Solidarność z Ukrainą. Usługa oferowana bezpłatnie ukraińskim firmom przez cały czas trwania wojny. Poproś o bezpłatny dostęp
Prywatność · RODO natywnie

Polityka prywatności

Zaprojektowany ARDNTECH zero-knowledge : nie możemy odczytać Twoich sekretów, nawet gdybyśmy chcieli.

Zaktualizowano 01/08/2026 RODO natywnie Hosting we Francji AGPL-3.0
01 / Spis treści

Dwanaście sekcji, cztery tematy.

Bezpośredni dostęp do każdego rozdziału polityki. Pełny tekst jest czytelny poniżej; linki prowadzą bezpośrednio do interesującej Cię sekcji.

Prawa

Przeczytaj najpierw

Architektura zero-knowledge

ARDNTECH szyfruje Twoje sekrety w Twojej przeglądarce przed każdym wysłaniem. Technicznie nie mamy dostępu do ich zawartości w postaci jawnej. Niniejsza polityka prywatności opisuje wyłącznie dane, które faktycznie przetwarzamy (e-mail, hash hasła, metadane techniczne) oraz odpowiednie podstawy prawne.

02 / Dla IOD i CISO

Co widzimy, czego nie widzimy.

Trzy edukacyjne pola określające techniczną granicę prywatności ARDNTECH. Ta mapa widoczności jest technicznie wiążąca : wynika bezpośrednio z architektury kryptograficznej, a nie z zobowiązania umownego.

Czego NIGDY nie widzimy

Niedostępne z założenia

  • Twoje hasło główne w postaci jawnej
  • Treść odszyfrowana treść Twoich sekretów (hasła, klucze API, notatki)
  • Twój klucz prywatny OpenPGP , który nigdy nie opuszcza Twojej przeglądarki

Żadne wezwanie sądowe nie może zmusić nas do wydania tych elementów : nie posiadamy ich.

Co widzimy, nie mogąc odczytać

Przechowywane w postaci zaszyfrowanej dla Ciebie

  • Zaszyfrowane bloby zaszyfrowane bloby OpenPGP Twoich sekretów, zapieczętowane wyłącznie dla Twojego klucza publicznego
  • Udostępniane bloby udostępniane zaszyfrowane bloby , zapieczętowane dla klucza publicznego każdego odbiorcy

Pełny zrzut naszej bazy nie ujawnia żadnego sekretu w postaci jawnej : bloby są AES-256-GCM SEIPDv2 zgodnie z RFC 9580.

Co widzimy w postaci jawnej

Metadane techniczne

  • Twój adres e-mail konta
  • Nazwa sekretu nazwa sekretu (do wyszukiwania) i jego typ
  • Hierarchia folderów hierarchia folderów oraz lista odbiorców udostępnienia
  • Daty daty utworzenia, modyfikacji, ostatniego dostępu

Ściśle niezbędne do organizacji usługi. Przechowywane zgodnie z okresami szczegółowo opisanymi w sekcji 7.

03 / Sekcja 1

Administrator przetwarzania.

Podmiot prawny będący administratorem przetwarzania Twoich danych osobowych oraz punkt kontaktowy jego inspektora ochrony danych.

Administratorem danych jest Wydawca (ARDNTECH), którego dane kontaktowe znajdują się na stronie Nota prawna.

Inspektor Ochrony Danych (IOD) : dpo@aegirex.eu.

04 / Sekcja 2

Architektura zero-knowledge : czego nie możemy odczytać.

ARDNTECH szyfruje Twoje sekrety w Twojej przeglądarce przed jakąkolwiek wysyłką. Nasze serwery przechowują wyłącznie nieprzejrzyste bloby OpenPGP, zaszyfrowane wyłącznie dla Twojego klucza publicznego.

