Solidarnost s Ukrajinom. Usluga se nudi besplatno ukrajinskim tvrtkama za vrijeme trajanja rata. Zatražite besplatan pristup
DPA GDPR · čl. 28

Sporazum o obradi podataka

Javni predložak ugovora o obradi podataka u skladu s GDPR čl. 28. Za formalnu ugovornu upotrebu zatražite potpisanu verziju od svog voditelja obrade.

 Predložak - posljednje ažuriranje - 01/08/2026 Izvorno GDPR Zero-knowledge Smještaj u Francuskoj

Preambula

Pregled

Tri uloge prema GDPR-una prvi pogled.

Prije nego što uđemo u detalje dvanaest članaka, evo raspodjele odgovornosti u smislu Uredbe (EU) 2016/679. Ova struktura je temelj svih obveza koje slijede.

Voditelj obrade

Klijent. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Izvršitelj obrade

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Ispitanici

Vaši korisnici. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Članak 1.

1. Identifikacija strana

Ovaj Sporazum o obradi (dalje "DPA") dopunjuje Opće uvjete korištenja ARDNTECH i precizira obveze Voditelja obrade (Klijenta) i Izvršitelja obrade (Izdavača ARDNTECH) u smislu Uredbe (EU) 2016/679 (GDPR).

Izvršitelj obrade: ARDNTECH, upisana u trgovački registar pod br. 913308706, sa sjedištem na adresi 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Voditelj obrade: pravna ili fizička osoba koja se pretplaćuje na ARDNTECH i koristi uslugu za pohranjivanje i dijeljenje digitalnih tajni.

Članak 2.

2. Predmet i svrhe obrade

ARDNTECH je usluga pohrane tajni sa šifriranjem s kraja na kraj (zero-knowledge). Izvršitelj obrade obrađuje podatke u ime Voditelja obrade isključivo u sljedeće svrhe:

  • Pohrana neprozirnih kriptografskih blokova (tajne šifrirane javnim ključem Voditelja, nikad dešifrirajuće na strani poslužitelja).
  • Autentikacija, upravljanje računima, upravljanje članstvima u organizacijama.
  • Izdavanje operativnih obavijesti (upozorenje o curenju HIBP opt-in, pozivnica člana, revizijsko upozorenje).
Članak 3.

3. Kategorije obrađenih podataka

Izvršitelj obrade obrađuje sljedeće kategorije podataka, i samo te:

Kategorija Podaci Pravna osnova (čl. 6. GDPR)
Korisnički račun E-mail adresa, hash Argon2id glavne lozinke, OpenPGP javni ključ, opcionalno ime. Izvršenje ugovora (čl. 6.1.b)
Pohranjene tajne Neprozirni OpenPGP blokovi (šifrirani). Izvršitelj obrade ih ne može čitati. Izvršenje ugovora (čl. 6.1.b)
Revizijski logovi Događaji prijave, kreiranja/čitanja/dijeljenja/brisanja tajni, IP, user-agent, HMAC potpisi. Zakoniti interes za sigurnost (čl. 6.1.f)
Naplata Naziv tvrtke, SIREN, adresa, e-mail za naplatu, povijest plaćanja. Zakonska obveza računovodstvena (čl. 6.1.c)
Članak 4.

4. Kategorije ispitanika

Ispitanici su: (a) korisnici koje je Voditelj obrade ovlastio za pristup ARDNTECH; (b) prema potrebi, primatelji dijeljenja tajni koje su pokrenuli ti korisnici; (c) kontakti navedeni na računima izdanim Voditelju obrade.

Članak 5.

5. Razdoblja čuvanja

Podaci se čuvaju sljedeća razdoblja:

  • Korisnički račun: dok je račun aktivan, briše se u 30 dana nakon izričitog zahtjeva ili raskida.
  • Tajne: dok ih korisnik ne obriše. Brisanje nepovratno i trenutno na akciju korisnika.
  • Revizijski logovi: 13 mjeseci (razdoblje preporučeno CNIL-om za sljedivost), zatim anonimizirano arhiviranje.
  • Podaci za naplatu: 10 godina (zakonska obveza Trgovačkog zakonika L123-22).
  • Tehnički aplikacijski logovi (osim revizije): 30 dana rolling, automatska anonimizacija IP-a nakon toga.
Članak 6.

