Solidarietà con l'Ucraina. Servizio offerto gratuitamente alle aziende ucraine per tutta la durata della guerra. Richiedere l'accesso gratuito
DPA GDPR · Art. 28

Accordo di trattamento dei dati

Modello pubblico di accordo sul trattamento dei dati conforme al GDPR Art. 28. Per un uso contrattuale formale, richiedete la versione firmata al vostro Responsabile del trattamento.

 Modello - ultimo aggiornamento - 01/08/2026 GDPR nativo Zero-knowledge Hosting in Francia

Preambolo

Panoramica

I tre ruoli GDPRin un colpo d'occhio.

Prima di entrare nel dettaglio dei dodici articoli, ecco la ripartizione delle responsabilità ai sensi del Regolamento (UE) 2016/679. Questa struttura è il fondamento di tutti gli obblighi che seguono.

Titolare del trattamento

Il Cliente. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Responsabile del trattamento

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Interessati

I tuoi utenti. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Articolo 1

1. Identificazione delle parti

Il presente Accordo di Trattamento (di seguito "DPA") integra le Condizioni Generali di Utilizzo di ARDNTECH e precisa gli obblighi rispettivi del Titolare del trattamento (il Cliente) e del Responsabile del trattamento (l'Editore di ARDNTECH) ai sensi del Regolamento (UE) 2016/679 (GDPR).

Responsabile del trattamento: ARDNTECH, iscritta al registro delle imprese con il n. 913308706, con sede legale in 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Titolare del trattamento: la persona giuridica o fisica che si abbona a ARDNTECH e utilizza il servizio per archiviare e condividere segreti digitali.

Articolo 2

2. Oggetto e finalità del trattamento

ARDNTECH è un servizio di archiviazione di segreti con crittografia end-to-end (zero-knowledge). Il Responsabile del trattamento tratta i dati per conto del Titolare del trattamento alle sole finalità seguenti:

  • Archiviazione di blob crittografici opachi (segreti cifrati con la chiave pubblica del Titolare, mai decifrابili lato server).
  • Autenticazione, gestione degli account, gestione delle appartenenze alle organizzazioni.
  • Emissione di notifiche operative (avviso fuga HIBP opt-in, invito membro, avviso audit).
Articolo 3

3. Categorie di dati trattati

Il Responsabile del trattamento tratta le seguenti categorie di dati, e solo queste:

Categoria Dati interessati Base legale (art. 6 GDPR)
Account utente Indirizzo e-mail, hash Argon2id della password principale, chiave pubblica OpenPGP, nome opzionale. Esecuzione del contratto (art. 6.1.b)
Segreti archiviati Blob OpenPGP opachi (cifrati). Il Responsabile del trattamento non può leggerli. Esecuzione del contratto (art. 6.1.b)
Registri di audit Eventi di connessione, creazione/lettura/condivisione/eliminazione di segreti, IP, user-agent, firme HMAC. Interesse legittimo alla sicurezza (art. 6.1.f)
Fatturazione Ragione sociale, numero di partita IVA/CF, indirizzo, e-mail fatturazione, storico pagamenti. Obbligo legale contabile (art. 6.1.c)
Articolo 4

4. Categorie di persone interessate

Le persone interessate sono: (a) gli utenti autorizzati dal Titolare del trattamento ad accedere a ARDNTECH; (b) se del caso, i destinatari di condivisioni di segreti avviate da tali utenti; (c) i contatti identificati sulle fatture emesse al Titolare del trattamento.

Articolo 5

5. Durate di conservazione

I dati vengono conservati per le seguenti durate:

  • Account utente: finché l'account è attivo, eliminato entro 30 giorni dalla richiesta esplicita o dalla disdetta.
  • Segreti: finché l'utente non li elimina. Eliminazione irreversibile e immediata su azione dell'utente.
  • Registri di audit: 13 mesi (durata raccomandata per la tracciabilità), poi archiviazione anonimizzata.
  • Dati di fatturazione: 10 anni (obbligo legale).
  • Log tecnici applicativi (fuori audit): 30 giorni rolling, anonimizzazione IP automatica oltre tale termine.
Articolo 6

6. Subprocessori autorizzati

Il Titolare del trattamento autorizza espressamente il Responsabile del trattamento a ricorrere ai seguenti subprocessori:

Subprocessore Finalità Paese di trattamento
Brevo SAS Invio delle e-mail transazionali (notifica, verifica e-mail). FR
Stancer SAS Trattamento dei pagamenti online. FR
Hosting (da precisare nel contratto) Hosting dell'infrastruttura applicativa e database. FR / EU

Qualsiasi modifica del subprocessore è oggetto di una notifica al Titolare del trattamento con un preavviso minimo di 30 giorni, consentendogli di esercitare un diritto di opposizione motivato.