Techniczne konsekwencje architektury

W konsekwencji nie mamy żadnego dostępu technicznego :

  • do treść w postaci jawnej Twoich sekretów,
  • do Twojego hasło główne,
  • do Twojego klucz prywatny OpenPGP (pobranego przez Ciebie przy rejestracji, nigdy nieprzesyłanego).

Możesz zweryfikować te twierdzenia, przeglądając publiczny kod źródłowy w naszym repozytorium GitHub. strona architektury bezpieczeństwa szczegółowo opisuje stos kryptograficzny RFC po RFC.

05 / Sekcja 3

Dane przetwarzane.

Aby Usługa działała, przetwarzamy następujące kategorie danych, pogrupowane według celu.

3.1 · Dane konta

Uwierzytelnianie i tożsamość kryptograficzna

  • Adres e-mail : uwierzytelnianie, komunikacja transakcyjna, odzyskiwanie sesji.
  • Hasło główne (wyłącznie hash Argon2id) : weryfikacja tożsamości przy logowaniu. Hasło w postaci jawnej nigdy nie jest przechowywane.
  • Klucz publiczny OpenPGP : umożliwia innym użytkownikom udostępnianie Ci sekretów.
  • Odcisk klucza publicznego (SHA-256 truncated) : sprawdzanie spójności.
3.2 · Dane techniczne

Działanie i bezpieczeństwo

  • Adres IP logowania : bezpieczeństwo (rate limiting, wykrywanie anomalii). Przechowywany przez 30 dni.
  • User-Agent przeglądarki : diagnostyka i audyt.
  • Pliki cookie sesji : ściśle niezbędne do działania Usługi (HttpOnly, Secure, SameSite Strict na produkcji).
3.3 · Opt-in

Skan HIBP (można wyłączyć)

Jeśli włączone, obliczamy częściowy hash Twojego adresu e-mail (k-anonymity), aby sprawdzić, czy pojawia się on w publicznym wycieku. HIBP nigdy nie otrzymuje Twojego e-maila w postaci jawnej. Można to wyłączyć w ustawieniach prywatności (RODO Art. 21).

3.4 · Metadane

Metadane sekretów widoczne po stronie serwera

Choć treść sekretów jest zaszyfrowana i niedostępna dla Wydawcy, niektóre metadane techniczne są niezbędne do organizacji i pozostają widoczne po stronie serwera :

  • Nazwa sekretu (wprowadzana w postaci jawnej do wyszukiwania),
  • Typ (hasło / klucz API / notatka / certyfikat),
  • Hierarchia folderów,
  • Lista odbiorców udostępnienia (po ich odcisku klucza publicznego),
  • Daty utworzenia, modyfikacji, ostatniego dostępu.

Treść (hasło, wartość klucza API itp.) jest zaszyfrowana i niedostępna dla Wydawcy.

06 / Sekcja 4

Cele i podstawy prawne.

Dla każdej operacji przetwarzania odpowiednia podstawa prawna RODO Artykuł 6. Żadne dane nie są przetwarzane bez wyraźnej podstawy.

Cel Podstawa prawna (RODO Art. 6)
Świadczenie usługi zaszyfrowanego przechowywaniaWykonanie umowy (Warunki użytkowania)
Uwierzytelnianie i bezpieczeństwo (rate limiting, łańcuch audytu)Prawnie uzasadniony interes + obowiązek bezpieczeństwa (RODO Art. 32)
Komunikacja transakcyjna (rejestracja, udostępnianie, alerty)Wykonanie umowy
Skan HIBP (opt-in)Wyraźna zgoda
Przechowywanie logów audytuPrawnie uzasadniony interes + obowiązek prawny (identyfikowalność)
07 / Sekcja 5

Odbiorcy danych.

Twoje dane są przekazywane wyłącznie podwykonawcom technicznym ściśle niezbędnym do działania Usługi.

