GDPR-Einhaltung
Geben Sie Passwörter, Anmeldeinformationen und sensible Daten mit voller EU-Datenresidenz weiter. Ihre Daten bleiben in der von Ihnen gewählten Region - garantiert.
Automatischer Ablauf, durchgängige Audit-Protokollierung und Open-Source-Sicherheitsarchitektur - von Grund auf für die Einhaltung der GDPR konzipiert.
Auf dieser Seite
Überblick über die Einhaltung der GDPR
Password Pusher ist von Grund auf für die Einhaltung der GDPR ausgelegt. Mit mehr als 15 Jahren in der Produktion und mehr als 100 Millionen geteilten Geheimnissen bieten wir EU-Datenresidenz, automatischen Datenablauf und vollständige Audit-Protokollierung für Organisationen, die die GDPR-Anforderungen erfüllen müssen.
Wir betreiben zwei völlig unabhängige Instanzen. Die Nutzdaten werden ausschließlich in der von Ihnen gewählten Region verarbeitet und niemals außerhalb dieser Region übertragen. Für alle Nutzer von in der EU gehosteten Diensten gilt automatisch eine Datenverarbeitungsvereinbarung (DPA), die unter eu.pwpush.com/dpa öffentlich zugänglich ist.
Daten Regionen
Password Pusher arbeitet mit zwei verschiedenen Datenregionen. Sensible Daten, die in Pushs und Anfragen bereitgestellt werden, werden ausschließlich innerhalb der gewählten Datenregion verarbeitet und niemals außerhalb dieser Region übertragen.
EU-Region (eu.pwpush.com)
Empfohlen für EU-OrganisationenGehostet auf DigitalOcean in den Niederlanden (EWR). Die Push-Nutzdaten werden vollständig im Europäischen Wirtschaftsraum verarbeitet und gespeichert.
Region US (us.pwpush.com)
Nord- und Südamerika & Rest der WeltGehostet auf DigitalOcean in den Vereinigten Staaten. Ideal für nordamerikanische Organisationen oder Teams, die nicht in der EU ansässig sein müssen. Für alle grenzüberschreitenden Datenströme gelten die EU-Standardvertragsklauseln. Organisationen, die eine EU-Datenresidenz benötigen, sollten eu.pwpush.com verwenden.
Datenschutz durch Design
Jede Funktion in Password Pusher wurde unter dem Gesichtspunkt der Datenminimierung, der Zweckbindung und der Speicherbegrenzung entwickelt.
Automatischer Datenverfall
Jeder Push läuft automatisch nach einer konfigurierbaren Anzahl von Ansichten oder einem konfigurierbaren Zeitraum ab. Die Daten werden dauerhaft gelöscht - nicht archiviert, nicht soft-deleted. Vorbei.
Minimierung von Daten
Wir sammeln nur das, was für die Bereitstellung des Dienstes erforderlich ist. Keine Tracking-Cookies, keine Verhaltensanalyse, keine Werbenetzwerke Dritter. Plausible Analytics ist anonym und in der EU ansässig.
AES-256-GCM-Verschlüsselung
Alle sensiblen Daten werden im Ruhezustand mit AES-256-GCM mit pro Feld abgeleiteten Schlüsseln verschlüsselt. Die Verschlüsselungsschicht ist vollständig quelloffen und auf GitHub überprüfbar.
Vollständige Audit-Protokollierung
Vollständiger Lebenszyklus-Audit-Trail für jeden Push: Erstellung, Ansichten, Verfall. Sie wissen genau, wer wann auf was zugegriffen hat - unerlässlich für die GDPR-Rechenschaftspflicht.
Open-Source-Sicherheitskern
Der gesamte sicherheitskritische Code - Verschlüsselung, Datenverarbeitung, Ablauflogik, Audit-Protokollierung - ist vollständig quelloffen und auf GitHub überprüfbar. Closed-Source-Code deckt nur Produktfunktionen ab, niemals die Sicherheit.
Vereinbarung zur Datenverarbeitung
Für alle Organisationen, die den in der EU gehosteten Dienst unter eu.pwpush.com nutzen, gilt automatisch eine Datenverarbeitungsvereinbarung (DPA). Die vollständige DPA kann unter eu.pwpush.com/dpa eingesehen werden - ein separates unterzeichnetes Dokument ist nicht erforderlich.
