Operator de date
Clientul. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.
Model public de acord privind prelucrarea datelor conform cu GDPR Art. 28. Pentru o utilizare contractuală formală, solicitați versiunea semnată Responsabilului de tratament al dumneavoastră.
Înainte de a intra în detaliul celor douăsprezece articole, iată repartizarea responsabilităților în sensul Regulamentului (UE) 2016/679. Această structură este fundamentul tuturor obligațiilor care urmează.
Clientul. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.
ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.
Utilizatorii dumneavoastră. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.
Prezentul Acord de Prelucrare (denumit "DPA") completează Condițiile Generale de Utilizare ale ARDNTECH și precizează obligațiile respective ale Operatorului de date (Clientul) și ale Persoanei împuternicite (Editorul ARDNTECH) în sensul Regulamentului (UE) 2016/679 (RGPD).
Persoană împuternicită: ARDNTECH, înmatriculată la RCS sub nr. 913308706, al cărui sediu social este situat în 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.
Operator de date: persoana juridică sau fizică care subscrie la ARDNTECH și utilizează serviciul pentru a stoca și partaja secrete digitale.
ARDNTECH este un serviciu de stocare de secrete cu criptare end-to-end (zero-knowledge). Persoana împuternicită tratează datele în numele Operatorului de date în următoarele scopuri exclusive:
Persoana împuternicită tratează următoarele categorii de date, și exclusiv acestea:
| Categorie | Date în cauză | Bază legală (art. 6 RGPD) |
|---|---|---|
| Cont utilizator | Adresă de e-mail, hash Argon2id al parolei principale, cheie publică OpenPGP, nume opțional. | Executarea contractului (art. 6.1.b) |
| Secrete stocate | Blob-uri OpenPGP opace (criptate). Persoana împuternicită nu le poate citi. | Executarea contractului (art. 6.1.b) |
| Jurnale de audit | Evenimente de conectare, creare/citire/partajare/ștergere de secrete, IP, user-agent, semnături HMAC. | Interes legitim pentru securitate (art. 6.1.f) |
| Facturare | Denumire socială, SIREN, adresă, e-mail facturare, istoric al plăților. | Obligație legală contabilă (art. 6.1.c) |
Persoanele vizate sunt: (a) utilizatorii autorizați de Operatorul de date să acceseze ARDNTECH; (b) după caz, destinatarii partajărilor de secrete inițiate de acești utilizatori; (c) contactele identificate pe facturile emise către Operatorul de date.
Datele sunt păstrate pentru următoarele durate:
Operatorul de date autorizează expres Persoana împuternicită să recurgă la următorii subcontractanți ulteriori:
| Subcontractant | Finalitate | Țară de prelucrare |
|---|---|---|
| Brevo SAS | Trimiterea e-mailurilor tranzacționale (notificare, verificare e-mail). | FR |
| Stancer SAS | Tratarea plăților online. | FR |
| Găzduitor (de precizat în contract) | Găzduirea infrastructurii aplicative și a bazelor de date. | FR / EU |
Orice schimbare de subcontractant ulterior face obiectul unei notificări către Operatorul de date cu un preaviz minim de 30 de zile, permițându-i să exercite un drept de opoziție motivat.
Persoana împuternicită pune în aplicare următoarele măsuri (listă indicativă neexhaustivă):
Conform articolului 33 din RGPD, Persoana împuternicită notifică Operatorului de date orice încălcare de date cu caracter personal în 48 de ore de la luarea la cunoștință a încălcării. Notificarea precizează natura, întinderea, consecințele probabile și măsurile luate sau preconizate.
Persoana împuternicită furnizează Operatorului de date instrumentele care permit să răspundă cererilor persoanelor vizate (drept de acces, rectificare, ștergere, portabilitate, opoziție) direct din interfața utilizator. Pentru orice cerere neacoperită de interfață, Persoana împuternicită asistă Operatorul în 5 zile lucrătoare.
La sfârșitul contractului (reziliere, nereînnoire), Operatorul de date dispune de 30 de zile pentru a exporta datele sale prin funcționalitatea nativă de export portabilitate. La sfârșitul acestui termen, ansamblul datelor Operatorului este șters în mod ireversibil din bazele de producție. Salvările criptate sunt purjate în 90 de zile suplimentare (rotație de retenție standard).
Niciun transfer de date către o țară terță în afara UE/SEE nu este efectuat. Persoana împuternicită nu recurge la prestatori supuși CLOUD Act (US), FISA Section 702, nici la jurisdicții echivalente. Dacă un astfel de transfer ar deveni tehnic necesar în viitor, Persoana împuternicită ar trebui să obțină acordul expres și prealabil al Operatorului de date.
Operatorul de date poate mandata un auditor independent (pe cheltuiala sa) pentru a verifica conformitatea Persoanei împuternicite cu angajamentele prezentului DPA, sub rezerva unui preaviz rezonabil de 15 zile și a unui angajament de confidențialitate. Persoana împuternicită furnizează de asemenea la cerere orice document care permite demonstrarea conformității sale (registru al prelucrărilor, rapoarte de pentest, etc.). Pentru orice cerere: dpo@aegirex.eu.
Prezentul model constituie un angajament contractual atunci când este anexat la o comandă Business sau Enterprise. Pentru o versiune semnată digital, nominală și adaptată persoanelor împuternicite de dumneavoastră și jurisdicției dumneavoastră, adresați cererea Responsabilului de tratament al dumneavoastră sau direct DPO-ului ARDNTECH EI.