Cumplimiento del GDPR
Comparta contraseñas, credenciales y datos confidenciales con plena residencia de datos en la UE. Tus datos permanecen en la región que elijas, garantizado.
Caducidad automática, registro de auditoría de extremo a extremo y arquitectura de seguridad de código abierto: creada para cumplir el GDPR desde cero.
En esta página
Visión general del cumplimiento del GDPR
Password Pusher está diseñado desde cero para cumplir con el GDPR. Con más de 15 años en producción y más de 100 millones de secretos compartidos, ofrecemos residencia de datos en la UE, caducidad automática de datos y registro de auditoría completo para organizaciones que necesitan cumplir con los requisitos del GDPR.
Operamos con dos instancias totalmente independientes. Los datos de la carga útil se procesan únicamente dentro de la región elegida y nunca se transfieren fuera de ella. Todos los usuarios de servicios alojados en la UE tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD), disponible públicamente en eu.pwpush.com/dpa.
Regiones de datos
Password Pusher opera en dos regiones de datos distintas. Los datos confidenciales proporcionados en las solicitudes se procesan únicamente dentro de la región de datos elegida y nunca se transfieren fuera de esa región.
Región de la UE (eu.pwpush.com)
Recomendado para organizaciones de la UEAlojado en DigitalOcean en los Países Bajos (EEE). Los datos de la carga útil push se procesan y almacenan íntegramente en el Espacio Económico Europeo.
Región de EE.UU. (us.pwpush.com)
América y resto del mundoAlojado en DigitalOcean en Estados Unidos. Ideal para organizaciones o equipos norteamericanos sin requisitos de residencia de datos en la UE. Existen cláusulas contractuales tipo de la UE para cualquier flujo de datos transfronterizo. Las organizaciones que requieran residencia de datos en la UE deben utilizar eu.pwpush.com.
Protección de datos desde el diseño
Todas las funciones de Password Pusher se han diseñado teniendo en cuenta la minimización de datos, la limitación de propósitos y la limitación de almacenamiento.
Expiración automática de datos
Cada push caduca automáticamente después de un número configurable de vistas o periodo de tiempo. Los datos se eliminan permanentemente, no se archivan ni se borran suavemente. Desaparecidos.
Minimización de datos
Sólo recopilamos lo necesario para prestar el servicio. Sin cookies de seguimiento, sin análisis de comportamiento, sin redes publicitarias de terceros. Plausible Analytics es anónimo y tiene su sede en la UE.
Cifrado AES-256-GCM
Todos los datos sensibles se cifran en reposo utilizando AES-256-GCM con claves derivadas por campo. La capa de cifrado es totalmente de código abierto y auditable en GitHub.
Registro de auditoría completo
Registro de auditoría completo del ciclo de vida de cada envío: creación, visualizaciones, caducidad. Sepa exactamente quién accedió a qué y cuándo: esencial para los requisitos de responsabilidad del GDPR.
Núcleo de seguridad de código abierto
Todo el código crítico para la seguridad (cifrado, gestión de datos, lógica de caducidad, registro de auditorías) es totalmente de código abierto y auditable en GitHub. El código cerrado solo cubre las características del producto, nunca la seguridad.
Acuerdo de procesamiento de datos
Todas las organizaciones que utilicen el servicio alojado en la UE en eu.pwpush.com tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD). Consulte el APD completo en eu.pwpush.com/dpa; no es necesario firmar ningún documento por separado.
Subprocesadores
Sólo utilizamos 5 subprocesadores, y sólo uno (DigitalOcean) gestiona tus datos de carga útil push.
| Subprocesador | Propósito | Ubicación | ¿Maneja datos de carga útil? | Garantías |
|---|---|---|---|---|
| DigitalOcean | Alojamiento, base de datos, copias de seguridad | Países Bajos (UE) o EE.UU | sí | SCC de la UE, SOC 2 |
| Stripe | Procesamiento de pagos | Estados Unidos | No | SCC de la UE, PCI DSS |
| Brevo | Correo electrónico transaccional | Francia (UE) | No | Adecuación al EEE |
| Buttondown | Boletín electrónico | Estados Unidos | No | SCC de la UE |
| Plausible Analytics | Análisis web | Unión Europea | No | Adecuación al EEE, sin cookies |
Punto clave para los clientes de la UE: Para la región de la UE, los datos de carga útil push son gestionados exclusivamente por DigitalOcean en los Países Bajos. Ningún subprocesador con sede en EE.UU. procesa datos de carga útil.
Alineación de los artículos del GDPR
La arquitectura de Password Pusher se corresponde directamente con los principios básicos del GDPR. He aquí cómo se aborda cada principio:
Sólo se almacenan los metadatos secretos y mínimos. Sin seguimiento del comportamiento ni recopilación innecesaria de datos.
La caducidad automática garantiza que los datos no se conserven más tiempo del necesario. Configurable por número de visitas o periodo de tiempo.
Cifrado AES-256-GCM en reposo, TLS en tránsito, claves derivadas por campo y registro de auditoría para cada evento de acceso.
La compartición efímera es el producto principal: la destrucción de datos es una función, no una ocurrencia tardía.
Acuerdo de procesamiento de datos disponible previa solicitud. Sólo 5 subprocesadores, plenamente documentados. CCE de la UE para transferencias fuera del EEE.
Los datos de carga útil de la región de la UE permanecen en el EEE (Países Bajos). En la región de Estados Unidos, los flujos de datos transfronterizos se rigen por las cláusulas contractuales tipo de la UE.
Autoalojamiento para un control total
Máxima soberanía de datos
Aloje Password Pusher en su propia infraestructura. Sus servidores, sus claves de cifrado, sus reglas. Apnotic nunca ve tus datos.
Cuando autoaloja Password Pusher, Apnotic es un proveedor de software, no un procesador de datos. Sus datos nunca entran en contacto con nuestra infraestructura. Usted controla el cifrado, el acceso, la retención y la certificación de cumplimiento totalmente dentro de su propio entorno.
Su infraestructura
Despliegue a través de Docker, Kubernetes (tablas oficiales de Helm), o metal desnudo. Ejecútelo en AWS, Azure, GCP, en las instalaciones, donde desee.
Sus claves de cifrado
Usted controla la clave maestra de cifrado. Apnotic no tiene acceso a tus datos: somos un proveedor de software, no un procesador de datos.
SSO para empresas
Self-Hosted Pro Advanced y Enterprise incluyen SSO empresarial real: configure su propio Entra, Okta, Auth0 o proveedor OAuth2/OIDC personalizado.
Acuerdo de procesamiento de datos
Todas las organizaciones que utilicen el servicio alojado en la UE en eu.pwpush.com tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD). Nuestro APD estándar está a disposición del público en eu.pwpush.com/dpa y se aplica mediante la aceptación de nuestras Condiciones del servicio; no es necesario firmar un documento aparte. Abarca:
- Condiciones de tratamiento alineadas con el artículo 28 del RGPD
- Alcance explícito de los datos: datos de la cuenta (nombre, correo electrónico, empresa) y datos de la aplicación (cargas útiles push/request), con plazos de conservación
- notificación de infracciones en 72 horas, derechos de auditoría anuales y responsabilidad limitada
¿Tiene preguntas sobre el GDPR o su cumplimiento?
Póngase en contacto con support@pwpush.com: respondemos a las consultas sobre cumplimiento en un plazo de 2 días laborables.
Última actualización: Mayo 2026 - Apnotic, LLC