Unterprozessoren
Wir verwenden nur 5 Subprozessoren - und nur einer (DigitalOcean) verarbeitet Ihre Push-Payload-Daten.
| Subprozessor | Zweck | Standort | Behandelt er Nutzdaten? | Schutzmaßnahmen |
|---|---|---|---|---|
| DigitalOcean | Hosting, Datenbank, Backups | Niederlande (EU) oder US | Ja | EU SCCs, SOC 2 |
| Stripe | Zahlungsabwicklung | Vereinigte Staaten | Nein | EU SCCs, PCI DSS |
| Brevo | Transaktionsbezogene E-Mail | Frankreich (EU) | Nein | EEA-Angemessenheit |
| Buttondown | E-Mail-Newsletter | Vereinigte Staaten | Nein | EU SCCs |
| Plausible Analytics | Web-Analytik | Europäische Union | Nein | EEA-Angemessenheit, keine Cookies |
Wichtiger Hinweis für EU-Kunden: Für die EU-Region werden die Push-Nutzdaten ausschließlich von DigitalOcean in den Niederlanden verarbeitet. Es werden keine Nutzdaten von einem in den USA ansässigen Unterprozessor verarbeitet.
Angleichung der GDPR-Artikel
Die Architektur von Password Pusher entspricht direkt den Kernprinzipien der GDPR. Hier sehen Sie, wie jedes Prinzip behandelt wird:
Es werden nur die geheimen und minimalen Metadaten gespeichert. Kein Verhaltenstracking, keine unnötige Datensammlung.
Ein automatisches Verfallsdatum sorgt dafür, dass die Daten nicht länger als nötig gespeichert werden. Konfigurierbar nach Anzahl der Aufrufe oder Zeitraum.
AES-256-GCM-Verschlüsselung im Ruhezustand, TLS bei der Übertragung, feldweise abgeleitete Schlüssel und Audit-Protokollierung für jedes Zugriffsereignis.
Die kurzlebige gemeinsame Nutzung ist das Kernprodukt - die Datenvernichtung ist eine Funktion, kein nachträglicher Einfall.
Datenverarbeitungsvertrag auf Anfrage erhältlich. Nur 5 Unterauftragsverarbeiter, vollständig dokumentiert. EU SCCs für Übermittlungen außerhalb des EWR vorhanden.
Die Nutzdaten der EU-Region bleiben im EWR (Niederlande). Für die Region USA gelten die EU-Standardvertragsklauseln für den grenzüberschreitenden Datenverkehr.
Selbst-Hosting für volle Kontrolle
Maximale Datenhoheit
Hosten Sie Password Pusher selbst in Ihrer eigenen Infrastruktur. Ihre Server, Ihre Verschlüsselungsschlüssel, Ihre Regeln. Apnotic sieht niemals Ihre Daten.
Wenn Sie Password Pusher selbst hosten, ist Apnotic ein Softwareanbieter - kein Datenverarbeiter. Ihre Daten kommen nie mit unserer Infrastruktur in Berührung. Sie kontrollieren die Verschlüsselung, den Zugriff, die Aufbewahrung und die Compliance-Zertifizierung vollständig innerhalb Ihrer eigenen Umgebung.
Ihre Infrastruktur
Stellen Sie es über Docker, Kubernetes (offizielle Helm-Charts) oder Bare Metal bereit. Führen Sie es auf AWS, Azure, GCP, vor Ort aus - wo immer Sie wollen.
Ihre Verschlüsselungsschlüssel
Sie kontrollieren den Hauptverschlüsselungsschlüssel. Apnotic hat keinen Zugriff auf Ihre Daten - wir sind ein Softwareanbieter, kein Datenverarbeiter.
SSO für Unternehmen
Self-Hosted Pro Advanced und Enterprise beinhalten echtes Enterprise SSO - konfigurieren Sie Ihren eigenen Entra-, Okta-, Auth0- oder benutzerdefinierten OAuth2/OIDC-Anbieter.
Vereinbarung zur Datenverarbeitung
Für alle Organisationen, die den in der EU gehosteten Dienst unter eu.pwpush.com nutzen, gilt automatisch eine Datenverarbeitungsvereinbarung (DPA). Unsere Standard-Datenverarbeitungsvereinbarung ist unter eu.pwpush.com/dpa öffentlich zugänglich und gilt durch die Annahme unserer Nutzungsbedingungen - es ist kein gesondert unterzeichnetes Dokument erforderlich. Sie deckt ab:
- GDPR Artikel 28 angepasste Verarbeitungsbedingungen
- Expliziter Datenumfang - Kontodaten (Name, E-Mail, Unternehmen) und Anwendungsdaten (Push-/Anfrage-Payloads), mit Aufbewahrungsfristen
- 72-Stunden-Benachrichtigung bei Sicherheitsverletzungen, jährliche Prüfungsrechte und Haftungsbeschränkung
Haben Sie Fragen zur GDPR oder zur Einhaltung der Vorschriften?
Kontaktieren Sie support@pwpush.com - wir antworten innerhalb von 2 Werktagen auf Anfragen zur Einhaltung der Vorschriften.
Zuletzt aktualisiert: Mai 2026 - Apnotic, LLC