Solidarita s Ukrajinou. Služba ponúkaná bezplatne ukrajinským firmám počas trvania vojny. Požiadať o bezplatný prístup
DPA GDPR · čl. 28

Zmluva o spracovaní dát

Verejný vzor zmluvy o spracúvaní osobných údajov v súlade s GDPR čl. 28. Pre formálne zmluvné použitie si vyžiadajte podpísanú verziu u svojho správcu.

 Šablóna - posledná aktualizácia - 01/08/2026 Natívne GDPR Zero-knowledge Hosting vo Francúzsku

Preambula

Prehľad

Tri roly GDPRna prvý pohľad.

Skôr než prejdeme k podrobnostiam dvanástich článkov, tu je rozdelenie zodpovedností v zmysle Nariadenia (EÚ) 2016/679. Táto štruktúra je základom všetkých nasledujúcich povinností.

Prevádzkovateľ

Klient. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sprostredkovateľ

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Dotknuté osoby

Vaši používatelia. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Článok 1

1. Identifikácia strán

Táto Zmluva o spracovaní (ďalej "DPA") dopĺňa Všeobecné obchodné podmienky ARDNTECH a upresňuje povinnosti Správcu dát (Klienta) a Spracovateľa (Vydavateľa ARDNTECH) v zmysle Nariadenia (EÚ) 2016/679 (GDPR).

Spracovateľ: ARDNTECH, zapísaná v obchodnom registri pod č. 913308706, so sídlom na adrese 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Správca dát: právnická alebo fyzická osoba predplácajúca ARDNTECH a využívajúca službu na uchovávanie a zdieľanie digitálnych tajomstiev.

Článok 2

2. Predmet a účely spracovania

ARDNTECH je služba uchovávania tajomstiev so šifrovaním end-to-end (zero-knowledge). Spracovateľ spracováva dáta v mene Správcu dát výhradne na nasledujúce účely:

  • Uchovávanie nepriehľadných kryptografických blobov (tajomstvá šifrované verejným kľúčom Správcu, nikdy dešifrovateľné na strane servera).
  • Autentizácia, správa účtov, správa členstiev v organizáciách.
  • Vystavovanie operačných notifikácií (varovanie úniku HIBP opt-in, pozvánka člena, audit upozornenie).
Článok 3

3. Kategórie spracovávaných dát

Spracovateľ spracováva nasledujúce kategórie dát, a iba tie:

Kategória Dotknuté dáta Právny základ (čl. 6 GDPR)
Používateľský účet E-mailová adresa, hash Argon2id hlavného hesla, OpenPGP verejný kľúč, voliteľné meno. Plnenie zmluvy (čl. 6.1.b)
Uložené tajomstvá Nepriehľadné OpenPGP bloby (šifrované). Spracovateľ ich nemôže čítať. Plnenie zmluvy (čl. 6.1.b)
Audit logy Udalosti prihlásenia, vytvorenia/čítania/zdieľania/odstránenia tajomstiev, IP, user-agent, HMAC signatúry. Oprávnený záujem na bezpečnosti (čl. 6.1.f)
Fakturácia Obchodný názov, SIREN, adresa, fakturačný e-mail, história platieb. Právna povinnosť účtovná (čl. 6.1.c)
Článok 4

4. Kategórie dotknutých osôb

Dotknuté osoby sú: (a) používatelia oprávnení Správcom dát na prístup do ARDNTECH; (b) v prípade potreby príjemcovia zdieľaní tajomstiev iniciovaných týmito používateľmi; (c) kontakty identifikované na faktúrach vystavených Správcovi dát.

Článok 5

5. Doby uchovávania

Dáta sa uchovávajú po nasledujúce doby:

  • Používateľský účet: pokiaľ je účet aktívny, odstránený do 30 dní po explicitnej žiadosti alebo ukončení.
  • Tajomstvá: pokiaľ ich používateľ neodstráni. Odstránenie nevratné a okamžité na akciu používateľa.
  • Audit logy: 13 mesiacov (doba odporúčaná CNIL pre dohľadateľnosť), potom anonymizovaná archivácia.
  • Fakturačné dáta: 10 rokov (právna povinnosť obchodného zákonníka L123-22).
  • Technické aplikačné logy (mimo auditu): 30 dní rolling, automatická anonymizácia IP po tejto dobe.
Článok 6

6. Schválení následní spracovatelia

Správca dát výslovne oprávňuje Spracovateľa na použitie nasledujúcich následných spracovateľov:

Spracovateľ Účel Krajina spracovania
Brevo SAS Odosielanie transakčných e-mailov (notifikácie, overenie e-mailu). FR
Stancer SAS Spracovanie online platieb. FR
Hostiteľ (na upresnenie v zmluve) Hostovanie aplikačnej infraštruktúry a databáz. FR / EU

Akákoľvek zmena následného spracovateľa podlieha notifikácii Správcovi dát s minimálne 30 dňovou lehotou, umožňujúcou uplatniť motivované právo na námietku.

