Підтримка України. Сервіс надається українським компаніям безкоштовно на час війни. Отримати безкоштовний доступ
Конфіденційність · Нативний GDPR

Політика конфіденційності

Розроблено ARDNTECH zero-knowledge: ми не можемо прочитати ваші секрети, навіть якби захотіли.

Оновлено 01/08/2026 Нативний GDPR Хостинг у Франції AGPL-3.0
01 / Зміст

Дванадцять розділів, чотири теми.

Прямий доступ до кожного розділу політики. Повний текст читабельний нижче; посилання прив'язуються безпосередньо до розділу, що вас цікавить.

Права

Прочитати першим

Архітектура zero-knowledge

ARDNTECH шифрує Ваші секрети у Вашому браузері перед будь-якою відправкою. Ми технічно не маємо доступу до їхнього вмісту у відкритому вигляді. Ця політика конфіденційності описує лише ті дані, які ми фактично обробляємо (e-mail, хеш пароля, технічні метадані), та відповідні правові підстави.

02 / Для DPO та CISO

Те, що ми бачимо, те, чого ми не бачимо.

Три навчальні картки для визначення технічної межі конфіденційності ARDNTECH. Ця карта видимості технічно є обов'язковою: вона безпосередньо випливає з криптографічної архітектури, а не з договірного зобов'язання.

Те, що ми НІКОЛИ не бачимо

Недоступний за побудовою

  • Ваш майстер-пароль у відкритому вигляді
  • розшифрований вміст ваших секретів (паролі, ключі API, нотатки)
  • Ваш приватний ключ OpenPGP , який ніколи не залишає ваш браузер

Жодна судова реквізиція не може змусити нас надати ці елементи: ми ними не володіємо.

Те, що ми бачимо, але не можемо прочитати

Зберігається зашифрованим для вас

  • зашифровані blob-и OpenPGP ваших секретів, запечатані лише для вашого публічного ключа
  • спільні зашифровані blob-и , запечатані для публічного ключа кожного отримувача

Повний дамп нашої бази не розкриває жодного секрету у відкритому вигляді: blob-и зашифровані AES-256-GCM SEIPDv2 згідно з RFC 9580.

Те, що ми бачимо у відкритому вигляді

Технічні метадані

  • Ваш адреса електронної пошти акаунта
  • назва секрету (для пошуку) та його тип
  • ієрархія папок та список отримувачів спільного доступу
  • дати створення, зміни, останнього доступу

Строго необхідні для організації сервісу. Зберігаються відповідно до термінів, детально описаних у розділі 7.

03 / Розділ 1

Контролер обробки.

Юридична особа, відповідальна за обробку ваших персональних даних, та точка контакту її уповноваженого із захисту даних.

Контролером обробки є Видавець (ARDNTECH), контактні дані якого наведено на сторінці Правова інформація.

Уповноважений із захисту даних (DPO): dpo@aegirex.eu.

04 / Розділ 2

Архітектура zero-knowledge: те, чого ми не можемо прочитати.

ARDNTECH шифрує ваші секрети у вашому браузері перед будь-яким надсиланням. Наші сервери зберігають лише непрозорі blob-и OpenPGP, зашифровані лише для вашого публічного ключа.

Технічні наслідки архітектури

Як наслідок, ми не маємо жодного технічного доступу:

  • до вміст у відкритому вигляді ваших секретів,
  • до вашого майстер-пароль,
  • до вашого приватний ключ OpenPGP (завантаженого вами під час реєстрації, ніколи не переданого).

Ви можете перевірити ці твердження, переглянувши публічний вихідний код у нашому репозиторії GitHub. сторінка архітектури безпеки детально описує криптографічний стек RFC за RFC.

05 / Розділ 3

Дані оброблювані.

Для роботи Сервісу ми обробляємо такі категорії даних, згруповані за метою.

3.1 · Дані акаунта

Автентифікація та криптографічна ідентичність

  • Адреса електронної пошти: автентифікація, транзакційні комунікації, відновлення сесії.
  • Майстер-пароль (лише хеш Argon2id): перевірка ідентичності при вході. Пароль у відкритому вигляді ніколи не зберігається.
  • Публічний ключ OpenPGP: дозволяє іншим користувачам ділитися з вами секретами.
  • Відбиток публічного ключа (SHA-256 truncated): перевірки узгодженості.
3.2 · Технічні дані

Робота та безпека

  • IP-адреса з'єднання: безпека (rate limiting, виявлення аномалій). Зберігається 30 днів.
  • User-Agent браузера: діагностика та аудит.
  • Cookies сесії: строго необхідні для роботи Сервісу (HttpOnly, Secure, SameSite Strict у продакшені).
3.3 · Opt-in

Сканування HIBP (можна вимкнути)

Якщо активовано, ми обчислюємо частковий хеш вашої адреси електронної пошти (k-anonymity), щоб перевірити, чи з'являється вона в публічному витоку. HIBP ніколи не отримує вашу електронну пошту у відкритому вигляді. Можна вимкнути в налаштуваннях конфіденційності (GDPR ст. 21).

