Protección de datos en la UE

Cumplimiento del GDPR

Comparta contraseñas, credenciales y datos confidenciales con plena residencia de datos en la UE. Tus datos permanecen en la región que elijas, garantizado.

Caducidad automática, registro de auditoría de extremo a extremo y arquitectura de seguridad de código abierto: creada para cumplir el GDPR desde cero.

01

Visión general del cumplimiento del GDPR

Password Pusher está diseñado desde cero para cumplir con el GDPR. Con más de 15 años en producción y más de 100 millones de secretos compartidos, ofrecemos residencia de datos en la UE, caducidad automática de datos y registro de auditoría completo para organizaciones que necesitan cumplir con los requisitos del GDPR.

15+
Años de producción
100M+
Secretos compartidos
2
Regiones de datos
5
Subprocesadores

Operamos con dos instancias totalmente independientes. Los datos de la carga útil se procesan únicamente dentro de la región elegida y nunca se transfieren fuera de ella. Todos los usuarios de servicios alojados en la UE tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD), disponible públicamente en eu.pwpush.com/dpa.

02

Regiones de datos

Password Pusher opera en dos regiones de datos distintas. Los datos confidenciales proporcionados en las solicitudes se procesan únicamente dentro de la región de datos elegida y nunca se transfieren fuera de esa región.

🇪🇺

Región de la UE (eu.pwpush.com)

Recomendado para organizaciones de la UE

Alojado en DigitalOcean en los Países Bajos (EEE). Los datos de la carga útil push se procesan y almacenan íntegramente en el Espacio Económico Europeo.

Centro de datos
Países Bajos (EEE)
Transferencia de datos de carga útil
Nunca abandona el EEE
Correo electrónico transaccional
Brevo (Francia, EEE)
Analítica
Plausible (basado en la UE, anónimo)
🇺🇸

Región de EE.UU. (us.pwpush.com)

América y resto del mundo

Alojado en DigitalOcean en Estados Unidos. Ideal para organizaciones o equipos norteamericanos sin requisitos de residencia de datos en la UE. Existen cláusulas contractuales tipo de la UE para cualquier flujo de datos transfronterizo. Las organizaciones que requieran residencia de datos en la UE deben utilizar eu.pwpush.com.

03

Protección de datos desde el diseño

Todas las funciones de Password Pusher se han diseñado teniendo en cuenta la minimización de datos, la limitación de propósitos y la limitación de almacenamiento.

Expiración automática de datos

Cada push caduca automáticamente después de un número configurable de vistas o periodo de tiempo. Los datos se eliminan permanentemente, no se archivan ni se borran suavemente. Desaparecidos.

Minimización de datos

Sólo recopilamos lo necesario para prestar el servicio. Sin cookies de seguimiento, sin análisis de comportamiento, sin redes publicitarias de terceros. Plausible Analytics es anónimo y tiene su sede en la UE.

Cifrado AES-256-GCM

Todos los datos sensibles se cifran en reposo utilizando AES-256-GCM con claves derivadas por campo. La capa de cifrado es totalmente de código abierto y auditable en GitHub.

Registro de auditoría completo

Registro de auditoría completo del ciclo de vida de cada envío: creación, visualizaciones, caducidad. Sepa exactamente quién accedió a qué y cuándo: esencial para los requisitos de responsabilidad del GDPR.

Núcleo de seguridad de código abierto

Todo el código crítico para la seguridad (cifrado, gestión de datos, lógica de caducidad, registro de auditorías) es totalmente de código abierto y auditable en GitHub. El código cerrado solo cubre las características del producto, nunca la seguridad.

Acuerdo de procesamiento de datos

Todas las organizaciones que utilicen el servicio alojado en la UE en eu.pwpush.com tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD). Consulte el APD completo en eu.pwpush.com/dpa; no es necesario firmar ningún documento por separado.

04

Subprocesadores

Sólo utilizamos 5 subprocesadores, y sólo uno (DigitalOcean) gestiona tus datos de carga útil push.

