Solidaritāte ar Ukrainu. Pakalpojums tiek piedāvāts bez maksas Ukrainas uzņēmumiem visā kara laikā. Pieprasīt bezmaksas piekļuvi
DPA GDPR · 28. pants

Datu apstrādes līgums

Publisks datu apstrādes līguma paraugs saskaņā ar GDPR 28. pants. Formālai līgumiskai lietošanai pieprasiet parakstīto versiju no sava Datu pārziņa.

 Paraugs - pēdējais atjauninājums - 01/08/2026 Vietējais GDPR Zero-knowledge Mitināšana Francijā

Preambula

Pārskats

Trīs GDPR lomasvienā acu uzmetienā.

Pirms iedziļināties divpadsmit pantu detaļās, šeit ir atbildības sadalījums Regulas (ES) 2016/679 izpratnē. Šī struktūra ir pamats visām turpmākajām saistībām.

Datu pārzinis

Klients. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Datu apstrādātājs

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Datu subjekti

Jūsu lietotāji. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

1. pants

1. Pušu identifikācija

Šis Apstrādes līgums (turpmāk "DPA") papildina ARDNTECH vispārējos lietošanas noteikumus un precizē Pārziņa (Klienta) un Apstrādātāja (ARDNTECH izdevēja) attiecīgos pienākumus saskaņā ar Regulu (ES) 2016/679 (VDAR).

Apstrādātājs: ARDNTECH, reģistrēts RCS ar numuru 913308706, juridiskā adrese 24 rue de la Glau 08700 Gespunsart. DAS: dpo@aegirex.eu.

Pārzinis: juridiska vai fiziska persona, kas abonē ARDNTECH un izmanto pakalpojumu digitālo noslēpumu glabāšanai un kopīgošanai.

2. pants

2. Apstrādes priekšmets un mērķi

ARDNTECH ir galapunktu šifrēšanas (zero-knowledge) noslēpumu glabāšanas pakalpojums. Apstrādātājs apstrādā datus Pārziņa vārdā tikai šādiem mērķiem:

  • Necaurspīdīgu kriptogrāfisko blobu glabāšana (noslēpumi, šifrēti ar Pārziņa publisko atslēgu, nekad neatšifrējami servera pusē).
  • Autentifikācija, kontu pārvaldība, dalības organizācijās pārvaldība.
  • Operatīvo paziņojumu izsniegšana (HIBP noplūdes brīdinājums opt-in, locekļa uzaicinājums, audita brīdinājums).
3. pants

3. Apstrādāto datu kategorijas

Apstrādātājs apstrādā šādas un tikai šādas datu kategorijas:

Kategorija Attiecīgie dati Juridiskais pamats (VDAR 6. p.)
Lietotāja konts E-pasta adrese, galvenās paroles Argon2id hash, OpenPGP publiskā atslēga, neobligātais vārds. Līguma izpilde (6.1.b p.)
Glabātie noslēpumi Necaurspīdīgi OpenPGP blobi (šifrēti). Apstrādātājs nevar tos lasīt. Līguma izpilde (6.1.b p.)
Audita žurnāli Pieslēgšanās notikumi, noslēpumu izveide/lasīšana/kopīgošana/dzēšana, IP, user-agent, HMAC paraksti. Likumīga interese drošībai (6.1.f p.)
Rēķini Uzņēmuma nosaukums, SIREN, adrese, rēķinu e-pasts, maksājumu vēsture. Juridiska grāmatvedības obligātība (6.1.c p.)
4. pants

4. Datu subjektu kategorijas

Datu subjekti ir: (a) Pārziņa pilnvarotie lietotāji piekļūt ARDNTECH; (b) attiecīgā gadījumā šo lietotāju ierosināto noslēpumu kopīgošanu adresāti; (c) kontakti, kas identificēti Pārzinim izrakstītajos rēķinos.

5. pants

5. Glabāšanas termiņi

Dati tiek glabāti šādiem termiņiem:

  • Lietotāja konts: kamēr konts ir aktīvs, dzēsts 30 dienu laikā pēc skaidri izteikta pieprasījuma vai izbeigšanas.
  • Noslēpumi: kamēr lietotājs tos nedzēš. Neatgriezeniska un tūlītēja dzēšana pēc lietotāja darbības.
  • Audita žurnāli: 13 mēneši (CNIL ieteiktais ilgums izsekošanai), pēc tam anonimizēta arhivēšana.
  • Rēķinu dati: 10 gadi (Komerckodeksa L123-22 juridiska obligātība).
  • Lietojumprogrammas tehniskie žurnāli (bez audita): 30 dienas rolling, automātiska IP anonimizācija pēc tam.
6. pants

6. Pilnvarotie tālākie apakšuzņēmēji

Pārzinis tieši pilnvaro Apstrādātāju izmantot šādus tālākos apakšuzņēmējus:

Apakšuzņēmējs Mērķis Apstrādes valsts
Brevo SAS Tranzakciju e-pastu sūtīšana (paziņojums, e-pasta verifikācija). FR
Stancer SAS Tiešsaistes maksājumu apstrāde. FR
Mitinātājs (precizējams līgumā) Lietojumprogrammas infrastruktūras un datu bāzu mitināšana. FR / EU

Jebkura tālāka apakšuzņēmēja izmaiņa ir paziņojuma objekts Pārzinim ar minimālo 30 dienu paziņojumu, ļaujot tam īstenot motivētu iebildumu tiesības.

