One Time Secret - Tool - by Alexandru Jungean
Act adițional privind prelucrarea datelor
EnglishClauze articolul 28 pentru clienții profesioniști care sunt operatori ai datelor personale din textul cifrat pe care îl trimit.
Versiune 1.1.0 · În vigoare de la 22 august 2026
Acest Act adițional privind prelucrarea datelor („DPA”) este un acord din articolul 28 GDPR între clientul profesionist care trimite text cifrat ce conține date personale ale altora („Clientul”, operator) și Alexandru Jungean („Împuternicitul”) pentru One Time Secret - Tool - by Alexandru Jungean la https://secret.alexjungean.com. Se aplică numai când Clientul este operator. Nu se aplică unei persoane private care criptează doar propriile date. Textul în limba engleză este la Data Processing Addendum.
Identitățile de rată hash-uite, jurnalele de confidențialitate ale aplicației și corespondența proprie a Operatorului rămân prelucrări pentru care Operatorul este operator independent, conform Politicii de confidențialitate. Acest DPA acoperă doar plicurile de text cifrat și metadatele din lista permisă.
Folosirea Serviciului ca profesionist după 22 august 2026 constituie acordul la acest DPA, versiunea 1.1.0. Nu este necesară o copie semnată pe hârtie.
1. Roluri și instrucțiuni
Clientul stabilește scopul și mijloacele prelucrării datelor personale din textul în clar pe care utilizatorii Clientului îl criptează. Împuternicitul găzduiește plicul rezultat și îl dezvăluie cel mult o dată unui apelant care prezintă o dovadă de căutare valabilă. Împuternicitul nu decide sensul textului în clar și nu îl poate citi.
Clientul îl instruiește pe Împuternicit să (a) stocheze plicul pentru durata aleasă de 1 oră, 24 de ore, 3 zile sau 7 zile, (b) să-l dezvăluie cel mult o dată la o dezvăluire valabilă și (c) să-l șteargă la dezvăluire, la expirare, la o sesizare DSA sau PUA valabilă care identifică identificatorul public sau la un ordin legal. Aceste acțiuni din Termenii de utilizare sunt instrucțiunile documentate. Instrucțiunile suplimentare trebuie să fie posibile în această arhitectură; Împuternicitul va refuza o instrucțiune care cere decriptare, căutare de identitate sau livrare exact-o-dată.
2. Anexa I — detalii ale prelucrării
| Element | Detaliu |
|---|---|
| Obiect | Găzduirea și dezvăluirea cel mult o dată a unui plic AES-256-GCM versionat. |
| Durată | Până la Dezvăluire sau expirare, apoi ștergere fizică în 6 ore după expirare. DPA durează cât Clientul folosește Serviciul în acest scop. |
| Natura | Stocare, dezvăluire care păstrează integritatea, ștergere. Fără analiză, fără profilare, fără decriptare. |
| Scop | A permite Clientului să partajeze un secret scurt o dată cu o persoană care are linkul de capabilitate. |
| Tip de date | Orice pune Clientul (sau utilizatorii săi) în textul în clar, pe care Împuternicitul îl vede doar ca text cifrat. Împuternicitul stochează și identificatorul public, verifier-ul, versiunea cheii, versiunea plicului, nonce-ul, datele asociate autentificate și marcajele de timp. |
| Categorii de persoane vizate | Stabilite de Client. Împuternicitul nu are o listă de persoane vizate. |
| Date sensibile | Împuternicitul nu poate ști dacă textul în clar include date din categorii speciale. Clientul nu trebuie să trimită date pe care nu este legal să le prelucreze și nu trebuie să se bazeze pe Împuternicit pentru a aplica condițiile din articolul 9. |
3. Confidențialitate
Împuternicitul este Alexandru Jungean, persoană fizică în Romania, European Union. Persoanele care acționează pentru Împuternicit (dacă există) vor fi ținute de o obligație de confidențialitate. Împuternicitul nu va folosi plicurile Clientului în scopuri proprii altele decât furnizarea Serviciului, securizarea lui și respectarea legii.