Subprocesador Propósito Ubicación ¿Maneja datos de carga útil? Garantías
DigitalOcean Alojamiento, base de datos, copias de seguridad Países Bajos (UE) o EE.UU SCC de la UE, SOC 2
Stripe Procesamiento de pagos Estados Unidos No SCC de la UE, PCI DSS
Brevo Correo electrónico transaccional Francia (UE) No Adecuación al EEE
Buttondown Boletín electrónico Estados Unidos No SCC de la UE
Plausible Analytics Análisis web Unión Europea No Adecuación al EEE, sin cookies

Punto clave para los clientes de la UE: Para la región de la UE, los datos de carga útil push son gestionados exclusivamente por DigitalOcean en los Países Bajos. Ningún subprocesador con sede en EE.UU. procesa datos de carga útil.

05

Alineación de los artículos del GDPR

La arquitectura de Password Pusher se corresponde directamente con los principios básicos del GDPR. He aquí cómo se aborda cada principio:

Art. 5(1)(c) - Minimización de datos

Sólo se almacenan los metadatos secretos y mínimos. Sin seguimiento del comportamiento ni recopilación innecesaria de datos.

Art. 5(1)(e) - Limitación de almacenamiento

La caducidad automática garantiza que los datos no se conserven más tiempo del necesario. Configurable por número de visitas o periodo de tiempo.

Art. 5(1)(f) - Integridad y confidencialidad

Cifrado AES-256-GCM en reposo, TLS en tránsito, claves derivadas por campo y registro de auditoría para cada evento de acceso.

Art. 25 - Protección de datos desde el diseño

La compartición efímera es el producto principal: la destrucción de datos es una función, no una ocurrencia tardía.

Art. 28 - Obligaciones del encargado del tratamiento

Acuerdo de procesamiento de datos disponible previa solicitud. Sólo 5 subprocesadores, plenamente documentados. CCE de la UE para transferencias fuera del EEE.

Art. 44-49 - Transferencias internacionales

Los datos de carga útil de la región de la UE permanecen en el EEE (Países Bajos). En la región de Estados Unidos, los flujos de datos transfronterizos se rigen por las cláusulas contractuales tipo de la UE.

06

Autoalojamiento para un control total

Máxima soberanía de datos

Aloje Password Pusher en su propia infraestructura. Sus servidores, sus claves de cifrado, sus reglas. Apnotic nunca ve tus datos.

Cuando autoaloja Password Pusher, Apnotic es un proveedor de software, no un procesador de datos. Sus datos nunca entran en contacto con nuestra infraestructura. Usted controla el cifrado, el acceso, la retención y la certificación de cumplimiento totalmente dentro de su propio entorno.

Su infraestructura

Despliegue a través de Docker, Kubernetes (tablas oficiales de Helm), o metal desnudo. Ejecútelo en AWS, Azure, GCP, en las instalaciones, donde desee.

Sus claves de cifrado

Usted controla la clave maestra de cifrado. Apnotic no tiene acceso a tus datos: somos un proveedor de software, no un procesador de datos.

SSO para empresas

Self-Hosted Pro Advanced y Enterprise incluyen SSO empresarial real: configure su propio Entra, Okta, Auth0 o proveedor OAuth2/OIDC personalizado.

07

Acuerdo de procesamiento de datos

Todas las organizaciones que utilicen el servicio alojado en la UE en eu.pwpush.com tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD). Nuestro APD estándar está a disposición del público en eu.pwpush.com/dpa y se aplica mediante la aceptación de nuestras Condiciones del servicio; no es necesario firmar un documento aparte. Abarca:

  • Condiciones de tratamiento alineadas con el artículo 28 del RGPD
  • Alcance explícito de los datos: datos de la cuenta (nombre, correo electrónico, empresa) y datos de la aplicación (cargas útiles push/request), con plazos de conservación
  • notificación de infracciones en 72 horas, derechos de auditoría anuales y responsabilidad limitada

¿Tiene preguntas sobre el GDPR o su cumplimiento?

Póngase en contacto con support@pwpush.com: respondemos a las consultas sobre cumplimiento en un plazo de 2 días laborables.

Última actualización: Mayo 2026 - Apnotic, LLC