Solidaritet med Ukraina. Tjänsten erbjuds kostnadsfritt till ukrainska företag så länge kriget pågår. Begär gratis åtkomst
DPA GDPR · art. 28

Personuppgiftsbiträdesavtal

Offentlig mall för personuppgiftsbiträdesavtal i enlighet med GDPR art. 28. För formell avtalsanvändning, begär den signerade versionen från din Personuppgiftsansvarige.

 Mall - senast uppdaterad - 01/08/2026 Inbyggd GDPR Zero-knowledge Hosting i Frankrike

Inledning

Översikt

De tre GDPR-rollernai ett ögonkast.

Innan vi går in på detaljerna i de tolv artiklarna följer här fördelningen av ansvar i den mening som avses i förordning (EU) 2016/679. Denna struktur är grunden för alla skyldigheter som följer.

Personuppgiftsansvarig

Kunden. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Personuppgiftsbiträde

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Registrerade

Dina användare. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Artikel 1

1. Identifiering av parterna

Detta personuppgiftsbiträdesavtal (nedan "DPA") kompletterar ARDNTECH:s användarvillkor och preciserar de respektive skyldigheterna för personuppgiftsansvarig (Kunden) och personuppgiftsbiträde (utgivaren av ARDNTECH) enligt förordning (EU) 2016/679 (GDPR).

Personuppgiftsbiträde: ARDNTECH, registrerat i handelsregistret under nr 913308706, med säte på 24 rue de la Glau 08700 Gespunsart. DSO: dpo@aegirex.eu.

Personuppgiftsansvarig: den juridiska eller fysiska person som tecknar abonnemang på ARDNTECH och använder tjänsten för att lagra och dela digitala hemligheter.

Artikel 2

2. Föremål och ändamål för behandlingen

ARDNTECH är en end-to-end-krypterad (zero-knowledge) lagringstjänst för hemligheter. Personuppgiftsbiträdet behandlar uppgifter för personuppgiftsansvarigs räkning endast för följande ändamål:

  • Lagring av ogenomskinliga kryptografiska blobbar (hemligheter krypterade med personuppgiftsansvarigs publika nyckel, aldrig dekrypterbara på serversidan).
  • Autentisering, kontohantering, hantering av organisationstillhörighet.
  • Utskick av operativa aviseringar (HIBP-läckagelarm opt-in, medlemsinbjudan, granskningslarm).
Artikel 3

3. Kategorier av behandlade uppgifter

Personuppgiftsbiträdet behandlar följande kategorier av uppgifter, och endast dessa:

Kategori Berörda uppgifter Rättslig grund (art. 6 GDPR)
Användarkonto E-postadress, Argon2id-hash av huvudlösenordet, OpenPGP-publik nyckel, valfritt namn. Fullgörande av avtal (art. 6.1.b)
Lagrade hemligheter Ogenomskinliga OpenPGP-blobbar (krypterade). Personuppgiftsbiträdet kan inte läsa dem. Fullgörande av avtal (art. 6.1.b)
Granskningsloggar Inloggningshändelser, skapande/läsning/delning/borttagning av hemligheter, IP, user-agent, HMAC-signaturer. Berättigat intresse av säkerhet (art. 6.1.f)
Fakturering Firmanamn, organisationsnummer, adress, faktura-e-post, betalningshistorik. Rättslig bokföringsskyldighet (art. 6.1.c)
Artikel 4

4. Kategorier av registrerade

De registrerade är: (a) de användare som personuppgiftsansvarig auktoriserat att få åtkomst till ARDNTECH; (b) i tillämpliga fall mottagarna av delningar av hemligheter initierade av dessa användare; (c) de kontaktpersoner som anges på fakturor utställda till personuppgiftsansvarig.

Artikel 5

5. Lagringstider

Uppgifterna sparas i följande tider:

  • Användarkonto: så länge kontot är aktivt, raderas inom 30 dagar efter uttrycklig begäran eller uppsägning.
  • Hemligheter: så länge användaren inte raderar dem. Oåterkallelig och omedelbar radering vid användarens åtgärd.
  • Granskningsloggar: 13 månader (rekommenderad tid av CNIL för spårbarhet), därefter anonymiserad arkivering.
  • Faktureringsdata: 10 år (rättslig skyldighet, fransk handelslag L123-22).
  • Tekniska applikationsloggar (utöver granskning): 30 dagar rullande, automatisk IP-anonymisering därefter.
Artikel 6

6. Godkända ytterligare underbiträden

Personuppgiftsansvarig ger uttryckligen personuppgiftsbiträdet rätt att anlita följande ytterligare underbiträden:

Underbiträde Ändamål Behandlingsland
Brevo SAS Utskick av transaktionell e-post (avisering, e-postverifiering). FR
Stancer SAS Hantering av onlinebetalningar. FR
Värd (preciseras i avtalet) Hosting av applikationsinfrastruktur och databaser. FR / EU

Varje byte av underbiträde meddelas personuppgiftsansvarig med minst 30 dagars varsel, så att denne kan utöva en motiverad invändningsrätt.

