Protecció de dades de la UE

Compliment del RGPD

Comparteix contrasenyes, credencials i dades sensibles amb la residència completa de dades de la UE. Les teves dades romanen a la regió que triïs, garantida.

Caducitat automàtica, registre d'auditoria de principi a fi i arquitectura de seguretat de codi obert: creada des de zero per al compliment del RGPD.

01

Visió general del compliment del RGPD

Password Pusher està dissenyat per al compliment del RGPD des de zero. Amb més de 15 anys de producció i més de 100 milions de secrets compartits, oferim residència de dades de la UE, caducitat automàtica de dades i registre d'auditoria complet per a organitzacions que necessiten complir els requisits del RGPD.

15+
Anys en producció
100M+
Secrets compartits
2
Regions de dades
5
Subprocessadors

Operem dues instàncies totalment independents. Les dades de càrrega útil es processen únicament dins de la regió que trieu i mai es transfereixen fora d'ella. Un Acord de Processament de Dades (DPA) entra en vigor automàticament per a tots els usuaris del servei allotjat a la UE i està disponible públicament a eu.pwpush.com/dpa.

02

Regions de dades

Password Pusher opera dues regions de dades diferents. Les dades sensibles proporcionades en push i sol·licituds es processen únicament dins de la regió de dades escollida i mai es transfereixen fora d'aquesta regió.

🇪🇺

Regió de la UE (eu.pwpush.com)

Recomanat per a organitzacions de la UE

Allotjat a DigitalOcean als Països Baixos (EEE). Les dades de càrrega push es processen i s'emmagatzemen completament dins de l'Espai Econòmic Europeu.

Centre de dades
Països Baixos (EEE)
Transferència de dades de càrrega útil
Mai surt de l'EEE
Correu electrònic transaccional
Brevo (França, EEE)
Analítica
Plausible (basat a la UE, anònim)
🇺🇸

Regió dels EUA (us.pwpush.com)

Amèrica i resta del món

Allotjat a DigitalOcean als Estats Units. Ideal per a organitzacions o equips nord-americans sense requisits de residència de dades a la UE. Hi ha clàusules contractuals estàndard de la UE per a qualsevol flux de dades transfronterer. Les organitzacions que requereixin la residència de dades a la UE han d'utilitzar eu.pwpush.com.

03

Protecció de dades des del disseny

Totes les funcions de Password Pusher estan dissenyades tenint com a objectiu la minimització de dades, la limitació de la finalitat i la limitació d'emmagatzematge.

Caducitat automàtica de dades

Cada push caduca automàticament després d'un nombre configurable de visualitzacions o període de temps. Les dades s'eliminen permanentment, no s'arxiven ni s'eliminen temporalment. Ja no hi són.

Minimització de dades

Només recopilem allò necessari per oferir el servei. Sense cookies de seguiment, sense anàlisis de comportament, sense xarxes publicitàries de tercers. Plausible Analytics és anònim i amb seu a la UE.

Xifratge AES-256-GCM

Totes les dades sensibles es xifren en repòs mitjançant AES-256-GCM amb claus derivades per camp. La capa de xifratge és de codi obert i auditable a GitHub.

Registre d'auditoria complet

Pista d'auditoria completa del cicle de vida per a cada push: creació, visualitzacions, caducitat. Saber exactament qui ha accedit a què i quan: essencial per als requisits de responsabilitat del RGPD.

Nucli de seguretat de codi obert

Tot el codi crític per a la seguretat (xifratge, gestió de dades, lògica de caducitat, registre d'auditoria) és de codi obert i auditable a GitHub. El codi tancat només cobreix les característiques del producte, mai la seguretat.

Acord de processament de dades

Un Acord de Processament de Dades (DPA) entra en vigor automàticament per a totes les organitzacions que utilitzen el servei allotjat a la UE a eu.pwpush.com. Consulteu el DPA complet a eu.pwpush.com/dpa; no cal cap document signat per separat.

04

Subprocessadors

Només fem servir 5 subprocessadors, i només un (DigitalOcean) gestiona les vostres dades de càrrega push.

