Підтримка України. Сервіс надається українським компаніям безкоштовно на час війни. Отримати безкоштовний доступ
DPA GDPR · ст. 28

Угода про обробку даних

Публічний зразок угоди про обробку даних відповідно до GDPR ст. 28. Для формального договірного використання запросіть підписану версію у вашого Відповідального за обробку.

 Шаблон - остання оновлення - 01/08/2026 Нативний GDPR Zero-knowledge Хостинг у Франції

Преамбула

Огляд

Три ролі GDPRз першого погляду.

Перш ніж заглибитися в деталі дванадцяти статей, ось розподіл обовязків у розумінні Регламенту (ЄС) 2016/679. Ця структура є основою всіх зобовязань, що випливають далі.

Контролер даних

Клієнт. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.

Оператор обробки

ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.

Суб’єкти даних

Ваші користувачі. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.

Стаття 1

1. Ідентифікація сторін

Ця Угода про обробку (далі «DPA») доповнює Умови використання ARDNTECH та уточнює відповідні зобов'язання Відповідального за обробку (Клієнта) та Оператора (Видавця ARDNTECH) у розумінні Регламенту (ЄС) 2016/679 (GDPR).

Оператор: ARDNTECH, зареєстрована в RCS під № 913308706, із юридичною адресою 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.

Відповідальний за обробку: юридична або фізична особа, яка підписується на ARDNTECH та використовує сервіс для зберігання та спільного використання цифрових секретів.

Стаття 2

2. Предмет та цілі обробки

ARDNTECH - це сервіс зберігання секретів з end-to-end encryption (zero-knowledge). Оператор обробляє дані від імені Відповідального за обробку виключно для таких цілей:

  • Зберігання непрозорих криптографічних блобів (секрети, зашифровані відкритим ключем Відповідального, що ніколи не дешифруються на стороні сервера).
  • Автентифікація, управління обліковими записами, управління членством в організаціях.
  • Відправка операційних сповіщень (opt-in сповіщення HIBP про витік, запрошення учасника, сповіщення аудиту).
Стаття 3

3. Категорії оброблюваних даних

Оператор обробляє лише такі категорії даних:

Категорія Відповідні дані Правова підстава (ст. 6 GDPR)
Обліковий запис користувача E-mail адреса, Argon2id-хеш головного пароля, відкритий ключ OpenPGP, необов'язкове ім'я. Виконання договору (ст. 6.1.b)
Збережені секрети Непрозорі OpenPGP-блоби (зашифровані). Оператор не може їх прочитати. Виконання договору (ст. 6.1.b)
Журнали аудиту Події підключення, створення/читання/спільного доступу/видалення секретів, IP, user-agent, HMAC-підписи. Законний інтерес у безпеці (ст. 6.1.f)
Виставлення рахунку Юридична назва, SIREN, адреса, e-mail для рахунків, журнал платежів. Юридичне зобов'язання з бухгалтерського обліку (ст. 6.1.c)
Стаття 4

4. Категорії суб'єктів даних

Суб'єктами даних є: (a) користувачі, авторизовані Відповідальним за обробку для доступу до ARDNTECH; (b) у відповідних випадках, одержувачі спільного доступу до секретів, ініційованого цими користувачами; (c) контакти, зазначені у рахунках, виставлених Відповідальному за обробку.

Стаття 5

5. Строки зберігання

Дані зберігаються протягом таких строків:

  • Обліковий запис: доки він активний, видаляється протягом 30 днів після явного запиту або розірвання.
  • Секрети: доки користувач їх не видалить. Необоротне та негайне видалення за дією користувача.
  • Журнали аудиту: 13 місяців (строк, рекомендований CNIL для трасування), потім анонімізований архів.
  • Дані для рахунків: 10 років (юридичне зобов'язання за Торговим кодексом L123-22).
  • Технічні журнали застосунку (крім аудиту): 30 днів rolling, автоматична анонімізація IP після цього.
Стаття 6

6. Авторизовані субпідрядники

Відповідальний за обробку прямо авторизує Оператора залучати таких субпідрядників:

Підрядник Мета Країна обробки
Brevo SAS Відправка транзакційних e-mail (сповіщення, підтвердження e-mail). FR
Stancer SAS Обробка онлайн-платежів. FR
Хостинг-провайдер (уточнюється в договорі) Хостинг інфраструктури застосунку та баз даних. FR / EU

Будь-яка зміна субпідрядника є предметом повідомлення Відповідальному за обробку із мінімальним терміном 30 днів, що дозволяє йому скористатися правом мотивованого заперечення.

