Overholdelse af GDPR
Del adgangskoder, legitimationsoplysninger og følsomme data med fuldt EU-dataophold. Dine data bliver i den region, du vælger - med garanti.
Automatisk udløb, end-to-end revisionslogning og open source-sikkerhedsarkitektur - bygget til GDPR-overholdelse fra bunden.
På denne side
Oversigt over overholdelse af GDPR
Password Pusher er bygget til at overholde GDPR helt fra bunden. Med 15+ år i produktion og 100+ millioner delte hemmeligheder leverer vi EU-dataophold, automatisk dataudløb og fuld revisionslogning til organisationer, der har brug for at opfylde GDPR-krav.
Vi driver to helt uafhængige instanser. Payload-data behandles udelukkende inden for din valgte region og overføres aldrig uden for den. En databehandlingsaftale (DPA) træder automatisk i kraft for alle brugere af EU-hosting-tjenester og er offentligt tilgængelig på eu.pwpush.com/dpa.
Dataregioner
Password Pusher opererer med to forskellige dataregioner. Følsomme data, der leveres i pushes og anmodninger, behandles udelukkende inden for den valgte dataregion og overføres aldrig uden for denne region.
EU-region (eu.pwpush.com)
Anbefales til EU-organisationerHostet på DigitalOcean i Holland (EØS). Push-nyttelastdata behandles og opbevares udelukkende inden for Det Europæiske Økonomiske Samarbejdsområde.
Den amerikanske region (us.pwpush.com)
Nord- og Sydamerika og resten af verdenHostet på DigitalOcean i USA. Ideel til nordamerikanske organisationer eller teams uden krav om dataophold i EU. EU's standardkontraktbestemmelser er på plads for alle grænseoverskridende datastrømme. Organisationer, der kræver EU-dataresidens, bør bruge eu.pwpush.com.
Databeskyttelse gennem design
Hver eneste funktion i Password Pusher er designet med dataminimering, formålsbegrænsning og lagerbegrænsning i centrum.
Automatisk udløb af data
Hvert push udløber automatisk efter et konfigurerbart antal visninger eller en tidsperiode. Data slettes permanent - ikke arkiveret, ikke soft-deleted. Den er væk.
Minimering af data
Vi indsamler kun det, der er nødvendigt for at levere tjenesten. Ingen sporingscookies, ingen adfærdsanalyse, ingen tredjepartsannoncenetværk. Plausible Analytics er anonymt og EU-baseret.
AES-256-GCM-kryptering
Alle følsomme data krypteres i hvile ved hjælp af AES-256-GCM med afledte nøgler pr. felt. Krypteringslaget er fuldt ud open source og kan revideres på GitHub.
Fuld revisionslogning
Komplet livscyklusrevision for hvert push: oprettelse, visninger, udløb. Ved præcis, hvem der har fået adgang til hvad og hvornår - afgørende for GDPR-krav om ansvarlighed.
Open Source-sikkerhedskerne
Al sikkerhedskritisk kode - kryptering, datahåndtering, udløbslogik, revisionslogning - er fuldt ud open source og kan revideres på GitHub. Lukket kildekode dækker kun produktfunktioner, aldrig sikkerhed.
Aftale om databehandling
En databehandlingsaftale (DPA) er automatisk i kraft for alle organisationer, der bruger den EU-hostede tjeneste på eu.pwpush.com. Se den fulde DPA på eu.pwpush.com/dpa - der kræves ikke noget separat underskrevet dokument.
Underprocessorer
Vi bruger kun 5 underprocessorer - og kun én (DigitalOcean) håndterer nogensinde dine push payload-data.
| Subprocessor | Formål | Beliggenhed | Håndterer Payload-data? | Sikkerhedsforanstaltninger |
|---|---|---|---|---|
| DigitalOcean | Hosting, database, sikkerhedskopier | Holland (EU) eller USA | Ja | EU SCC'er, SOC 2 |
| Stripe | Behandling af betalinger | De Forenede Stater | Ingen | EU's SCC'er, PCI DSS |
| Brevo | Transaktionel e-mail | Frankrig (EU) | Ingen | EØS-tilstrækkelighed |
| Buttondown | Nyhedsbrev via e-mail | De Forenede Stater | Ingen | EU SCC'er |
| Plausible Analytics | Webanalyse | Den Europæiske Union | Ingen | EØS-tilstrækkelighed, ingen cookies |
Nøglepunkt for EU-kunder: For EU-regionen håndteres push-nyttelastdata udelukkende af DigitalOcean i Holland. Ingen payload-data behandles af nogen USA-baseret underprocessor.
Tilpasning af GDPR-artikler
Password Pushers arkitektur svarer direkte til de vigtigste GDPR-principper. Her kan du se, hvordan hvert princip behandles:
Kun de hemmelige og minimale metadata gemmes. Ingen adfærdssporing, ingen unødvendig dataindsamling.
Automatisk udløb sikrer, at data ikke opbevares længere end nødvendigt. Kan konfigureres efter antal visninger eller tidsperiode.
AES-256-GCM-kryptering i hvile, TLS i transit, afledte nøgler pr. felt og revisionslogning for hver adgangshændelse.
Flygtig deling er kerneproduktet - datadestruktion er en funktion, ikke en eftertanke.
Databehandlingsaftale tilgængelig på anmodning. Kun 5 underdatabehandlere, fuldt dokumenteret. EU SCC'er på plads for overførsler uden for EØS.
EU-regionens payload-data forbliver i EØS (Holland). For den amerikanske region gælder EU's standardkontraktbestemmelser for alle grænseoverskridende datastrømme.
Selvhosting for fuld kontrol
Maksimal datasuverænitet
Vær selv vært for Password Pusher i din egen infrastruktur. Dine servere, dine krypteringsnøgler, dine regler. Apnotic ser aldrig dine data.
Når du selv hoster Password Pusher, er Apnotic en softwareleverandør - ikke en databehandler. Dine data berører aldrig vores infrastruktur. Du kontrollerer kryptering, adgang, opbevaring og compliance-certificering helt inden for dit eget miljø.
Din infrastruktur
Udrulning via Docker, Kubernetes (officielle Helm-diagrammer) eller bare metal. Kør det på AWS, Azure, GCP, lokalt - hvor som helst, du vælger.
Dine krypteringsnøgler
Du kontrollerer hovedkrypteringsnøglen. Apnotic har ingen adgang til dine data - vi er en softwareleverandør, ikke en databehandler.
Enterprise SSO
Self-Hosted Pro Advanced og Enterprise inkluderer ægte virksomheds-SSO - konfigurer din egen Entra-, Okta-, Auth0- eller brugerdefinerede OAuth2/OIDC-udbyder.
Aftale om databehandling
En databehandlingsaftale (DPA) er automatisk i kraft for alle organisationer, der bruger den EU-hostede tjeneste på eu.pwpush.com. Vores standard DPA er offentligt tilgængelig på eu.pwpush.com/dpa og gælder ved accept af vores servicevilkår - der kræves ikke noget separat underskrevet dokument. Den dækker:
- GDPR artikel 28 tilpassede behandlingsbetingelser
- Eksplicit dataomfang - kontodata (navn, e-mail, virksomhed) og applikationsdata (push/request payloads), med opbevaringsbetingelser
- 72-timers anmeldelse af brud, ret til årlig revision og begrænset ansvar
Har du spørgsmål til GDPR eller compliance?
Kontakt support@pwpush.com - vi besvarer forespørgsler om compliance inden for 2 arbejdsdage.
Sidst opdateret: Maj 2026 - Apnotic, LLC