Techniczni podwykonawcy

  • Hostingodawca : francuski operator infrastruktury dążący do kwalifikacji SecNumCloud (zob. Nota prawna aby poznać dokładną tożsamość).
  • Brevo (Francja) : wysyłka e-maili transakcyjnych.
  • Stancer (Francja) : obsługa płatności (wyłącznie użytkownicy płatni).
  • HIBP (Australia, opt-in) : skan przez API k-anonymity (adres e-mail nigdy nie jest przesyłany w postaci jawnej).
  • DB-IP (Belgia, baza pobierana lokalnie) : geolokalizacja IP nowych logowań ("wykryto nowe miasto"). Baza jest pobierana co miesiąc i odpytywana offline : żaden adres IP użytkownika nie opuszcza naszych serwerów . Licencja CC-BY 4.0.

Bez odsprzedaży, bez profilowania. Żadne dane nie są odsprzedawane, wymieniane ani przekazywane w celach marketingowych lub profilowania reklamowego.

08 / Sekcja 6

Transfery poza UE.

ARDNTECH preferuje francuskich lub europejskich podwykonawców. Istnieje tylko jeden wychodzący przepływ poza UE i jest on kryptograficznie chroniony.

Jedynym wychodzącym przepływem poza UE jest skan HIBP (Australia), który wykorzystuje mechanizm kryptograficzny (k-anonymity) gwarantujący, że żadne możliwe do zidentyfikowania dane osobowe nie opuszczają UE. Szczegóły techniczne są dostępne w publicznej dokumentacji bezpieczeństwa.

Skan HIBP można wyłączyć indywidualnie (ustawienia użytkownika) oraz globalnie po stronie administratora instancji self-hostowanej.

09 / Sekcja 7

Okres przechowywania.

Każda kategoria danych jest przechowywana przez minimalny okres niezbędny do jej celu, zgodnie z zasadą minimalizacji RODO Art. 5.

Kategoria Okres
Konto aktywnePrzez cały okres korzystania z Usługi
Konto nieaktywne (brak logowania przez 24 miesiące)Powiadomienie + usunięcie po 30 dniach
Konto usunięte na wniosekNatychmiastowe usunięcie danych identyfikujących
Log audytu (hash jednokierunkowy)3 lata (obowiązek identyfikowalności)
Adres IP logowania30 dni
Logi serwera aplikacji30 dni
10 / Sekcja 8

Twoje sześć praw RODO obsługiwane.

Prawa wynikające z RODO można wykonywać bezpośrednio u naszego IOD. Kilka z nich jest również obsługiwanych w trybie self-service w ustawieniach konta.

Prawo dostępu

Uzyskaj kopię wszystkich danych Cię dotyczących. Dostępne bezpośrednio w ustawieniach : Eksport RODO (natychmiastowy eksport JSON).

Prawo do sprostowania

Zmień swoje dane osobowe w dowolnym momencie (e-mail, klucz publiczny OpenPGP) w sekcji ustawień lub na wniosek do IOD.

Prawo do usunięcia

Usuń swoje konto i wszystkie dane identyfikujące. Dostępne w trybie self-service w sekcji Usuń moje konto w ustawieniach.

Prawo do przenoszenia danych

Odzyskaj swoje dane w ustrukturyzowanym formacie (JSON), możliwym do ponownego zaimportowania w dowolnej zgodnej instancji. Bez własnościowej blokady.

Prawo do sprzeciwu

Odmów niektórych opcjonalnych operacji przetwarzania (na przykład : skan HIBP opt-out, powiadomienia produktowe). Nominalne działanie sejfu od nich nie zależy.

Prawo do złożenia skargi do organu nadzorczego

Zwróć się do francuskiego organu nadzorczego : cnil.fr/fr/plaintes. Nie jest wymagane żadne uprzednie działanie wobec Wydawcy.

11 / Sekcja 9

Środki bezpieczeństwa.

Siedem kategorii środków technicznych i organizacyjnych wdrożonych w celu ochrony Twoich danych zgodnie z Artykułem 32 RODO.

