Solidaritate cu Ucraina. Serviciu oferit gratuit companiilor ucrainene pe durata războiului. Solicitați acces gratuit
DPA GDPR · Art. 28

Acord de prelucrare a datelor

Model public de acord privind prelucrarea datelor conform cu GDPR Art. 28. Pentru o utilizare contractuală formală, solicitați versiunea semnată Responsabilului de tratament al dumneavoastră.

 Model - ultima actualizare - 01/08/2026 GDPR nativ Zero-knowledge Găzduire în Franța

Preambul

Prezentare generală

Cele trei roluri GDPRdintr-o privire.

Înainte de a intra în detaliul celor douăsprezece articole, iată repartizarea responsabilităților în sensul Regulamentului (UE) 2016/679. Această structură este fundamentul tuturor obligațiilor care urmează.

Operator de date

Clientul. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Persoană împuternicită

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Persoane vizate

Utilizatorii dumneavoastră. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Articolul 1

1. Identificarea părților

Prezentul Acord de Prelucrare (denumit "DPA") completează Condițiile Generale de Utilizare ale ARDNTECH și precizează obligațiile respective ale Operatorului de date (Clientul) și ale Persoanei împuternicite (Editorul ARDNTECH) în sensul Regulamentului (UE) 2016/679 (RGPD).

Persoană împuternicită: ARDNTECH, înmatriculată la RCS sub nr. 913308706, al cărui sediu social este situat în 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Operator de date: persoana juridică sau fizică care subscrie la ARDNTECH și utilizează serviciul pentru a stoca și partaja secrete digitale.

Articolul 2

2. Obiectul și finalitățile prelucrării

ARDNTECH este un serviciu de stocare de secrete cu criptare end-to-end (zero-knowledge). Persoana împuternicită tratează datele în numele Operatorului de date în următoarele scopuri exclusive:

  • Stocare de blob-uri criptografice opace (secrete criptate prin cheia publică a Operatorului, niciodată decriptabile de partea serverului).
  • Autentificare, gestionarea conturilor, gestionarea apartenențelor la organizații.
  • Emiterea de notificări operaționale (alertă fugă HIBP opt-in, invitație membru, alertă audit).
Articolul 3

3. Categorii de date prelucrate

Persoana împuternicită tratează următoarele categorii de date, și exclusiv acestea:

Categorie Date în cauză Bază legală (art. 6 RGPD)
Cont utilizator Adresă de e-mail, hash Argon2id al parolei principale, cheie publică OpenPGP, nume opțional. Executarea contractului (art. 6.1.b)
Secrete stocate Blob-uri OpenPGP opace (criptate). Persoana împuternicită nu le poate citi. Executarea contractului (art. 6.1.b)
Jurnale de audit Evenimente de conectare, creare/citire/partajare/ștergere de secrete, IP, user-agent, semnături HMAC. Interes legitim pentru securitate (art. 6.1.f)
Facturare Denumire socială, SIREN, adresă, e-mail facturare, istoric al plăților. Obligație legală contabilă (art. 6.1.c)
Articolul 4

4. Categorii de persoane vizate

Persoanele vizate sunt: (a) utilizatorii autorizați de Operatorul de date să acceseze ARDNTECH; (b) după caz, destinatarii partajărilor de secrete inițiate de acești utilizatori; (c) contactele identificate pe facturile emise către Operatorul de date.

Articolul 5

5. Durate de păstrare

Datele sunt păstrate pentru următoarele durate:

  • Cont utilizator: cât timp contul este activ, șters în 30 de zile după cererea explicită sau rezilierea.
  • Secrete: cât timp utilizatorul nu le șterge. Ștergere ireversibilă și imediată la acțiunea utilizatorului.
  • Jurnale de audit: 13 luni (durată recomandată CNIL pentru trasabilitate), apoi arhivare anonimizată.
  • Date de facturare: 10 ani (obligație legală Cod comercial L123-22).
  • Loguri tehnice aplicative (în afară audit): 30 de zile rolling, anonimizare IP automată dincolo.
Articolul 6

6. Subcontractanți ulteriori autorizați

Operatorul de date autorizează expres Persoana împuternicită să recurgă la următorii subcontractanți ulteriori:

Subcontractant Finalitate Țară de prelucrare
Brevo SAS Trimiterea e-mailurilor tranzacționale (notificare, verificare e-mail). FR
Stancer SAS Tratarea plăților online. FR
Găzduitor (de precizat în contract) Găzduirea infrastructurii aplicative și a bazelor de date. FR / EU

Orice schimbare de subcontractant ulterior face obiectul unei notificări către Operatorul de date cu un preaviz minim de 30 de zile, permițându-i să exercite un drept de opoziție motivat.

