Solidaritate cu Ucraina. Serviciu oferit gratuit companiilor ucrainene pe durata războiului. Solicitați acces gratuit
DPA RGPD · Art. 28

Acord de prelucrare a datelor

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Model - ultima actualizare - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. Identificarea părților

Prezentul Acord de Prelucrare (denumit "DPA") completează Condițiile Generale de Utilizare ale Aegirex și precizează obligațiile respective ale Operatorului de date (Clientul) și ale Persoanei împuternicite (Editorul Aegirex) în sensul Regulamentului (UE) 2016/679 (RGPD).

Persoană împuternicită: ARDNTECH EI, înmatriculată la RCS sub nr. 913308706, al cărui sediu social este situat în 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Operator de date: persoana juridică sau fizică care subscrie la Aegirex și utilizează serviciul pentru a stoca și partaja secrete digitale.

Article 2

2. Obiectul și finalitățile prelucrării

Aegirex este un serviciu de stocare de secrete cu criptare end-to-end (zero-knowledge). Persoana împuternicită tratează datele în numele Operatorului de date în următoarele scopuri exclusive:

  • Stocare de blob-uri criptografice opace (secrete criptate prin cheia publică a Operatorului, niciodată decriptabile de partea serverului).
  • Autentificare, gestionarea conturilor, gestionarea apartenențelor la organizații.
  • Emiterea de notificări operaționale (alertă fugă HIBP opt-in, invitație membru, alertă audit).
Article 3

3. Categorii de date prelucrate

Persoana împuternicită tratează următoarele categorii de date, și exclusiv acestea:

Categorie Date în cauză Bază legală (art. 6 RGPD)
Cont utilizator Adresă de e-mail, hash Argon2id al parolei principale, cheie publică OpenPGP, nume opțional. Executarea contractului (art. 6.1.b)
Secrete stocate Blob-uri OpenPGP opace (criptate). Persoana împuternicită nu le poate citi. Executarea contractului (art. 6.1.b)
Jurnale de audit Evenimente de conectare, creare/citire/partajare/ștergere de secrete, IP, user-agent, semnături HMAC. Interes legitim pentru securitate (art. 6.1.f)
Facturare Denumire socială, SIREN, adresă, e-mail facturare, istoric al plăților. Obligație legală contabilă (art. 6.1.c)
Article 4

4. Categorii de persoane vizate

Persoanele vizate sunt: (a) utilizatorii autorizați de Operatorul de date să acceseze Aegirex; (b) după caz, destinatarii partajărilor de secrete inițiate de acești utilizatori; (c) contactele identificate pe facturile emise către Operatorul de date.

Article 5

5. Durate de păstrare

Datele sunt păstrate pentru următoarele durate:

  • Cont utilizator: cât timp contul este activ, șters în 30 de zile după cererea explicită sau rezilierea.
  • Secrete: cât timp utilizatorul nu le șterge. Ștergere ireversibilă și imediată la acțiunea utilizatorului.
  • Jurnale de audit: 13 luni (durată recomandată CNIL pentru trasabilitate), apoi arhivare anonimizată.
  • Date de facturare: 10 ani (obligație legală Cod comercial L123-22).
  • Loguri tehnice aplicative (în afară audit): 30 de zile rolling, anonimizare IP automată dincolo.
Article 6

6. Subcontractanți ulteriori autorizați

Operatorul de date autorizează expres Persoana împuternicită să recurgă la următorii subcontractanți ulteriori:

Subcontractant Finalitate Țară de prelucrare
Brevo SAS Trimiterea e-mailurilor tranzacționale (notificare, verificare e-mail). FR
Stancer SAS Tratarea plăților online. FR
Găzduitor (de precizat în contract) Găzduirea infrastructurii aplicative și a bazelor de date. FR / EU

Orice schimbare de subcontractant ulterior face obiectul unei notificări către Operatorul de date cu un preaviz minim de 30 de zile, permițându-i să exercite un drept de opoziție motivat.

Article 7

7. Măsuri tehnice și organizatorice de securitate

Persoana împuternicită pune în aplicare următoarele măsuri (listă indicativă neexhaustivă):

  • Criptare end-to-end a secretelor (OpenPGP.js v6, curbe ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivarea cheilor pornind de la parola principală prin Argon2id (5 treceri, 256 MiB, paralelism 4).
  • Lanț de audit criptografic HMAC-SHA-256 verificabil, detectare în O(1) a oricărei alterări.
  • TLS 1.3 obligatoriu în transport, HSTS preload, certificate Let's Encrypt sau Buypass reînnoite automat.
  • Autentificare cu doi factori (TOTP RFC 6238 + e-mail) cu coduri de recuperare criptate.
  • Salvări criptate zilnice, păstrate 30 de zile, restaurare testată trimestrial.
  • Test de intruziune anual de către un PASSI (începând cu V1.0 GA).
Article 8

8. Notificarea încălcărilor de date

Conform articolului 33 din RGPD, Persoana împuternicită notifică Operatorului de date orice încălcare de date cu caracter personal în 48 de ore de la luarea la cunoștință a încălcării. Notificarea precizează natura, întinderea, consecințele probabile și măsurile luate sau preconizate.

Article 9

9. Drepturile persoanelor vizate

Persoana împuternicită furnizează Operatorului de date instrumentele care permit să răspundă cererilor persoanelor vizate (drept de acces, rectificare, ștergere, portabilitate, opoziție) direct din interfața utilizator. Pentru orice cerere neacoperită de interfață, Persoana împuternicită asistă Operatorul în 5 zile lucrătoare.

Article 10

10. Restituire / ștergere la sfârșitul contractului

La sfârșitul contractului (reziliere, nereînnoire), Operatorul de date dispune de 30 de zile pentru a exporta datele sale prin funcționalitatea nativă de export portabilitate. La sfârșitul acestui termen, ansamblul datelor Operatorului este șters în mod ireversibil din bazele de producție. Salvările criptate sunt purjate în 90 de zile suplimentare (rotație de retenție standard).

Article 11

11. Transferuri în afara Uniunii Europene

Niciun transfer de date către o țară terță în afara UE/SEE nu este efectuat. Persoana împuternicită nu recurge la prestatori supuși CLOUD Act (US), FISA Section 702, nici la jurisdicții echivalente. Dacă un astfel de transfer ar deveni tehnic necesar în viitor, Persoana împuternicită ar trebui să obțină acordul expres și prealabil al Operatorului de date.

Article 12

12. Audit și cooperare

Operatorul de date poate mandata un auditor independent (pe cheltuiala sa) pentru a verifica conformitatea Persoanei împuternicite cu angajamentele prezentului DPA, sub rezerva unui preaviz rezonabil de 15 zile și a unui angajament de confidențialitate. Persoana împuternicită furnizează de asemenea la cerere orice document care permite demonstrarea conformității sale (registru al prelucrărilor, rapoarte de pentest, etc.). Pentru orice cerere: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6