Solidaritet med Ukraina. Tjänsten erbjuds kostnadsfritt till ukrainska företag så länge kriget pågår. Begär gratis åtkomst
Integritet · Inbyggd GDPR

Integritetspolicy

Utformad ARDNTECH zero-knowledge: vi kan inte läsa dina hemligheter, även om vi ville.

Uppdaterad den 01/08/2026 Inbyggd GDPR Hosting i Frankrike AGPL-3.0
01 / Innehåll

Tolv avsnitt, fyra teman.

Direkt åtkomst till varje kapitel i policyn. Den fullständiga texten kan läsas nedan; länkarna ankrar direkt till det avsnitt som intresserar dig.

Rättigheter

Läs först

Zero-knowledge-arkitektur

ARDNTECH krypterar dina hemligheter i din webbläsare före varje överföring. Vi har tekniskt ingen åtkomst till deras klartextinnehåll. Denna integritetspolicy beskriver de enda uppgifter vi faktiskt behandlar (e-post, lösenordshash, tekniska metadata) och tillhörande rättsliga grunder.

02 / För DPO och CISO

Det vi ser, det vi inte ser.

Tre pedagogiska rutor för att kvalificera den tekniska gränsen för integriteten ARDNTECH. Denna synlighetskarta är tekniskt motståndskraftig: den följer direkt av den kryptografiska arkitekturen, inte av ett avtalsåtagande.

Det vi ALDRIG ser

Otillgängligt genom konstruktion

  • Ditt huvudlösenord i klartext
  • Det dekrypterat innehåll av dina hemligheter (lösenord, API-nycklar, anteckningar)
  • Din privat OpenPGP-nyckel , som aldrig lämnar din webbläsare

Ingen rättslig rekvisition kan tvinga oss att lämna ut dessa element: vi innehar dem inte.

Det vi ser utan att kunna läsa

Lagrat krypterat för dig

  • De krypterade OpenPGP-blobbar av dina hemligheter, förseglade endast för din publika nyckel
  • De delade krypterade blobbar , förseglade för varje mottagares publika nyckel

En komplett dump av vår databas avslöjar ingen hemlighet i klartext: blobbarna är AES-256-GCM SEIPDv2 enligt RFC 9580.

Det vi ser i klartext

Tekniska metadata

  • Din e-postadress för kontot
  • Hemlighetens hemlighetens namn (för sökning) och dess typ
  • Mapp mapphierarki och listan över delningsmottagare
  • Datumen datum för skapande, ändring, senaste åtkomst

Strikt nödvändiga för tjänstens organisation. Bevaras i enlighet med de tider som beskrivs i avsnitt 7.

03 / Avsnitt 1

Personuppgiftsansvarig för behandlingen.

Den juridiska enhet som ansvarar för behandlingen av dina personuppgifter och kontaktpunkten för dess dataskyddsombud.

04 / Avsnitt 2

Zero-knowledge-arkitektur: det vi inte kan läsa.

ARDNTECH krypterar dina hemligheter i din webbläsare före varje utskick. Våra servrar lagrar endast ogenomskinliga OpenPGP-blobbar, krypterade endast för din publika nyckel.

Tekniska konsekvenser av arkitekturen

Följaktligen har vi ingen teknisk åtkomst:

  • till innehållet innehåll i klartext till dina hemligheter,
  • till ditt huvudlösenord,
  • till din privat OpenPGP-nyckel (nedladdad av dig vid registreringen, aldrig överförd).

Du kan verifiera dessa påståenden genom att ta del av den offentliga källkoden i vårt GitHub-repository. sidan om säkerhetsarkitektur beskriver den kryptografiska stacken RFC för RFC.

05 / Avsnitt 3

Data som behandlas.

För att driva Tjänsten behandlar vi följande datakategorier, grupperade efter ändamål.

3.1 · Kontodata

Autentisering och kryptografisk identitet

  • E-postadress: autentisering, transaktionskommunikation, sessionsåterställning.
  • Huvudlösenord (endast Argon2id-hash): identitetsverifiering vid inloggning. Lösenordet i klartext lagras aldrig.
  • Publik OpenPGP-nyckel: gör det möjligt för andra användare att dela hemligheter med dig.
  • Avtryck av den publika nyckeln (SHA-256 truncated): konsistenskontroller.
3.2 · Tekniska data

Funktion och säkerhet

  • IP-adress vid inloggning: säkerhet (rate limiting, anomalidetektering). Bevaras i 30 dagar.
  • User-Agent från webbläsaren: diagnostik och revision.
  • Sessionscookies: strikt nödvändiga för Tjänstens funktion (HttpOnly, Secure, SameSite Strict i produktion).
3.3 · Opt-in

HIBP-skanning (kan inaktiveras)

Om aktiverat beräknar vi en partiell hash av din e-postadress (k-anonymity) för att kontrollera om den förekommer i en offentlig läcka. HIBP får aldrig din e-postadress i klartext. Kan inaktiveras från dina integritetsinställningar (GDPR Art. 21).