Článok 7

7. Technické a organizačné bezpečnostné opatrenia

Spracovateľ zavádza nasledujúce opatrenia (orientačný nevyčerpávajúci zoznam):

  • Šifrovanie end-to-end tajomstiev (OpenPGP.js v6, krivky ECC curve25519, AES-256-GCM SEIPDv2).
  • Derivácia kľúčov z hlavného hesla cez Argon2id (5 prechodov, 256 MiB, parallelism 4).
  • Kryptografický audit chain HMAC-SHA-256 overiteľný, detekcia v O(1) akejkoľvek zmeny.
  • Povinný TLS 1.3 v transporte, HSTS preload, certifikáty Let's Encrypt alebo Buypass obnovované automaticky.
  • Dvojfaktorová autentizácia (TOTP RFC 6238 + e-mail) so šifrovanými obnovovacími kódmi.
  • Denné šifrované zálohy, uchovávané 30 dní, štvrťročne testované obnovenie.
  • Ročný penetračný test PASSI audítorom (od V1.0 GA).
Článok 8

8. Notifikácia o porušeniach dát

V súlade s článkom 33 GDPR Spracovateľ oznamuje Správcovi dát akékoľvek porušenie osobných údajov do 48 hodín od okamihu, kedy sa o porušení dozvedel. Notifikácia upresňuje povahu, rozsah, pravdepodobné dôsledky a prijaté alebo plánované opatrenia.

Článok 9

9. Práva dotknutých osôb

Spracovateľ poskytuje Správcovi dát nástroje umožňujúce reagovať na žiadosti dotknutých osôb (právo na prístup, opravu, výmaz, prenositeľnosť, námietku) priamo z používateľského rozhrania. Pre akúkoľvek žiadosť nepokrytú rozhraním Spracovateľ asistuje Správcovi do 5 pracovných dní.

Článok 10

10. Vrátenie / odstránenie na konci zmluvy

Na konci zmluvy (výpoveď, nepredĺženie) má Správca dát 30 dní na export svojich dát cez natívnu funkcionalitu exportu prenositeľnosti. Po tejto dobe sú všetky dáta Správcu nevratne odstránené z produkčných databáz. Šifrované zálohy sú vyčistené v ďalších 90 dňoch (štandardná rotácia retencie).

Článok 11

11. Prenos mimo Európskej únie

Žiadny prenos dát do tretích krajín mimo EÚ/EHP nie je uskutočňovaný. Spracovateľ nepoužíva dodávateľov podliehajúcich CLOUD Actu (US), FISA Section 702 ani ekvivalentným jurisdikciám. Ak by sa taký prenos stal v budúcnosti technicky nevyhnutným, Spracovateľ by musel získať výslovný a predchádzajúci súhlas Správcu dát.

Článok 12

12. Audit a spolupráca

Správca dát môže poveriť nezávislého audítora (na svoje náklady) overením súladu Spracovateľa so záväzkami tejto DPA, s výhradou rozumnej 15-dňovej lehoty a záväzku mlčanlivosti. Spracovateľ rovnako poskytuje na vyžiadanie všetky dokumenty umožňujúce preukázanie súladu (register spracovania, správy z pentestov apod.). Pre akúkoľvek žiadosť: dpo@aegirex.eu.

Začať

Potrebujete verziu
podpísanú a prispôsobenú?

Tento vzor predstavuje zmluvný záväzok, ak je priložený k objednávke Business alebo Enterprise. Pre digitálne podpísanú, menovitú verziu prispôsobenú vašim sprostredkovateľom a vašej jurisdikcii zašlite svoju žiadosť svojmu správcovi alebo priamo DPO spoločnosti ARDNTECH EI.

Natívne GDPR, v súlade s čl. 28
Zero-knowledge: vydavateľ nečíta vaše tajomstvá
Hosting vo Francúzsku, francúzska jurisdikcia
Kód AGPL-3.0 auditovateľný od začiatku do konca
Sprostredkovatelia iba v EÚ, uvedení v čl. 6