Szolidaritás Ukrajnával. Az ukrán vállalatoknak felajánlott szolgáltatás, ameddig a háború tart. Ingyenes hozzáférés kérése
DPA GDPR · 28. cikk

Adatfeldolgozási megállapodás

Nyilvános adatfeldolgozási szerződésminta összhangban a következővel: GDPR 28. cikk. Formális szerződéses használathoz kérje az aláírt verziót adatkezelőjétől.

 Minta · utolsó frissítés - 01/08/2026 Eredendően GDPR Zero-knowledge Franciaországi tárhely

Preambulum

Áttekintés

A három GDPR-szerepköregy pillantásra.

Mielőtt belemennénk a tizenkét cikk részleteibe, íme a felelősségek megoszlása az (EU) 2016/679 rendelet értelmében. Ez a struktúra az összes következő kötelezettség alapja.

Adatkezelő

Az Ügyfél. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Adatfeldolgozó

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Érintettek

Az Ön felhasználói. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

1. cikk

1. A felek azonosítása

Ez a Feldolgozási Megállapodás (a továbbiakban "DPA") kiegészíti a ARDNTECH Általános Szerződési Feltételeit, és pontosítja az Adatkezelő (az Ügyfél) és az Adatfeldolgozó (a ARDNTECH Kiadója) kölcsönös kötelezettségeit az (EU) 2016/679 rendelet (GDPR) értelmében.

Adatfeldolgozó: ARDNTECH, RCS regisztrációs szám 913308706, székhelye 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Adatkezelő: a ARDNTECH-re előfizető és a szolgáltatást digitális titkok tárolására és megosztására használó jogi vagy természetes személy.

2. cikk

2. A feldolgozás tárgya és céljai

A ARDNTECH egy végpontok közötti titkosítási (zero-knowledge) titoktároló szolgáltatás. Az Adatfeldolgozó az Adatkezelő nevében kizárólag a következő célokból kezel adatokat:

  • Átláthatatlan kriptográfiai blobok tárolása (az Adatkezelő nyilvános kulcsával titkosított titkok, szerveroldalon soha nem visszafejthető).
  • Hitelesítés, fiókok kezelése, szervezeti tagságok kezelése.
  • Műveleti értesítések kibocsátása (HIBP szivárgási riasztás opt-in, tagi meghívás, audit riasztás).
3. cikk

3. A kezelt adatok kategóriái

Az Adatfeldolgozó a következő, és kizárólag a következő adatkategóriákat dolgozza fel:

Kategória Érintett adatok Jogalap (GDPR 6. cikk)
Felhasználói fiók E-mail cím, mesterjelszó Argon2id hash-e, OpenPGP nyilvános kulcs, opcionális név. Szerződés teljesítése (6.1.b cikk)
Tárolt titkok Átláthatatlan OpenPGP blokok (titkosítva). Az Adatfeldolgozó nem tudja olvasni őket. Szerződés teljesítése (6.1.b cikk)
Auditnaplók Bejelentkezési események, titkok létrehozása/olvasása/megosztása/törlése, IP, user-agent, HMAC aláírások. Biztonsághoz fűződő jogos érdek (6.1.f cikk)
Számlázás Cégnév, SIREN, cím, számlázási e-mail, fizetési előzmények. Könyvviteli jogi kötelezettség (6.1.c cikk)
4. cikk

4. Az érintett személyek kategóriái

Az érintett személyek: (a) az Adatkezelő által a ARDNTECH-hez való hozzáférésre felhatalmazott felhasználók; (b) adott esetben az ezen felhasználók által kezdeményezett titokmegosztások címzettjei; (c) az Adatkezelőnek kiállított számlákon azonosított kapcsolattartók.

5. cikk

5. Az adatok tárolásának időtartama

Az adatokat a következő időtartamokra tárolják:

  • Felhasználói fiók: amíg a fiók aktív, az explicit kérelem vagy felmondás után 30 napon belül törölve.
  • Tárolt titkok: ameddig az ügyfél fiók aktív; ha törlésre kerül sor, majd 30 napos zárgörgetés után; biztonsági mentésekben 90 napig.
  • Auditnaplók: 13 hónap (a CNIL által ajánlott időtartam a nyomon követhetőséghez), majd anonimizált archiválás.
  • Számlázási adatok: 6 év (francia könyvviteli követelmény).
  • Alkalmazás technikai naplói (auditon kívül): 30 napos gördülő tárolás, azon túl automatikus IP-anonimizálás.
6. cikk

6. Adatbiztonság

Az Adatfeldolgozó biztosítja a szabályozási eszközök és szervezeti intézkedéseket az adatok biztonságához, valamint a GDPR 32. cikkében felsorolt technikai és szervezeti intézkedéseket. Ezek közé tartozik: végpontok közötti titkosítás, Argon2id jelszó-hashing, HMAC auditlánc, hozzáférés-szabályozás, rendszeres biztonsági felülvizsgálatok.