6. Ovlašteni naknadni podizvođači

Voditelj obrade izrijekom ovlašćuje Izvršitelja obrade na korištenje sljedećih naknadnih podizvođača:

Podizvođač Svrha Država obrade
Brevo SAS Slanje transakcijskih e-mailova (obavijesti, provjera e-maila). FR
Stancer SAS Obrada online plaćanja. FR
Hoster (precizirati u ugovoru) Hostiranje aplikacijske infrastrukture i baza podataka. FR / EU

Svaka promjena naknadnog podizvođača podliježe obavijesti Voditelju obrade s najmanjim 30-dnevnim predhodnim rokom, omogućujući mu ostvarivanje motiviranog prava na prigovor.

Članak 7.

7. Tehničke i organizacijske sigurnosne mjere

Izvršitelj obrade provodi sljedeće mjere (indikativna neograničavajuća lista):

  • Šifriranje s kraja na kraj tajni (OpenPGP.js v6, krivulje ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivacija ključeva iz glavne lozinke kroz Argon2id (5 prolaza, 256 MiB, parallelism 4).
  • Kriptografski revizijski lanac HMAC-SHA-256 provjerljiv, detekcija u O(1) bilo koje izmjene.
  • Obvezan TLS 1.3 u transportu, HSTS preload, certifikati Let's Encrypt ili Buypass obnovljeni automatski.
  • Dvofaktorska autentikacija (TOTP RFC 6238 + e-mail) sa šifriranim kodovima za oporavak.
  • Dnevne šifrirane sigurnosne kopije, čuvane 30 dana, kvartalno testirano vraćanje.
  • Godišnji penetracijski test PASSI revizora (od V1.0 GA).
Članak 8.

8. Obavijesti o povredama podataka

Sukladno članku 33. GDPR, Izvršitelj obrade obavještava Voditelja obrade o svakoj povredi osobnih podataka u roku od 48 sati od saznanja o povredi. Obavijest precizira prirodu, opseg, vjerojatne posljedice i poduzete ili planirane mjere.

Članak 9.

9. Prava ispitanika

Izvršitelj obrade osigurava Voditelju obrade alate koji omogućuju odgovor na zahtjeve ispitanika (pravo na pristup, ispravak, brisanje, prenosivost, prigovor) izravno iz korisničkog sučelja. Za svaki zahtjev koji nije pokriven sučeljem, Izvršitelj pomaže Voditelju u roku od 5 radnih dana.

Članak 10.

10. Povrat / brisanje na kraju ugovora

Na kraju ugovora (raskid, neproduljenje), Voditelj obrade ima 30 dana za izvoz svojih podataka kroz izvornu funkcionalnost izvoza prenosivosti. Po isteku tog razdoblja, svi podaci Voditelja se nepovratno brišu iz produkcijskih baza. Šifrirane sigurnosne kopije se pročišćavaju u sljedećih 90 dana (standardna rotacija retencije).

Članak 11.

11. Prijenosi izvan Europske unije

Nijedan prijenos podataka u treću zemlju izvan EU/EGP-a se ne provodi. Izvršitelj obrade ne koristi pružatelje podvrgnute CLOUD Actu (US), FISA Section 702 ili ekvivalentnim jurisdikcijama. Ako bi takav prijenos u budućnosti postao tehnički nužan, Izvršitelj obrade morao bi pribaviti izričitu i prethodnu suglasnost Voditelja obrade.

Članak 12.

12. Revizija i suradnja

Voditelj obrade može imenovati neovisnog revizora (o svom trošku) za provjeru sukladnosti Izvršitelja obrade s obvezama ovog DPA, podložno razumnom prethodnom roku od 15 dana i obvezi povjerljivosti. Izvršitelj obrade također na zahtjev pruža sve dokumente koji omogućuju dokazivanje sukladnosti (registar obrada, izvještaji pentestova itd.). Za svaki zahtjev: dpo@aegirex.eu.

Započni

Trebate verziju
potpisanu i prilagođenu?

Ovaj predložak predstavlja ugovornu obvezu kada je priložen narudžbi Business ili Enterprise. Za digitalno potpisanu, imensku verziju prilagođenu vašim izvršiteljima obrade i vašoj jurisdikciji, pošaljite svoj zahtjev svom voditelju obrade ili izravno DPO-u tvrtke ARDNTECH EI.

Izvorno usklađen s GDPR-om, u skladu s čl. 28
Zero-knowledge: pružatelj ne čita vaše tajne
Smještaj u Francuskoj, francuska nadležnost
AGPL-3.0 kod, provjerljiv od početka do kraja
Podizvršitelji obrade samo iz EU-a, navedeni u čl. 6