Solidaritet med Ukraina. Tjänsten erbjuds kostnadsfritt till ukrainska företag så länge kriget pågår. Begär gratis åtkomst
DPA RGPD · Art. 28

Personuppgiftsbiträdesavtal

Modèle public d'accord de traitement des données conforme au RGPD Art. 28. Pour un usage contractuel formel, demandez la version signée à votre Responsable de traitement.

 Mall - senast uppdaterad - 16/06/2026 RGPD natif Zero-knowledge Hébergement France

Préambule

01 / Vue d'ensemble

Les trois rôles RGPD en un coup d'œil.

Avant d'entrer dans le détail des douze articles, voici la répartition des responsabilités au sens du Règlement (UE) 2016/679. Cette structure est le fondement de toutes les obligations qui suivent.

Responsable de traitement

Le Client. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Sous-traitant

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Personnes concernées

Vos utilisateurs. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par Aegirex.

Article 1

1. Identifiering av parterna

Detta personuppgiftsbiträdesavtal (nedan "DPA") kompletterar Aegirex:s användarvillkor och preciserar de respektive skyldigheterna för personuppgiftsansvarig (Kunden) och personuppgiftsbiträde (utgivaren av Aegirex) enligt förordning (EU) 2016/679 (GDPR).

Personuppgiftsbiträde: ARDNTECH EI, registrerat i handelsregistret under nr 913308706, med säte på 24 rue de la Glau 08700 Gespunsart. DSO: dpo@aegirex.eu.

Personuppgiftsansvarig: den juridiska eller fysiska person som tecknar abonnemang på Aegirex och använder tjänsten för att lagra och dela digitala hemligheter.

Article 2

2. Föremål och ändamål för behandlingen

Aegirex är en end-to-end-krypterad (zero-knowledge) lagringstjänst för hemligheter. Personuppgiftsbiträdet behandlar uppgifter för personuppgiftsansvarigs räkning endast för följande ändamål:

  • Lagring av ogenomskinliga kryptografiska blobbar (hemligheter krypterade med personuppgiftsansvarigs publika nyckel, aldrig dekrypterbara på serversidan).
  • Autentisering, kontohantering, hantering av organisationstillhörighet.
  • Utskick av operativa aviseringar (HIBP-läckagelarm opt-in, medlemsinbjudan, granskningslarm).
Article 3

3. Kategorier av behandlade uppgifter

Personuppgiftsbiträdet behandlar följande kategorier av uppgifter, och endast dessa:

Kategori Berörda uppgifter Rättslig grund (art. 6 GDPR)
Användarkonto E-postadress, Argon2id-hash av huvudlösenordet, OpenPGP-publik nyckel, valfritt namn. Fullgörande av avtal (art. 6.1.b)
Lagrade hemligheter Ogenomskinliga OpenPGP-blobbar (krypterade). Personuppgiftsbiträdet kan inte läsa dem. Fullgörande av avtal (art. 6.1.b)
Granskningsloggar Inloggningshändelser, skapande/läsning/delning/borttagning av hemligheter, IP, user-agent, HMAC-signaturer. Berättigat intresse av säkerhet (art. 6.1.f)
Fakturering Firmanamn, organisationsnummer, adress, faktura-e-post, betalningshistorik. Rättslig bokföringsskyldighet (art. 6.1.c)
Article 4

4. Kategorier av registrerade

De registrerade är: (a) de användare som personuppgiftsansvarig auktoriserat att få åtkomst till Aegirex; (b) i tillämpliga fall mottagarna av delningar av hemligheter initierade av dessa användare; (c) de kontaktpersoner som anges på fakturor utställda till personuppgiftsansvarig.

Article 5

5. Lagringstider

Uppgifterna sparas i följande tider:

  • Användarkonto: så länge kontot är aktivt, raderas inom 30 dagar efter uttrycklig begäran eller uppsägning.
  • Hemligheter: så länge användaren inte raderar dem. Oåterkallelig och omedelbar radering vid användarens åtgärd.
  • Granskningsloggar: 13 månader (rekommenderad tid av CNIL för spårbarhet), därefter anonymiserad arkivering.
  • Faktureringsdata: 10 år (rättslig skyldighet, fransk handelslag L123-22).
  • Tekniska applikationsloggar (utöver granskning): 30 dagar rullande, automatisk IP-anonymisering därefter.
Article 6

6. Godkända ytterligare underbiträden

Personuppgiftsansvarig ger uttryckligen personuppgiftsbiträdet rätt att anlita följande ytterligare underbiträden:

Underbiträde Ändamål Behandlingsland
Brevo SAS Utskick av transaktionell e-post (avisering, e-postverifiering). FR
Stancer SAS Hantering av onlinebetalningar. FR
Värd (preciseras i avtalet) Hosting av applikationsinfrastruktur och databaser. FR / EU

Varje byte av underbiträde meddelas personuppgiftsansvarig med minst 30 dagars varsel, så att denne kan utöva en motiverad invändningsrätt.