Articolul 7

7. Măsuri tehnice și organizatorice de securitate

Persoana împuternicită pune în aplicare următoarele măsuri (listă indicativă neexhaustivă):

  • Criptare end-to-end a secretelor (OpenPGP.js v6, curbe ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivarea cheilor pornind de la parola principală prin Argon2id (5 treceri, 256 MiB, paralelism 4).
  • Lanț de audit criptografic HMAC-SHA-256 verificabil, detectare în O(1) a oricărei alterări.
  • TLS 1.3 obligatoriu în transport, HSTS preload, certificate Let's Encrypt sau Buypass reînnoite automat.
  • Autentificare cu doi factori (TOTP RFC 6238 + e-mail) cu coduri de recuperare criptate.
  • Salvări criptate zilnice, păstrate 30 de zile, restaurare testată trimestrial.
  • Test de intruziune anual de către un PASSI (începând cu V1.0 GA).
Articolul 8

8. Notificarea încălcărilor de date

Conform articolului 33 din RGPD, Persoana împuternicită notifică Operatorului de date orice încălcare de date cu caracter personal în 48 de ore de la luarea la cunoștință a încălcării. Notificarea precizează natura, întinderea, consecințele probabile și măsurile luate sau preconizate.

Articolul 9

9. Drepturile persoanelor vizate

Persoana împuternicită furnizează Operatorului de date instrumentele care permit să răspundă cererilor persoanelor vizate (drept de acces, rectificare, ștergere, portabilitate, opoziție) direct din interfața utilizator. Pentru orice cerere neacoperită de interfață, Persoana împuternicită asistă Operatorul în 5 zile lucrătoare.

Articolul 10

10. Restituire / ștergere la sfârșitul contractului

La sfârșitul contractului (reziliere, nereînnoire), Operatorul de date dispune de 30 de zile pentru a exporta datele sale prin funcționalitatea nativă de export portabilitate. La sfârșitul acestui termen, ansamblul datelor Operatorului este șters în mod ireversibil din bazele de producție. Salvările criptate sunt purjate în 90 de zile suplimentare (rotație de retenție standard).

Articolul 11

11. Transferuri în afara Uniunii Europene

Niciun transfer de date către o țară terță în afara UE/SEE nu este efectuat. Persoana împuternicită nu recurge la prestatori supuși CLOUD Act (US), FISA Section 702, nici la jurisdicții echivalente. Dacă un astfel de transfer ar deveni tehnic necesar în viitor, Persoana împuternicită ar trebui să obțină acordul expres și prealabil al Operatorului de date.

Articolul 12

12. Audit și cooperare

Operatorul de date poate mandata un auditor independent (pe cheltuiala sa) pentru a verifica conformitatea Persoanei împuternicite cu angajamentele prezentului DPA, sub rezerva unui preaviz rezonabil de 15 zile și a unui angajament de confidențialitate. Persoana împuternicită furnizează de asemenea la cerere orice document care permite demonstrarea conformității sale (registru al prelucrărilor, rapoarte de pentest, etc.). Pentru orice cerere: dpo@aegirex.eu.

Începeți

Aveți nevoie de versiunea
semnată și personalizată?

Prezentul model constituie un angajament contractual atunci când este anexat la o comandă Business sau Enterprise. Pentru o versiune semnată digital, nominală și adaptată persoanelor împuternicite de dumneavoastră și jurisdicției dumneavoastră, adresați cererea Responsabilului de tratament al dumneavoastră sau direct DPO-ului ARDNTECH EI.

GDPR nativ, conform Art. 28
Zero-knowledge: editorul nu vă citește secretele
Găzduire în Franța, jurisdicție franceză
Cod AGPL-3.0 auditabil de la cap la cap
Subcontractanți doar din UE, enumerați la Art. 6