Alfeldolgozó Cél Feldolgozás országa
Brevo SAS Tranzakciós e-mailek küldése (értesítés, e-mail-cím ellenőrzése). FR
Stancer SAS Online fizetések feldolgozása. FR
Tárhelyszolgáltató (a szerződésben pontosítandó) Az alkalmazás-infrastruktúra és az adatbázisok tárhelyszolgáltatása. FR / EU

Bármely későbbi alfeldolgozó-váltás esetén az adatkezelőt értesítjük, legalább 30 napos előzetes felmondási idővel, lehetővé téve számára az indokolt tiltakozás jogának gyakorlását.

7. cikk

7. Alszállítók

Az Adatfeldolgozó nem fog alszállítókat alkalmazni az Adatkezelő előzetes, kifejezett hozzájárulása nélkül. Alszállítóként jelenleg csak a hosztolási infrastruktúra (Scaleway, Franciaország) és az email transzport (Brevo, Franciaország) működnek az EU-n belül.

  • A titkok végpontok közötti titkosítása (OpenPGP.js v6, curve25519 ECC görbék, AES-256-GCM SEIPDv2).
  • Kulcsszármaztatás a mesterjelszóból Argon2id segítségével (5 menet, 256 MiB, 4-es párhuzamosság).
  • Ellenőrizhető HMAC-SHA-256 kriptográfiai audit lánc, bármely módosítás O(1) idejű felismerése.
  • Kötelező TLS 1.3 a szállításban, HSTS preload, automatikusan megújuló Let's Encrypt vagy Buypass tanúsítványok.
  • Kétfaktoros hitelesítés (TOTP RFC 6238 + e-mail) titkosított helyreállítási kódokkal.
  • Napi titkosított biztonsági mentések, 30 napig megőrizve, negyedévente tesztelt visszaállítás.
  • Éves behatolási teszt egy PASSI által (a fizetős csomagok indulásakor).
8. cikk

8. Az Adatkezelő jogai

Az Adatkezelő és a jogi képviselői jogot kapnak arra, hogy egyensúlyban lévő érdekelődésre végzett auditot végezzenek az Adatfeldolgozónál az Adatkezelő költségén, 15 nappal előtte szóban értesítve. Az Adatfeldolgozó minden szükséges információt biztosít az audithoz (pentest jelentések, adatkezelési nyilvántartás stb.).

9. cikk

9. Biztonsági incidensek és értesítés

Az Adatfeldolgozó azonnal értesít az Adatkezelőt, ha tudomására jut, hogy az adatkezelésre vonatkozó biztonsági incidens vagy személyes adatok jogosulatlan közzétételét követi. Az értesítés a technikai és szervezeti intézkedéseket, valamint a lehetséges súlyos következményeket ismerteti. Biztonsági jelentésekhez: {email_security}.

10. cikk

10. Visszaszolgáltatás / törlés a szerződés végén

A szerződés végén (felmondás, meg nem újítás) az Adatkezelőnek 30 napja van adatainak exportálására a natív hordozhatósági exportfunkción keresztül. E határidő lejártakor az Adatkezelő összes adatát visszafordíthatatlanul törlik a produkciós adatbázisokból. A titkosított biztonsági mentések további 90 nap alatt törlődnek (szabványos rotációs megőrzés).

11. cikk

11. Az Európai Unión kívülre történő adattovábbítás

Nincs adattovábbítás az EU/EGT-n kívüli harmadik országba. Az Adatfeldolgozó nem alkalmaz a CLOUD Act (US), FISA 702. szakasz, vagy hasonló joghatóságok alá tartozó szolgáltatókat. Ha a jövőben egy ilyen átvitel műszakilag szükségessé válna, az Adatfeldolgozónak az Adatkezelő kifejezett és előzetes hozzájárulását kell kérnie.

12. cikk

12. Audit és együttműködés

Az Adatkezelő független auditort bízhat meg (saját költségén) az Adatfeldolgozónak a jelen DPA-ban vállalt kötelezettségeinek való megfelelőségének ellenőrzésére, 15 napos ésszerű előzetes értesítéssel és titoktartási kötelezettségvállalás mellett. Az Adatfeldolgozó kérésre minden olyan dokumentumot biztosít, amely lehetővé teszi a megfelelőség igazolását (adatkezelési nyilvántartás, pentest jelentések stb.). Bármilyen kérdéshez: dpo@aegirex.eu.

Kezdés

Szüksége van a verzióra
aláírva és személyre szabva?

Ez a minta szerződéses kötelezettséget jelent, ha Business vagy Enterprise megrendeléshez csatolják. Digitálisan aláírt, névre szóló, az adatfeldolgozóihoz és joghatóságához igazított verzióért küldje el kérését adatkezelőjéhez vagy közvetlenül a ARDNTECH EI DPO-jához.

Eredendően GDPR-konform, megfelel a 28. cikknek
Zero-knowledge: a szolgáltató nem olvassa a titkait
Franciaországi tárhely, francia joghatóság
AGPL-3.0 kód, teljesen auditálható
Alvállalkozók kizárólag az EU-ból, a 6. cikkben felsorolva