EU-Datenschutz

GDPR-Einhaltung

Geben Sie Passwörter, Anmeldeinformationen und sensible Daten mit voller EU-Datenresidenz weiter. Ihre Daten bleiben in der von Ihnen gewählten Region - garantiert.

Automatischer Ablauf, durchgängige Audit-Protokollierung und Open-Source-Sicherheitsarchitektur - von Grund auf für die Einhaltung der GDPR konzipiert.

01

Überblick über die Einhaltung der GDPR

Password Pusher ist von Grund auf für die Einhaltung der GDPR ausgelegt. Mit mehr als 15 Jahren in der Produktion und mehr als 100 Millionen geteilten Geheimnissen bieten wir EU-Datenresidenz, automatischen Datenablauf und vollständige Audit-Protokollierung für Organisationen, die die GDPR-Anforderungen erfüllen müssen.

15+
Jahre in der Produktion
100M+
Geteilte Geheimnisse
2
Daten Regionen
5
Unterprozessoren

Wir betreiben zwei völlig unabhängige Instanzen. Die Nutzdaten werden ausschließlich in der von Ihnen gewählten Region verarbeitet und niemals außerhalb dieser Region übertragen. Für alle Nutzer von in der EU gehosteten Diensten gilt automatisch eine Datenverarbeitungsvereinbarung (DPA), die unter eu.pwpush.com/dpa öffentlich zugänglich ist.

02

Daten Regionen

Password Pusher arbeitet mit zwei verschiedenen Datenregionen. Sensible Daten, die in Pushs und Anfragen bereitgestellt werden, werden ausschließlich innerhalb der gewählten Datenregion verarbeitet und niemals außerhalb dieser Region übertragen.

🇪🇺

EU-Region (eu.pwpush.com)

Empfohlen für EU-Organisationen

Gehostet auf DigitalOcean in den Niederlanden (EWR). Die Push-Nutzdaten werden vollständig im Europäischen Wirtschaftsraum verarbeitet und gespeichert.

Datenzentrum
Niederlande (EWR)
Nutzlast Datenübertragung
Verlässt niemals den EWR
Transaktionsbezogene E-Mail
Brevo (Frankreich, EWR)
Analytik
Plausibel (EU-basiert, anonym)
🇺🇸

Region US (us.pwpush.com)

Nord- und Südamerika & Rest der Welt

Gehostet auf DigitalOcean in den Vereinigten Staaten. Ideal für nordamerikanische Organisationen oder Teams, die nicht in der EU ansässig sein müssen. Für alle grenzüberschreitenden Datenströme gelten die EU-Standardvertragsklauseln. Organisationen, die eine EU-Datenresidenz benötigen, sollten eu.pwpush.com verwenden.

03

Datenschutz durch Design

Jede Funktion in Password Pusher wurde unter dem Gesichtspunkt der Datenminimierung, der Zweckbindung und der Speicherbegrenzung entwickelt.

Automatischer Datenverfall

Jeder Push läuft automatisch nach einer konfigurierbaren Anzahl von Ansichten oder einem konfigurierbaren Zeitraum ab. Die Daten werden dauerhaft gelöscht - nicht archiviert, nicht soft-deleted. Vorbei.

Minimierung von Daten

Wir sammeln nur das, was für die Bereitstellung des Dienstes erforderlich ist. Keine Tracking-Cookies, keine Verhaltensanalyse, keine Werbenetzwerke Dritter. Plausible Analytics ist anonym und in der EU ansässig.

AES-256-GCM-Verschlüsselung

Alle sensiblen Daten werden im Ruhezustand mit AES-256-GCM mit pro Feld abgeleiteten Schlüsseln verschlüsselt. Die Verschlüsselungsschicht ist vollständig quelloffen und auf GitHub überprüfbar.

Vollständige Audit-Protokollierung

Vollständiger Lebenszyklus-Audit-Trail für jeden Push: Erstellung, Ansichten, Verfall. Sie wissen genau, wer wann auf was zugegriffen hat - unerlässlich für die GDPR-Rechenschaftspflicht.

Open-Source-Sicherheitskern

Der gesamte sicherheitskritische Code - Verschlüsselung, Datenverarbeitung, Ablauflogik, Audit-Protokollierung - ist vollständig quelloffen und auf GitHub überprüfbar. Closed-Source-Code deckt nur Produktfunktionen ab, niemals die Sicherheit.

Vereinbarung zur Datenverarbeitung

Für alle Organisationen, die den in der EU gehosteten Dienst unter eu.pwpush.com nutzen, gilt automatisch eine Datenverarbeitungsvereinbarung (DPA). Die vollständige DPA kann unter eu.pwpush.com/dpa eingesehen werden - ein separates unterzeichnetes Dokument ist nicht erforderlich.

04

Unterprozessoren

Wir verwenden nur 5 Subprozessoren - und nur einer (DigitalOcean) verarbeitet Ihre Push-Payload-Daten.