Subprocessador Propòsit Ubicació Gestiona dades de càrrega útil? salvaguardes
DigitalOcean Allotjament, base de dades, còpies de seguretat Països Baixos (UE) o EUA SCC de la UE, SOC 2
Stripe Processament de pagaments Estats Units No SCC de la UE, PCI DSS
Brevo Correu electrònic transaccional França (UE) No Adequació de l'EEE
Buttondown Butlletí electrònic Estats Units No SCC de la UE
Plausible Analytics Analítica web Unió Europea No Adequació de l'EEE, sense cookies

Punt clau per als clients de la UE: Per a la regió de la UE, les dades de càrrega útil push les gestiona exclusivament DigitalOcean als Països Baixos. Cap subprocessador amb seu als EUA processa dades de càrrega útil.

05

Alineació d'articles del RGPD

L'arquitectura de Password Pusher s'ajusta directament als principis bàsics del RGPD. A continuació s'explica com s'aborda cada principi:

Art. 5(1)(c) — Minimització de dades

Només s'emmagatzemen les metadades secretes i mínimes. Sense seguiment del comportament ni recopilació de dades innecessària.

Art. 5(1)(e) — Limitació d'emmagatzematge

La caducitat automàtica garanteix que les dades no es conservin més temps del necessari. Configurable per nombre de visualitzacions o període de temps.

Art. 5(1)(f) — Integritat i confidencialitat

Xifratge AES-256-GCM en repòs, TLS en trànsit, claus derivades per camp i registre d'auditoria per a cada esdeveniment d'accés.

Art. 25 — Protecció de dades des del disseny

L'intercanvi efímer és el producte principal: la destrucció de dades és una característica, no una idea secundària.

Art. 28 — Obligacions del processador del tractament

Acord de processament de dades disponible a petició. Només 5 subencarregats del tractament, completament documentats. SCC de la UE vigents per a transferències fora de l'EEE.

Art. 44–49 — Transferències internacionals

Les dades de càrrega útil de la regió de la UE es queden a l'EEE (Països Baixos). Per a la regió dels EUA, les clàusules contractuals estàndard de la UE regeixen els fluxos de dades transfronterers.

06

Autoallotjament per a un control total

Màxima sobirania de dades

Autoallotjament d'un programa d'enviament de contrasenyes a la vostra pròpia infraestructura. Els vostres servidors, les vostres claus de xifratge, les vostres regles. Apnotic mai veu les vostres dades.

Quan allotgeu vosaltres mateixos Password Pusher, Apnotic és un proveïdor de programari, no un processador de dades. Les vostres dades mai no entren en contacte amb la nostra infraestructura. Controleu el xifratge, l'accés, la retenció i la certificació de compliment completament dins del vostre propi entorn.

La vostra infraestructura

Implementa'l mitjançant Docker, Kubernetes (gràfics oficials de Helm) o bare metal. Executa'l a AWS, Azure, GCP, localment, on vulguis.

Les vostres claus de xifratge

Tu controles la clau de xifratge mestra. Apnotic no té accés a les teves dades; som un proveïdor de programari, no un processador de dades.

SSO empresarial

Les versions Pro Advanced i Enterprise autoallotjades inclouen un SSO empresarial real: configureu el vostre propi proveïdor Entra, Okta, Auth0 o OAuth2/OIDC personalitzat.

07

Acord de processament de dades

Un Acord de Processament de Dades (APD) entra en vigor automàticament per a totes les organitzacions que utilitzen el servei allotjat a la UE a eu.pwpush.com. El nostre APD estàndard està disponible públicament a eu.pwpush.com/dpa i s'aplica mitjançant l'acceptació dels nostres Termes de servei; no cal cap document signat per separat. Cobreix:

  • Termes de processament harmonitzats amb l'article 28 del RGPD
  • Àmbit de dades explícit: dades del compte (nom, correu electrònic, empresa) i dades de l'aplicació (càrregues útils push/sol·licitud), amb termes de retenció
  • Notificació d'incompliment de 72 hores, drets d'auditoria anual i responsabilitat limitada

Tens preguntes sobre el RGPD o el compliment normatiu?

Contacteu amb support@pwpush.com: responem a les consultes de compliment normatiu en un termini de 2 dies hàbils.

Darrera actualització: maig de 2026 · Apnotic, LLC