3.4 · Metadata

Hemlighetsmetadata synliga på serversidan

Även om innehållet i hemligheterna är krypterat och otillgängligt för Utgivaren, är vissa tekniska metadata nödvändiga för organisationen och förblir synliga på serversidan:

  • Hemlighetens namn (anges i klartext för sökning),
  • Typ (lösenord / API-nyckel / anteckning / certifikat),
  • Mapphierarki,
  • Lista över delningsmottagare (via deras publika nyckelavtryck),
  • Datum för skapande, ändring, senaste åtkomst.

Innehållet (lösenord, API-nyckelvärde osv.) är krypterat och otillgängligt för Utgivaren.

06 / Avsnitt 4

Ändamål och rättsliga grunder.

För varje behandling, motsvarande rättsliga grund enligt GDPR Artikel 6. Inga data behandlas utan uttrycklig grund.

Ändamål Rättslig grund (GDPR Art. 6)
Tillhandahålla den krypterade lagringstjänstenFullgörande av avtalet (användarvillkor)
Autentisering och säkerhet (rate limiting, revisionskedja)Berättigat intresse + säkerhetsskyldighet (GDPR Art. 32)
Transaktionskommunikation (signup, delning, varningar)Fullgörande av avtalet
HIBP-skanning (opt-in)Uttryckligt samtycke
Lagring av revisionsloggarBerättigat intresse + rättslig skyldighet (spårbarhet)
07 / Avsnitt 5

Mottagare för data.

Dina data lämnas endast ut till de tekniska underleverantörer som är strikt nödvändiga för Tjänstens funktion.

Tekniska underleverantörer

  • Värd: fransk infrastrukturoperatör som eftersträvar SecNumCloud-kvalificeringen (se Juridisk information för den exakta identiteten).
  • Brevo (Frankrike): utskick av transaktionsmejl.
  • Stancer (Frankrike): hantering av betalningar (endast betalande användare).
  • HIBP (Australien, opt-in): skanning via API k-anonymity (e-postadressen överförs aldrig i klartext).
  • DB-IP (Belgien, databas nedladdad lokalt): IP-geolokalisering av nya inloggningar ("ny stad upptäckt"). Databasen laddas ner månadsvis och frågas offline: ingen användares IP lämnar våra servrar . Licens CC-BY 4.0.

Ingen vidareförsäljning, ingen profilering. Inga data säljs vidare, byts eller överförs i marknadsförings- eller reklamprofileringssyfte.

08 / Avsnitt 6

Överföringar utanför EU.

ARDNTECH föredrar franska eller europeiska underleverantörer. Endast ett utgående flöde utanför EU finns, och det är kryptografiskt skyddat.

Det enda utgående flödet utanför EU är HIBP-skanningen (Australien), som använder en kryptografisk mekanism (k-anonymity) som garanterar att inga identifierbara personuppgifter lämnar EU. Den tekniska detaljen kan tas del av i den offentliga säkerhetsdokumentationen.

HIBP-skanningen kan inaktiveras individuellt (användarinställningar) och globalt på administratörssidan för en självhostad instans.

09 / Avsnitt 7

Tid för lagring.

Varje datakategori bevaras under den minsta tid som är nödvändig för dess ändamål, i enlighet med minimeringsprincipen GDPR Art. 5.

Kategori Tid
Aktivt kontoHela användningstiden för Tjänsten
Inaktivt konto (ingen inloggning 24 månader)Notifiering + radering efter 30 dagar
Konto raderat på begäranOmedelbar radering av identifierande data
Revisionslogg (one-way-hash)3 år (spårbarhetsskyldighet)
IP-adress vid inloggning30 dagar
Applikationsserverloggar30 dagar
10 / Avsnitt 8

Dina sex rättigheter GDPR med verktygsstöd.