Стаття 7

7. Технічні та організаційні заходи безпеки

Оператор застосовує такі заходи (невичерпний орієнтовний список):

  • End-to-end encryption секретів (OpenPGP.js v6, криві ECC curve25519, AES-256-GCM SEIPDv2).
  • Деривація ключів з головного пароля через Argon2id (5 проходів, 256 МіБ, parallelism 4).
  • Верифікована криптографічна HMAC-SHA-256 audit chain, виявлення O(1) будь-якого втручання.
  • TLS 1.3 обов'язковий для транспорту, HSTS preload, сертифікати Let's Encrypt або Buypass з автоматичним поновленням.
  • Двофакторна автентифікація (TOTP RFC 6238 + e-mail) із зашифрованими кодами відновлення.
  • Щоденні зашифровані резервні копії, зберігання 30 днів, щоквартальне тестування відновлення.
  • Щорічний тест на проникнення від PASSI (при відкритті платних планів).
Стаття 8

8. Повідомлення про порушення даних

Відповідно до статті 33 GDPR, Оператор повідомляє Відповідального за обробку про будь-яке порушення персональних даних протягом 48 годин з моменту виявлення. Повідомлення уточнює характер, масштаб, ймовірні наслідки та вжиті або заплановані заходи.

Стаття 9

9. Права суб'єктів даних

Оператор надає Відповідальному за обробку інструменти для виконання запитів суб'єктів даних (право доступу, виправлення, видалення, портативності, заперечення) безпосередньо через інтерфейс користувача. Для будь-якого запиту, не охопленого інтерфейсом, Оператор надає допомогу Відповідальному протягом 5 робочих днів.

Стаття 10

10. Повернення / видалення після закінчення договору

Після закінчення договору (розірвання, непоновлення) Відповідальний за обробку має 30 днів для експорту своїх даних через нативну функцію експорту для портативності. Після цього строку всі дані Відповідального необоротно видаляються з production-баз даних. Зашифровані резервні копії видаляються протягом 90 додаткових днів (стандартна ротація зберігання).

Стаття 11

11. Передача за межі Євросоюзу

Жодної передачі даних до третіх країн за межами ЄС/ЄЕЗ не здійснюється. Оператор не вдається до послуг провайдерів, що підпадають під CLOUD Act (США), FISA Section 702 або аналогічних юрисдикцій. Якщо така передача стане технічно необхідною в майбутньому, Оператор має отримати явну попередню згоду Відповідального за обробку.

Стаття 12

12. Аудит та співпраця

Відповідальний за обробку може уповноважити незалежного аудитора (за власний рахунок) для перевірки відповідності Оператора зобов'язанням цього DPA за умови розумного попереднього повідомлення за 15 днів та підписання угоди про конфіденційність. Оператор також надає на запит будь-який документ, що дозволяє продемонструвати його відповідність (реєстр обробок, звіти про тести на проникнення тощо). З будь-яких запитів: dpo@aegirex.eu.

Почати

Потрібна версія
підписану та персоналізовану?

Цей зразок є договірним зобовязанням, коли він додається до замовлення Business або Enterprise. Для цифрово підписаної, іменної версії, адаптованої до ваших субпідрядників і вашої юрисдикції, надішліть свій запит вашому Відповідальному за обробку або безпосередньо до DPO ARDNTECH EI.

Нативний GDPR, відповідає ст. 28
Zero-knowledge: видавець не читає ваші секрети
Хостинг у Франції, французька юрисдикція
Код AGPL-3.0, що піддається наскрізному аудиту
Субпідрядники лише з ЄС, перелічені у ст. 6