Compliment del RGPD
Comparteix contrasenyes, credencials i dades sensibles amb la residència completa de dades de la UE. Les teves dades romanen a la regió que triïs, garantida.
Caducitat automàtica, registre d'auditoria de principi a fi i arquitectura de seguretat de codi obert: creada des de zero per al compliment del RGPD.
En aquesta pàgina
Visió general del compliment del RGPD
Password Pusher està dissenyat per al compliment del RGPD des de zero. Amb més de 15 anys de producció i més de 100 milions de secrets compartits, oferim residència de dades de la UE, caducitat automàtica de dades i registre d'auditoria complet per a organitzacions que necessiten complir els requisits del RGPD.
Operem dues instàncies totalment independents. Les dades de càrrega útil es processen únicament dins de la regió que trieu i mai es transfereixen fora d'ella. Un Acord de Processament de Dades (DPA) entra en vigor automàticament per a tots els usuaris del servei allotjat a la UE i està disponible públicament a eu.pwpush.com/dpa.
Regions de dades
Password Pusher opera dues regions de dades diferents. Les dades sensibles proporcionades en push i sol·licituds es processen únicament dins de la regió de dades escollida i mai es transfereixen fora d'aquesta regió.
Regió de la UE (eu.pwpush.com)
Recomanat per a organitzacions de la UEAllotjat a DigitalOcean als Països Baixos (EEE). Les dades de càrrega push es processen i s'emmagatzemen completament dins de l'Espai Econòmic Europeu.
Regió dels EUA (us.pwpush.com)
Amèrica i resta del mónAllotjat a DigitalOcean als Estats Units. Ideal per a organitzacions o equips nord-americans sense requisits de residència de dades a la UE. Hi ha clàusules contractuals estàndard de la UE per a qualsevol flux de dades transfronterer. Les organitzacions que requereixin la residència de dades a la UE han d'utilitzar eu.pwpush.com.
Protecció de dades des del disseny
Totes les funcions de Password Pusher estan dissenyades tenint com a objectiu la minimització de dades, la limitació de la finalitat i la limitació d'emmagatzematge.
Caducitat automàtica de dades
Cada push caduca automàticament després d'un nombre configurable de visualitzacions o període de temps. Les dades s'eliminen permanentment, no s'arxiven ni s'eliminen temporalment. Ja no hi són.
Minimització de dades
Només recopilem allò necessari per oferir el servei. Sense cookies de seguiment, sense anàlisis de comportament, sense xarxes publicitàries de tercers. Plausible Analytics és anònim i amb seu a la UE.
Xifratge AES-256-GCM
Totes les dades sensibles es xifren en repòs mitjançant AES-256-GCM amb claus derivades per camp. La capa de xifratge és de codi obert i auditable a GitHub.
Registre d'auditoria complet
Pista d'auditoria completa del cicle de vida per a cada push: creació, visualitzacions, caducitat. Saber exactament qui ha accedit a què i quan: essencial per als requisits de responsabilitat del RGPD.
Nucli de seguretat de codi obert
Tot el codi crític per a la seguretat (xifratge, gestió de dades, lògica de caducitat, registre d'auditoria) és de codi obert i auditable a GitHub. El codi tancat només cobreix les característiques del producte, mai la seguretat.
Acord de processament de dades
Un Acord de Processament de Dades (DPA) entra en vigor automàticament per a totes les organitzacions que utilitzen el servei allotjat a la UE a eu.pwpush.com. Consulteu el DPA complet a eu.pwpush.com/dpa; no cal cap document signat per separat.