7. pants

7. Tehniskie un organizatoriskie drošības pasākumi

Apstrādātājs īsteno šādus pasākumus (indikatīvais, neizsmeļošais saraksts):

  • Noslēpumu galapunktu šifrēšana (OpenPGP.js v6, ECC curve25519 līknes, AES-256-GCM SEIPDv2).
  • Atslēgu atvasināšana no galvenās paroles caur Argon2id (5 caurlaides, 256 MiB, paralelisms 4).
  • Pārbaudāma HMAC-SHA-256 kriptogrāfiska audita ķēde, O(1) jebkuras izmaiņas noteikšana.
  • Obligātais TLS 1.3 transportā, HSTS preload, Let's Encrypt vai Buypass sertifikāti automātiski atjaunoti.
  • Divu faktoru autentifikācija (RFC 6238 TOTP + e-pasts) ar šifrētiem atjaunošanas kodiem.
  • Ikdienas šifrētās rezerves kopijas, glabātas 30 dienas, atjaunošana pārbaudīta katru ceturksni.
  • Ikgadējais ielaušanās tests, kuru veic PASSI (no maksas plānu atvēršanas).
8. pants

8. Datu pārkāpumu paziņošana

Saskaņā ar VDAR 33. pantu Apstrādātājs paziņo Pārzinim par jebkuru personas datu pārkāpumu 48 stundu laikā no pārkāpuma uzzināšanas. Paziņojums precizē veidu, apjomu, iespējamās sekas un veiktos vai plānotos pasākumus.

9. pants

9. Datu subjektu tiesības

Apstrādātājs nodrošina Pārzinim instrumentus, lai atbildētu uz datu subjektu pieprasījumiem (tiesības piekļūt, labot, dzēst, pārnest, iebilst) tieši no lietotāja saskarnes. Pieprasījumiem, ko nesedz saskarne, Apstrādātājs palīdz Pārzinim 5 darba dienu laikā.

10. pants

10. Atgriešana / dzēšana līguma beigās

Līguma beigās (izbeigšana, neatjaunošana) Pārzinim ir 30 dienas, lai eksportētu savus datus, izmantojot vietējo pārnesamības eksporta funkciju. Pēc šī termiņa beigām visi Pārziņa dati tiek neatgriezeniski dzēsti no produkcijas datu bāzēm. Šifrētās rezerves kopijas tiek iztīrītas papildu 90 dienu laikā (standarta rotācijas saglabāšana).

11. pants

11. Pārsūtīšana ārpus Eiropas Savienības

Nekāda datu pārsūtīšana uz trešo valsti ārpus ES/EEZ netiek veikta. Apstrādātājs neizmanto pakalpojumu sniedzējus, kuriem piemērojams CLOUD Act (ASV), FISA 702. sadaļa vai līdzvērtīgas jurisdikcijas. Ja šāda pārsūtīšana nākotnē kļūtu tehniski nepieciešama, Apstrādātājam jāsaņem skaidra un iepriekšēja Pārziņa piekrišana.

12. pants

12. Audits un sadarbība

Pārzinis var pilnvarot neatkarīgu auditoru (par saviem līdzekļiem), lai pārbaudītu Apstrādātāja atbilstību šajā DPA paredzētajām saistībām, ar nosacījumu par saprātīgu 15 dienu paziņojumu un konfidencialitātes saistībām. Apstrādātājs pēc pieprasījuma sniedz visus dokumentus, kas ļauj pierādīt atbilstību (apstrādes reģistrs, pentest ziņojumi utt.). Jebkuram pieprasījumam: dpo@aegirex.eu.

Sākt

Nepieciešama versija
parakstīta un personalizēta?

Šis paraugs ir līgumsaistība, kad tas pievienots Business vai Enterprise pasūtījumam. Lai saņemtu digitāli parakstītu, vārdisku versiju, kas pielāgota jūsu apakšuzņēmējiem un jūsu jurisdikcijai, nosūtiet savu pieprasījumu savam Datu pārzinim vai tieši ARDNTECH EI DPO.

Vietējais GDPR, atbilst 28. pantam
Zero-knowledge: izdevējs nelasa jūsu noslēpumus
Mitināšana Francijā, Francijas jurisdikcija
AGPL-3.0 kods, auditējams no sākuma līdz beigām
Tikai ES apakšuzņēmēji, uzskaitīti 6. pantā