Szczegółowe środki techniczne

  • Szyfrowanie end-to-end OpenPGP (AES-256-GCM przez SEIPDv2, RFC 9580).
  • Hash haseł Argon2id (5 przebiegów, 256 MiB pamięci, parallelism 4).
  • Łańcuch audytu HMAC-SHA-256 łączony (wykrywanie manipulacji w O(1)).
  • Uwierzytelnianie dwuskładnikowe (e-mail + opcjonalnie TOTP).
  • Obowiązkowy HTTPS (HSTS), ścisła CSP (no inline scripts, Trusted Types).
  • Rate limitery na wrażliwych trasach (rejestracja, logowanie, eksport).
  • Hosting u francuskiego operatora dążącego do kwalifikacji SecNumCloud.

Audyt i weryfikacja. Szczegóły stosu kryptograficznego RFC po RFC, sformalizowany model zagrożeń oraz procedura weryfikacji łańcucha audytu są opublikowane na stronie architektury bezpieczeństwa.

12 / Sekcja 10

Pliki cookie ściśle niezbędne.

ARDNTECH używa wyłącznie plików cookie ściśle niezbędnych do działania Usługi. Bez plików cookie stron trzecich, bez pikseli śledzących, bez narzędzi analitycznych.

Trzy pliki cookie, wszystkie funkcjonalne

  • Cookie sesji (HttpOnly, Secure, SameSite Strict na produkcji) : uwierzytelnianie zalogowanego użytkownika.
  • Cookie CSRF : ochrona przed atakami typu Cross-Site Request Forgery.
  • Cookie onboardingu (okres 1 rok) : zapamiętuje zamknięcie kreatora powitalnego, aby nie wyświetlać go ponownie.

Zgoda niewymagana. Nie są umieszczane żadne pliki cookie stron trzecich, żadne piksele śledzące ani narzędzia analityczne. Uprzednia zgoda nie jest zatem wymagana w rozumieniu organu nadzorczego (Uchwała 2020-091).

13 / Sekcja 11

Zmiana polityki.

Warunki i terminy, w jakich niniejsza polityka może ulec zmianie, oraz zobowiązania dotyczące powiadamiania użytkowników.

Wydawca może zmienić niniejszą politykę w dowolnym momencie. Użytkownicy są informowani e-mailem o istotnych zmianach z wyprzedzeniem piętnaście (15) dni.

Aktualna wersja jest zawsze datowana na początku strony. Historia zmian jest archiwizowana i dostępna na wniosek do IOD.

14 / Sekcja 12

Kontakt IOD.

Dane kontaktowe Inspektora Ochrony Danych w przypadku jakichkolwiek pytań dotyczących Twoich danych osobowych lub wykonywania Twoich praw.

Adres pocztowy

Zobacz Nota prawna.

Termin odpowiedzi

Maksymalnie jeden miesiąc, zgodnie z Artykułem 12 RODO.

Dla firm

Umowa powierzenia przetwarzania danych (DPA) dostępna.

15 / Zacznij

Pytanie dotyczące Twoich danych?
IOD odpowiada.

ARDNTECH został zaprojektowany tak, aby prywatność nie zależała od dobrej wiary wydawcy. Jeśli pozostaje pytanie dotyczące jakiegoś przetwarzania, okresu przechowywania lub prawa, skontaktuj się bezpośrednio z naszym Inspektorem Ochrony Danych. Dla firm dostępna jest standardowa umowa powierzenia przetwarzania danych.

Zero-knowledge OpenPGP, zaszyfrowane bloby bezużyteczne bez klucza prywatnego
RODO natywnie, sześć praw obsługiwanych w trybie self-service
Hosting we Francji, jurysdykcja francuska
Łańcuch audytu HMAC-SHA-256 weryfikowalny niezależnie
Kod AGPL-3.0, w całości publiczny i audytowalny