Article 7

7. Tekniska och organisatoriska säkerhetsåtgärder

Personuppgiftsbiträdet vidtar följande åtgärder (vägledande icke-uttömmande lista):

  • End-to-end-kryptering av hemligheter (OpenPGP.js v6, ECC curve25519, AES-256-GCM SEIPDv2).
  • Nyckelhärledning från huvudlösenordet via Argon2id (5 passes, 256 MiB, parallelism 4).
  • Kryptografisk HMAC-SHA-256 audit chain, verifierbar, O(1)-detektion av varje manipulation.
  • TLS 1.3 obligatoriskt i transport, HSTS preload, Let's Encrypt- eller Buypass-certifikat förnyas automatiskt.
  • Tvåfaktorsautentisering (TOTP RFC 6238 + e-post) med krypterade återställningskoder.
  • Dagliga krypterade säkerhetskopior, lagras 30 dagar, återställning testad kvartalsvis.
  • Årlig penetrationstest av en PASSI (från V1.0 GA).
Article 8

8. Anmälan av personuppgiftsincidenter

I enlighet med artikel 33 GDPR anmäler personuppgiftsbiträdet varje personuppgiftsincident till personuppgiftsansvarig inom 48 timmar från kännedom. Anmälan anger arten, omfattningen, sannolika konsekvenser och vidtagna eller planerade åtgärder.

Article 9

9. De registrerades rättigheter

Personuppgiftsbiträdet tillhandahåller personuppgiftsansvarig de verktyg som behövs för att besvara de registrerades begäranden (rätt till tillgång, rättelse, radering, portabilitet, invändning) direkt från användargränssnittet. För varje begäran som inte täcks av gränssnittet bistår personuppgiftsbiträdet personuppgiftsansvarig inom 5 arbetsdagar.

Article 10

10. Återlämnande / radering vid avtalets slut

Vid avtalets slut (uppsägning, ej förnyelse) har personuppgiftsansvarig 30 dagar att exportera sina data via den inbyggda portabilitets-exportfunktionen. Efter denna tidsfrist raderas alla personuppgiftsansvarigs data oåterkalleligt från produktionsdatabaserna. De krypterade säkerhetskopiorna rensas inom ytterligare 90 dagar (standard retention-rotation).

Article 11

11. Överföringar utanför Europeiska unionen

Ingen överföring av data till ett tredjeland utanför EU/EES utförs. Personuppgiftsbiträdet anlitar inte leverantörer som lyder under den amerikanska CLOUD Act, FISA Section 702 eller motsvarande jurisdiktioner. Om en sådan överföring i framtiden blir tekniskt nödvändig måste personuppgiftsbiträdet inhämta personuppgiftsansvariges uttryckliga förhandsmedgivande.

Article 12

12. Granskning och samarbete

Personuppgiftsansvarig kan utse en oberoende revisor (på egen bekostnad) för att kontrollera personuppgiftsbiträdets efterlevnad av åtagandena i detta DPA, med rimlig förvarning på 15 dagar och ett sekretessåtagande. Personuppgiftsbiträdet tillhandahåller också på begäran varje handling som styrker dess efterlevnad (behandlingsregister, pentest-rapporter etc.). För varje begäran: dpo@aegirex.eu.

Démarrer

Besoin de la version
signée et personnalisée ?

Le présent modèle vaut engagement contractuel lorsqu'il est annexé à un bon de commande Business ou Enterprise. Pour une version signée numériquement, nominative et adaptée à vos sous-traitants et à votre juridiction, adressez votre demande à votre Responsable de traitement ou directement au DPO d'ARDNTECH EI.

RGPD natif, Art. 28 conforme
Zero-knowledge : l'éditeur ne lit pas vos secrets
Hébergement France, juridiction française
Code AGPL-3.0 auditable de bout en bout
Sous-traitants UE uniquement, listés à l'Art. 6