Subprozessor Zweck Standort Behandelt er Nutzdaten? Schutzmaßnahmen
DigitalOcean Hosting, Datenbank, Backups Niederlande (EU) oder US Ja EU SCCs, SOC 2
Stripe Zahlungsabwicklung Vereinigte Staaten Nein EU SCCs, PCI DSS
Brevo Transaktionsbezogene E-Mail Frankreich (EU) Nein EEA-Angemessenheit
Buttondown E-Mail-Newsletter Vereinigte Staaten Nein EU SCCs
Plausible Analytics Web-Analytik Europäische Union Nein EEA-Angemessenheit, keine Cookies

Wichtiger Hinweis für EU-Kunden: Für die EU-Region werden die Push-Nutzdaten ausschließlich von DigitalOcean in den Niederlanden verarbeitet. Es werden keine Nutzdaten von einem in den USA ansässigen Unterprozessor verarbeitet.

05

Angleichung der GDPR-Artikel

Die Architektur von Password Pusher entspricht direkt den Kernprinzipien der GDPR. Hier sehen Sie, wie jedes Prinzip behandelt wird:

Art. 5(1)(c) - Datenminimierung

Es werden nur die geheimen und minimalen Metadaten gespeichert. Kein Verhaltenstracking, keine unnötige Datensammlung.

Art. 5(1)(e) - Speicherbegrenzung

Ein automatisches Verfallsdatum sorgt dafür, dass die Daten nicht länger als nötig gespeichert werden. Konfigurierbar nach Anzahl der Aufrufe oder Zeitraum.

Art. 5(1)(f) - Integrität und Vertraulichkeit

AES-256-GCM-Verschlüsselung im Ruhezustand, TLS bei der Übertragung, feldweise abgeleitete Schlüssel und Audit-Protokollierung für jedes Zugriffsereignis.

Art. 25 - Datenschutz durch Technik

Die kurzlebige gemeinsame Nutzung ist das Kernprodukt - die Datenvernichtung ist eine Funktion, kein nachträglicher Einfall.

Art. 28 - Pflichten des Auftragsverarbeiters

Datenverarbeitungsvertrag auf Anfrage erhältlich. Nur 5 Unterauftragsverarbeiter, vollständig dokumentiert. EU SCCs für Übermittlungen außerhalb des EWR vorhanden.

Art. 44-49 - Internationale Überweisungen

Die Nutzdaten der EU-Region bleiben im EWR (Niederlande). Für die Region USA gelten die EU-Standardvertragsklauseln für den grenzüberschreitenden Datenverkehr.

06

Selbst-Hosting für volle Kontrolle

Maximale Datenhoheit

Hosten Sie Password Pusher selbst in Ihrer eigenen Infrastruktur. Ihre Server, Ihre Verschlüsselungsschlüssel, Ihre Regeln. Apnotic sieht niemals Ihre Daten.

Wenn Sie Password Pusher selbst hosten, ist Apnotic ein Softwareanbieter - kein Datenverarbeiter. Ihre Daten kommen nie mit unserer Infrastruktur in Berührung. Sie kontrollieren die Verschlüsselung, den Zugriff, die Aufbewahrung und die Compliance-Zertifizierung vollständig innerhalb Ihrer eigenen Umgebung.

Ihre Infrastruktur

Stellen Sie es über Docker, Kubernetes (offizielle Helm-Charts) oder Bare Metal bereit. Führen Sie es auf AWS, Azure, GCP, vor Ort aus - wo immer Sie wollen.

Ihre Verschlüsselungsschlüssel

Sie kontrollieren den Hauptverschlüsselungsschlüssel. Apnotic hat keinen Zugriff auf Ihre Daten - wir sind ein Softwareanbieter, kein Datenverarbeiter.

SSO für Unternehmen

Self-Hosted Pro Advanced und Enterprise beinhalten echtes Enterprise SSO - konfigurieren Sie Ihren eigenen Entra-, Okta-, Auth0- oder benutzerdefinierten OAuth2/OIDC-Anbieter.

07

Vereinbarung zur Datenverarbeitung

Für alle Organisationen, die den in der EU gehosteten Dienst unter eu.pwpush.com nutzen, gilt automatisch eine Datenverarbeitungsvereinbarung (DPA). Unsere Standard-Datenverarbeitungsvereinbarung ist unter eu.pwpush.com/dpa öffentlich zugänglich und gilt durch die Annahme unserer Nutzungsbedingungen - es ist kein gesondert unterzeichnetes Dokument erforderlich. Sie deckt ab:

  • GDPR Artikel 28 angepasste Verarbeitungsbedingungen
  • Expliziter Datenumfang - Kontodaten (Name, E-Mail, Unternehmen) und Anwendungsdaten (Push-/Anfrage-Payloads), mit Aufbewahrungsfristen
  • 72-Stunden-Benachrichtigung bei Sicherheitsverletzungen, jährliche Prüfungsrechte und Haftungsbeschränkung

Haben Sie Fragen zur GDPR oder zur Einhaltung der Vorschriften?

Kontaktieren Sie support@pwpush.com - wir antworten innerhalb von 2 Werktagen auf Anfragen zur Einhaltung der Vorschriften.

Zuletzt aktualisiert: Mai 2026 - Apnotic, LLC