De rättigheter som GDPR ger kan utövas direkt hos vårt DPO. Flera har även verktygsstöd i självbetjäning från dina kontoinställningar.

Rätt till tillgång

Få en kopia av samtliga data som rör dig. Tillgängligt direkt från dina inställningar: GDPR-export (omedelbar JSON-export).

Rätt till rättelse

Ändra dina personuppgifter när som helst (e-post, publik OpenPGP-nyckel) från ditt inställningsutrymme eller på begäran till DPO:n.

Rätt till radering

Radera ditt konto och samtliga av dina identifierande data. Tillgängligt i självbetjäning från Radera mitt konto i inställningarna.

Rätt till dataportabilitet

Hämta dina data i ett strukturerat format (JSON), återimporterbart i varje kompatibel instans. Ingen proprietär låsning.

Rätt att invända

Avvisa vissa valfria behandlingar (till exempel: HIBP-skanning opt-out, produktnotifieringar). Valvets nominella funktion är inte beroende av detta.

Rätt att klaga hos CNIL

Vänd dig till den franska tillsynsmyndigheten: cnil.fr/fr/plaintes. Ingen föregående åtgärd hos Utgivaren krävs.

11 / Avsnitt 9

Åtgärder för säkerhet.

Sju kategorier av tekniska och organisatoriska åtgärder som genomförs för att skydda dina data i enlighet med Artikel 32 GDPR.

Detaljerade tekniska åtgärder

  • Totalsträckskryptering OpenPGP (AES-256-GCM via SEIPDv2, RFC 9580).
  • Lösenordshash Argon2id (5 passes, 256 MiB memory, parallelism 4).
  • HMAC-SHA-256-revisionskedja kedjad (manipulationsdetektering i O(1)).
  • Tvåfaktorsautentisering (e-post + valfri TOTP).
  • Obligatorisk HTTPS (HSTS), strikt CSP (no inline scripts, Trusted Types).
  • Rate limiters på känsliga rutter (signup, login, export).
  • Hosting hos en fransk operatör som eftersträvar SecNumCloud-kvalificeringen.

Revision och verifiering. Detaljerna kring den kryptografiska stacken RFC för RFC, den formaliserade hotmodellen och proceduren för att verifiera revisionskedjan publiceras på sidan om säkerhetsarkitektur.

12 / Avsnitt 10

Cookies strikt nödvändiga.

ARDNTECH använder endast cookies som är strikt nödvändiga för Tjänstens funktion. Inga tredjepartscookies, ingen spårningspixel, inget analysverktyg.

Tre cookies, alla funktionella

  • Sessionscookie (HttpOnly, Secure, SameSite Strict i produktion): autentisering av den inloggade användaren.
  • CSRF-cookie: skydd mot attacker av typen Cross-Site Request Forgery.
  • Onboarding-cookie (varaktighet 1 år): kommer ihåg att välkomstguiden stängts för att inte visa den igen.

Inget samtycke krävs. Inga tredjepartscookies, ingen spårningspixel, inget analysverktyg placeras ut. Föregående samtycke krävs därför inte i CNIL:s mening (Beslut 2020-091).

13 / Avsnitt 11

Ändring av policyn.

Villkor och frister inom vilka denna policy kan ändras, samt åtaganden om notifiering till användarna.

Utgivaren kan ändra denna policy när som helst. Användarna informeras via e-post om väsentliga ändringar med en varseltid på femton (15) dagar.

Den aktuella versionen är alltid daterad högst upp på sidan. Ändringshistoriken arkiveras och kan tas del av på begäran till DPO:n.

14 / Avsnitt 12

Kontakt DPO.

Dataskyddsombudets kontaktuppgifter för alla frågor som rör dina personuppgifter eller utövandet av dina rättigheter.

15 / Kom igång

En fråga om dina data?
DPO:n svarar.

ARDNTECH har utformats så att integriteten inte är beroende av utgivarens goda tro. Om en fråga kvarstår om en behandling, en lagringstid eller en rättighet, kontakta direkt vårt dataskyddsombud. För företag finns ett standardiserat personuppgiftsbiträdesavtal tillgängligt.

Zero-knowledge OpenPGP, krypterade blobbar oanvändbara utan privat nyckel
Inbyggd GDPR, sex rättigheter med verktygsstöd i självbetjäning
Hosting i Frankrike, fransk jurisdiktion
HMAC-SHA-256-revisionskedja oberoende verifierbar
AGPL-3.0-kod, fullständigt offentlig och granskningsbar