Szolidaritás Ukrajnával. A szolgáltatás ingyenesen elérhető ukrán vállalkozások számára a háború időtartama alatt. Ingyenes hozzáférés igénylése
DPA RGPD · Art. 28

Adatfeldolgozási megállapodás

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Minta - legutóbbi frissítés - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. A felek azonosítása

Ez a Feldolgozási Megállapodás (a továbbiakban "DPA") kiegészíti a Aegirex Általános Szerződési Feltételeit, és pontosítja az Adatkezelő (az Ügyfél) és az Adatfeldolgozó (a Aegirex Kiadója) kölcsönös kötelezettségeit az (EU) 2016/679 rendelet (GDPR) értelmében.

Adatfeldolgozó: ARDNTECH EI, RCS regisztrációs szám 913308706, székhelye 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Adatkezelő: a Aegirex-re előfizető és a szolgáltatást digitális titkok tárolására és megosztására használó jogi vagy természetes személy.

Article 2

2. A feldolgozás tárgya és céljai

A Aegirex egy végpontok közötti titkosítási (zero-knowledge) titoktároló szolgáltatás. Az Adatfeldolgozó az Adatkezelő nevében kizárólag a következő célokból kezel adatokat:

  • Átláthatatlan kriptográfiai blobok tárolása (az Adatkezelő nyilvános kulcsával titkosított titkok, szerveroldalon soha nem visszafejthető).
  • Hitelesítés, fiókok kezelése, szervezeti tagságok kezelése.
  • Műveleti értesítések kibocsátása (HIBP szivárgási riasztás opt-in, tagi meghívás, audit riasztás).
Article 3

3. A kezelt adatok kategóriái

Az Adatfeldolgozó a következő, és kizárólag a következő adatkategóriákat dolgozza fel:

Kategória Érintett adatok Jogalap (GDPR 6. cikk)
Felhasználói fiók E-mail cím, mesterjelszó Argon2id hash-e, OpenPGP nyilvános kulcs, opcionális név. Szerződés teljesítése (6.1.b cikk)
Tárolt titkok Átláthatatlan OpenPGP blobok (titkosítva). Az Adatfeldolgozó nem tudja olvasni őket. Szerződés teljesítése (6.1.b cikk)
Auditnaplók Bejelentkezési események, titkok létrehozása/olvasása/megosztása/törlése, IP, user-agent, HMAC aláírások. Biztonsághoz fűződő jogos érdek (6.1.f cikk)
Számlázás Cégnév, SIREN, cím, számlázási e-mail, fizetési előzmények. Könyvviteli jogi kötelezettség (6.1.c cikk)
Article 4

4. Az érintett személyek kategóriái

Az érintett személyek: (a) az Adatkezelő által a Aegirex-hez való hozzáférésre felhatalmazott felhasználók; (b) adott esetben az ezen felhasználók által kezdeményezett titokmegosztások címzettjei; (c) az Adatkezelőnek kiállított számlákon azonosított kapcsolattartók.

Article 5

5. Megőrzési időtartamok

Az adatokat a következő időtartamokra tárolják:

  • Felhasználói fiók: amíg a fiók aktív, az explicit kérelem vagy felmondás után 30 napon belül törölve.
  • Titkok: amíg a felhasználó nem törli őket. Visszavonhatatlan és azonnali törlés a felhasználó cselekvésekor.
  • Auditnaplók: 13 hónap (a CNIL által ajánlott időtartam a nyomon követhetőséghez), majd anonimizált archiválás.
  • Számlázási adatok: 10 év (Kereskedelmi Törvénykönyv L123-22 jogi kötelezettsége).
  • Alkalmazás technikai naplók (audit kivételével): 30 nap rolling, IP automatikus anonimizálása ezen túl.
Article 6

6. Engedélyezett további alvállalkozók

Az Adatkezelő kifejezetten engedélyezi az Adatfeldolgozónak, hogy a következő további alvállalkozókat vegye igénybe:

Alvállalkozó Cél Feldolgozási ország
Brevo SAS Tranzakciós e-mailek küldése (értesítés, e-mail ellenőrzés). FR
Stancer SAS Online fizetések feldolgozása. FR
Üzemeltető (szerződésben pontosítandó) Az alkalmazás-infrastruktúra és az adatbázisok üzemeltetése. FR / EU

Bármilyen további alvállalkozó-változás értesítés tárgya az Adatkezelő felé, minimum 30 napos előzetes értesítéssel, lehetővé téve számára indokolt tiltakozási jog gyakorlását.