4. Anexa II — măsuri de securitate
- AES-256-GCM doar în browser; nonce unic; date asociate autentificate legate de identificatorul public.
- Dovadă și cheie AES doar în fragment; corpul de dezvăluire este doar identificatorul public plus dovada.
- Verifier HMAC, chei legate de versiune, comparare în timp constant; dovada brută nu este stocată.
- Ștergere-și-returnare atomică; rezultate generice de indisponibilitate; fără SELECT-apoi-DELETE.
- RLS deny-all pentru rolurile publice ale bazei; rol de server elevat doar pentru aplicație.
- CSP first-party; fără scripturi terțe la creare/dezvăluire; no-referrer; no-store.
- Jurnale de aplicație cu listă interzisă de confidențialitate; fără material de capabilitate.
- Limite de rată hash-uite; TLS către site; TLS către baza de date în producția live.
- Curățare orară în baza de date; SLA de ștergere fizică de 6 ore după expirare.
Aceste măsuri corespund arhitecturii livrate și testate. Nu sunt o certificare. Clientul rămâne responsabil pentru linkul de capabilitate, destinatar și securitatea capetelor.
5. Anexa III — împuterniciți ulteriori
Clientul acordă o autorizare prealabilă generală împuterniciților listați în Infrastructură și împuterniciți. Împuternicitul va publica o schimbare substanțială pe acea pagină. Clientul poate obiecta în 14 zile, astfel cum este descris acolo. Fiindcă aceasta este o arhitectură unică și gratuită, Împuternicitul nu poate oferi o regiune sau o gazdă specifică Clientului. Remediul Clientului după o obiecție motivată poate fi să nu mai trimită plicuri.
6. Transferuri internaționale
Rândurile-secret sunt stocate în SEE (Irlanda). Găzduirea și jurnalele pot implica o societate din Statele Unite, conform Politicii de confidențialitate. Împuternicitul folosește procesatori care se bazează pe o decizie de adecvare și/sau pe clauzele contractuale standard ale Comisiei. Clientul autorizează acele transferuri în scopul acestui DPA.
7. Asistență, încălcări, audituri
Împuternicitul îl va asista pe Client cu cererile persoanelor vizate în măsura posibilului. Se aplică articolul 11: Împuternicitul de regulă nu poate identifica o persoană vizată și nu poate localiza un rând fără un identificator public. Împuternicitul nu poate decripta. Portabilitatea textului în clar este imposibilă pentru Împuternicit; Clientul a avut deja textul în clar în browser la momentul creării.
Împuternicitul va notifica Clientul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor care afectează plicurile Clientului, folosind alex.jungean@gmail.com dacă Clientul a scris la acea adresă ca contact profesionist, sau printr-un anunț pe Serviciu dacă nu există contact. Notificarea nu va include material de capabilitate.
Auditurile se limitează la acest DPA, documentele publice de arhitectură și răspunsuri scrise. Clientul nu poate cere producerea cheilor HMAC, a rândurilor live ale altor clienți sau o demonstrație de decriptare. Auditul la fața locului în locuința privată a unei persoane fizice nu este disponibil; o analiză rezonabilă la distanță a declarațiilor publice de securitate este.
8. Ștergere și restituire
Restituirea textului cifrat este Dezvăluirea cel mult o dată către un apelant cu o dovadă valabilă, sau deloc. Împuternicitul nu oferă un export în masă. Ștergerea este automată la Dezvăluire sau la expirare plus curățare. După aceea, restituirea este imposibilă. La încetarea utilizării de către Client, plicurile rămase urmează aceleași ceasuri.
9. Răspundere și durată
Fiecare parte rămâne răspunzătoare conform GDPR pentru propriul rol. Limitarea răspunderii din Termenii de utilizare se aplică în măsura permisă și nu reduce răspunderea GDPR obligatorie. Acest DPA durează până când Clientul nu mai folosește Serviciul și toate plicurile Clientului au fost dezvăluite, au expirat sau au fost curățate. Supraviețuire: confidențialitatea, această frază și clauzele care prin natură supraviețuiesc.