Articolo 7

7. Misure tecniche e organizzative di sicurezza

Il Responsabile del trattamento implementa le seguenti misure (elenco indicativo non esaustivo):

  • Crittografia end-to-end dei segreti (OpenPGP.js v6, curve ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivazione delle chiavi dalla password principale tramite Argon2id (5 passaggi, 256 MiB, parallelismo 4).
  • Catena di audit crittografica HMAC-SHA-256 verificabile, rilevamento in O(1) di qualsiasi alterazione.
  • TLS 1.3 obbligatorio in trasporto, HSTS preload, certificati Let's Encrypt o Buypass rinnovati automaticamente.
  • Autenticazione a due fattori (TOTP RFC 6238 + e-mail) con codici di recupero cifrati.
  • Backup cifrati quotidiani, conservati 30 giorni, ripristino testato trimestralmente.
  • Test di penetrazione annuale da parte di un auditor indipendente (all'apertura dei piani a pagamento).
Articolo 8

8. Notifica delle violazioni di dati

Conformemente all'articolo 33 del GDPR, il Responsabile del trattamento notifica al Titolare del trattamento qualsiasi violazione di dati personali entro 48 ore dal momento in cui ne viene a conoscenza. La notifica precisa la natura, la portata, le probabili conseguenze e le misure adottate o previste.

Articolo 9

9. Diritti delle persone interessate

Il Responsabile del trattamento fornisce al Titolare del trattamento gli strumenti per rispondere alle richieste delle persone interessate (diritto di accesso, rettifica, cancellazione, portabilità, opposizione) direttamente dall'interfaccia utente. Per qualsiasi richiesta non coperta dall'interfaccia, il Responsabile del trattamento assiste il Titolare entro 5 giorni lavorativi.

Articolo 10

10. Restituzione / eliminazione a fine contratto

Alla fine del contratto (disdetta, mancato rinnovo), il Titolare del trattamento dispone di 30 giorni per esportare i propri dati tramite la funzionalità nativa di export portabilità. Trascorso questo termine, tutti i dati del Titolare vengono eliminati in modo irreversibile dai database di produzione. I backup cifrati vengono purgati entro 90 giorni aggiuntivi (rotazione retention standard).

Articolo 11

11. Trasferimenti fuori dall'Unione europea

Nessun trasferimento di dati verso un paese terzo fuori UE/SEE viene effettuato. Il Responsabile del trattamento non ricorre a prestatori soggetti al CLOUD Act (USA), al FISA Section 702, né a giurisdizioni equivalenti. Se tale trasferimento dovesse diventare tecnicamente necessario in futuro, il Responsabile del trattamento dovrebbe ottenere l'accordo espresso e preventivo del Titolare del trattamento.

Articolo 12

12. Audit e cooperazione

Il Titolare del trattamento può incaricare un auditor indipendente (a proprie spese) per verificare la conformità del Responsabile del trattamento agli impegni del presente DPA, previo ragionevole preavviso di 15 giorni e un impegno di riservatezza. Il Responsabile del trattamento fornisce inoltre su richiesta qualsiasi documento che dimostri la sua conformità (registro dei trattamenti, rapporti di pentest, ecc.). Per qualsiasi richiesta: dpo@aegirex.eu.

Inizia

Hai bisogno della versione
firmata e personalizzata?

Il presente modello vale come impegno contrattuale quando è allegato a un ordine d'acquisto Business o Enterprise. Per una versione firmata digitalmente, nominativa e adattata ai vostri responsabili del trattamento e alla vostra giurisdizione, indirizzate la vostra richiesta al vostro Responsabile del trattamento o direttamente al DPO di ARDNTECH EI.

GDPR nativo, conforme all'Art. 28
Zero-knowledge: l'editore non legge i tuoi segreti
Hosting in Francia, giurisdizione francese
Codice AGPL-3.0 verificabile da cima a fondo
Subincaricati solo UE, elencati all'Art. 6