Article 7

7. Technikai és szervezeti biztonsági intézkedések

Az Adatfeldolgozó a következő intézkedéseket alkalmazza (nem kimerítő, jelzésértékű lista):

  • A titkok végpontok közötti titkosítása (OpenPGP.js v6, ECC curve25519 görbék, AES-256-GCM SEIPDv2).
  • A kulcsok származtatása a mesterjelszóból Argon2id-en keresztül (5 menet, 256 MiB, párhuzamosság 4).
  • Ellenőrizhető HMAC-SHA-256 kriptográfiai audit lánc, O(1) észlelés bármilyen módosításra.
  • Kötelező TLS 1.3 a szállításban, HSTS preload, Let's Encrypt vagy Buypass tanúsítványok automatikusan megújítva.
  • Kétfaktoros hitelesítés (RFC 6238 TOTP + e-mail) titkosított helyreállítási kódokkal.
  • Napi titkosított biztonsági mentések, 30 napig tárolva, negyedévente tesztelt helyreállítás.
  • Éves behatolási teszt PASSI által (V1.0 GA-tól).
Article 8

8. Adatvédelmi incidensek bejelentése

A GDPR 33. cikkének megfelelően az Adatfeldolgozó az incidens megismerésétől számított 48 órán belül értesíti az Adatkezelőt minden személyes adatokkal kapcsolatos incidensről. Az értesítés pontosítja a jellegét, hatókörét, valószínű következményeit és a megtett vagy tervezett intézkedéseket.

Article 9

9. Az érintett személyek jogai

Az Adatfeldolgozó biztosítja az Adatkezelő számára az érintett személyek kérelmeire (hozzáférési, helyesbítési, törlési, hordozhatósági, tiltakozási jog) közvetlenül a felhasználói felületről válaszoló eszközöket. A felülettel le nem fedett kérelmek esetén az Adatfeldolgozó 5 munkanapon belül segíti az Adatkezelőt.

Article 10

10. Visszaszolgáltatás / törlés a szerződés végén

A szerződés végén (felmondás, meg nem újítás) az Adatkezelőnek 30 napja van adatainak exportálására a natív hordozhatósági exportfunkción keresztül. E határidő lejártakor az Adatkezelő összes adatát visszafordíthatatlanul törlik a produkciós adatbázisokból. A titkosított biztonsági mentések további 90 nap alatt törlődnek (szabványos rotációs megőrzés).

Article 11

11. Az Európai Unión kívülre történő adattovábbítás

Nincs adattovábbítás az EU/EGT-n kívüli harmadik országba. Az Adatfeldolgozó nem alkalmaz a CLOUD Act (US), FISA 702. szakasz, vagy hasonló joghatóságok alá tartozó szolgáltatókat. Ha a jövőben egy ilyen átvitel műszakilag szükségessé válna, az Adatfeldolgozónak az Adatkezelő kifejezett és előzetes hozzájárulását kell kérnie.

Article 12

12. Audit és együttműködés

Az Adatkezelő független auditort bízhat meg (saját költségén) az Adatfeldolgozónak a jelen DPA-ban vállalt kötelezettségeinek való megfelelőségének ellenőrzésére, 15 napos ésszerű előzetes értesítéssel és titoktartási kötelezettségvállalás mellett. Az Adatfeldolgozó kérésre minden olyan dokumentumot biztosít, amely lehetővé teszi a megfelelőség igazolását (adatkezelési nyilvántartás, pentest jelentések stb.). Bármilyen kérdéshez: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6