3.4 · Метадані

Метадані секретів, видимі на стороні сервера

Хоча вміст секретів зашифрований і недоступний Видавцю, певні технічні метадані необхідні для організації та залишаються видимими на стороні сервера:

  • Назва секрету (вводиться у відкритому вигляді для пошуку),
  • Тип (пароль / ключ API / нотатка / сертифікат),
  • Ієрархія папок,
  • Список отримувачів спільного доступу (за відбитком їхнього публічного ключа),
  • Дати створення, зміни, останнього доступу.

Вміст (пароль, значення ключа API тощо) зашифрований і недоступний Видавцю.

06 / Розділ 4

Цілі та правові підстави.

Для кожного виду обробки, відповідна правова підстава GDPR Стаття 6. Жодні дані не обробляються без явної підстави.

Мета Правова підстава (GDPR ст. 6)
Надання сервісу зашифрованого зберіганняВиконання договору (Умови використання)
Автентифікація та безпека (rate limiting, ланцюг аудиту)Законний інтерес + обов'язок безпеки (GDPR ст. 32)
Транзакційні комунікації (реєстрація, поширення, сповіщення)Виконання договору
Сканування HIBP (opt-in)Явна згода
Зберігання журналів аудитуЗаконний інтерес + правовий обов'язок (відстежуваність)
07 / Розділ 5

Отримувачі даних.

Ваші дані передаються лише технічним обробникам, строго необхідним для роботи Сервісу.

Технічні обробники даних

  • Хостинг-провайдер: французький оператор інфраструктури, що прагне кваліфікації SecNumCloud (див. Правова інформація для точної ідентичності).
  • Brevo (Франція): надсилання транзакційних електронних листів.
  • Stancer (Франція): обробка платежів (лише платні користувачі).
  • HIBP (Австралія, opt-in): сканування через API k-anonymity (електронна пошта ніколи не передається у відкритому вигляді).
  • DB-IP (Бельгія, база завантажується локально): геолокація IP нових з'єднань ("виявлено нове місто"). База завантажується щомісяця та запитується офлайн: жодна IP-адреса користувача не залишає наших серверів . Ліцензія CC-BY 4.0.

Жодного перепродажу, жодного профілювання. Жодні дані не перепродаються, не обмінюються та не передаються з маркетинговою метою чи метою рекламного профілювання.

08 / Розділ 6

Передачі за межі ЄС.

ARDNTECH віддає перевагу французьким або європейським обробникам даних. Існує лише один вихідний потік за межі ЄС, і він криптографічно захищений.

Єдиний вихідний потік за межі ЄС, це сканування HIBP (Австралія), яке використовує криптографічний механізм (k-anonymity), що гарантує, що жодні ідентифікуючі персональні дані не залишають ЄС. Технічні деталі доступні в публічній документації безпеки.

Сканування HIBP можна вимкнути індивідуально (налаштування користувача) та глобально на стороні адміністратора самостійно розміщеного екземпляра.

09 / Розділ 7

Термін зберігання.

Кожна категорія даних зберігається протягом мінімального терміну, необхідного для її мети, відповідно до принципу мінімізації GDPR ст. 5.

Категорія Термін
Активний акаунтУвесь термін використання Сервісу
Неактивний акаунт (немає з'єднання 24 місяці)Сповіщення + видалення через 30 днів
Акаунт видалено за запитомМиттєве видалення ідентифікуючих даних
Журнал аудиту (одностороннє хешування)3 роки (обов'язок відстежуваності)
IP-адреса з'єднання30 днів
Журнали сервера застосунку30 днів
10 / Розділ 8

Ваші шість прав реалізовані GDPR.

Права, надані GDPR, можна реалізувати безпосередньо через нашого DPO. Кілька з них також реалізовані в самообслуговуванні через налаштування вашого акаунта.