Subprocessadors
Només fem servir 5 subprocessadors, i només un (DigitalOcean) gestiona les vostres dades de càrrega push.
| Subprocessador | Propòsit | Ubicació | Gestiona dades de càrrega útil? | salvaguardes |
|---|---|---|---|---|
| DigitalOcean | Allotjament, base de dades, còpies de seguretat | Països Baixos (UE) o EUA | Sí | SCC de la UE, SOC 2 |
| Stripe | Processament de pagaments | Estats Units | No | SCC de la UE, PCI DSS |
| Brevo | Correu electrònic transaccional | França (UE) | No | Adequació de l'EEE |
| Buttondown | Butlletí electrònic | Estats Units | No | SCC de la UE |
| Plausible Analytics | Analítica web | Unió Europea | No | Adequació de l'EEE, sense cookies |
Punt clau per als clients de la UE: Per a la regió de la UE, les dades de càrrega útil push les gestiona exclusivament DigitalOcean als Països Baixos. Cap subprocessador amb seu als EUA processa dades de càrrega útil.
Alineació d'articles del RGPD
L'arquitectura de Password Pusher s'ajusta directament als principis bàsics del RGPD. A continuació s'explica com s'aborda cada principi:
Només s'emmagatzemen les metadades secretes i mínimes. Sense seguiment del comportament ni recopilació de dades innecessària.
La caducitat automàtica garanteix que les dades no es conservin més temps del necessari. Configurable per nombre de visualitzacions o període de temps.
Xifratge AES-256-GCM en repòs, TLS en trànsit, claus derivades per camp i registre d'auditoria per a cada esdeveniment d'accés.
L'intercanvi efímer és el producte principal: la destrucció de dades és una característica, no una idea secundària.
Acord de processament de dades disponible a petició. Només 5 subencarregats del tractament, completament documentats. SCC de la UE vigents per a transferències fora de l'EEE.
Les dades de càrrega útil de la regió de la UE es queden a l'EEE (Països Baixos). Per a la regió dels EUA, les clàusules contractuals estàndard de la UE regeixen els fluxos de dades transfronterers.
Autoallotjament per a un control total
Màxima sobirania de dades
Autoallotjament d'un programa d'enviament de contrasenyes a la vostra pròpia infraestructura. Els vostres servidors, les vostres claus de xifratge, les vostres regles. Apnotic mai veu les vostres dades.
Quan allotgeu vosaltres mateixos Password Pusher, Apnotic és un proveïdor de programari, no un processador de dades. Les vostres dades mai no entren en contacte amb la nostra infraestructura. Controleu el xifratge, l'accés, la retenció i la certificació de compliment completament dins del vostre propi entorn.
La vostra infraestructura
Implementa'l mitjançant Docker, Kubernetes (gràfics oficials de Helm) o bare metal. Executa'l a AWS, Azure, GCP, localment, on vulguis.
Les vostres claus de xifratge
Tu controles la clau de xifratge mestra. Apnotic no té accés a les teves dades; som un proveïdor de programari, no un processador de dades.
SSO empresarial
Les versions Pro Advanced i Enterprise autoallotjades inclouen un SSO empresarial real: configureu el vostre propi proveïdor Entra, Okta, Auth0 o OAuth2/OIDC personalitzat.
Acord de processament de dades
Un Acord de Processament de Dades (APD) entra en vigor automàticament per a totes les organitzacions que utilitzen el servei allotjat a la UE a eu.pwpush.com. El nostre APD estàndard està disponible públicament a eu.pwpush.com/dpa i s'aplica mitjançant l'acceptació dels nostres Termes de servei; no cal cap document signat per separat. Cobreix:
- Termes de processament harmonitzats amb l'article 28 del RGPD
- Àmbit de dades explícit: dades del compte (nom, correu electrònic, empresa) i dades de l'aplicació (càrregues útils push/sol·licitud), amb termes de retenció
- Notificació d'incompliment de 72 hores, drets d'auditoria anual i responsabilitat limitada
Tens preguntes sobre el RGPD o el compliment normatiu?
Contacteu amb support@pwpush.com: responem a les consultes de compliment normatiu en un termini de 2 dies hàbils.
Darrera actualització: maig de 2026 · Apnotic, LLC