) rekisterinpitäjän valtuuttamat käyttäjät käyttämään Aegirex:tä; (b) tarvittaessa näiden käyttäjien aloittamien salaisuuksien jakojen vastaanottajat; (c) rekisterinpitäjälle annetuilla laskuilla mainitut yhteyshenkilöt.

Article 5

5. Säilytysajat

Tiedot säilytetään seuraavasti:

  • Käyttäjätili: niin kauan kuin tili on aktiivinen, poistetaan 30 päivän kuluessa nimenomaisesta pyynnöstä tai irtisanomisesta.
  • Salaisuudet: niin kauan kuin käyttäjä ei poista niitä. Peruuttamaton ja välitön poisto käyttäjän toiminnasta.
  • Auditointilokit: 13 kuukautta (CNILin suosittelema aika jäljitettävyyden vuoksi), sitten anonymisoitu arkistointi.
  • Laskutustiedot: 10 vuotta (lakisääteinen velvoite, Ranskan kauppakaaren L123-22).
  • Sovelluksen tekniset lokit (auditoinnin ulkopuolella): 30 päivää rullaavasti, automaattinen IP-anonymisointi sen jälkeen.
Article 6

6. Sallitut alihankkijat

Rekisterinpitäjä valtuuttaa nimenomaisesti tietojen käsittelijän käyttämään seuraavia alihankkijoita:

Alihankkija Tarkoitus Käsittelymaa
Brevo SAS Tapahtumakohtaisten sähköpostien lähetys (ilmoitukset, sähköpostin vahvistus). FR
Stancer SAS Verkkomaksujen käsittely. FR
Isäntä (täsmennetään sopimuksessa) Sovellusinfrastruktuurin ja tietokantojen isännöinti. FR / EU

Jokaisesta alihankkijan vaihdosta ilmoitetaan rekisterinpitäjälle vähintään 30 päivän ennakkoilmoituksella, jolloin tämä voi käyttää perusteltua vastustamisoikeuttaan.

Article 7

7. Tekniset ja organisatoriset turvatoimet

Tietojen käsittelijä toteuttaa seuraavat toimet (ohjaava ei-tyhjentävä luettelo):

  • Salaisuuksien päästä-päähän-salaus (OpenPGP.js v6, ECC curve25519, AES-256-GCM SEIPDv2).
  • Avainten johtaminen pääsalasanasta Argon2id:llä (5 passes, 256 MiB, parallelism 4).
  • Kryptografinen HMAC-SHA-256 audit chain, todennettavissa, O(1)-tunnistus mille tahansa muutokselle.
  • TLS 1.3 pakollinen kuljetuksessa, HSTS preload, Let's Encrypt- tai Buypass-varmenteet uusitaan automaattisesti.
  • Kaksivaiheinen tunnistautuminen (TOTP RFC 6238 + sähköposti) salatuilla palautuskoodeilla.
  • Päivittäiset salatut varmuuskopiot, säilytetään 30 päivää, palautus testataan neljännesvuosittain.
  • Vuosittainen tunkeutumistesti PASSIn toimesta (V1.0 GA:sta alkaen).
Article 8

8. Tietoturvaloukkausten ilmoittaminen

GDPR:n artiklan 33 mukaisesti tietojen käsittelijä ilmoittaa rekisterinpitäjälle henkilötietojen tietoturvaloukkauksesta 48 tunnin kuluessa tiedon saamisesta. Ilmoituksessa täsmennetään luonne, laajuus, todennäköiset seuraukset ja toteutetut tai suunnitellut toimenpiteet.

Article 9

9. Rekisteröityjen oikeudet

Tietojen käsittelijä tarjoaa rekisterinpitäjälle työkalut rekisteröityjen pyyntöihin vastaamiseksi (oikeus saada pääsy, oikaisuun, poistoon, siirrettävyyteen, vastustamiseen) suoraan käyttöliittymästä. Käyttöliittymän ulkopuolelle jäävissä pyynnöissä tietojen käsittelijä avustaa rekisterinpitäjää 5 työpäivän kuluessa.

Article 10

10. Palautus / poisto sopimuksen päättyessä

Sopimuksen päättyessä (irtisanominen, uusimatta jättäminen) rekisterinpitäjällä on 30 päivää aikaa viedä tietonsa natiivilla siirrettävyyden vientitoiminnolla. Tämän määräajan jälkeen rekisterinpitäjän kaikki tiedot poistetaan peruuttamattomasti tuotantotietokannoista. Salatut varmuuskopiot tyhjennetään 90 päivän kuluessa lisäksi (vakiosäilytysrotaatio).

Article 11

11. Siirrot Euroopan unionin ulkopuolelle

Tietoja ei siirretä EU:n/ETA:n ulkopuoliseen kolmanteen maahan. Tietojen käsittelijä ei käytä palveluntarjoajia, jotka kuuluvat Yhdysvaltain CLOUD Actin, FISA Section 702:n tai vastaavien lainkäyttöalueiden piiriin. Mikäli tällainen siirto tulisi tulevaisuudessa teknisesti välttämättömäksi, tietojen käsittelijän olisi hankittava rekisterinpitäjän nimenomainen ennakkohyväksyntä.

Article 12

12. Auditointi ja yhteistyö

Rekisterinpitäjä voi valtuuttaa riippumattoman tarkastajan (omalla kustannuksellaan) tarkastamaan tietojen käsittelijän tämän DPA:n velvoitteiden noudattamisen kohtuullisella 15 päivän ennakkoilmoituksella ja salassapitosopimuksella. Tietojen käsittelijä toimittaa myös pyynnöstä kaikki asiakirjat, jotka osoittavat sen vaatimustenmukaisuuden (käsittelyrekisteri, pentest-raportit jne.). Kaikkiin pyyntöihin: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6