Право доступу

Отримати копію всіх даних, що вас стосуються. Доступно безпосередньо з ваших налаштувань: Експорт GDPR (миттєвий експорт JSON).

Право на виправлення

Змінити ваші персональні дані в будь-який час (електронна пошта, публічний ключ OpenPGP) з вашого простору налаштувань або за запитом до DPO.

Право на видалення

Видалити свій акаунт та всі ваші ідентифікуючі дані. Доступно в самообслуговуванні через Видалити мій акаунт у налаштуваннях.

Право на перенесення

Отримати ваші дані у структурованому форматі (JSON), що можна повторно імпортувати в будь-який сумісний екземпляр. Жодного пропрієтарного блокування.

Право на заперечення

Відмовитися від певних необов'язкових видів обробки (наприклад: сканування HIBP opt-out, сповіщення продукту). Номінальна робота сховища від цього не залежить.

Право на скаргу до CNIL

Звернутися до французького наглядового органу: cnil.fr/fr/plaintes. Жодних попередніх дій перед Видавцем не вимагається.

11 / Розділ 9

Заходи безпеки.

Сім категорій технічних та організаційних заходів, впроваджених для захисту ваших даних відповідно до статті 32 GDPR.

Детальні технічні заходи

  • Наскрізне шифрування OpenPGP (AES-256-GCM через SEIPDv2, RFC 9580).
  • Хешування паролів Argon2id (5 проходів, 256 MiB пам'яті, паралелізм 4).
  • Ланцюг аудиту HMAC-SHA-256 з ланцюжком (виявлення підробки за O(1)).
  • Двофакторна автентифікація (електронна пошта + опціональний TOTP).
  • Обов'язковий HTTPS (HSTS), сувора CSP (no inline scripts, Trusted Types).
  • Rate limiters на чутливих маршрутах (реєстрація, вхід, експорт).
  • Хостинг у французького оператора, що прагне кваліфікації SecNumCloud.

Аудит та перевірка. Деталі криптографічного стеку RFC за RFC, формалізована модель загроз та процедура перевірки ланцюга аудиту опубліковані на сторінці архітектури безпеки.

12 / Розділ 10

Cookies строго необхідні.

ARDNTECH використовує лише cookies, строго необхідні для роботи Сервісу. Жодних сторонніх cookies, жодних пікселів відстеження, жодних інструментів аналітики.

Три cookies, усі функціональні

  • Cookie сесії (HttpOnly, Secure, SameSite Strict у продакшені): автентифікація авторизованого користувача.
  • Cookie CSRF: захист від атак типу Cross-Site Request Forgery.
  • Cookie онбордингу (термін 1 рік): запам'ятовує закриття вітального майстра, щоб не показувати його знову.

Згода не вимагається. Жодних сторонніх cookies, жодних пікселів відстеження, жодних інструментів аналітики не встановлюється. Тому попередня згода не вимагається в розумінні CNIL (Постанова 2020-091).

13 / Розділ 11

Зміна політики.

Умови та терміни, протягом яких ця політика може змінюватися, та зобов'язання щодо повідомлення користувачів.

Видавець може змінювати цю політику в будь-який час. Користувачі інформуються електронною поштою про суттєві зміни з повідомленням за п'ятнадцять (15) днів.

Поточна версія завжди датована вгорі сторінки. Історія змін архівується та доступна для перегляду за запитом до DPO.

14 / Розділ 12

Контакт DPO.

Контактні дані Уповноваженого із захисту даних з будь-яких питань щодо ваших персональних даних або реалізації ваших прав.

Електронна пошта

dpo@aegirex.eu

Поштова адреса

Див. Правова інформація.

Термін відповіді

Максимум один місяць, відповідно до статті 12 GDPR.

Для підприємств

Угода про обробку даних (DPA) доступна.

15 / Почати

Питання щодо ваших даних?
DPO відповідає.

ARDNTECH був розроблений так, щоб конфіденційність не залежала від доброї волі видавця. Якщо залишається питання щодо обробки, терміну зберігання чи права, зверніться безпосередньо до нашого Уповноваженого із захисту даних. Для підприємств доступна стандартизована угода про обробку даних.

Zero-knowledge OpenPGP, зашифровані blob-и непридатні без приватного ключа
Нативний GDPR, шість прав, реалізованих у самообслуговуванні
Хостинг у Франції, французька юрисдикція
Ланцюг аудиту HMAC-SHA-256, що перевіряється незалежно
Код AGPL-3.0, повністю публічний та доступний для аудиту