Sua última exigência grita "Truecrypt". Existem algumas outras opções (como EncFS e luks / cryptsetup), mas eu não as chamaria de 'fácil' se você não configurá-las durante a instalação. Um volume Truecrypt provavelmente não é uma partição, seria um arquivo, mas a partir da sua pergunta, eu acho que estaria tudo bem.
Se montado, o root poderia lê-lo, e eu duvido que exista uma solução em que o root seria proibido de ler a partição / arquivo montado. Afinal, a raiz é Deus. Eu suponho que você seria capaz de imitar o que você quer em um sistema com o SELinux no modo estrito, mas construir um sistema desse tipo está abrindo uma grande quantidade de worms por si só.
Então: Truecrypt .