Artikel 7

7. Tekniska och organisatoriska säkerhetsåtgärder

Personuppgiftsbiträdet vidtar följande åtgärder (vägledande icke-uttömmande lista):

  • End-to-end-kryptering av hemligheter (OpenPGP.js v6, ECC curve25519, AES-256-GCM SEIPDv2).
  • Nyckelhärledning från huvudlösenordet via Argon2id (5 passes, 256 MiB, parallelism 4).
  • Kryptografisk HMAC-SHA-256 audit chain, verifierbar, O(1)-detektion av varje manipulation.
  • TLS 1.3 obligatoriskt i transport, HSTS preload, Let's Encrypt- eller Buypass-certifikat förnyas automatiskt.
  • Tvåfaktorsautentisering (TOTP RFC 6238 + e-post) med krypterade återställningskoder.
  • Dagliga krypterade säkerhetskopior, lagras 30 dagar, återställning testad kvartalsvis.
  • Årlig penetrationstest av en PASSI (från V1.0 GA).
Artikel 8

8. Anmälan av personuppgiftsincidenter

I enlighet med artikel 33 GDPR anmäler personuppgiftsbiträdet varje personuppgiftsincident till personuppgiftsansvarig inom 48 timmar från kännedom. Anmälan anger arten, omfattningen, sannolika konsekvenser och vidtagna eller planerade åtgärder.

Artikel 9

9. De registrerades rättigheter

Personuppgiftsbiträdet tillhandahåller personuppgiftsansvarig de verktyg som behövs för att besvara de registrerades begäranden (rätt till tillgång, rättelse, radering, portabilitet, invändning) direkt från användargränssnittet. För varje begäran som inte täcks av gränssnittet bistår personuppgiftsbiträdet personuppgiftsansvarig inom 5 arbetsdagar.

Artikel 10

10. Återlämnande / radering vid avtalets slut

Vid avtalets slut (uppsägning, ej förnyelse) har personuppgiftsansvarig 30 dagar att exportera sina data via den inbyggda portabilitets-exportfunktionen. Efter denna tidsfrist raderas alla personuppgiftsansvarigs data oåterkalleligt från produktionsdatabaserna. De krypterade säkerhetskopiorna rensas inom ytterligare 90 dagar (standard retention-rotation).

Artikel 11

11. Överföringar utanför Europeiska unionen

Ingen överföring av data till ett tredjeland utanför EU/EES utförs. Personuppgiftsbiträdet anlitar inte leverantörer som lyder under den amerikanska CLOUD Act, FISA Section 702 eller motsvarande jurisdiktioner. Om en sådan överföring i framtiden blir tekniskt nödvändig måste personuppgiftsbiträdet inhämta personuppgiftsansvariges uttryckliga förhandsmedgivande.

Artikel 12

12. Granskning och samarbete

Personuppgiftsansvarig kan utse en oberoende revisor (på egen bekostnad) för att kontrollera personuppgiftsbiträdets efterlevnad av åtagandena i detta DPA, med rimlig förvarning på 15 dagar och ett sekretessåtagande. Personuppgiftsbiträdet tillhandahåller också på begäran varje handling som styrker dess efterlevnad (behandlingsregister, pentest-rapporter etc.). För varje begäran: dpo@aegirex.eu.

Kom igång

Behöver du versionen
signerad och anpassad?

Denna mall utgör ett avtalsåtagande när den bifogas en Business- eller Enterprise-beställning. För en digitalt signerad version, namngiven och anpassad till dina underbiträden och din jurisdiktion, skicka din begäran till din Personuppgiftsansvarige eller direkt till DPO för ARDNTECH EI.

Inbyggd GDPR, förenlig med art. 28
Zero-knowledge: utgivaren läser inte dina hemligheter
Hosting i Frankrike, fransk jurisdiktion
AGPL-3.0-kod som kan granskas från början till slut
Underbiträden endast inom EU, listade i art. 6